Articulo de referencia

AppArmor

[https://www.openhub.net/p/apparmor/analyses/latest/languages_summary The AppArmor: Application Armor Open Source Project on Open Hub: Languages Page] "},"operating system":{"wt...

AppArmor («Application Armor») es un módulo de seguridad del kernel de Linux que permite a los administradores de sistemas restringir las capacidades de los programas mediante perfiles específicos. Estos perfiles pueden otorgar permisos como acceso a la red, acceso directo a sockets y permisos para leer, escribir o ejecutar archivos en rutas coincidentes. AppArmor complementa el modelo tradicional de control de acceso discrecional (DAC) de Unix al proporcionar control de acceso obligatorio (MAC). Se ha integrado parcialmente en el kernel principal de Linux desde la versión 2.6.36. Canonical ha apoyado el desarrollo de AppArmor desde 2009.

Detalles

Además de la creación manual de perfiles, AppArmor incluye un modo de aprendizaje en el que se registran las infracciones del perfil, pero no se evitan. Este registro se puede utilizar para generar un perfil de AppArmor, basado en el comportamiento típico del programa.

AppArmor se implementa utilizando la interfaz del kernel de los módulos de seguridad de Linux (LSM).

AppArmor se ofrece en parte como una alternativa a SELinux , que los críticos consideran difícil de configurar y mantener para los administradores. [ 3 ] A diferencia de SELinux, que se basa en la aplicación de etiquetas a los archivos, AppArmor trabaja con rutas de archivo. Los defensores de AppArmor afirman que es menos complejo y más fácil de aprender para el usuario promedio que SELinux. [ 4 ] También afirman que AppArmor requiere menos modificaciones para funcionar con los sistemas existentes. Por ejemplo, SELinux requiere un sistema de archivos que admita "etiquetas de seguridad" y, por lo tanto, no puede proporcionar control de acceso para archivos montados a través de NFS . AppArmor es independiente del sistema de archivos.

Historia

AppArmor se utilizó por primera vez en Immunix Linux entre 1998 y 2003. En aquel entonces, AppArmor se conocía como SubDomain, [ 5 ] [ 6 ] una referencia a la capacidad de segmentar un perfil de seguridad para un programa específico en diferentes dominios, entre los que el programa puede alternar dinámicamente. AppArmor se implementó por primera vez en SLES y openSUSE , y se habilitó por defecto en SLES 10 y en openSUSE 10.1.

En mayo de 2005, Novell adquirió Immunix y renombró SubDomain como AppArmor, comenzando la limpieza y reescritura del código para su inclusión en el kernel de Linux . [ 7 ] Desde 2005 hasta septiembre de 2007, Novell mantuvo AppArmor. SUSE es ahora el propietario legal de la marca registrada AppArmor. [ 8 ] openSUSE Tumbleweed pasó de AppArmor a SELinux para nuevas instalaciones desde el 11 de febrero de 2025, y openSUSE Leap 16 también cambió a SELinux por defecto. [ 9 ] AppArmor sigue estando disponible como opción de instalación para los usuarios que lo prefieran. [ 10 ]

AppArmor se adaptó/empaquetó con éxito para Ubuntu por primera vez en abril de 2007. AppArmor se convirtió en un paquete predeterminado a partir de Ubuntu 7.10. En Ubuntu 8.04, protegía únicamente CUPS de forma predeterminada. A partir de Ubuntu 9.04, se instalaron perfiles para más elementos, como MySQL. El endurecimiento de AppArmor continuó mejorando en Ubuntu 9.10 con perfiles para su sesión de invitado, máquinas virtuales libvirt , Evince (visor de documentos) y un perfil opcional para Firefox. [ 11 ]

AppArmor se integró en la versión del kernel 2.6.36 de octubre de 2010. [ 12 ] [ 13 ] [ 14 ] [ 15 ]

AppArmor se ha integrado en el DSM de Synology desde la versión 5.1 Beta en 2014. [ 16 ]

AppArmor se habilitó en Solus Release 3 el 15/8/2017. [ 17 ]

AppArmor está habilitado por defecto en Debian 10 (Buster) , lanzado en julio de 2019. [ 18 ]

Otros sistemas

AppArmor representa uno de los varios enfoques posibles para el problema de restringir las acciones que puede realizar el software instalado.

