|
Configuration des autorisations de PARSEC |
|
Dans cette section •Configuration de l’interaction des composants lancés aux niveaux différents de privilèges oUtilisation de l’utilitaire drweb-configure oModification manuelle des fichiers de configuration •Configuration du lancement automatique des composants au niveau de privilèges de l’utilisateur oUtilisation de l’utilitaire drweb-configure oModification manuelle des fichiers de la configuration de PAM •Configuration de SpIDer Guard pour intercepter les événements d’accès aux fichiers Dans les distributions GNU/Linux possédant le sous-système de sécurité PARSEC, l’accès d’applications aux fichiers dépend du niveau de privilèges. C’est pourquoi SpIDer Guard peut intercepter les événements d’accès aux fichiers dans la mesure où son niveau de privilèges le permet. De plus, si l’utilisateur bénéficie du niveau de privilèges différent de zéro, l’interface d’utilisateur de Dr.Web Security Space ne peut pas interagir avec SpIDer Guard et les composants service de l’antivirus fonctionnant aux autres niveaux de privilèges. Il se peut que l’utilisateur ne soit pas capable d’accéder à la quarantaine consolidée. Si l’OS utilise PARSEC et qu’il y a des comptes d’utilisateurs fonctionnant aux niveaux de privilèges différents de zéro, il faut effectuer une configuration spéciale de Dr.Web Security Space pour assurer l’interaction de ses composants lancés aux niveaux de privilèges différents.
Configuration de l’interaction des composants lancés aux niveaux différents de privilèges Le mécanisme privsock est destiné à assurer le fonctionnement des services réseau système qui ne traitent pas les informations avec le contexte obligatoire mais qui interagissent avec les processus fonctionnant dans le contexte obligatoire du sujet d’accès. drweb-configd est un composant de service de Dr.Web Security Space assurant l’interaction de tous les composants antivirus. Pour que le démon de gestion de la configuration de Dr.Web Security Space (drweb-configd) obtienne le droit d’utiliser le mécanisme privsock, il faut apporter des modifications dans le fichier système /etc/parsec/privsock.conf. Pour cela, vous pouvez utiliser l’utilitaire de configuration drweb-configure inclus dans Dr.Web Security Space (recommandé) ou modifier manuellement les fichiers de configuration nécessaires. 1.Utilisation de l’utilitaire drweb-configure Les modifications requises seront appliquées automatiquement après l’exécution de la commande suivante :
où <mode> peut prendre l’une des valeurs suivantes : •enable : utiliser le mécanisme privsock ; •disable : ne pas utiliser le mécanisme privsock. 2.Modification manuelle des fichiers de configuration Sous Astra Linux SE en version 1.6 ou une version supérieure 1.Ouvrez le fichier /etc/parsec/privsock.conf dans un éditeur de texte. Ajoutez les lignes indiquées dans ce fichier :
2.Enregistrez le fichier et redémarrez le système. Configuration du lancement automatique des composants au niveau de privilèges de l’utilisateur Pour que les composants de Dr.Web Security Space, avec lesquels l’utilisateur interagit, soient disponibles dans son environnement (en cas de travail au niveau de privilèges différent de zéro), modifiez les fichiers de paramètres de PAM pour le lancement automatique des composants nécessaires de Dr.Web Security Space au début de la session et leur arrêt à la fin de la session (le module PAM spécial pam_drweb_session.so est utilisé. Ce module est créé par Doctor Web et il lance le composant intermédiaire drweb-session reliant les composants lancés dans l’environnement de l’utilisateur aux composants fonctionnant au niveau de privilèges différent de zéro et démarrant automatiquement lors du chargement de l’OS). Pour modifier les paramètres de PAM, vous pouvez utiliser l’utilitaire de configuration drweb-configure inclus à Dr.Web Security Space (recommandé) ou modifier les fichiers de configuration nécessaires manuellement. 1.Utilisation de l’utilitaire drweb-configure Pour faciliter la configuration de certains paramètres compliqués assurant le fonctionnement de Dr.Web Security Space, on a créé l’utilitaire spécial drweb-configure. 1.Pour activer ou désactiver le lancement automatique des composants nécessaires de Dr.Web Security Space dans l’entourage de l’utilisateur lors de son travail au niveau de privilèges différent de zéro, utilisez la commande suivante :
où <mode> peut prendre l’une des valeurs suivantes : •enable : activer le mode de lancement automatique des composants nécessaires au cours de la session de l’utilisateur à son niveau de privilèges. •disable : désactiver le mode de lancement automatique des composants nécessaires au cours de la session de l’utilisateur à son niveau de privilèges (dans ce cas, certaines fonctions de Dr.Web Security Space seront indisponibles). 2.Redémarrez le système.
2.Modification manuelle des fichiers de la configuration de PAM 1.Pour modifier les paramètres de PAM, il faut éditer les fichiers de configuration stockés dans le répertoire /etc/pam.d dans lesquels le module PAM pam_parsec_mac.so est appelé. Pour obtenir la liste complète de tels fichiers, exécutez la commande suivante :
Dans chaque fichier de la liste ajoutez les entrées suivantes de type session : •Avant le premier enregistrement de type session :
•Après le dernier enregistrement de type session :
2.Enregistrez les fichier modifiés. 3.Créez un lien symbolique vers le fichier pam_drweb_session.so du répertoire système contenant les modules PAM. Le fichier pam_drweb_session.so se trouve dans le répertoire des bibliothèques de Dr.Web Security Space /opt/drweb.com/lib/ (par exemple, pour les OS 64-bits — dans le répertoire /opt/drweb.com/lib/x86_64-linux-gnu/pam/). 4.Redémarrez le système. Configuration de SpIDer Guard pour intercepter les événements d’accès aux fichiers Pour accorder au moniteur de fichiers SpIDer Guard, la possibilité de détecter l’accès aux fichiers ayant tout niveau de privilèges d’accès, il est nécessaire de mettre SpIDer Guard en mode Fanotify. Pour mettre SpIDer Guard en mode Fanotify, exécutez la commande suivante :
Pour plus d’informations, exécutez la commande suivante :
|