TOMOYO Linux: A Mandatory Access Control Method Based on Application Execution State
Este artigo apresenta o TOMOYO Linux, um novo método de Controle de Acesso Obrigatório que aumenta a segurança do sistema ao avaliar o histórico de execução e as intenções das aplicações em vez de depender apenas das tradicionais combinações de aplicação-arquivo, reduzindo, assim, os riscos de acessos maliciosos e erros operacionais.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Imagine que o seu computador é um enorme e movimentado edifício de escritórios. Neste edifício, existem milhares de funcionários (aplicações) que precisam de fazer o seu trabalho. Alguns precisam de ler ficheiros, outros precisam de escrever relatórios e alguns precisam de fazer chamadas telefónicas (ligações de rede).
A Forma Antiga: O Segurança de "Quem é Você?"
Durante muito tempo, a segurança informática funcionava como um segurança muito simples e ligeiramente confuso à porta da entrada. Este segurança fazia apenas duas perguntas:
- "Quem é você?" (Qual é a aplicação?)
- "Que porta está a tentar abrir?" (Qual é o ficheiro que quer aceder?)
Se o segurança visse um funcionário "Navegador Web" a tentar abrir o ficheiro "Senhas Secretas", ele verificava uma lista. Se a lista dissesse "Navegadores Web podem abrir ficheiros de Senhas", ele deixava-o entrar. Se não, ele impedia-o.
O Problema: Este sistema é demasiado bruto. Não se importa com o porquê de o Navegador Web estar a abrir o ficheiro.
- Cenário A: O navegador está apenas a carregar uma página web normal. (Seguro)
- Cenário B: O navegador foi enganado por um hacker para tentar roubar o seu ficheiro de senhas. (Perigoso!)
O segurança antigo vê o mesmo funcionário (Navegador Web) e a mesma porta (Ficheiro de Senhas). Ele não consegue distinguir entre uma visita segura e um roubo. Ou deixa todos entrarem (arriscado) ou tranca todos fora (impraticável).
A Nova Forma: TOMOYO Linux (O Segurança de "Contação de Histórias")
Os autores deste artigo propõem um novo tipo de segurança para computadores Linux, chamado TOMOYO. Este segurança não pergunta apenas "Quem é você?"; ele pergunta: "Como é que chegou aqui e qual é a sua história?"
A Magia do "Histórico de Execução"
Imagine que, sempre que um funcionário é contratado ou inicia uma nova tarefa num escritório, recebe um carimbo no passaporte.
- Se fez o login a partir do lobby principal, recebe um carimbo: Lobby -> Receção -> Sua Secretária.
- Se foi hackeado e forçado a entrar no sistema através de uma janela traseira, o seu carimbo pode ser diferente: Janela Traseira -> Conduta de Ventilação -> Sua Secretária.
O TOMOYO rastreia todo este histórico para cada programa em execução no computador. Ele sabe exatamente qual foi o caminho que a aplicação percorreu para chegar ao seu estado atual.
Como Funciona na Prática
Vamos observar um Shell (uma ferramenta de linha de comando que permite digitar comandos). No sistema antigo, um Shell é apenas um Shell. Mas no TOMOYO, o segurança observa o passaporte:
- O Shell Seguro: Você fez o login a partir do seu próprio console de computador.
- Histórico: Kernel -> Ecrã de Login -> Seu Shell.
- Decisão do Segurança: "Ok, este é um utilizador de confiança. Pode executar quase qualquer programa de que precise."
- O Shell Suspeito: O servidor web Apache (que executa um website) foi hackeado, e este gerou um Shell para tentar invadir o sistema.
- Histórico: Kernel -> Servidor Web -> Shell Hackeado.
- Decisão do Segurança: "Espere um pouco! Um Shell vindo de um Servidor Web é suspeito. Só tem permissão para fazer coisas muito específicas, como ler um ficheiro de log. Não tem permissão para executar programas perigosos ou apagar ficheiros."
Embora ambos sejam exatamente o mesmo ficheiro de programa (/bin/bash), o TOMOYO trata-os de forma completamente diferente porque as suas histórias são diferentes.
A Abordagem de "Whitelist" (Lista de Permissões)
O TOMOYO funciona como uma Whitelist rigorosa.
- Sistema Antigo (Blacklist/Lista de Bloqueio): "Vou pará-lo se souber que é mau." (Mas os hackers estão sempre a inventar novas formas de serem maus).
- TOMOYO (Whitelist): "Só vou deixar fazer exatamente o que escrevi na sua história específica."
Se um programa tentar fazer algo que não consta na sua história específica, o segurança interrompe-o imediatamente. Mesmo que o programa esteja a correr com poderes de "Super Utilizador" (Administrador), o segurança não se importa. As regras aplicam-se a todos.
Por Que Isto é Melhor (As Alegações do Artigo)
O artigo afirma que este método resolve problemas que o sistema antigo não conseguia:
- Impede ataques "Disfarçados": Se um hacker renomear um ficheiro perigoso para parecer um ficheiro seguro, o segurança antigo pode ser enganado. O TOMOYO observa o histórico e os argumentos (as instruções específicas dadas ao programa) para ver se a ação faz sentido.
- É mais fácil de gerir: Em vez de adivinhar regras complexas para todo o edifício, os administradores podem observar o "modo de aprendizagem". O sistema regista o que os funcionários realmente fazem quando tudo está a funcionar corretamente, e depois bloqueia tudo o resto. É como tirar uma fotografia do escritório durante um dia normal e permitir apenas aqueles movimentos exatos.
- É rápido: Os autores testaram isto e descobriram que, embora adicione um pouco de trabalho para o computador (como um segurança a verificar um passaporte leva um segundo), não abranda o escritório significativamente. Para a maioria das tarefas, o atraso é invisível para o utilizador.
Conclusão
O TOMOYO Linux muda a segurança de uma "Verificação de Identidade" estática para uma "Verificação de História" dinâmica. Ele entende que o contexto importa. Um programa a fazer uma coisa numa determinada situação pode ser seguro, mas fazer a mesma coisa numa situação diferente (como após ser sequestrado por um hacker) é perigoso. Ao rastrear a jornada de cada aplicação, o TOMOYO pode deter ataques que os seguranças tradicionais simplesmente não conseguiriam ver a chegar.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.