Was ist Live-Patching von Linux-Kernels?

URL kopieren

Das Live-Patching eines Linux-Kernels ist eine Möglichkeit, kritische und wichtige Sicherheits-Patches auf einen bestehenden Linux-Kernel anzuwenden, ohne dass ein Neustart oder eine Unterbrechung der Runtime erforderlich ist.

Es gibt einen Unterschied zwischen einem Patch und einem Update. Ein Update ist eine neue, kleinere Version eines Pakets und kann Fehlerbehebungen, Performance-Verbesserungen, neue Funktionen, Änderungen an der Befehlszeile und andere Anpassungen enthalten. Ein Patch ist ein Teil des Codes (normalerweise die Differenz zwischen zwei Versionen eines Pakets oder einer Datei), der eine Schwachstelle in der vorhandenen Version behebt. Diese Patches beheben Schwachstellen ohne Latenz, sodass die bestehende Implementierung sicherer ausgeführt werden kann und die Systemadministrationsteams den Neustart bis zum nächsten regulären Wartungsfenster aufschieben können.

Theoretisch könnte Live-Patching für jeden Patch des laufenden Kernels verwendet werden, einschließlich regelmäßiger Fehlerbehebungen und Verbesserungen. In der Praxis werden vorrangig schwerwiegende Sicherheitslücken mit Live-Patches behoben, da es sich dabei um Fehlerbehebungen handelt, die keinen Aufschub dulden. Bei Red Hat® Enterprise Linux® haben wir uns auf Sicherheits-Patches konzentriert, und das Live-Patching des Kernels gilt als Sicherheitsfunktion (mit Vorteilen für das Administrationsteam).

Ohne Live-Patching erfordert die Anwendung eines Patches einen Neustart des gepatchten Services oder der Anwendung, um die neuen Änderungen der gepatchten Version zu laden. Dies gilt sogar für Patches, die auf den Linux-Kernel selbst angewendet werden, was die Linux-Systemadministratorinnen und -administratoren vor ein Problem stellt: Sie müssen zwingend Sicherheits-Updates anwenden, aber das bedeutet außerplanmäßige Neustarts des Linux-Servers, einschließlich zusätzlicher Latenz- und Ausfallzeiten.

Jeff Arnold, ein Student und Systemadministrator am MIT, befand sich in einer misslichen Lage. Auf einem System stand ein Sicherheitsupdate aus und er entschied sich, die Behebung der Schwachstelle zu verzögern. Dieses System wurde gehackt. Im Jahr 2008 beschloss Arnold, sich dieser Herausforderung zu stellen, indem er sogenannte „Rootless Kernel Security Updates“ entwickelte – eine Möglichkeit, Sicherheits-Patches auf ein laufendes System anzuwenden und zu laden. Dieses anfängliche Projekt (ksplice) war die Geburtsstunde des Konzepts des Live-Patchings von Linux-Kernels.

Dynamische Software-Updates sind eine Herausforderung in der Datenverarbeitung, da sie die Komplexität von zustandslosen und zustandsbehafteten Services, Persistenz, Datenmanagement, Transaktionen und das Befolgen von Befehlen betreffen – alles Dinge, die die Basis für den Betrieb eines Services oder einer Anwendung bilden.

Arnold und nachfolgende Projekte zum Live-Patching des Linux-Kernels nutzten Tools innerhalb des Kernelspace, um Kernel-Module zu laden.

Red Hat Ressourcen

Linux-Systemoperationen werden in zwei Abschnitte unterteilt: den Userspace (in dem sämtliche Services und Anwendungen ausgeführt werden) und den Kernelspace (der die zentralen Systemoperationen ausführt). Der Kernel dient als Vermittlungsinstanz für Anwendungen, um auf Hardwareressourcen wie CPU und Storage zuzugreifen. Zusammen mit dem Kernel selbst können Administratoren benutzerdefinierte Kernel-Module erstellen, um die Funktionalität zu erweitern oder zu ändern. Diese Kernel-Module können auch nach dem Starten dynamisch geladen und ausgeführt werden.

Tools für das Kernel-Live-Patching erstellen ein Kernel-Modul aus dem gepatchten Code und verwenden dann das Tool ftrace (function trace), um von der veralteten Funktion zur neuen Ersatzfunktion, zum Patch-Modul oder zur gepatchten Funktion zu gelangen.

Abbildung 1: Funktionsweise des Live-Patchings eines Kernels
Diagram of how kernel live patching works. Process described in more detail by surrounding text.

