1. Tópicos
  2. Linux
  3. O que é a aplicação de patches ao kernel do Linux em tempo real?

O que é a aplicação de patches ao kernel do Linux em tempo real?

CopiedFailedCopiar URL

A aplicação de patches ao kernel em tempo real é uma forma de aplicar patches de segurança críticos e importantes a um kernel do Linux em execução, sem a necessidade de reinicializar ou interromper o runtime.

Existe uma diferença entre um patch e uma atualização. Uma atualização é uma versão nova e menor de um pacote e pode conter correções de bug, melhorias no desempenho, novas funcionalidades, edições na linha de comando e outros aperfeiçoamentos. Um patch é um snippet parcial de código, normalmente a diferença entre duas versões de um pacote ou arquivo, que corrige uma vulnerabilidade na versão atual. Esses patches corrigem vulnerabilidades sem latência para que a implementação atual possa ser executada com mais segurança e os administradores do sistema possam adiar a reinicialização até a próxima janela regular de manutenção.

Em teoria, a aplicação de patches em tempo real poderia ser usada para qualquer patch do kernel em execução, incluindo melhorias e correções de bug regulares. Na prática, a função principal desse recurso tem sido a segurança das principais vulnerabilidades, já que essas correções são prioritárias e urgentes. Com o Red Hat® Enterprise Linux®, nós nos concentramos em patches de segurança, e a aplicação de patches em tempo real ao kernel é considerada uma funcionalidade de segurança, com vantagens de gerenciamento para os administradores.

Sem a aplicação de patches em tempo real, é necessário reinicializar a app ou serviço com patch para carregar as novas mudanças da versão. Isso vale até mesmo para patches aplicados ao próprio kernel do Linux, criando um dilema para os administradores de sistemas Linux: eles precisam aplicar atualizações de segurança essenciais, mas isso pode exigir reinicializações não programadas do servidor Linux, incluindo latência e downtime.

Esta foi a dificuldade encontrada por um administrador de sistemas estudante do MIT, Jeff Arnold. Ele tinha um sistema com uma atualização de segurança pendente e decidiu deixar para cuidar da vulnerabilidade depois. O sistema acabou sendo hackeado. Em 2008, Arnold decidiu lidar com o desafio que havia enfrentado e, para isso, criou o que chamou de "atualizações de segurança de kernel rootless", uma maneira de aplicar e carregar patches de segurança a um sistema em execução. O projeto inicial (ksplice) foi a criação do conceito de aplicação de patches ao kernel do Linux em tempo real.

As atualizações dinâmicas de software são um desafio na computação devido à complexidade para lidar com serviços stateless vs. stateful, persistência, gerenciamento de dados, transações e cumprimento de comandos. Todas as coisas que estão na base do funcionamento de um serviço ou uma aplicação.

Arnold e os projetos que vieram depois usaram ferramentas no espaço do kernel para carregar módulos do kernel.

Acesse a biblioteca de conteúdos da Red Hat

As operações do sistema Linux são divididas em duas seções: o espaço do usuário, no qual todos os serviços e aplicações operam, e o espaço do kernel, onde estão as principais operações do sistema. O kernel é um intermediário para todas as aplicações acessarem recursos de hardware como a CPU ou o armazenamento. Junto com o kernel, os administradores podem criar módulos personalizados do kernel para ampliar ou modificar uma funcionalidade, e esses módulos podem ser carregados e executados de maneira dinâmica, até mesmo depois da inicialização.

As ferramentas de aplicação de patches ao kernel em tempo real criam um módulo do kernel fora do código com patches, usando o ftrace (rastreio de função) para fazer o roteamento da função obsoleta para a nova função substituta, o módulo do patch ou a função com patches.

Figura 1. Como a aplicação de patches em tempo real ao kernel funciona
Diagram of how kernel live patching works. Process described in more detail by surrounding text.

O ksplice foi o primeiro projeto a aplicar patches no kernel do Linux em tempo real. No entanto, ele foi vendido para a Oracle e depois modificado para ser uma ferramenta de código fechado. Outras equipes de desenvolvimento começaram a tentar criar projetos open source que pudessem substituir o ksplice, sendo lançados dois projetos levemente diferentes em 2014: o kpatch da Red Hat e o kgraft da SuSE. Por fim, pelo bem da comunidade do kernel do Linux, os desenvolvedores da Red Hat e da SuSE trabalharam juntos para criar o livepatch: uma camada comum dentro do kernel do Linux que permite que as pessoas desenvolvam ferramentas compatíveis de aplicação de patches ao kernel em tempo real.

É importante lembrar que os patches são usados especificamente para cuidar dos riscos de segurança. Um dos desafios enfrentados por sysadmins é que, além de serem responsáveis pela aplicação de patches de segurança em sistemas Linux, eles também precisam garantir que estão atendendo aos requisitos de uptime. Por isso, talvez eles não consigam deixar os sistemas offline fora da janela de manutenção pré-definida,  tornando esse problema uma tensão constante que cresce cada vez mais.

Conforme o Relatório sobre riscos de segurança da Red Hat, houve um aumento expressivo no número de problemas de segurança identificados (chamados vulnerabilidades e exposições comuns, ou CVEs) de 2019 a 2020: cerca de 155% (de 1.313 para 2.040). Embora esse número tenha caído levemente em 2021 (1.596), ainda se manteve 22% maior que em 2019. A maior parte foi um aumento nas vulnerabilidades de gravidade moderada, enquanto CVEs importantes se mantiveram mais ou menos estáveis e as vulnerabilidades críticas apresentaram queda.

