{"id":20276,"date":"2026-08-03T08:34:38","date_gmt":"2026-08-03T06:34:38","guid":{"rendered":"https:\/\/webhosting.de\/selinux-vs-apparmor-linux-security-server-hardening-schutz\/"},"modified":"2026-08-03T08:34:38","modified_gmt":"2026-08-03T06:34:38","slug":"selinux-vs-apparmor-linux-saekerhet-serverhaerdning-skydd","status":"publish","type":"post","link":"https:\/\/webhosting.de\/sv\/selinux-vs-apparmor-linux-security-server-hardening-schutz\/","title":{"rendered":"SELinux vs. AppArmor \u2013 En j\u00e4mf\u00f6relse av s\u00e4kerhetskoncept f\u00f6r moderna Linux-servrar"},"content":{"rendered":"<p>SELinux AppArmor avg\u00f6r p\u00e5 moderna Linux-servrar hur strikt processer f\u00e5r agera, \u00e4ven om de beviljas root-r\u00e4ttigheter. Jag visar de praktiska skillnaderna mellan etikettbaserad och s\u00f6kv\u00e4gsbaserad \u00e5tkomstkontroll och utv\u00e4rderar deras nytta f\u00f6r containrar, <strong>S\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r servrar<\/strong> och efterlevnad.<\/p>\n\n<h2>Centrala punkter<\/h2>\n\n<ul>\n  <li><strong>MAC-principen<\/strong>: B\u00e5da begr\u00e4nsar processer ut\u00f6ver Unix-beh\u00f6righeterna.<\/li>\n  <li><strong>Modell<\/strong>: SELinux anv\u00e4nder etiketter, AppArmor anv\u00e4nder s\u00f6kv\u00e4gar.<\/li>\n  <li><strong>Beh\u00e5llare<\/strong>: SELinux separerar containrar mer noggrant med hj\u00e4lp av MCS.<\/li>\n  <li><strong>Operation<\/strong>: AppArmor anses vara enklare att hantera.<\/li>\n  <li><strong>Anv\u00e4ndning<\/strong>: Valet f\u00f6ljer ofta distributionen.<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-server-sicherheit-8312.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>SELinux och AppArmor i korthet<\/h2>\n\n<p>Jag f\u00f6rlitar mig p\u00e5 <strong>Obligatoriskt<\/strong> \u00c5tkomstkontroll n\u00e4r jag s\u00e4krar Linux-servrar. SELinux ut\u00f6kar k\u00e4rnan med en etikettbaserad modell som tilldelar processer, filer, socklar och portar s\u00e4kerhetskontexter. En global policy fastst\u00e4ller vilka typer som f\u00e5r interagera och vilka \u00e5tkomster som strikt ska blockeras. AppArmor f\u00f6ljer ett profil- och s\u00f6kv\u00e4gsbaserat koncept som f\u00f6r varje applikation till\u00e5ter vilka s\u00f6kv\u00e4gar, funktioner och gr\u00e4nssnitt som f\u00e5r anv\u00e4ndas. B\u00e5da kompletterar klassiska DAC-r\u00e4ttigheter s\u00e5 att komprometterade processer endast kan <strong>Godk\u00e4nda<\/strong> utf\u00f6ra och det g\u00e5r inte att r\u00f6ra sig \u00e5t sidan.<\/p>\n\n<h2>S\u00e4kerhetsmodell: Etiketter kontra s\u00f6kv\u00e4gar<\/h2>\n\n<p>Jag utv\u00e4rderar s\u00e4kerhetsmodellen f\u00f6rst, eftersom den p\u00e5verkar underh\u00e5llbarheten och minimerar fel. SELinux kopplar regler till etiketter som f\u00f6ljer med filen och d\u00e4rf\u00f6r f\u00f6rblir konsekventa vid flyttningar i filsystemet. AppArmor kopplar regler till s\u00f6kv\u00e4gar, vilket \u00e4r mycket konkret men kr\u00e4ver uppf\u00f6ljning vid namn\u00e4ndringar. Det etikettbaserade t\u00e4nkandet verkar systemcentrerat, medan det s\u00f6kv\u00e4gsbaserade \u00e4r mer applikationscentrerat och ligger n\u00e4ra administrat\u00f6rernas verktygsl\u00e5da. B\u00e5da tillv\u00e4gag\u00e5ngss\u00e4tten kontrollerar samma verklighet, men de strukturerar <strong>Policy<\/strong> varierar och kr\u00e4ver olika arbetss\u00e4tt, som jag v\u00e4ljer beroende p\u00e5 teamets mognadsgrad.