Noticias

¿Cómo protege LivePatch a los malos actores?

Canonical LivePatch es una herramienta de automatización de parches de seguridad que admite actualizaciones de seguridad sin reinicio para el kernel de Linux y ha sido arquitectura para equilibrar la seguridad y la facilidad de operación. LivePatch utiliza parches de memoria para vulnerabilidades y exposiciones comunes altas y críticas (CVE) hasta que el siguiente paquete actualice y reinicie la ventana. Los administradores del sistema confían en LivePatch para garantizar los servidores Ubuntu de seguridad y crítica de la misión.

Dado que el kernel de Linux es una parte integral del sistema en ejecución, una falla puede detener toda la máquina. Dos implementaciones de seguridad complementarias proporcionan salvaguardas para insertar código malicioso a través de la función de parcheo de núcleo en vivo de Canonical:

  1. El arranque seguro asegura que está ejecutando un kernel de confianza
  2. La verificación de la firma del módulo asegura que el código de confianza se cargue solo en tiempo de ejecución

Secure Boot garantiza la confiabilidad del archivo binario al verificar la firma, que debe ser firmada por una fuente confiable. Protege las máquinas Ubuntu evitando que los programas de espacio de usuario instalen cargadores de arranque no confiables y archivos binarios. La verificación segura de arranque resulta en requisitos difíciles para la verificación de la firma del módulo para insertar código en tiempo de ejecución.

Transmitiendo en vivo el kernel de Linux firmemente

Con múltiples capas de protección, asegura que LivePatch funcione de manera segura:

Primero, envuelva y distribuya el cliente LivePatch como una aplicación SNAP autopensada. Los paquetes SNAP son sistemas de archivos a prueba de manipulación, GPG, compresión y de archivos de solo lectura. Si la actualización falla, la función Auto-actualización es lo suficientemente inteligente como para volver a versiones anteriores. Las instantáneas se ejecutan en un entorno de sandbox y el acceso al sistema se niega de manera predeterminada. Las aplicaciones Snap LivePatch están estrictamente restringidas y son críticas para la funcionalidad del sistema solo a través de una interfaz Snap predefinida.

En segundo lugar, Canonical implementa un modelo de confianza basado en certificados para garantizar que las fuentes de confianza publiquen actualizaciones de LivePatch en lugar de terceros con intenciones malvadas.

Modelo de confianza basado en certificados para la inserción del código de ejecución

LivePatch implementa una cadena de confianza basada en certificados donde Canonical debe firmar todos los parches. Los certificados están integrados en todos los núcleos de Linux construidos por la especificación y se actualizan LivePatch antes de ser utilizados en tiempo de ejecución. Además, el certificado CA se almacena en el paquete del cargador de arranque para verificar las firmas del núcleo durante el arranque seguro, pero este es un sistema de verificación separado para la verificación del módulo LivePatch.

Para que el sistema funcione con el tiempo, hay dos certificados que deben renovarse regularmente. El certificado de autenticación del cliente debe actualizarse para acceder con éxito al contenido desde el servidor de Canonical, y el certificado en el cliente LivePatch debe coincidir con el certificado de firma del módulo integrado en el kernel. LaunchPad juega un papel crucial en el desarrollo, el empaque y el mantenimiento de Ubuntu. La granja de compilación de LaunchPad compila el código fuente en un paquete .deb y gira en torno al proceso de CI/CD para mantener certificados válidos para LivePatch.

El equipo de ingeniería LivePatch y el equipo de ingeniería del kernel trabajan entre sí para garantizar que los clientes de Kernel y LivePatch usen los certificados apropiados y trabajen con el equipo de LaunchPad para garantizar que la compilación esté firmada correctamente. El ingeniero del kernel del paquete canónico es distribuido por el cliente LivePatch. La misma máquina utilizada para probar y verificar las compilaciones oficiales del núcleo se puede usar para probar y verificar cada actualización de LivePatch. Cada actualización de LivePatch se distribuye como un módulo de kernel firmado, y el núcleo verifica las firmas del módulo para certificados integrados antes de aplicar el parche.

Los pares de certificados públicos deben coincidir para garantizar que el núcleo pueda continuar recibiendo actualizaciones de LivePatch. Los indicadores de la especificación cada núcleo vienen con un certificado privado e incorpora el certificado público correspondiente en el núcleo en el tiempo de compilación. Todos los módulos del núcleo, incluidos los parches distribuidos por LivePatch, están firmados con la clave privada apropiada. Cuando se actualiza la aplicación LivePatch, la firma se verifica utilizando el cliente LivePatch y el kernel del certificado público integrado. Un desajuste entre los certificados públicos y privados integrados en la verificación de la firma del módulo integrado en el núcleo evitará el uso de módulos de empacación viva. Durante la verificación de la firma de tiempo de ejecución, el kernel simplemente rechaza las actualizaciones no válidas de LivePatch.

en conclusión

La cadena de confianza establecida por Secure Boot finalmente requiere un módulo de núcleo firmado, asegurando que los malos actores no puedan usar LivePatch como vector para ataques. La vencimiento del certificado mantiene la integridad de la cadena de fideicomiso y garantiza la autorización continua para recibir parches. Para las vulnerabilidades críticas y altas del núcleo, las organizaciones de todos los tamaños y los usuarios individuales están recurriendo a LivePatch para reducir la ventana de exploit para sus instancias de Ubuntu después de informar vulnerabilidades del núcleo.

¿Listo para parchear de forma segura un núcleo de Linux sin tiempo de inactividad?

Los parches de tiempo de inactividad cero se pueden hacer con cero increíble, chatando con los expertos de Canonical para determinar cómo LivePatch mejora su postura de seguridad.

Contáctenos

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba