openSUSE Leap 16.1 отримає незмінюваний режим для посилення захисту
openSUSE Leap 16.1 додасть незмінюваний режим із кореневою файловою системою лише для читання та атомарними оновленнями.
Стабільна версія дистрибутива Linux openSUSE Leap 16.1 отримає незмінюваний режим роботи, у якому коренева файлова система монтується лише для читання. Цю опцію можна буде обрати під час інсталяції поряд зі стандартним режимом, повідомляє ZDNET.
Режим передбачає транзакційне оновлення системи та можливість простого відкату змін. Розробники openSUSE зазначають, що він призначений для хостів контейнерів і віртуальних машин, периферійних пристроїв, а також користувачів, які віддають перевагу атомарним оновленням.
Захист файлової системи
У незмінюваному режимі каталоги, зокрема /usr і /etc, недоступні для змін. Це має обмежити наслідки запуску шкідливого скрипту: він не зможе змінити дані в захищених системних директоріях. Такий підхід уже використовується в спеціалізованій системі Leap Micro, розрахованій на контейнеризовані навантаження, edge-обчислення та віртуалізовані середовища.
Наявні механізми безпеки
openSUSE Leap уже має кілька рівнів захисту. Починаючи з версії 16.0, дистрибутив використовує SELinux замість AppArmor, який застосовували до версії 15.6. SELinux маркує файли, процеси й порти та обмежує дії правилами доступу, яких має дотримуватися навіть користувач root.
Також у системі застосовуються firewalld для керування мережевим екраном, механізми посилення бінарних файлів, профілі прав доступу та знімки файлової системи Btrfs, якими керує інструмент Snapper. Знімки дозволяють повернути систему до попереднього робочого стану у разі проблем після оновлень або інших змін.