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th>Aspekt<\/th>\n      <th>SELinux<\/th>\n      <th>AppArmor<\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td>Kontrollmodell<\/td>\n      <td>Etikett-\/typbaserat (Type Enforcement)<\/td>\n      <td>Baserat p\u00e5 s\u00f6kv\u00e4g\/profil f\u00f6r varje applikation<\/td>\n    <\/tr>\n    <tr>\n      <td>Policyens r\u00e4ckvidd<\/td>\n      <td>Globala, systemomfattande regler<\/td>\n      <td>Process- och anv\u00e4ndningsrelaterade profiler<\/td>\n    <\/tr>\n    <tr>\n      <td>Flytta fil<\/td>\n      <td>Etiketten beh\u00e5lls<\/td>\n      <td>S\u00f6kv\u00e4gen kan beh\u00f6va justeras<\/td>\n    <\/tr>\n    <tr>\n      <td>MLS\/MCS<\/td>\n      <td>Finns (fin uppdelning)<\/td>\n      <td>Finns inte<\/td>\n    <\/tr>\n    <tr>\n      <td>Isolering av containrar<\/td>\n      <td>Sk\u00e4rmning mellan v\u00e4rd och container samt mellan containrar<\/td>\n      <td>Prim\u00e4r v\u00e4rdsk\u00e4rmning<\/td>\n    <\/tr>\n    <tr>\n      <td>Tillg\u00e5ng<\/td>\n      <td>Brantare inl\u00e4rningskurva<\/td>\n      <td>Snabbare att anv\u00e4nda<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/SELinux_AppArmor_Vergleich_3581.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Komplexitet och anv\u00e4ndarv\u00e4nlighet<\/h2>\n\n<p>Jag planerar inf\u00f6randet utifr\u00e5n teamets kompetens och verksamhetens feltolerans. SELinux erbjuder en enorm detaljrikedom, men kr\u00e4ver i geng\u00e4ld en god f\u00f6rst\u00e5else f\u00f6r typer, roller och dom\u00e4ner samt gedigna diagnostikverktyg. Den \u00f6vergripande \u00f6verblicken \u00f6kar konsistensen, men felaktiga regler kan p\u00e5verka m\u00e5nga tj\u00e4nster och m\u00e5ste hanteras p\u00e5 ett strukturerat s\u00e4tt. AppArmor ger mig en smidig start, eftersom jag skriver profiler per tj\u00e4nst och specifikt tilldelar \u00f6vertr\u00e4delser till just den tj\u00e4nsten. Denna transparens minskar frustrationen och g\u00f6r att jag kan genomf\u00f6ra \u00e4ndringar snabbt och med <strong>\u00d6versikt<\/strong> s\u00e4tta i produktion.<\/p>\n\n<h2>Hotmodell och typiska scenarier<\/h2>\n\n<p>Jag fattar beslut utifr\u00e5n de konkreta risker som jag hanterar. B\u00e5da MAC-mekanismerna leder till en varaktig minskning av:<\/p>\n<ul>\n  <li><strong>F\u00f6ljdskador till f\u00f6ljd av RCE<\/strong>: En kapad webbprocess l\u00e4ser inte automatiskt in godtyckliga nycklar eller konfigurationsdata.<\/li>\n  <li><strong>Privilegieeskalering<\/strong>: \u00c4ven med root-beh\u00f6righet f\u00f6rhindrar s\u00e4kerhetspolicyer obeh\u00f6rig \u00e5tkomst till k\u00e4nsliga resurser.<\/li>\n  <li><strong>R\u00f6relse i sidled<\/strong>: Processer har inte \u00e5tkomst till angr\u00e4nsande datam\u00e4ngder, socklar eller enheter.<\/li>\n  <li><strong>Exfiltration<\/strong>: Otill\u00e5tna fil- och n\u00e4tverksv\u00e4gar blockeras eller loggas i ett tidigt skede.