Ksplice war das erste Projekt zum Live-Patching eines Linux-Kernels. Ksplice wurde jedoch an Oracle verkauft und schließlich in ein Closed Source-Tool umgewandelt. Andere Entwicklungsteams versuchten, Open Source-Projekte zu entwickeln, die ksplice ersetzen könnten. 2014 wurden 2 unterschiedliche Projekte gestartet: kpatch von Red Hat und kgraft von SuSE. Im Interesse der Linux-Kernel-Community haben die Entwicklungsteams von Red Hat und SuSE schließlich zusammengearbeitet, um livepatch zu entwickeln. Hierbei handelt es sich um eine gemeinsame Ebene innerhalb des Linux-Kernels, die es ermöglicht, kompatible Tools für das Kernel-Live-Patching zu entwickeln.

Zu beachten ist, dass Patches speziell zur Behebung von Sicherheitsrisiken eingesetzt werden. Eine der Herausforderungen von Systemadministrationsteams besteht darin, dass sie nicht nur Sicherheits-Patches in Linux-Systemen berücksichtigen müssen, sondern auch sicherstellen müssen, dass die Anforderungen an die Verfügbarkeit erfüllt werden. Das bedeutet, dass sie Systeme außerhalb voreingestellter Wartungsfenster möglicherweise nicht offline nehmen können.  Das ist ein ständiger Druck, der stetig zunimmt.

Laut dem Red Hat Security Risk Report gab es zwischen 2019 und 2020 einen massiven Anstieg der identifizierten Sicherheitsprobleme (sogenannte CVEs oder Common Vulnerabilities and Exposures ), nämlich um etwa 55 % (1.313 auf 2.040). Obwohl der Wert 2021 leicht zurückgegangen ist (auf 1.596), liegt er immer noch 22 % über dem Wert von 2019. Das meiste davon war eine Zunahme der mittelschweren Schwachstellen. Die Anzahl wichtiger CVEs ist ungefähr gleich geblieben, die Anzahl kritischer Schwachstellen hat abgenommen.

Kernel-Updates und -Patches werden alle 6 Wochen veröffentlicht. Anschließend veröffentlicht Red Hat Enterprise Linux alle 6 Monate kleinere Updates, die sämtliche Sicherheits-Patches enthalten. Die Möglichkeit, den Linux-Kernel per Live-Patching ohne Neustart zu aktualisieren, macht die Entscheidung über die zu befolgende Richtlinie überflüssig.

Weitere Informationen zum Bestimmen Ihrer Kernel-Version

CVEs im Zusammenhang mit dem Kernel geben Anlass zu großer Sorge. 4 der 10 am häufigsten betrachteten CVEs im Jahr 2021 standen im Zusammenhang mit dem Kernel.

Die Möglichkeit, Sicherheits-Patches für Linux-Kernel live durchzuführen, ist mehr als nur eine Annehmlichkeit. Für Sicherheitsteams ist dies ein wichtiges Tool, um proaktiv Sicherheitslücken zu beheben, Kernel-Funktionen am Laufen zu halten und für die Sicherheit ihrer Systeme zu sorgen.

Weiterlesen: wie Sie Schwachstellen mithilfe von Linux-Sicherheits-Patches beheben können

 

Ich mag die Patching-Prozesse und die Einrichtung der Elemente in Red Hat Enterprise Linux. Eine Patch Session ist noch nie fehlgeschlagen, selbst wenn tausende Pakete gleichzeitig installiert wurden.

Bruce Lundberg

Linux HPC Systems Administrator

Weitere Bewertungen lesen

Die Sicherheit beginnt auf der Ebene des Betriebssystems – sogar beim Quellcode – und zieht sich durch den gesamten Technologie-Stack und Lifecycle, weshalb eine Vielzahl von Tools unerlässlich ist. Red Hat Enterprise Linux enthält verschiedene Tools für das SicherheitsmanagementSeite verfügbar in Englisch (Deutsch ist nicht verfügbar), wie etwa:

Die Cybersicherheitslandschaft hat einen kritischen Wendepunkt erreicht. Vorangetrieben wird diese Entwicklung durch KI-beschleunigte Tools zur Erkennung von Schwachstellen wie Mythos von Anthropic. Aufgrund der strukturellen Veränderungen bei der Erkennung und Ausnutzung von Schwachstellen können sich Sicherheitsverantwortliche nicht mehr auf traditionelle manuelle Patching-Zyklen verlassen. Modelle wie Mythos können Quellcode und Systemkonfigurationen schnell analysieren und so riesige Mengen neu entdeckter CVE identifizieren.

