{"id":3106,"date":"2019-05-25T20:13:29","date_gmt":"2019-05-25T19:13:29","guid":{"rendered":"https:\/\/werle.pro\/?p=3106"},"modified":"2019-05-25T20:13:31","modified_gmt":"2019-05-25T19:13:31","slug":"ssi-exp-anssi-clip-os","status":"publish","type":"post","link":"https:\/\/werle.pro\/index.php\/2019\/05\/25\/ssi-exp-anssi-clip-os\/","title":{"rendered":"SSI EXP &#8211; ANSSI CLIP OS"},"content":{"rendered":"<h2>Projet CLIP OS<\/h2>\n<p>Le projet CLIP OS est un projet open source maintenu par l\u2019Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information (ANSSI). L\u2019objectif principal du projet est de construire un syst\u00e8me d\u2019exploitation durci, capable de g\u00e9rer des informations de plusieurs niveaux de sensibilit\u00e9. Pour l\u2019atteindre, le projet se base sur le noyau Linux et un ensemble de logiciels open source.<\/p>\n<h3>Historique et publication<\/h3>\n<p>Initialement d\u00e9velopp\u00e9 pour r\u00e9pondre aux besoins des administrations, les pr\u00e9c\u00e9dentes versions de CLIP OS n\u2019\u00e9taient pas disponibles publiquement.<\/p>\n<p>Depuis septembre 2018, les sources de la nouvelle version du projet sont publiques et le projet est ouvert aux contributions ext\u00e9rieures.<\/p>\n<h3>Fonctionnalit\u00e9s de s\u00e9curit\u00e9 et diff\u00e9rences principales vis-\u00e0-vis des autres syst\u00e8mes d\u2019exploitation<\/h3>\n<p>Le projet se base sur plus de dix ans de d\u00e9veloppement interne \u00e0 l\u2019ANSSI pour cr\u00e9er un syst\u00e8me d\u2019exploitation durci.<\/p>\n<p>Les propri\u00e9t\u00e9s de s\u00e9curit\u00e9 suivantes ne sont g\u00e9n\u00e9ralement pas r\u00e9alisables \u00e0 partir des syst\u00e8mes d\u2019exploitation disponibles publiquement :<\/p>\n<ul>\n<li>Support du multi-niveau pour g\u00e9rer des informations de plusieurs niveaux de sensibilit\u00e9 diff\u00e9rents.<\/li>\n<li>Acc\u00e8s administrateur restreint en production : un administrateur ne doit pas pouvoir compromettre un syst\u00e8me d\u00e9ploy\u00e9 en production ni acc\u00e9der aux donn\u00e9es utilisateurs.<\/li>\n<li>Construction du projet de fa\u00e7on totalement automatis\u00e9e et r\u00e9alis\u00e9e int\u00e9gralement \u00e0 partir des sources.<\/li>\n<li>Opportunit\u00e9s d\u2019int\u00e9gration forte dans des environnements vari\u00e9s.<\/li>\n<\/ul>\n<p>La liste des fonctionnalit\u00e9s de s\u00e9curit\u00e9 disponibles est pr\u00e9sent\u00e9e dans la documentation de chaque version.<\/p>\n<h3>Quelles diff\u00e9rences y-a-il avec Qubes OS ?<\/h3>\n<p><em>Les projets CLIP OS et Qubes OS se ressemblent d\u2019un point de vue objectifs fonctionnels mais diff\u00e8rent sur plusieurs points :<\/em><\/p>\n<h3>Le m\u00e9canisme principal d\u2019isolation est diff\u00e9rent<\/h3>\n<p><strong>CLIP OS utilise les primitives du noyau Linux pour cr\u00e9er des conteneurs<\/strong>, ainsi que des fonctionnalit\u00e9s suppl\u00e9mentaires apport\u00e9es par VServer, des durcissements du noyau Linux (grsecurity pour la version 4) et un module de s\u00e9curit\u00e9 Linux (LSM) ad hoc. <strong>Cette approche permet d\u2019avoir un contr\u00f4le fin des \u00e9changes de donn\u00e9es<\/strong> (p. ex. notion de fichier, socket, processus) et des permissions (p. ex. code malveillant limit\u00e9 aux fonctionnalit\u00e9s du ring 3, limitation des appels noyau autoris\u00e9s).<\/p>\n<p>Qubes OS utilise la virtualisation mat\u00e9rielle via un hyperviseur (Xen), ainsi qu\u2019une machine virtuelle (dom0) comprenant un syst\u00e8me GNU\/Linux et des services charg\u00e9s d\u2019\u00e9changer avec d\u2019autres machines virtuelles.<\/p>\n<h3>Le r\u00f4le et le pouvoir d\u2019un administrateur<\/h3>\n<p>L\u2019administrateur d\u2019un syst\u00e8me CLIP OS n\u2019est pas en mesure de compromettre l\u2019int\u00e9grit\u00e9 du syst\u00e8me ni d\u2019acc\u00e9der aux donn\u00e9es des utilisateurs. Il a \u00e0 sa disposition uniquement un ensemble restreint d\u2019options de configuration.<\/p>\n<p>Avec Qubes OS, l\u2019utilisateur principal de chaque machine virtuelle est aussi un administrateur de la machine virtuelle. L\u2019administrateur syst\u00e8me du c\u0153ur (dom0) peut modifier la configuration et acc\u00e9der \u00e0 toutes les donn\u00e9es utilisateur sans restrictions.<\/p>\n<p><a href=\"https:\/\/clip-os.org\/fr\/\">https:\/\/clip-os.org\/fr\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Projet CLIP OS Le projet CLIP OS est un projet open source maintenu par l\u2019Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information (ANSSI). L\u2019objectif principal du projet est de construire un syst\u00e8me d\u2019exploitation durci, capable de g\u00e9rer des informations de plusieurs niveaux de sensibilit\u00e9. Pour l\u2019atteindre, le projet se base sur le noyau Linux et &#8230; <a title=\"SSI EXP &#8211; ANSSI CLIP OS\" class=\"read-more\" href=\"https:\/\/werle.pro\/index.php\/2019\/05\/25\/ssi-exp-anssi-clip-os\/\" aria-label=\"Read more about SSI EXP &#8211; ANSSI CLIP OS\">Lire la suite<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"jetpack_post_was_ever_published":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","enabled":false}}},"categories":[10],"tags":[],"jetpack_publicize_connections":[],"jetpack_featured_media_url":"","jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/p7ALXt-O6","jetpack-related-posts":[],"_links":{"self":[{"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/posts\/3106"}],"collection":[{"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/comments?post=3106"}],"version-history":[{"count":3,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/posts\/3106\/revisions"}],"predecessor-version":[{"id":3109,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/posts\/3106\/revisions\/3109"}],"wp:attachment":[{"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/media?parent=3106"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/categories?post=3106"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/werle.pro\/index.php\/wp-json\/wp\/v2\/tags?post=3106"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}