El sistema SELinux generalmente adopta un enfoque similar al de AppArmor. Una diferencia importante: SELinux identifica los objetos del sistema de archivos por número de inodo en lugar de por ruta. En AppArmor, un archivo inaccesible puede volverse accesible si se crea un enlace físico hacia él. Esta diferencia puede ser menos importante que antes, ya que Ubuntu 10.10 y versiones posteriores la mitigan con un módulo de seguridad llamado Yama, que también se utiliza en otras distribuciones. [ 19 ] El modelo basado en inodos de SELinux siempre ha denegado inherentemente el acceso a través de enlaces físicos recién creados porque el enlace físico apuntaría a un inodo inaccesible.

SELinux y AppArmor también difieren significativamente en la forma en que se administran y en cómo se integran en el sistema.

El aislamiento de procesos también puede lograrse mediante mecanismos como la virtualización .

En 2007 se introdujo el núcleo de control de acceso obligatorio simplificado .

En 2009, se incluyó una nueva solución llamada Tomoyo en Linux 2.6.30; al igual que AppArmor, también utiliza un control de acceso basado en rutas.

Véase también

Referencias

  1. "AppArmor 5.0.1" . 10 de junio de 2026. Consultado el 10 de junio de 2026 .
  2. AppArmor: Proyecto de código abierto Application Armor en Open Hub: Página de idiomas
  3. Mayank Sharma (11 de diciembre de 2006). "SELinux: Seguridad integral a costa de la usabilidad" . Consultado el 11 de junio de 2023 .
  4. Ralf Spenneberg (agosto de 2006). "Armadura protectora: Bloqueando a los intrusos con AppArmor" . Linux Magazine. Archivado del original el 21 de agosto de 2008. Consultado el 2 de agosto de 2008 .
  5. Vincent Danen (17 de diciembre de 2001). "Sistema Immunix 7: Seguridad Linux con casco (no con Red Hat)" . Archivado del original el 23 de mayo de 2012.
  6. WireX Communications, Inc. (15 de noviembre de 2000). "Immunix.org: La fuente de componentes y plataformas Linux seguras" . Archivado del original el 3 de febrero de 2001.
  7. "Historia de AppArmor · Wiki · AppArmor / apparmor" .
  8. Marca registrada de EE. UU. 78,876,817
  9. Gompa, Neal (13 de febrero de 2025). "Re: Anuncio: SELinux como sistema MAC predeterminado en las nuevas instalaciones de Tumbleweed - openSUSE Factory" . Listas de correo de openSUSE . Consultado el 14 de febrero de 2025 .
  10. DeMaio, Douglas (13 de febrero de 2025). "Tumbleweed adopta SELinux como predeterminado" . Noticias de openSUSE . Consultado el 13 de febrero de 2025 .
  11. "SecurityTeam/KnowledgeBase/AppArmorProfiles – Ubuntu Wiki" . Consultado el 9 de enero de 2011 .
  12. James Corbet (20 de octubre de 2010). "El kernel 2.6.36 ya está disponible" .
  13. Linus Torvalds (20 de octubre de 2010). "Registro de cambios" . Archivado del original el 4 de septiembre de 2011.
  14. "Linux 2.6.36" . 20 de octubre de 2010.
  15. Sean Michael Kerner (20 de octubre de 2010). "Linux Kernel 2.6.36 Gets AppArmor" . Archivado del original el 3 de febrero de 2018. Consultado el 21 de octubre de 2010 .
  16. "Notas de la versión del programa beta de DSM 5.1" .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  17. "Se lanza la distribución Linux Solus 3 para entusiastas" .
  18. "Novedades en Buster" .
  19. "Seguridad/Características - Wiki de Ubuntu" . wiki.ubuntu.com . Consultado el 19 de julio de 2020 .
  • Wiki de AppArmor
  • AppArmor - Wiki de Ubuntu
  • SDB:AppArmor - Wiki de openSUSE
  • AppArmor - ArchWiki
  • CONTRAPUNTO: Expertos en seguridad de Novell y Red Hat debaten sobre AppArmor y SELinux.
  • SLES 15 SP2 | Guía de seguridad y protección | Restricción de privilegios con AppArmor
  • LKML: Tony Jones: [ RFC ] [ PARCHE 0/11 ] seguridad: AppArmor - Descripción general
Obtenido de " https://en.wikipedia.org/w/index.php?title=AppArmor&oldid=1358184708 "