В общем, впилил я SELinux себе в систему вместе с hardened-профилем. И хорошо, что я не переводил его из permissive - судя по логам аудита, при переводе в enforced systemd бы у меня сломался чуть менее, чем полностью (причем собранный с юзом selinux, hardened же), а с ним и все остальное. Посмотрел я на это безобразие, представил себе, что же произойдет с остальными прогами, сказал «упаси Луна!» и подумал об альтернативах SELinux. Единственное, что вспомнилось - GrSec с RBAC.
Итак...
- Будет ли GrSec адекватнее, чем SELinux и будет ли так резать проги? На grsecurity.net описано, что RBAC работает чуть ли не совсем без конфигурации, но в это что-то слабо верится.
- Сильно ли их патчи отстают от текущих версий ядра? На grsecurity.net такой инфы не нашел :(
- В каком виде оно впиливается в ядро и идет ли в оф. деревьях Gentoo? eix grsec - ничего :(
- В целом что будет проще - допилить чрезмерно кастрирующие политики SE или таки GS?
Кастую известного мне пользователя GS Lifun.