Définition simple
AppArmor est un mécanisme de contrôle d’accès obligatoire (MAC) Linux qui limite ce qu’une application est autorisée à faire au moyen de profils.
Définition technique
AppArmor est intégré au framework Linux Security Modules. Les profils décrivent les accès autorisés à des fichiers, capacités, signaux, ressources réseau et autres opérations. En mode enforce, les violations sont bloquées et journalisées ; en mode complain, elles sont principalement journalisées afin d’aider à construire ou ajuster un profil.
À quoi cela sert ?
Réduire l’impact d’une compromission en confinant une application à l’ensemble de ressources dont elle a réellement besoin.
Exemple concret
Un service web compromis tente de lire un fichier situé hors des chemins autorisés par son profil AppArmor. En mode enforce, l’accès est refusé et l’événement apparaît dans les journaux de sécurité.
Problèmes fréquents
- Profil non chargé ou service exécuté sans confinement
- Règle trop restrictive provoquant des DENIED légitimes
- Profil laissé en mode complain en production
- Chemin, permission ou capacité nécessaire absent du profil
À retenir : Vérifiez aa-status et les journaux AppArmor avant de désactiver un profil : une erreur DENIED indique souvent précisément la permission manquante.