As atualizações e patches do kernel são lançadas a cada seis semanas, e as atualizações menores do Red Hat Enterprise Linux são feitas a cada seis meses, com todos os patches de segurança inclusos. Com a realização da aplicação de patches ao kernel do Linux em tempo real sem precisar reinicializar o sistema, não é necessário decidir qual política seguir.

Veja mais sobre como determinar a versão do kernel

Os CVEs relacionados ao kernel são uma das principais preocupações, sendo que quatro dos 10 CVEs mais vistos em 2021 têm relação com o kernel.

Poder aplicar patches de segurança ao kernel do Linux em tempo real não é apenas uma conveniência. É uma ferramenta importante para as equipes de segurança lidarem proativamente com as vulnerabilidades, manterem as funções do kernel em execução e manterem a segurança dos sistemas.

Leia mais sobre como superar as vulnerabilidades com a aplicação de patches de segurança no Linux

 

Gosto dos processos de aplicação de patches e da forma como o Red Hat Enterprise Linux é estruturado. Nunca tive uma falha durante uma sessão de aplicação de patches, mesmo instalando mil pacotes de uma vez só.

Bruce Lundberg

Linux HPC Systems Administrator

Leia mais avaliações

Como a segurança começa no nível do sistema operacional, no próprio código-fonte, e se estende por todo o stack de tecnologia e ciclo de vida, é essencial ter ferramentas variadas. O Red Hat Enterprise Linux inclui ferramentas diferentes para gerenciar a segurança, como:

A cibersegurança está passando por um momento decisivo com o surgimento de ferramentas de descoberta de vulnerabilidades aceleradas pela IA, como o Mythos da Anthropic. As equipes de segurança não podem mais depender dos ciclos tradicionais da aplicação manual de patches, já que a forma como as vulnerabilidades são descobertas e exploradas mudou. Modelos como o Mythos analisam o código-fonte e as configurações do sistema na velocidade da máquina, liberando grandes volumes de CVEs recém-descobertas.

Gerencie a aplicação de patches ao kernel em tempo real a partir do console web do Red Hat Enterprise Linux para reduzir significativamente a complexidade de realizar a manutenção crítica. Esse recurso de console web oferece uma interface simplificada para administradores experientes e os sem experiência aplicarem atualizações ao kernel, sem precisar usar ferramentas de linha de comando. Fazer o upgrade da sua infraestrutura do Red Hat Enterprise Linux ajuda você a manter a postura de segurança assegurando acesso sem interrupções às correções mais recentes. 

O Red Hat Lightspeed está disponível com qualquer subscrição do Red Hat Enterprise Linux, oferecendo uma experiência de gerenciamento unificada para lidar com questões de segurança. Isso inclui:

  • Dashboards visuais que abrangem toda sua infraestrutura, mostrando sistemas vulneráveis e status de patches, permitindo localizar e corrigir bugs críticos sem uma subscrição separada do Red Hat Satellite Server.
  • CVEs relevantes e outras atualizações.
  • Playbooks para aplicação automatizada de patches de segurança no Linux.
  • Perfis de segurança e personalizados definidos para gerenciar a configuração do sistema.
  • Uso de configurações de linha de base e sistemas de sinalização diferentes das linhas de base.

O recurso discutido aqui surgiu a partir da identificação de uma necessidade e da criação de um projeto aberto, desenvolvido em parceria com organizações e membros da comunidade para criar uma solução que beneficiasse a todos. Essa forma aberta de trabalhar é um dos principais valores da subscrição da Red Hat: colaboração, transparência e foco na melhoria da tecnologia e da experiência do usuário.  

Com o Red Hat Enterprise Linux, as empresas podem: 

  • Reduzir a janela de risco de segurança com o Red Hat Lightspeed e receber notificações e correções imediatas para ameaças recém-descobertas
  • Estabelecer uma defesa poderosa e em várias camadas com isolamento de processos e controle de acesso com o SELinux e fapolicyd
  • Reduzir os riscos e estabelecer confiança com uma cadeia de suprimentos de software transparente 
  • Adotar a abordagem "shift left" com pré-reforço e image mode para o Red Hat Enterprise Linux
  • Simplificar a conformidade com o FIPS
  • Economizar tempo e ganhar eficiência com automação e orquestração 
  • Reduzir o tempo médio de correção com a correção de loop fechado
     

    Conheça as funcionalidades de segurança do Red Hat Enterprise Linux

Blog da Red Hat

Tudo relacionado à Red Hat: soluções, treinamentos e certificações Red Hat, casos de sucesso de clientes, novidades dos nossos parceiros e notícias sobre projetos das comunidades open source.

Teste as soluções Red Hat gratuitamente

Experimente as soluções Red Hat: ganhe experiência prática, prepare-se para exames de certificação e avalie a viabilidade das soluções para sua empresa em um ambiente real e sem gastar nada.

Leia mais

Por que escolher o Red Hat Enterprise Linux on AWS?

As soluções Red Hat Enterprise Linux e AWS ajudam você a transformar seu ambiente e operações de TI, preparando os negócios para o futuro baseado na nuvem.

Como migrar de outras distribuições Linux para o Red Hat Enterprise Linux

Migre do CentOS Linux®, Oracle Linux, Alma Linux ou Rocky Linux para o Red Hat® Enterprise Linux com a ferramenta convert2RHEL.

O que é uma golden image (imagem dourada)?

Uma golden image (imagem dourada) é um snapshot intencionalmente configurado de um sistema (servidor, ambiente de desktop virtual ou mesmo uma unidade de disco), que pode ser usado para implantar novas instâncias.

Linux: conteúdo adicional