首页> 外文会议>コンピュータセキュリティシンポジウム2018論文集 >ログ出力の抑制によるSELinuxの不要なポリシ削減手法
【24h】

ログ出力の抑制によるSELinuxの不要なポリシ削減手法

机译:通过抑制日志输出来减少SELinux不必要的策略减少方法

获取原文
获取原文并翻译 | 示例

摘要

SELinux のセキュリティポリシは,設定が難しいという問題がある.ポリシは設定の難しさから,配布されているポリシを利用する場合が多い.ここで,配布されているポリシは,汎用的なポリシであり,個々のシステムに必要ない権限を許可している可能性がある.この問題を解決するため,我々は,実行対象のシステムに合わせて,不要なポリシを自動で削除する手法を提案した.提案手法では,SELinux が保持しているSELinux Common Intermediate Language という中間言語で記述されたファイルと,SELinuxが出力する監査ログを利用して不要なポリシを発見し,削除する.ここで,提案手法には,同一ポリシにより許可されたアクセスのログが出力され続ける点,すべてのポリシのモジュールを対象にして提案手法を適用できない点,および提案手法適用時のオーバヘッドが大きい点という3 つの問題点が存在する.我々は,上記3 つの問題点に対処するため,提案手法を拡張した.拡張した提案手法では,一度ポリシの形式に変換されたアクセスルールに関するauditallow 文をポリシから削除する.これにより,ログの出力が抑えられ,3 つの問題点に対処できる.本稿では,提案手法とその評価結果について報告する.
机译:SELinux的安全策略很难设置。由于难以设置策略,\ r \ n经常使用分布式策略。这里,分布式策略是通用策略,\ r \ n每个系统都有可能授予不必要的特权。为了解决这个问题,我们提出了一种根据执行对\ r \ n的系统自动删除不必要策略的方法。在提出的方法中,通过使用以SELinux保留\ r \ n的SELinux通用中间语言和SELinux \ r \ n输出的审核日志的中间语言描述的文件发现了不必要的策略,删除。在此,在建议的方法中,将继续输出同一策略允许的访问权限日志\ r \ n,该建议方法无法应用于所有策略模块,并且\ r \ n存在三个问题,即应用所提出的方法时的开销很大。我们已将提出的方法扩展为解决上述三个问题。在扩展的提议方法中,与访问规则相关的auditallow语句一旦转换为策略格式\ r \ n,就会从策略中删除。这样可以抑制日志输出\ r \ n,并可以解决三个问题。在本文中,我们报告了该方法及其评估结果。

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号