操作系统安全加固与可信计算:LSM、内核加固、TPM 与容器逃逸防护
操作系统安全的本质是纵深防御:从内核自身的加固(KASLR、栈保护、模块签名),到强制访问控制层 LSM(SELinux/AppArmor),再到硬件信任根(TPM 可信启动与远程证明),以及容器场景的逃逸防护(seccomp、Capabilities、最小权限)。本文先画出攻击面全景,再逐层拆解每一道防线的工作原理与配置方法,最后给出生产环境可落地的加固清单与逃逸事件处置路径。
tag
操作系统安全的本质是纵深防御:从内核自身的加固(KASLR、栈保护、模块签名),到强制访问控制层 LSM(SELinux/AppArmor),再到硬件信任根(TPM 可信启动与远程证明),以及容器场景的逃逸防护(seccomp、Capabilities、最小权限)。本文先画出攻击面全景,再逐层拆解每一道防线的工作原理与配置方法,最后给出生产环境可落地的加固清单与逃逸事件处置路径。