Gooroom OS è basato su un avvio affidabile e un ambiente sandbox?
La descrizione pubblica del prodotto Gooroom presenta la sicurezza come un insieme di protezioni che interessano l'avvio, il sistema operativo, i file eseguibili e il browser. Hancom elenca attualmente quattro componenti nel suo framework di sicurezza: avvio sicuro, protezione dei file eseguibili, protezione del sistema operativo e protezione del browser. Descrive inoltre un browser Gooroom basato su Chromium con blocco dei siti dannosi e diverse politiche di accesso per contesti di browser affidabili e non affidabili. Si tratta di un modello di alto livello utile, ma non rivela ogni dettaglio di implementazione né garantisce che ogni versione e distribuzione di Gooroom offra controlli identici. Panoramica del prodotto Gooroom di Hancom
In pratica, la strategia vincente è la difesa a più livelli: un controllo all'avvio contribuisce a infondere fiducia nel software che viene eseguito; le protezioni del sistema operativo e dei file eseguibili mirano a preservarne l'integrità dopo l'avvio; i controlli del browser riducono l'esposizione a contenuti web rischiosi. Una sandbox è uno dei possibili meccanismi di contenimento in questo contesto. La panoramica pubblica di Gooroom conferma la protezione del browser, ma non specifica l'esatta configurazione della sandbox implementata in ogni versione del browser. È importante tenere presente questa distinzione quando si valuta un dispositivo specifico.
Che cosa significa "avvio affidabile"?
L'avvio affidabile riguarda il percorso del sistema dall'accensione all'avvio del sistema operativo. In termini generali di sicurezza, il NIST definisce l'avvio affidabile come un avvio in cui gli aspetti hardware e firmware vengono misurati e confrontati con valori noti e validi per valutarne l'integrità. La pagina pubblica del prodotto Gooroom conferma che l'avvio affidabile fa parte del suo framework di sicurezza, ma non descrive pubblicamente le misurazioni esatte, le chiavi, il comportamento in caso di errore o i requisiti hardware per ogni versione. Pertanto, la definizione generale spiega l'obiettivo; non deve essere confusa con una specifica tecnica verificata di una particolare installazione di Gooroom. (Vedi la voce relativa all'avvio affidabile nel glossario del NIST)
Perché è importante? Se un utente malintenzionato altera un componente di avvio iniziale, le protezioni successive potrebbero partire da una base compromessa. Un meccanismo di avvio affidabile è progettato per rilevare o limitare le modifiche non autorizzate prima che il sistema raggiunga il normale desktop. Il fatto che una determinata macchina si rifiuti di avviarsi, avvisi un amministratore, registri una misurazione o utilizzi un'altra risposta dipende dall'implementazione e dalle policy. Consultare la documentazione relativa all'edizione di Gooroom e all'hardware in uso prima di fare affidamento su una risposta specifica.
In che cosa si differenzia da Secure Boot?
Spesso si usano espressioni come "avvio sicuro", "avvio affidabile" e "avvio verificato" come se descrivessero un unico meccanismo universale. Si tratta di concetti correlati, ma le denominazioni e le implementazioni variano. L'avvio sicuro si riferisce comunemente al firmware che impone una politica di firma sui bootloader; l'avvio affidabile o misurato può riferirsi alla registrazione o alla verifica delle informazioni di integrità lungo tutta la catena di avvio. Un prodotto può combinare diverse tecniche. La panoramica di Hancom definisce la funzionalità di Gooroom "avvio affidabile", ma la pagina pubblica non specifica quali passaggi UEFI, TPM, di firma o di misurazione vengano utilizzati da una particolare versione. È meglio evitare di dedurre questi dettagli dal solo nome della funzionalità.
Per un amministratore, le domande utili sono concrete: Quali componenti di avvio vengono controllati? Dove vengono gestite le chiavi di fiducia? Cosa succede se la verifica fallisce? È possibile esaminare centralmente le misurazioni di avvio? La policy cambia quando Secure Boot è disabilitato o vengono installati kernel personalizzati? Le risposte dovrebbero provenire dalla guida di distribuzione di Gooroom specifica per la release o dall'organizzazione che gestisce l'endpoint.
Cosa protegge la sandbox?
Una sandbox limita le azioni che un processo può eseguire, anche se tale processo gestisce input ostili o contiene una vulnerabilità. In un browser, l'esempio principale è rappresentato dai contenuti web: un processo di rendering di pagine compromesso dovrebbe avere accesso limitato ad altri processi, file e risorse di sistema. La documentazione di Chromium per Linux descrive i meccanismi di sandbox a livelli e spiega che i meccanismi esatti dipendono dalle funzionalità del kernel disponibili. Questa documentazione descrive la progettazione di Chromium, non costituisce una garanzia per ogni versione del browser. Documentazione di Chromium sulla sandbox per Linux
Hancom descrive Gooroom Browser come basato su Chromium e afferma che applica politiche come il blocco dei siti dannosi e l'accesso differenziato per la navigazione attendibile e non attendibile. Si tratta di controlli a livello di browser. Possono integrare il sandboxing dei processi, ma non sono la stessa cosa: una politica di sito controlla quali destinazioni o contesti sono consentiti, mentre un sandbox di processo limita ciò a cui un componente del browser in esecuzione può accedere. La pagina pubblica del prodotto non specifica quali namespace Linux, filtri delle chiamate di sistema o altri livelli di sandbox sono abilitati in ciascuna versione di Gooroom Browser. Descrizione di Gooroom Browser e delle sue politiche fornita da Hancom
Come interagiscono tra loro i vari strati?
