openSUSE Leap 16.1 intègre un mode immuable qui rend le système de fichiers racine en lecture seule, une protection jusqu'à présent réservée à Leap Micro. Le blog officiel du projet confirme que cette branche stable publie ainsi des mises à jour transactionnelles avec un rollback facile, une couche qui s'ajoute aux défenses que la distribution appliquait déjà contre les logiciels malveillants.
Lors de l'installation, vous pourrez choisir entre la version standard de Leap et la variante immuable, comme l'explique l'équipe de développement elle-même. En activant cette deuxième option, le système monte les répertoires critiques tels que ceux en lecture seule. /usr et /etcafin que ni une mise à jour échouée ni un script malveillant ne puissent altérer les fichiers qui prennent en charge le système d'exploitation. Il s'agit de la même architecture que proposait déjà Leap Micro, la variante légère conçue pour les conteneurs, l'edge computing et les environnements virtualisés, désormais intégrée directement dans la branche bureau.
Ce qui change avec le système de fichiers racine en lecture seule
L'immuabilité n'est pas exactement la même chose qu'une mise à jour atomique, même si les deux concepts sont souvent combinés dans ce type de déploiement. Dans Leap 16.1, le projet a opté pour la variante complète et non pour une version allégée : en activant le mode immuable, l'ensemble du système est protégé, pas seulement une partie, contrairement à d'autres approches qui ne protègent qu'une partie du stockage.
Le répertoire racine étant verrouillé, aucun processus ne peut y écrire. /usr soit /etc sauf via le mécanisme de mise à jour transactionnelle fourni par le système lui-même. Si vous exécutez par erreur un script malveillant, il lui manquera les autorisations nécessaires pour toucher ces chemins, ce qui réduira directement la surface d'attaque pour toute tentative de persistance. La même chose se produit si une mise à jour échoue en cours de route : en l'appliquant par blocs, le système peut annuler la modification sans laisser l'ordinateur dans un état incohérent. Le projet openSUSE lui-même décrit cette couche comme la voie à suivre pour ceux qui gèrent des hôtes de conteneurs et de machines virtuelles, des périphériques de périphérie et pour tous ceux qui préfèrent les mises à jour atomiques avec une restauration facile, que ce soit sur un serveur ou un ordinateur de bureau.
SELinux remplace AppArmor depuis la version 16.0
Jusqu'à la version 15.6, openSUSE utilisait AppArmor comme mécanisme de contrôle d'accès obligatoire pour restreindre les ressources, fichiers et répertoires que les programmes installés pourraient toucher. Depuis la version 16,0le projet a migré vers SELinux (Security-Enhanced Linux), un outil initialement développé par la NSA en collaboration avec des organisations open source telles que Red Hat.
SELinux étiquette chaque fichier, processus et port du système avec son propre indicateur de sécurité et applique la règle du moindre privilège : il bloque toute action qui n'est pas explicitement autorisée par une politique, même lorsque la personne qui l'exécute est l'utilisateur root, le compte avec le plus d'autorisations sur le système. Si vous utilisez des versions précédentes de Leap, le changement peut nécessiter la révision des politiques SELinux si vous exécutez des applications personnalisées, car ce système applique un contrôle plus détaillé qu'AppArmor sur ce que chaque processus peut faire.
Pare-feu et durcissement binaire
openSUSE s'appuie également sur pare-feu pour gérer le pare-feu de manière dynamique, avec des zones qui définissent différents niveaux de confiance en fonction du réseau auquel l'appareil est connecté. Le système fait la différence entre les modifications d'exécution, qui sont perdues lors du redémarrage, et les modifications permanentes, qui sont conservées, et vous pouvez les configurer à partir de la ligne de commande. pare-feu-cmd à partir de l'interface graphique configuration du pare-feu. Cette implémentation est similaire à celle utilisée par les distributions basées sur Fedora, considérées parmi les plus robustes dans ce domaine.
Le renforcement binaire s'ajoute à cette protection réseau : la distribution compile ses packages avec des indicateurs de sécurité qui rendent les exécutables et les bibliothèques plus résistants aux exploits de débordement de tampon ou de corruption de mémoire. Parmi les mesures, on distingue les exécutables indépendants de la position, qui chargent les binaires dans des adresses mémoire aléatoires, FORTIFY_SOURCEqui surveille les fonctions qui gèrent les chaînes pour éviter les débordements, et le protecteur de pile, qui insère des valeurs sentinelles pour détecter et arrêter un débordement avant qu'il ne compromette le système.
La possibilité de choisir le mode dans l'installateur laisse la décision entre vos mains : ceux qui ont besoin de modifier le système à la volée peuvent continuer avec la version standard, tandis que ceux qui privilégient la résistance à la manipulation peuvent adopter la variante immuable dès le premier démarrage. Vous pouvez bénéficier de tout cela grâce au site officiel du système.
FAQ openSUSE Leap 16.1 Il s'agit d'une option qui monte le système de fichiers racine en lecture seule, empêchant les scripts malveillants ou les mises à jour échouées de modifier des répertoires tels que /usr ou /etc, en suivant la même architecture que celle déjà utilisée par Leap Micro.
Il est choisi lors du processus d'installation, où l'utilisateur décide entre la version standard de Leap et la variante immuable.
Il utilise SELinux, initialement développé par la NSA en collaboration avec des organisations open source telles que Red Hat, qui a remplacé AppArmor, utilisé jusqu'à la version 15.6.
Qu'est-ce que le mode immuable dans openSUSE Leap 16.1 ?
Comment activer le mode immuable dans Leap 16.1 ?
Quel système de contrôle d'accès openSUSE Leap utilise-t-il depuis la version 16.0 ?