Cos'è l'applicazione delle patch al kernel Linux in tempo reale?

Copia URL

L'applicazione delle patch al kernel Linux in tempo reale consente di applicare le patch di sicurezza critiche e importanti al kernel Linux mentre questo è in esecuzione, senza bisogno di riavviarlo o interrompere il runtime.

Una patch e un aggiornamento sono due cose diverse. Un aggiornamento è una nuova versione secondaria di un pacchetto e può includere correzioni di bug, miglioramenti delle prestazioni, nuove funzionalità, modifiche tramite la riga di comando e altre ottimizzazioni. Una patch è una porzione di codice (generalmente costituita dalle differenze tra due versioni di un pacchetto o di un file) che corregge una vulnerabilità nella versione esistente. Queste patch correggono le vulnerabilità senza latenza, consentendo all'implementazione esistente di funzionare in modo più sicuro e agli amministratori di sistema di rimandare il riavvio fino alla finestra di manutenzione programmata seguente.

In teoria, l'applicazione delle patch in tempo reale potrebbe essere utilizzata per qualsiasi patch destinata al kernel in esecuzione, incluse le normali correzioni di bug e le ottimizzazioni. In pratica però si sceglie di ricorrere all'applicazione live delle patch esclusivamente per le vulnerabilità di sicurezza più significative che richiedono un intervento immediato. In Red Hat® Enterprise Linux® le patch di sicurezza sono un elemento fondamentale e l'applicazione live delle patch al kernel rientra tra le funzionalità di sicurezza, con notevoli vantaggi nella gestione per gli amministratori.

Senza la possibilità di applicare le patch in tempo reale, per ogni patch sarebbe necessario riavviare il servizio o l'app interessati dalle correzioni per far sì che le modifiche diventino effettive. Questo vale anche per le patch applicate al kernel Linux stesso. Gli amministratori di sistemi Linux si trovano quindi di fronte a un dilemma: devono applicare aggiornamenti di sicurezza imprescindibili, ma questi comportano riavvii non programmati dei server Linux, con conseguenti latenze e downtime.

Tutto è cominciato al MIT quando Jeff Arnold, uno dei suoi studenti e amministratore di sistema, decise di posticipare l'applicazione di una patch di sicurezza e il sistema finì per essere hackerato. Quanto accaduto spinse Arnold a lavorare al problema e a sviluppare nel 2008 quelli che definì "aggiornamenti di sicurezza del kernel rootless", un metodo per applicare e caricare patch di sicurezza in un sistema mentre era in esecuzione. Quel progetto (ksplice) può essere considerato a tutti gli effetti l'antesignano dell'attuale applicazione delle patch al kernel Linux in tempo reale.

Gli aggiornamenti software dinamici rappresentano una sfida nel campo dell'informatica perché richiedono di gestire tutta una serie di aspetti che stanno alla base del funzionamento stesso dei servizi o delle applicazioni: servizi stateless e stateful, persistenza, gestione dei dati, transazioni ed esecuzione dei comandi.

Quello di Arnold e i successivi progetti per l'applicazione delle patch al kernel Linux in tempo reale si basavano sull'idea di caricare i moduli del kernel utilizzando strumenti presenti all'interno dello spazio del kernel.

Risorse da Red Hat

Nei sistemi Linux, le operazioni si svolgono in due sezioni: lo spazio utente, in cui vengono eseguiti tutti i servizi e le applicazioni, e lo spazio kernel, in cui vengono eseguite le operazioni principali del sistema. Il kernel funge da intermediario, consentendo a tutte le applicazioni di accedere alle risorse hardware, come la CPU e lo storage. Oltre al kernel stesso, gli amministratori possono creare moduli del kernel personalizzati per estenderne o modificarne le funzionalità. Questi moduli possono essere caricati ed eseguiti in modo dinamico, anche dopo l'avvio del sistema.

In sostanza gli strumenti per l'applicazione delle patch al kernel in tempo reale creano un modulo del kernel a partire dal codice della patch e poi sfruttano lo strumento ftrace (function tracer) per reindirizzare le chiamate dalla funzione obsoleta alla nuova funzione sostitutiva, al modulo della patch o alla funzione corretta.

