RHEL / Seguridad

SELinux en RHEL: diagnosticar antes de desactivar

Cuando SELinux bloquea una operación, desactivarlo elimina la señal y también la protección. El enfoque útil es identificar qué acceso se ha denegado y corregir contexto, configuración o política según corresponda.

Confirmar el estado

getenforce
sestatus

Primero confirma si el sistema está en Enforcing, Permissive o deshabilitado. Si el problema solo aparece en enforcing, busca eventos AVC.

Leer los AVC

ausearch -m AVC,USER_AVC -ts recent
ausearch -m AVC -ts recent | audit2why

audit2why ayuda a interpretar, pero no sustituye entender qué proceso, tipo y objeto intervienen.

Contextos y booleanos antes que políticas nuevas

Muchos problemas proceden de archivos copiados a rutas nuevas con un contexto incorrecto. Revisa con ls -Z y restaura contextos con restorecon cuando aplique. Para comportamientos previstos por la política, comprueba booleanos con getsebool.

Crear política solo cuando sea necesario

Generar una regla a partir de logs puede ser válido, pero debe revisarse antes de cargarla. Una regla demasiado amplia puede convertir una solución rápida en una excepción permanente difícil de justificar.

Relacionado: hub de RHEL y hardening CIS en Linux.