В Ubuntu ограничат доступ приложений к user namespace

В Ubuntu ограничат доступ приложений к user namespace

В Ubuntu ограничат доступ приложений к user namespace

В Ubuntu 23.10 появится новая функция защиты от эксплуатации уязвимостей: разработчики решили ограничить доступ непривилегированных пользователей к пространствам имён идентификаторов пользователя (user namespace).

По данным Google, 44% отчетов, поданных в рамках ее программы вознаграждений за выявление уязвимостей в ядре Linux, касаются случаев, когда эксплойт осуществляется путем использования user namespace в обход контейнерной изоляции.

Блокировка непривилегированного доступа к user namespace может нарушить работу таких программ, как Firefox и Google Chrome, поэтому в Ubuntu было решено обеспечить возможность выдавать такое разрешение процессам по выбору. С этой целью в AppArmor-профиль многих затронутых приложений было добавлено новое правило userns, отрабатывающее при выставленном флаге default_allow.

В грядущем выпуске Ubuntu 23.10 опция ограничения доступа к user namespace вначале будет работать как opt-in. После испытания в полевых условиях команда Ubuntu планирует через обновление включить ее по умолчанию.

Для активации предлагается использовать следующие команды:

 

Отключить опцию впоследствии можно будет таким образом:

 

Уязвимости, связанные с использованием user namespace, объявляются в подсистемах ядра Linux с завидной регулярностью. Эксплойт обычно грозит повышением привилегий, в том числе до root.

70% компаний в России используют западные системы резервного копирования

Несмотря на несколько лет разговоров об импортозамещении, крупные российские компании по-прежнему в основном используют западные системы резервного копирования. По данным исследования К2Тех, таких организаций сейчас около 70%.

Самым распространённым решением остаётся Veeam — его используют примерно треть опрошенных компаний. Следом идут Veritas с долей 20%, Commvault с 16% и EMC Networker с 8%.

Но работать с этими системами становится всё сложнее. После ухода иностранных вендоров заказчики остались без нормальной поддержки и обновлений, а объёмы данных и сложность ИТ-инфраструктуры за это время только выросли. В результате многим компаниям всё труднее обслуживать такие решения своими силами.

На этом фоне рынок явно разделился. Банки и ретейл в основном пока не спешат отказываться от западных бэкап-систем: в этих отраслях 56% компаний привлекают внешних подрядчиков, чтобы поддерживать уже существующую инфраструктуру. При этом отечественное ПО там тестируют, но массово переходить на него пока не готовы.

Промышленность и госсектор двигаются в другую сторону — они активнее внедряют российские продукты. Причём чаще всего не по модели «выключили старое, включили новое», а по более осторожной схеме: отечественное решение разворачивают параллельно с западным.

Самым заметным российским игроком в исследовании оказался «Кибер Бэкап». По совокупному проникновению он занял 26% рынка: для 16% компаний это уже основное решение, ещё 10% используют его как дополнительное. Это сделало продукт вторым по распространённости на рынке после Veeam.

Вообще, использование сразу нескольких систем резервного копирования сейчас уже не редкость. О такой модели сообщили 20% опрошенных компаний. Самые типичные связки переходного периода — Veeam + «Кибер Бэкап» и Commvault + «Кибер Бэкап».

По сути, рынок сейчас живёт в промежуточном состоянии. Критичные контуры бизнес по-прежнему часто оставляет на западных платформах, а менее чувствительные зоны начинает закрывать российскими решениями. Это позволяет не идти на резкий рискованный переход, но одновременно создаёт новую проблему: поддерживать гибридную инфраструктуру заметно сложнее.

Именно поэтому всё больше компаний отдают обслуживание таких систем на сторону. Среди тех, кто продолжает работать с зарубежными системами резервного копирования или гибридными конфигурациями, половина уже привлекает подрядчиков. Причём заказчиков интересует уже не просто «поддержка бэкапа как услуги», а более прикладные вещи: гарантированное восстановление данных, соблюдение требований 152-ФЗ и бесперебойность бизнес-процессов.

RSS: Новости на портале Anti-Malware.ru