Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 15 de 44

La política obligatoria añade un límite

Comprueba si la política obligatoria limita realmente al proceso del registro.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Distinguir una denegación registrada de una operación bloqueada por la política.

Un mensaje de auditoría puede describir una decisión que no se aplicó.

Política, cobertura y modo

SELinux añade decisiones basadas en etiquetas de seguridad. AppArmor utiliza otro modelo de perfiles. Ambos pueden limitar aplicaciones más allá de los permisos ordinarios, pero instalar el sistema no demuestra que un proceso concreto esté confinado.

En SELinux, revisa el modo del sistema y el dominio del proceso. Un dominio puede ser permisivo aunque el sistema esté en modo enforcing. La política permisiva registra denegaciones pertinentes sin bloquear esas operaciones. Los permisos ordinarios y otros controles siguen importando.

Permisos ordinarios → Política obligatoria → Decisión finalPermisos ordinariosPolítica obligatoriaDecisión final
Son comprobaciones que contribuyen al acceso, no una lista completa. La política obligatoria cambia el resultado donde realmente se aplica la restricción pertinente.

Registro proporcionado: el archivo municipal

El archivo ficticio autoriza a su servicio web a leer páginas públicas, nunca notas privadas de donantes. La revisión contiene:

Sistema: modo enforcing.
Proceso del archivo: dominio archive_web_t, marcado como permisivo.
Permisos ordinarios: permiten leer la nota de ejemplo.
Auditoría: la política denegaría esa lectura.
Aplicación: la nota sintética proporcionada se leyó correctamente.

Supón que los registros corresponden al mismo proceso, operación y momento. Ningún otro control bloquea la lectura. La auditoría identifica una discrepancia de política, no una prevención demostrada. La excepción del dominio explica la diferencia.

Define el resultado previsto

Propón revisar la excepción y validar la política necesaria antes de aplicarla. Quitar una restricción podría ocultar la discrepancia; un cambio descuidado podría interrumpir las páginas públicas.

Tu nota de aceptación debe exigir que funcione la lectura pública aprobada y se deniegue la privada. Incluye dominio, modo efectivo y versión de política. Una denegación correcta no demuestra cobertura de todos los procesos del archivo.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué demuestra el registro del archivo sobre la lectura de la nota privada?

    Ver la respuesta

    Respuesta correcta: La política la denegaría, pero el dominio permisivo no aplicó esa denegación. Un dominio puede ser permisivo mientras el sistema aplica políticas. La lectura exitosa y la excepción del dominio son coherentes.

Pruébalo

  • EscribeRedacta una nota sobre el archivo que indique la aplicación de política pendiente, el comportamiento aprobado y dos criterios: permitir páginas públicas y denegar notas privadas.
Referencias