Warum keine Linux-Distribution jemals wirklich sicher sein wird (und zu was ich stattdessen gewechselt bin)

Trotz des Wechsels von Linux-Distributionen enttäuscht mich deren Sicherheit. Ich habe Qubes OS entdeckt, eine innovative Alternative, die Sicherheit und den Komfort von Linux vereint.
Linux hat mich enttäuscht, trotz des Wechsels von Ubuntu zu Arch und Gentoo. Jetzt nutze ich ein anderes, weniger bekanntes Betriebssystem mit visionären Ansätzen.
Die Sicherheitsgarantien, die ich suche, bietet mir Linux nicht. Ich brauchte etwas radikal anderes. Eine stabilisierte Lösung gibt es noch nicht, aber ich habe eine Alternative gefunden, die meine Probleme löst, ohne auf Linux verzichten zu müssen.
Linux hat ein kleines Problem
Umgebungsautorität und zusätzliche Lösungen
Linux ist nicht auf Sicherheit ausgelegt; es ist ein freies System, für jeden zugänglich. Um die Schwächen zu beheben, wäre eine grundlegende Architekturänderung und ein neues Sicherheitsmodell nötig.
Der monolithische Kernel läuft mit fast allen Diensten im Kernel-Space (Ring 0); Anwendungen agieren im Ring 3. Zugriff auf Hardware hat fast alles, außer das TPM und die Management-Engines. Ein Fehler im Ring 0 bedeutet totale Kompromittierung. Linux ist umfangreich, mit Tausenden von Modulen und Rechten im Ring 0.
Ein zentrales Problem ist der umgebungsbasierte Berechtigungsansatz. Verbreitet in modernen Betriebssystemen, erbt ein gestarteter Prozess die Berechtigungen des Benutzerkontos, die durch seine Umgebung bestimmt sind. Diese Berechtigungen sind nicht verborgen, sondern eingeschränkt. Das diskretionäre Zugriffskontrollsystem (DAC) lässt große Teile des Systems offen. Ein Privilegienanstieg führt oft zu einem vollständigen Kompromiss.
Oft ist Root notwendig. In einem Docker-Container hat man typischerweise auch Root-Rechte auf dem Host. Ein System bleibt dadurch nur wenige Schwächen von einem kompletten Ausfall entfernt. Zudem hat Linux im Laufe der Zeit Technologien wie ASLR, PIE/PIC, Stack-Kanistern und SELinux eingeführt, um nachträglich Sicherheitslücken zu schließen.
Die Sicherheit auf Linux ist unzulänglich und oft nachträglich gedacht.
Meine aktuelle Lösung
Ein Wrapper um Linux, der Angriffe bedeutungslos macht
Nach Jahren der Optimierung erkannte ich, dass das nicht ausreicht. Container oder bwrap sind nicht genug; der Kernel lässt das System ungeschützt. Selbst SELinux kann nicht helfen. Linux bleibt eine komplexe Plattform mit vielen offenen Enden. Momentan ist Qubes die ideale Lösung, da es den Komfort von Linux mit einer überlegenen Sicherheitsarchitektur kombiniert.
Es mag provokant erscheinen, aber Qubes nutzt einen Fähigkeitsbasiertes Sicherheitsmodell. In diesem System sind Subjekte, wie VMs oder Prozesse, blind für ihre Umgebung. Sie erhalten nur, was man ihnen gibt – wie ein dunkler Raum, durch den essentielle Ressourcen gereicht werden. Qubes stellt nicht das perfekte Abbild dieses Modells dar, doch die Prinzipien des Sandboxing wirken hier.
Qubes ignoriert die Probleme von Linux. Fast jeder Angriff wird blockiert. Indem wir unser Leben nach Risiken gliedern – Online-Banking, Surfen – isolieren wir böswillige Kompromisse in Domänen ohne kritische Daten. So wird das Risiko beim Geldtransfer, bei Social Media oder im Geschäftsverkehr minimiert. Beispiel: Ich habe meine E-Mails gefirewalled.
Eine Domain, die den Zugriff auf einen Remote-Anbieter beschränkt. Anhänge öffne ich in einer separaten, isolierten virtuellen Maschine.
Was die Zukunft hält
Eine reine Form des fähigkeitsbasierten Sicherheitsmodells
Qubes war die erste Generation von Betriebssystemen mit „Sicherheit durch Kompartimentierung“, nicht die letzte. Spectrum OS ist ein Neuling, der versucht, Qubes' Ressourcenverbrauch zu reduzieren. Statt traditioneller VMs umschließt es jede Anwendung in einer microVM, die erheblich leichter ist. Basierend auf Cloud Hypervisor, der theoretisch Gäste in nur 100 ms starten kann.
Derzeit umschließt Spectrum OS Anwendungen in einer vollständigen VM.
Eine weitere Plattform, die auf dem Weg ist: Sculpt OS. Dieses System, entwickelt mit dem Genode-Framework, ist tatsächlich fähigkeitsbasiert. Anstelle von VMs läuft jede Komponente in einer mini Sandbox – hierarchisch angeordnet. Eltern erzeugen Kindprozesse, so wie ein Browser Plugins erzeugt; jedes Kind erhält seinen eigenen geschützten Raum. Der Elternprozess übergibt Ressourcen und gibt nichts weiter preis. Ein bösartiges PDF hat Schwierigkeiten, ein System zu kompromittieren, das ihm unbekannt ist. Sculpt OS bootet einen Microkernel, abgeleitet von NOVA. Genode unterstützt auch seL4, das auf einer mathematisch verifizierten Code-Basis beruht. Microkernel (im Gegensatz zu Linux) verschiebt fast alle Module in Ring 3, wodurch Privilegieneskalation erheblich erschwert wird.
Sowohl Spectrum OS als auch Sculpt OS (Genode) sind langfristige Projekte und noch nicht bereit für den Alltag – Qubes hingegen ist einsatzbereit.
Linux ist unentbehrlich, so ist Qubes der sinnvolle Kompromiss
Linux bleibt praktisch und wird bestehen, solange es Betriebssysteme gibt. Doch für Sicherheitsansprüche ist es nicht der beste Weg. Lassen Sie sich nicht von Konfigurationen blenden, wie ich es getan habe; stecken Sie es einfach in eine VM. So genießen Sie die Bequemlichkeit von Linux gepaart mit der Sicherheit einer soliden Sandbox. Qubes macht das einfacher für Sie.
Bist du neugierig auf weitere Artikel wie Warum keine Linux-Distribution jemals wirklich sicher sein wird (und zu was ich stattdessen gewechselt bin)? Entdecke spannende Inhalte in der Kategorie Linux.

Schreibe einen Kommentar