Verwenden Sie das Kernel-Live-Patching in der Webkonsole von Red Hat Enterprise Linux, um die Komplexität beim Durchführen kritischer Wartungsaufgaben stark zu verringern. Diese Funktion in der Webkonsole bietet eine vereinfachte Oberfläche, mit der erfahrene und unerfahrene Admins gleichermaßen Kernel-Updates durchführen können, ohne dafür das Befehlszeilen-Tool verwenden zu müssen. Ein Upgrade Ihrer Red Hat Enterprise Linux Infrastruktur kann durch die Gewährleistung eines ununterbrochenen Zugriffs auf die neuesten Fixes zur Wahrung Ihrer Sicherheitslage beitragen. 

Red Hat Lightspeed ist mit jeder Subskription von Red Hat Enterprise Linux erhältlich und bietet ein einheitliches Verwaltungserlebnis für Sicherheitsbelange. Dazu gehören:

  • Visuelle Dashboards, die Ihre gesamte Infrastruktur abdecken und anfällige Systeme sowie den Patch-Status anzeigen. So können Sie kritische Fehler finden und beheben, ohne dass Sie dafür eine separate Subskription für Red Hat Satellite Server benötigen.
  • Relevante CVEs und andere Updates
  • Playbooks für automatisiertes Linux-Sicherheits-Patching
  • Sowohl definierte Sicherheitsprofile als auch benutzerdefinierte Profile zur Verwaltung der Systemkonfiguration
  • Verwendung von Basiskonfigurationen und Kennzeichnung von Systemen, die von den Basiskonfigurationen abweichen

Das Live-Patching des Linux-Kernels entstand, als ein Bedarf erkannt und ein Open Source-Projekt ins Leben gerufen wurde, um in Zusammenarbeit mit Organisationen und Community-Mitgliedern eine Lösung zu schaffen, die der Community zugutekommen würde. Dieser offene Arbeitsstil ist das zentrale Subskriptionselement bei Red Hat: Zusammenarbeit, Transparenz und der Fokus auf die Verbesserung der Technologie und des Kundenerlebnisses.  

Red Hat Enterprise Linux bietet Unternehmen folgende Vorteile: 

  • Reduziertes Sicherheitsrisiko mit Red Hat Lightspeed und sofortige Benachrichtigung sowie Behebung neu entdeckter Bedrohungen
  • Einrichtung einer leistungsstarken, mehrschichtigen Verteidigung durch Prozessisolierung und Zugriffskontrolle mit SELinux und fapolicyd
  • Reduzierte Risiken und mehr Vertrauen durch eine transparente Softwarelieferkette 
  • Einführung von „Shift Left“-Ansatz mit Vorhärtung und Image Mode für Red Hat Enterprise Linux
  • Vereinfachte FIPS-Compliance vereinfachen
  • Mehr Zeitersparnis und gesteigerte Effizienz durch Automatisierung und Orchestrierung 
  • Verkürzung der durchschnittlichen Zeit bis zur Fehlerbehebung durch Closed Loop-Fehlerbehebung
     

    Sicherheitsfunktionen von Red Hat Enterprise Linux anzeigen

Offizieller Red Hat Blog: Expertenwissen zu Linux, Cloud & KI

Lernen Sie mehr über unser Ökosystem von Kunden, Partnern und Communities und erfahren Sie das Neueste zu Themen wie Automatisierung, Hybrid Cloud, KI und mehr.

Red Hat Testversionen

Unsere kostenlosen Testversionen unterstützen Sie dabei, praktische Erfahrungen zu sammeln, sich auf eine Zertifizierung vorzubereiten oder zu bewerten, ob ein Produkt die richtige Wahl für Ihr Unternehmen ist.

Weiterlesen

Warum Linux auf IBM Cloud ausführen? Vorteile & Features

Red Hat Enterprise Linux auf IBM Cloud: KI-gestütztes Monitoring, Disaster Recovery und Hochverfügbarkeit für Sicherheit, Skalierbarkeit und Stabilität.

Gründe für Red Hat Enterprise Linux auf AWS

Red Hat Enterprise Linux und AWS bieten Lösungen, mit denen Sie Ihre IT-Umgebung und -Abläufe für eine cloudbasierte Zukunft transformieren können.

Migration von anderen Linux-Distributionen zu Red Hat Enterprise Linux

Migrieren Sie von CentOS Linux®, Oracle Linux, Alma Linux oder Rocky Linux zu Red Hat® Enterprise Linux – mit dem Convert2RHEL-Tool.

Ressourcen zu Linux