openSUSE Leap 16.1 intègre désormais un mode immuable, une nouvelle fonctionnalité de sécurité qui ajoute un système de fichiers racine en lecture seule à la distribution. Ce mode est présenté comme un système mis à jour transactionnellement, similaire à Leap Micro, un système d'exploitation immuable léger conçu pour les charges de travail conteneurisées, l'informatique en périphérie et les environnements virtualisés. Selon le blog officiel d'openSUSE, Leap 16.1 est la première version de Leap à proposer cette fonctionnalité.
En mode immuable, les utilisateurs peuvent choisir entre une version standard ou immuable d'openSUSE Leap lors de l'installation. Dans ce mode, des répertoires comme /usr et /etc sont montés en lecture seule, empêchant les modifications qui pourraient être exploitées par des scripts malveillants. Cette fonctionnalité vise à améliorer la sécurité, notamment pour les hôtes de conteneurs, les machines virtuelles, les appareils en périphérie et les utilisateurs qui privilégient les mises à jour atomiques avec une restauration facile.
openSUSE est depuis longtemps reconnue pour ses fonctionnalités de sécurité, notamment l'utilisation de SELinux à partir de la version 16.0, qui remplace l'implémentation antérieure basée sur AppArmor. SELinux attribue des étiquettes aux fichiers, processus et ports, appliquant le principe de moindre privilège pour restreindre les actions non autorisées. De plus, openSUSE utilise firewalld pour la gestion dynamique des pare-feux, similaire aux distributions basées sur Fedora, offrant ainsi des capacités de pare-feu robustes.
Parmi les autres mesures de sécurité figurent le durcissement binaire, qui consiste à compiler les logiciels avec des drapeaux de sécurité pour rendre les exécutables plus résistants aux exploits. Ces mesures incluent des exécutables positionnés de manière indépendante, FORTIFY_SOURCE, des protecteurs de pile, des relocalisations en lecture seule, ainsi que des piles et des tas non exécutables. Des profils d'autorisation sont également utilisés pour centraliser le contrôle des permissions, garantissant la sécurité lors des installations et mises à jour de paquets.
openSUSE s'appuie également sur Snapper et les instantanés Btrfs pour créer des sauvegardes du système de fichiers à un moment précis, permettant aux utilisateurs de restaurer leur système dans un état fonctionnel antérieur en cas de compromission. La distribution bénéficie de sources standard, notamment le dépôt source RPM et le dépôt principal de logiciels libres (OSS), et est compilée directement à partir du code source de SUSE Enterprise Linux, garantissant une stabilité et une sécurité de niveau entreprise.
L'introduction du mode immuable devrait encore renforcer la position d'openSUSE Leap parmi les distributions Linux les plus sécurisées. Les utilisateurs peuvent télécharger une image ISO de Leap 16.1, incluant le mode immuable, depuis le serveur de téléchargement officiel d'openSUSE.
openSUSE Leap 16.1 introduit le mode immuable pour une sécurité renforcée
Contenu réécrit par une IA à partir de sources de presseComment ça marche
opensuseimmutable-modesecuritylinuxcontaineredge-computing