<\/li>\n  <li><strong>Risker i leveranskedjan<\/strong>: Fr\u00e4mmande eller uppdaterade bin\u00e4rfiler f\u00f6rblir inom sandl\u00e5dan med de definierade beh\u00f6righeterna.<\/li>\n<\/ul>\n<p>Jag definierar dessa risker i f\u00f6rv\u00e4g, eftersom de avg\u00f6r hur detaljerade profilerna ska vara, hur omfattande loggningen ska vara och min <strong>Acceptans<\/strong> fr\u00e5n inledande falska larm.<\/p>\n\n<h2>Policyobjekt, booleska v\u00e4rden och profiler<\/h2>\n\n<p>N\u00e4r det g\u00e4ller SELinux anv\u00e4nder jag den bepr\u00f6vade <strong>Typkontroll<\/strong> med moduler som jag distribuerar i paket och med versionsnummer. Med hj\u00e4lp av booleska variabler kan jag p\u00e5 ett s\u00e4kert s\u00e4tt aktivera eller inaktivera funktioner (t.ex. om en HTTP-server ska f\u00e5 initiera n\u00e4tverksanslutningar) utan att beh\u00f6va g\u00f6ra en fork av modulen. Valet mellan <em>riktad<\/em> och <em>MLS\/MCS<\/em>-Riktlinjerna utformas utifr\u00e5n efterlevnadskrav och kundkrav. I AppArmor arbetar jag med tydliga, processrelaterade profiler som noggrant styr filv\u00e4gar, kapaciteter samt n\u00e4tverks- och DBus-\u00e5tkomst. F\u00f6r dynamiska s\u00f6kv\u00e4gar anv\u00e4nder jag jokertecken eller abstraherade kataloger och utformar profilerna modul\u00e4rt s\u00e5 att uppdateringar <strong>underh\u00e5llsbar<\/strong> kvarst\u00e5r.<\/p>\n\n<h2>Funktioner: MLS\/MCS och beh\u00e5llare<\/h2>\n\n<p>N\u00e4r det g\u00e4ller moderna arbetsbelastningar fokuserar jag p\u00e5 klientseparering och containerisolering. SELinux har inbyggda funktioner som MLS och MCS, det vill s\u00e4ga niv\u00e5er och kategorier som strikt ordnar informationsfl\u00f6den och automatiskt separerar containrar med unika etiketter. P\u00e5 s\u00e5 s\u00e4tt begr\u00e4nsar jag r\u00e4ckvidden f\u00f6r komprometterade containrar och h\u00e5ller data tydligt \u00e5tskilda fr\u00e5n varandra. AppArmor skyddar fr\u00e4mst v\u00e4rddatorn mot containrar, medan en tydlig \u00e5tskillnad mellan containrarna inb\u00f6rdes kr\u00e4ver ytterligare \u00e5tg\u00e4rder. F\u00f6r strikta efterlevnadskrav f\u00f6rlitar jag mig d\u00e4rf\u00f6r p\u00e5 SELinux och anv\u00e4nder MCS f\u00f6r att <strong>Kunder<\/strong> att isolera p\u00e5 ett tillf\u00f6rlitligt s\u00e4tt.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/selinux-vs-apparmor-comparison-8759.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Distributioner och typiska anv\u00e4ndningsomr\u00e5den<\/h2>\n\n<p>Jag baserar ofta mitt val p\u00e5 distributionen, eftersom ekosystemet och verktygen d\u00e4r samverkar b\u00e4st. I RHEL-, CentOS- och Fedora-milj\u00f6er \u00e4r SELinux ofta aktiverat som standard och utg\u00f6r en b\u00e4rande s\u00e4kerhetslinje i systemdesignen. Ubuntu, Debian och SUSE tillhandah\u00e5ller AppArmor-profiler f\u00f6r vanliga tj\u00e4nster, vilket g\u00f6r att jag snabbt kan aktivera skyddet och komma ig\u00e5ng. Om jag beh\u00f6ver mer grundl\u00e4ggande s\u00e4kerhet kopplar jag MAC-valet till <a href=\"https:\/\/webhosting.de\/sv\/kaernfoerstaerkning-linux-saekerhetsfunktioner-foer-webbhotellsservrar-saekerhet\/\">K\u00e4rnf\u00f6rst\u00e4rkning<\/a>, f\u00f6r att ytterligare minska s\u00e5rbarheterna. P\u00e5 s\u00e5 s\u00e4tt skapar jag en v\u00e4l avv\u00e4gd kombination av distribution, MAC-mekanism och <strong>H\u00e4rdning<\/strong> utan avbrott i vardagen.