~ / blog / hardening
LINUX

Confina apps con AppArmor

Aunque un atacante comprometa un servicio, AppArmor puede impedir que haga daño.

Es un sistema que confina cada aplicación a solo los archivos y acciones que necesita: si nginx intenta leer algo fuera de su carpeta, el kernel lo bloquea. Con aa-status ves qué perfiles están activos.

Y en modo enforce, las reglas se aplican de verdad. Es una red de contención: la brecha no se convierte en desastre.

# los comandos

root@srv:~# aa-statuscopiar
apparmor module is loaded.
38 profiles are in enforce mode.
/usr/sbin/nginx
/usr/sbin/mysqld
root@srv:~# aa-enforce /etc/apparmor.d/usr.sbin.nginxcopiar
Setting nginx to enforce mode.
root@srv:~# grep DENIED /var/log/syslog | tail -2copiar
apparmor="DENIED" operation="open" profile="nginx" name="/etc/shadow"
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.