명령어/Linux

[RHEL] sechecker SELinux 정책 위생 점검

jykim23 2026. 8. 16. 16:31
반응형

부제: 정책에 숨은 위험·미사용 규칙을 모듈 단위로 검사한다

sechecker -l                # 사용 가능한 검사 모듈/프로파일 목록
sechecker -p analysis       # analysis 프로파일로 일괄 검사
sechecker find_domains      # 단일 모듈만 실행

sechecker는 setools에 들어 있는 정책 정적 분석기다. 로드된 SELinux 정책을 훑어 "쓰이지 않는 allow 규칙", "도메인 전이가 끊긴 타입", "지나치게 넓은 권한" 같은 냄새를 모듈별로 잡아낸다. -l로 어떤 검사가 있는지 보고, -p로 여러 모듈을 묶은 프로파일(all·analysis 등)을 한 번에 돌린다. 정책을 직접 짜거나 커스텀 모듈을 유지보수할 때 회귀 점검용으로 쓴다.

데비안 AppArmor에는 프로파일을 이렇게 정적 분석하는 표준 도구가 없다. 규칙 집합이 방대하고 상호 참조가 얽힌 SELinux이기에 이런 정책 린터가 의미를 갖는다.

이렇게도 쓴다

정책 통계를 먼저 보고 검사에 들어간다(조합).

seinfo; sechecker -p all

 

검사 리포트를 파일로 남긴다.

sechecker -p all > policy-report.txt

 

문제로 지목된 규칙을 sesearch로 되짚는다(조합).

sechecker find_domains; sesearch --allow -s init_t

 

특정 모듈만 돌려 빠르게 확인한다.

sechecker spurious_audit

 

바이너리 정책 파일을 지정해 검사한다(조합).

sechecker -p analysis /etc/selinux/targeted/policy/policy.*
반응형