<\/p>\n\n<h2>Integration av container- och orkestreringssystem<\/h2>\n\n<p>Jag integrerar MAC konsekvent i k\u00f6rmilj\u00f6er s\u00e5 att s\u00e4kerhetsgarantierna g\u00e4ller \u00e4ven vid orkestrering. Container-runtimes respekterar AppArmor-profiler och SELinux-etiketter; via <em>security-opts<\/em> Jag tilldelar profiler\/etiketter specifikt f\u00f6r varje container. I Kubernetes hanterar jag profiler och sammanhang som en del av manifesten eller via l\u00e4mpliga annoteringar\/inst\u00e4llningar, s\u00e5 att deploymenterna f\u00f6rblir reproducerbara och verifierbara. Viktigt: Volymer och HostMounts m\u00e5ste vara korrekt m\u00e4rkta eller inkluderade i profiler, annars misslyckas containrarna vid start. Min regel lyder: <strong>Drifts\u00e4ttning och policy<\/strong> m\u00e5ste versioneras, testas och drifts\u00e4ttas tillsammans f\u00f6r att s\u00e4kerst\u00e4lla att skalning och \u00e5terst\u00e4llningar sker p\u00e5 ett s\u00e4kert s\u00e4tt.<\/p>\n\n<h2>Hantering av riktlinjer i vardagen<\/h2>\n\n<p>Jag arbetar stegvis, eftersom f\u00f6r\u00e4ndringar som sker stegvis f\u00f6rblir hanterbara. Med SELinux anv\u00e4nder jag det till\u00e5tande l\u00e4get och verktyg som audit2allow f\u00f6r att p\u00e5 ett m\u00e5linriktat s\u00e4tt h\u00e4rleda legitima beh\u00f6righeter fr\u00e5n loggarna. D\u00e4refter \u00f6verf\u00f6r jag godk\u00e4nda regler till versionshantering och rullar ut dem p\u00e5 ett reproducerbart s\u00e4tt. Med AppArmor b\u00f6rjar jag ofta i \u201dcomplain\u201d-l\u00e4get tills en profil t\u00e4cker den faktiska anv\u00e4ndningen, och v\u00e4xlar sedan till \u201denforce\u201d. Detta tillv\u00e4gag\u00e5ngss\u00e4tt skonsamt mot <strong>Tillg\u00e4nglighet<\/strong> av tj\u00e4nster och f\u00f6rhindrar \u00f6verraskningar under underh\u00e5llsperioder.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/selinux-apparmor-vergleich-4825.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Frekventa st\u00f6testenar och anti-m\u00f6nster<\/h2>\n\n<ul>\n  <li><strong>Blind inaktivering<\/strong>: Jag l\u00f6ser inga policyproblem genom att st\u00e4nga av MAC; jag hittar orsaken i loggen och g\u00f6r riktade justeringar.<\/li>\n  <li><strong>Felaktiga filkontexter<\/strong>: I SELinux beh\u00e5lls etiketterna vid flyttning, men inte vid felaktiga \u00e5terst\u00e4llningsprocesser. Jag anv\u00e4nder rena distributioner och <em>ometikettering<\/em>-rutiner.<\/li>\n  <li><strong>F\u00f6r breda jokertecken<\/strong>: I AppArmor kan alltf\u00f6r gener\u00f6sa platsh\u00e5llare f\u00f6rsvaga skyddet. Jag b\u00f6rjar med strikta inst\u00e4llningar och utvidgar endast det som telemetrin visar att det beh\u00f6vs.<\/li>\n  <li><strong>Drift<\/strong>: Manuella \u00e4ndringar i n\u00f6dfall utan att de \u00e5terf\u00f6rs till Git leder till inkonsekvenser. Jag anser att riktlinjerna <strong>deklarativ<\/strong> och automatiserad.