Figura 1: il funzionamento dell'applicazione delle patch al kernel in tempo reale
Diagram of how kernel live patching works. Process described in more detail by surrounding text.

Ksplice è stato il primo progetto per l'applicazione delle patch al kernel Linux in tempo reale. In seguito è stato venduto a Oracle ed è diventato uno strumento closed source. Da allora altri team di sviluppo si sono dedicati alla realizzazione di progetti open source che potessero sostituire ksplice e nel 2014 sono stati rilasciati kpatch ad opera di Red Hat e kgraft di SUSE. Per contribuire entrambe alla realizzazione degli obiettivi condivisi della community del kernel Linux, Red Hat e SUSE hanno successivamente avviato una collaborazione dando origine a livepatch, un livello comune nel kernel Linux che permette ai team di sviluppare strumenti compatibili per l'applicazione delle patch al kernel in tempo reale.

Il punto fondamentale da ricordare è che le patch vengono utilizzate specificamente per affrontare i rischi per la sicurezza. Per gli amministratori di sistema ciò significa riuscire a garantire la sicurezza dei sistemi Linux applicando le patch e, al contempo, soddisfare determinati requisisti di operatività senza poter sempre mettere offline i sistemi al di fuori dei periodi di manutenzione programmati.  Trovare l'equilibrio tra queste due esigenze diventa sempre più difficile.

Secondo il report sui rischi per la sicurezza di Red Hat, dal 2019 al 2020 si è verificata una forte impennata nel numero di problemi di sicurezza identificati (denominati Common Vulnerabilities and Exposures o CVE), con un aumento intorno al 155% (da 1313 a 2040). Sebbene nel 2021 si sia registrato un lieve calo (1596), il dato è rimasto comunque superiore del 22% rispetto al 2019. Questa tendenza è dovuta principalmente all'aumento delle vulnerabilità di gravità moderata, mentre il numero di CVE importanti è rimasto pressoché stabile e quello delle vulnerabilità critiche è diminuito.

Gli aggiornamenti e le patch del kernel vengono rilasciati ogni sei settimane, mentre ogni sei mesi sono disponibili aggiornamenti secondari di Red Hat Enterprise Linux che includono tutte le patch di sicurezza. La possibilità di applicare le patch al kernel Linux in tempo reale senza dover riavviare il sistema elimina la necessità di scegliere quale policy seguire.

Scopri di più su come determinare la versione del kernel

Le CVE relative al kernel meritano particolare attenzione: nel 2021, quattro delle 10 CVE più consultate riguardavano il kernel.

La possibilità di applicare le patch al kernel Linux live non è più solo una questione di comodità, ma è ormai uno strumento imprescindibile per fronteggiare le falle nella sicurezza in maniera proattiva, assicurare l'operatività delle funzioni del kernel e garantire la sicurezza dei sistemi.

Scopri di più su come affrontare le vulnerabilità con il patching di sicurezza nei sistemi Linux

 

Apprezzo i processi di patching e il modo in cui sono configurati i vari elementi di Red Hat Enterprise Linux. Non mi è mai capitato che una sessione di applicazione delle patch non andasse a buon fine, nemmeno installando mille pacchetti per volta.

Bruce Lundberg

Linux HPC Systems Administrator

Leggi altre recensioni

La sicurezza parte dal livello del sistema operativo, se non addirittura dal codice sorgente stesso, e si estende all'intero insieme di tecnologie e a tutto il ciclo di vita. Per questo è essenziale disporre di una gamma diversificata di strumenti. Red Hat Enterprise Linux include diversi strumenti per la gestione della sicurezza, tra cui:

Il panorama della sicurezza informatica ha raggiunto un punto di svolta critico, determinato da strumenti di rilevamento delle vulnerabilità potenziati dall'IA come Mythos di Anthropic. I team di difesa non possono più affidarsi ai tradizionali cicli di patching manuale, per via di un cambiamento strutturale nel modo in cui le vulnerabilità vengono individuate e sfruttate. Modelli come Mythos analizzano il codice sorgente e le configurazioni di sistema alla velocità delle macchine, portando alla scoperta di enormi quantità di nuove CVE.

