Loading article…
Veriexec は、NetBSDオペレーティング システム用のファイル署名スキームです。
これは、署名リストをカーネルにロードできる特別なデバイス ノード ( /dev/veriexec )を導入します。リストには、ファイル パス、ハッシュ、および予想されるファイル タイプ (実行可能ファイルの場合は "DIRECT"、スクリプトの場合は "INDIRECT"、共有ライブラリと通常のファイルの場合は "FILE") が含まれます。カーネルは、署名されたファイルがまたはシステム コールで開かれる直前に、その内容をハッシュと照合します。
exec()open()
Veriexec がレベル 0 で有効になっている場合、カーネルは署名の不一致について警告するだけです。レベル 1 では、不一致のファイルへのアクセスを防止します。レベル 2 では、署名されたファイルが上書きまたは削除されるのを防止します。最高のレベル 3 では、カーネルは署名されていないファイルへのアクセスを一切許可しません。
参考文献
- Lymn, Brett (2003)。「NetBSD 検証済み実行可能ファイル」。2005 年 8 月 18 日閲覧。
- 「NetBSD Veriexec サブシステム」。NetBSD ガイド。2005年 8 月 16 日取得。
