Table des matières

SECURELEVEL(7) Manuel de Référence d'OpenBSD SECURELEVEL(7)

NOM

securelevel - niveau de sécurité du noyau et ses effets.

DESCRIPTION

Le noyau d'OpenBSD fournit quatre niveaux de sécurité système :

Le niveau de sécurité fournit des moyens commodes pour “verrouiller” au à un degré convenable pour son environnement. Il est normalement fixé au démarrage par le biais du script rc.securelevel(8) ; par ailleurs l'administrateur peut augmenter le niveau de sécurité à tout moment en modifiant la variable sysctl(8) kern.securelevel. Cependant, seul init(8) peut le baisser une fois que le système est entré en mode sécurisé. Un noyau construit avec l'option INSECURE dans le fichier config fonctionnera par défaut en mode non sécurisé permanent.

Le mode fortement sécurisé peut sembler draconien, mais il a pour but d'être la dernière ligne de défense quand le compte administrateur est compromis. Ses effets écartent le contournement des drapeaux de fichier par la modification directe des périphériques d'accès aux données brutes des disques, ou par l'effacement d'un système de fichiers au moyen de newfs(8). En plus, il peut limiter les dégâts potentiels d'un “pare-feu” compromis en interdisant la modification de règles de filtrage de paquets. Le fait d'interdire l'horloge du système d'être réglée à une date antérieure est un secours pour l'analyse post-mortem, et cela aide à garantir l'intégrité des journaux. Le chronométrage de précision n'est pas affecté parce que l'horloge peut toujours être ralentie.

Puisque le niveau de sécurité est modifiable avec le debugger ddb(4) intégré au noyau, un moyen commode de le verrouiller (si présent) est fourni dans les niveaux de sécurité 1 et 2. On peut le faire en fixant ddb.console et ddb.panic à 0 avec l'utilitaire sysctl(8).

FICHIERS

VOIR AUSSI

chflags(2), settimeofday(2), mem(4), options(4), init(8), rc(8), sysctl(8)

HISTORIQUE

La page du manuel securelevel est apparue la première fois dans OpenBSD 2.6.

ANOMALIES

Il se peut que la liste des effets d'un niveau de sécurité soit incomplète.

OpenBSD 4.4 1 juin 2007 2