<\/li>\n  <li><strong>Blandning av LSM:er<\/strong>: Jag kombinerar inte SELinux och AppArmor p\u00e5 samma v\u00e4rd; i praktiken anv\u00e4nder jag en prim\u00e4r MAC-mekanism tillsammans med kompletterande LSM:er som Yama\/Lockdown, i den m\u00e5n de st\u00f6ds.<\/li>\n  <li><strong>Tillf\u00e4lliga s\u00f6kv\u00e4gar<\/strong>: \/tmp, runtime-socklar och dynamiska kataloger planerar jag in i ett tidigt skede, annars misslyckas uppgraderingar eller blue-green-utrullningar.<\/li>\n<\/ul>\n\n<h2>Prestanda och feltolerans<\/h2>\n\n<p>Jag kontrollerar f\u00f6rst om MAC bromsar min genomstr\u00f6mning eller f\u00f6rdr\u00f6jer uppstarten av kritiska tj\u00e4nster. I praktiken ser jag knappt n\u00e5gra m\u00e4tbara f\u00f6rluster vid korrekt konfiguration, eftersom k\u00e4rnkontrollerna fungerar effektivt. Viktigare \u00e4r att alltf\u00f6r str\u00e4nga regler kan blockera uppstarten eller funktionen hos enskilda tj\u00e4nster tills jag har justerat dem. D\u00e4rf\u00f6r \u00e4r noggrann loggning, tydlig f\u00f6r\u00e4ndringshantering och genomt\u00e4nkt inf\u00f6rande absolut n\u00f6dv\u00e4ndiga punkter p\u00e5 dagordningen. P\u00e5 s\u00e5 s\u00e4tt uppr\u00e4tth\u00e5ller jag en h\u00f6g s\u00e4kerhetsniv\u00e5 och <strong>Risker<\/strong> operativt liten, utan att s\u00e4nka plattformens hastighet.<\/p>\n\n<h2>S\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r servrar i n\u00e4tverket<\/h2>\n\n<p>Jag kombinerar MAC med n\u00e4tverksfilter, SSH-h\u00e5rdg\u00f6ring och processbegr\u00e4nsningar f\u00f6r att f\u00f6rhindra att fel eskalerar. Namnutrymmen och cgroups organiserar arbetsbelastningar och begr\u00e4nsar resurser, medan MAC f\u00f6rbjuder allt som inte uttryckligen \u00e4r till\u00e5tet. F\u00f6r en tydligare separering av klienter i containrar utnyttjar jag MCS under SELinux och kompletterar v\u00e4rdreglerna efter behov. Som riktlinje anv\u00e4nder jag <a href=\"https:\/\/webhosting.de\/sv\/server-sammanhang-isolering-namnrymder-cgroups-hosting-saekerhet\/\">Namnrymder och cgroups<\/a>, f\u00f6r att bygga upp skikten p\u00e5 ett konsekvent s\u00e4tt. Denna skiktning h\u00e5ller angripare borta i tr\u00e5nga <strong>Skyddsr\u00e4cken<\/strong>, \u00e4ven om enskilda skyddsringar skulle sluta fungera.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/selinux_apparmor_vergleich_5293.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Efterlevnad och revision<\/h2>\n\n<p>Jag kopplar samman MAC med revisionsstrategier f\u00f6r att p\u00e5 ett m\u00e4tbart s\u00e4tt uppfylla kraven. SELinux och AppArmor levererar precisa h\u00e4ndelser som jag samlar in centralt och korrelerar med information om f\u00f6r\u00e4ndringar. F\u00f6r interna och externa revisioner dokumenterar jag:<\/p>\n<ul>\n  <li><strong>Policy-t\u00e4ckning<\/strong>: Vilka tj\u00e4nster \u00e4r i Enforce-l\u00e4ge, och vilka undantag finns?<\/li>\n  <li><strong>\u00c4ndringshistorik<\/strong>: Vem har \u00e4ndrat vilken regel, n\u00e4r och i samband med vilken granskning?<\/li>\n  <li><strong>Larmv\u00e4gar<\/strong>: Vilka MAC-evenemang \u00e4r sp\u00e4nnande, vem reagerar, hur \u00e4r <em>Genomsnittlig tid till avhj\u00e4lpande \u00e5tg\u00e4rd<\/em>?<\/li>\n  <li><strong>Separering av klienter<\/strong>: Vilka MCS-kategorier (SELinux) har tilldelats, och hur hanteras de?