Immaginiamo che un dipendente riceva un link a un documento sospetto. L'avvio affidabile verifica se l'endpoint si avvia da uno stato software approvato. La protezione del sistema operativo ha lo scopo di difendere l'integrità del sistema principale durante il funzionamento della macchina. La protezione dei file eseguibili è un altro livello elencato, volto a prevenire l'esecuzione di programmi non autorizzati o non sicuri. La protezione del browser può bloccare i siti a rischio o applicare regole più restrittive a un contesto di navigazione non attendibile. Se un componente del browser viene compromesso, una sandbox di processo efficace può limitarne la portata. Ogni livello affronta un punto diverso del percorso di attacco; nessuno esclude gli altri.
La pagina del prodotto di Gooroom afferma inoltre che la sua piattaforma può essere gestita tramite il Gooroom Platform Management System (GPMS), che include l'installazione di software in blocco e la gestione delle impostazioni. La gestione centralizzata può aiutare gli amministratori ad applicare una configurazione coerente, ma la sola gestione non garantisce che un determinato controllo sia abilitato o configurato correttamente. Verificare le policy assegnate sul dispositivo o tramite la console di gestione dell'organizzazione. Consultare la panoramica di Hancom su GPMS e gestione degli endpoint.
Cosa possono verificare gli utenti su un sistema installato?
- Identifica la release. Annota l'edizione esatta di Gooroom, la versione, la versione del browser e il modello del dispositivo. Il comportamento della sicurezza può variare tra le diverse build.
- Verifica la policy di avvio con l'amministratore. Conferma se l'avvio protetto è abilitato, quale supporto hardware è richiesto e come viene segnalato un eventuale errore nel controllo di integrità. Non dare per scontato che un'impostazione visibile nel firmware dimostri la corretta applicazione della policy di avvio di Gooroom.
- Esamina le policy relative ai browser. Chiedi se l'organizzazione distingue tra navigazione sicura e non sicura, quali controlli sui siti vengono applicati e se le eccezioni vengono approvate a livello centrale.
- Verifica lo stato della sandbox, se disponibile. Le build basate su Chromium potrebbero esporre i dettagli della sandbox del processo all'indirizzo
chrome://sandbox. Se tale pagina non è disponibile o è diversa nel Gooroom Browser, utilizza il metodo specifico per la release fornito dal fornitore o dall'amministratore. Una pagina di stato è un indizio diagnostico, non un audit di sicurezza completo.
- Mantieni aggiornati il sistema e il browser. L'integrità dell'avvio e il sandboxing non correggono le vulnerabilità delle applicazioni. Utilizza la procedura di aggiornamento approvata e verifica che sia stata completata correttamente.
Quali sono i limiti di questo modello di sicurezza?
L'avvio sicuro (trusted boot) riguarda l'integrità all'avvio del sistema; di per sé, non impedisce a un utente di inserire le proprie credenziali su un sito di phishing né previene ogni azione dannosa dopo l'accesso. Una sandbox del browser può ridurre l'impatto di un renderer compromesso, ma non rappresenta una barriera assoluta: i bug nel browser, nel kernel o al confine della sandbox possono comunque avere un impatto significativo. Anche le funzionalità di protezione degli eseguibili e del sistema operativo dipendono dalle loro specifiche policy, dallo stato degli aggiornamenti e dalla configurazione dell'amministratore.
Il codice open source può favorire la revisione e la collaborazione, ma la presenza di un repository pubblico non garantisce che un componente sia aggiornato, abilitato o configurato allo stesso modo in una build commerciale o gestita. Ad esempio, il repository pubblico di protezione del sistema operativo dell'organizzazione Gooroom documenta un progetto di protezione del kernel basato su hypervisor. La sua presenza è la prova dell'esistenza di un progetto pubblicato, non la dimostrazione che una particolare release includa o attivi tale implementazione.
Gooroom è una soluzione adatta per un ambiente di lavoro gestito?
Il modello di sicurezza pubblicato da Gooroom è più adatto laddove gli amministratori necessitano di un desktop controllato, impostazioni centralizzate e criteri di navigazione per attività aziendali o nel settore pubblico. Prima di adottarlo, è consigliabile richiedere al fornitore o al team di implementazione un'architettura di sicurezza specifica per la versione, i requisiti hardware supportati, le procedure di aggiornamento e ripristino, la gestione degli errori di avvio, lo stato della sandbox del browser e le modalità di limitazione delle applicazioni locali. È inoltre opportuno testare il software necessario all'organizzazione, inclusi dispositivi USB di sicurezza, client VPN, protezione degli endpoint e qualsiasi hardware specializzato. Hancom dichiara la compatibilità con i software di sicurezza del settore pubblico e il supporto per la virtualizzazione del desktop, ma l'idoneità dipende comunque dal proprio ambiente.
In breve, il modello di Gooroom va interpretato come una serie di livelli cooperanti piuttosto che come un singolo interruttore "sandbox". Il fornitore elenca pubblicamente avvio affidabile, protezione degli eseguibili, protezione del sistema operativo e protezione del browser. Chromium fornisce informazioni rilevanti sulla progettazione della sandbox a monte, mentre le impostazioni esatte su un endpoint Gooroom distribuito devono essere verificate confrontandole con la documentazione di rilascio e le policy di amministrazione.