Linux
 Computer >> コンピューター >  >> システム >> Linux

SELinux(Security-Enhanced Linux)とは?基本の仕組みと3つの動作モードを解説

SELinux(Security-Enhanced Linux)は、Linuxカーネルに組み込まれたセキュリティ機構の一つで、サーバーをさまざまな脅威から守る「保護エージェント」として機能します。SELinuxは強制アクセス制御(MAC:Mandatory Access Control)と呼ばれる仕組みに基づいており、ユーザーの操作をシステム管理者が定めたルールやポリシーによって厳格に制限します。

MACは、従来の任意アクセス制御(DAC:Discretionary Access Control)よりも高いレベルのアクセス制御方式です。管理者が事前に許可したファイルのみを処理対象とすることで、システム全体へのセキュリティ侵害を未然に防ぐことができます。

SELinuxの開発経緯と特徴

SELinuxは当初、Red Hatとアメリカ国家安全保障局(NSA)の共同プロジェクトとしてリリースされました。その後も新しいLinuxディストリビューションの登場に合わせて、定期的なアップデートや機能追加が続けられています。

SELinuxのカーネル内部では、ポリシーと判断処理が分離して設計されています。この構造により多層的な保護が実現され、一部が侵害された場合でもシステム全体への被害拡大を防げます。

さらに、SELinuxは最小権限(Least Privilege)の原則に従って動作します。つまり、管理者が明示的にアクセスを許可するポリシーを記述しない限り、いかなるアクセスも許可されません。

SELinuxの3つの動作モード

SELinuxには、「Enforcing」「Permissive」「Disabled」の3つの動作モードが用意されています。

1. Enforcingモード(強制モード)

Enforcingモードは、SELinuxインストール時のデフォルトモードです。システム上でセキュリティポリシーを強制的に適用し、許可されていないアクセスを拒否するとともに、その操作をログに記録します。

2. Permissiveモード(許容モード)

Permissiveモードは、SELinuxのトラブルシューティングで最もよく使われるモードです。このモードではSELinuxは有効ですが、セキュリティポリシーは強制されません。ポリシー違反となる操作には警告が表示され、システム管理者向けにログが記録されます。そのため、ポリシーを本番適用する前に、どのような影響が生じるかを事前に確認できます。

3. Disabledモード(無効モード)

Disabledモードでは、SELinux自体がオフの状態となり、セキュリティポリシーによるサーバーの保護は一切行われません。

  1. セキュリティ強化に最適なLinux-Libreディストリビューション5選

    Linux-Libreは、ハードウェアドライバーのフリーかつオープンソースな実装のみを提供することを目指すLinuxカーネルの派生版です。現在はラテンアメリカ自由ソフトウェア財団(FSFLA)によってメンテナンスされており、このカーネルを採用するディストリビューションも、自由・オープンソースソフトウェア(FOSS)の利用を推進しています。 バイナリブロブが抱える問題 長年にわたり、Linuxカーネルにはファームウェアの「バイナリブロブ」を組み込む傾向がありました。バイナリブロブとは、ハードウェアメーカーからクローズドソースのバイナリ形式で提供される小さなソフトウェアの断片であり、Linuxカ

  2. Linuxデスクトップをしっかり守るための7つのセキュリティ対策

    Linuxは、Windowsと比べて標準で堅牢なセキュリティ機構を備えていることで知られています。ウイルスやさまざまな脅威への耐性が高いのは確かですが、だからといって「完全に安全」というわけではありません。攻撃者は日々手法を進化させており、その標的は個人のフォルダからクレジットカード情報にまで及びます。画面ロックの基本操作から安全なSSHログインまで、Linuxデスクトップのセキュリティ対策をきちんと講じることは決して無駄になりません。 Linux OSを安全に保つためのチェックリスト ここでは、すべてのLinux環境に必須といえるセキュリティ対策を7つにまとめてご紹介します。ぜひ一つずつ確認