La gestione dell'applicazione delle patch al kernel in tempo reale con la web console di Red Hat Enterprise Linux semplifica notevolmente l'esecuzione delle principali procedure di manutenzione. Questa funzione della web console presenta un'interfaccia semplificata per gli amministratori con qualsiasi livello di esperienza e competenza, per consentire di aggiornare i kernel anche a chi non ha familiarità con gli strumenti della riga di comando. L'aggiornamento dell'infrastruttura Red Hat Enterprise Linux può contribuire a preservare il livello di sicurezza, garantendo un accesso ininterrotto alle correzioni più recenti. 

Red Hat Lightspeed è disponibile con qualsiasi sottoscrizione Red Hat Enterprise Linux e offre un'esperienza di gestione unificata dei problemi di sicurezza. Ecco quali funzioni offre:

  • Dashboard grafiche per l'intera infrastruttura che mostrano i sistemi vulnerabili e lo stato delle patch, e in questo modo ti consentono di trovare e correggere i bug critici senza una sottoscrizione separata a Red Hat Satellite Server.
  • CVE pertinenti e altri aggiornamenti.
  • Playbook per automatizzare l'applicazione di patch di sicurezza nei sistemi Linux.
  • Profili di sicurezza predefiniti o profili personalizzabili per gestire la configurazione di sistema.
  • Utilizzo di configurazioni di base e segnalazione dei sistemi che se ne discostano.

La necessità dell'applicazione delle patch al kernel Linux in tempo reale è nata dall'esigenza di realizzare una soluzione che andasse a vantaggio della community e ciò è stato possibile grazie alla creazione di un progetto aperto che ha consentito di collaborare con organizzazioni e membri della community. Questa modalità di lavoro aperta, basata su collaborazione, trasparenza e impegno a migliorare costantemente la tecnologia e l'esperienza dell'utente, è uno dei principi alla base del valore della sottoscrizione Red Hat.  

Con Red Hat Enterprise Linux, le aziende possono: 

  • Ridurre la finestra di esposizione ai rischi per la sicurezza con Red Hat Lightspeed e ricevere tempestivamente notifiche e interventi di correzione per le minacce appena rilevate
  • Creare una solida difesa multilivello attraverso l'isolamento dei processi e il controllo degli accessi offerti da SELinux e fapolicyd
  • Ridurre i rischi e creare fiducia grazie a una catena di distribuzione del software trasparente 
  • Adottare l'approccio "shift left" con l'hardening preventivo e la modalità immagine per Red Hat Enterprise Linux
  • Semplificare la conformità FIPS
  • Risparmiare tempo e aumentare l'efficienza con l'automazione e l'orchestrazione 
  • Ridurre drasticamente il tempo medio di risoluzione grazie alla correzione a circuito chiuso.
     

    Scopri le funzionalità di sicurezza di Red Hat Enterprise Linux

Il blog ufficiale di Red Hat

Leggi gli articoli del blog di Red Hat per scoprire novità e consigli utili sulle nostre tecnologie, e avere aggiornamenti sul nostro ecosistema di clienti, partner e community.

Tutte le versioni di prova dei prodotti Red Hat

Grazie alle versioni di prova gratuite dei prodotti Red Hat potrai acquisire esperienza pratica, prepararti per le certificazioni o capire se il prodotto che hai scelto è giusto per le esigenze della tua organizzazione.

Continua a leggere

Perché scegliere Red Hat Enterprise Linux su Google Cloud?

Scopri come massimizzare i vantaggi della piattaforma Linux enterprise leader di settore con Google Cloud.

Come eseguire la migrazione da altre distribuzioni Linux a Red Hat Enterprise Linux

Utilizza lo strumento convert2RHEL per eseguire la migrazione da CentOS Linux®, Oracle Linux, Alma Linux o Rocky Linux a Red Hat® Enterprise Linux.

I vantaggi di Red Hat Enterprise Linux su AWS

Insieme, Red Hat Enterprise Linux e AWS offrono soluzioni che semplificano la trasformazione dell'ambiente IT e delle attività preparando la tua azienda a un futuro basato sul cloud.

Linux: risorse consigliate