<\/li>\n<\/ul>\n<p>P\u00e5 s\u00e5 s\u00e4tt dokumenterar jag tekniska \u00e5tg\u00e4rder i f\u00f6rh\u00e5llande till efterlevnadsramverk och f\u00f6rvarar underlag <strong>testbar<\/strong> innan.<\/p>\n\n<h2>Beslutsst\u00f6d: Vilket val passar b\u00e4st?<\/h2>\n\n<p>Jag kartl\u00e4gger f\u00f6rst efterlevnadsm\u00e5l, teamets kunskaper och driftsrisker innan jag best\u00e4mmer mig f\u00f6r en l\u00f6sning. Om milj\u00f6n kr\u00e4ver MLS\/MCS, finjusterad containerisolering och en konsekvent systempolicy talar mycket f\u00f6r SELinux. Om jag prioriterar snabb implementering, transparenta profiler och tydlig tilldelning per tj\u00e4nst, kommer AppArmor till sin r\u00e4tt. F\u00f6r hybridmilj\u00f6er anv\u00e4nder jag distributionens inbyggda system och kompletterar det f\u00f6rsiktigt med egna regler. N\u00e4r det g\u00e4ller applikationsisolering l\u00f6nar det sig att som komplement ta en titt p\u00e5 <a href=\"https:\/\/webhosting.de\/sv\/process-isolering-hosting-chroot-cagefs-container-jails-saekerhet-jaemfoerelse\/\">Processisolering<\/a>, f\u00f6r att ytterligare begr\u00e4nsa privilegierna <strong>sammanfatta<\/strong>.<\/p>\n\n<h2>Praktiska scenarier: snabb \u00f6versikt<\/h2>\n\n<ul>\n  <li><strong>Virtuella maskiner med en enda hyresg\u00e4st<\/strong>: AppArmor r\u00e4cker ofta, snabb implementering, tydliga profiler f\u00f6r varje tj\u00e4nst.<\/li>\n  <li><strong>Multi-tenant-v\u00e4rd med containrar<\/strong>: SELinux med MCS f\u00f6r en strikt \u00e5tskillnad mellan containrar och data.<\/li>\n  <li><strong>Gammal monolit<\/strong>: AppArmor som en \u00f6verg\u00e5ngsl\u00f6sning, med senare \u00f6verg\u00e5ng till SELinux n\u00e4r teamet blir mer erfaret.<\/li>\n  <li><strong>En str\u00e4ngt reglerad milj\u00f6<\/strong>: SELinux med strikt policy, minimalt antal booleska variabler, granskning inst\u00e4lld p\u00e5 \u201eblockera f\u00f6rst, till\u00e5t sedan\u201c.<\/li>\n  <li><strong>Edge\/Inbyggda system<\/strong>: Smidiga AppArmor-profiler, minimal overhead, noggrann kontroll av de f\u00e5 tj\u00e4nsternas v\u00e4gar.<\/li>\n<\/ul>\n\n<h2>Mini-fallstudie: S\u00e4ker implementering av webbstack<\/h2>\n\n<p>Jag drar ig\u00e5ng en g\u00e4stplattform med NGINX, PHP-FPM och en schemal\u00e4ggare. F\u00f6rst aktiverar jag MAC i <em>klaga\/tolerant<\/em>-l\u00e4get och l\u00e5t trafiken k\u00f6ra p\u00e5 riktigt. D\u00e4refter:<\/p>\n<ul>\n  <li><strong>Genomg\u00e5ng av evenemang<\/strong>: Jag filtrerar loggfilerna f\u00f6r dessa tj\u00e4nster, sorterar bort uppenbara felaktiga \u00e5tkomstf\u00f6rs\u00f6k och tolkar de \u00e5terst\u00e5ende h\u00e4ndelserna.<\/li>\n  <li><strong>Regeluppr\u00e4ttande<\/strong>: F\u00f6r SELinux skapar jag specifika tillst\u00e5nd och l\u00e4gger in dem i en modul; f\u00f6r AppArmor finjusterar jag profilerna med cache-, uppladdnings- och tempor\u00e4ra s\u00f6kv\u00e4gar.<\/li>\n  <li><strong>Omvalidering<\/strong>: Belastningstesterna kontrollerar uppstart, l\u00f6pande uppdateringar och felhantering (t.ex. loggrotation, certifikatf\u00f6rnyelse).<\/li>\n  <li><strong>\u00d6verg\u00e5ng till Enforce<\/strong>: Jag aktiverar Enforce stegvis (Canary) och \u00f6vervakar m\u00e4tv\u00e4rden och avvikelser i loggarna.<\/li>\n  <li><strong>Drift<\/strong>: Policyer integreras i CI\/CD, \u00e4ndringar g\u00e5r igenom granskningar och pre-prod-tester. Jag definierar en <strong>N\u00f6dglas<\/strong>-Process f\u00f6r verkliga n\u00f6dsituationer med noggrann uppf\u00f6ljning.<\/li>\n<\/ul>\n\n<h2>B\u00e4sta praxis fr\u00e5n verkligheten<\/h2>\n\n<p>Jag s\u00e4tter aldrig ig\u00e5ng MAC-\u00e5tg\u00e4rder i blindo, utan observerar f\u00f6rst. Loggarna visar den faktiska anv\u00e4ndningen, och utifr\u00e5n dem fastst\u00e4ller jag minimala beh\u00f6righeter och dokumenterar alla justeringar fullst\u00e4ndigt. Jag integrerar policyer och profiler i CI\/CD f\u00f6r att leverera \u00e4ndringar p\u00e5 ett verifierbart och repeterbart s\u00e4tt. \u00d6vervakningen korrelerar MAC-h\u00e4ndelser med andra signaler och synligg\u00f6r avvikelser. Denna cykel av observation, anpassning och kontroll uppr\u00e4tth\u00e5ller <strong>kvalitet<\/strong> h\u00f6g och fyller luckorna steg f\u00f6r steg.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/selinux-apparmor-vergleich-5283.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Sammanfattning och sammanst\u00e4llning<\/h2>\n\n<p>Jag anv\u00e4nder SELinux n\u00e4r jag beh\u00f6ver finjusterad isolering, MCS f\u00f6r containrar och en enhetlig systempolicy. Jag v\u00e4ljer AppArmor n\u00e4r snabb implementering, l\u00e4ttf\u00f6rst\u00e5eliga profiler och tydlig felanalys \u00e4r prioriterat. B\u00e5da systemen st\u00e4rkerar Linux-servrarna avsev\u00e4rt ut\u00f6ver klassiska filr\u00e4ttigheter och begr\u00e4nsar r\u00e4ckvidden f\u00f6r framg\u00e5ngsrika attacker. Det avg\u00f6rande \u00e4r fortfarande att konsekvent underh\u00e5lla reglerna, integrera dem i brandv\u00e4ggar, isoleringsmekanismer och loggning. P\u00e5 s\u00e5 s\u00e4tt uppn\u00e5r jag en h\u00f6g s\u00e4kerhetsvinst med hanterbar arbetsinsats och h\u00e5ller samtidigt driften <strong>kontrollerbar<\/strong>.<\/p>","protected":false},"excerpt":{"rendered":"<p>En omfattande j\u00e4mf\u00f6relse mellan SELinux och AppArmor: Ta reda p\u00e5 vilket s\u00e4kerhetskoncept som passar b\u00e4st f\u00f6r din infrastruktur n\u00e4r det g\u00e4ller Linux-s\u00e4kerhet, containerisolering och serverh\u00e4rdning.<\/p>","protected":false},"author":1,"featured_media":20269,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20276","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"112","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"SELinux AppArmor","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20269","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/posts\/20276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/comments?post=20276"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/posts\/20276\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/media\/20269"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/media?parent=20276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/categories?post=20276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/sv\/wp-json\/wp\/v2\/tags?post=20276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}