SELinux предоставляет следующие преимущества:

  • Все процессы и файлы имеют метки. Правила политики SELinux определяют, как процессы взаимодействуют с файлами, а также как процессы взаимодействуют друг с другом. Доступ разрешается только в том случае, если существует правило политики SELinux, которое явно это допускает.
  • Тонкая настройка управления доступом. В отличие от традиционных UNIX-разрешений, которые зависят от усмотрения пользователя и основаны на идентификаторах пользователей и групп Linux, решения SELinux принимаются на основе всей доступной информации: SELinux-пользователя, роли, типа и, при необходимости, уровня безопасности.
  • Политика SELinux задаётся администратором и применяется на уровне всей системы.
  • Улучшенная защита от атак с повышением привилегий. Процессы работают в доменах и изолированы друг от друга. Правила SELinux определяют, какие файлы и какие процессы доступны конкретному процессу. Если процесс скомпрометирован, атакующий получает доступ только к функциям этого процесса и тем файлам, доступ к которым изначально был разрешён политикой. Например, если сервер Apache HTTP будет взломан, злоумышленник не сможет читать файлы в домашних каталогах пользователей, если только специально не добавлено правило SELinux, разрешающее такой доступ.
  • SELinux может применяться для обеспечения конфиденциальности и целостности данных, а также для защиты процессов от недоверенных входных данных.

Однако SELinux не является:

  • антивирусным ПО,
  • заменой паролей, межсетевых экранов и других систем безопасности,
  • универсальным решением для всех задач безопасности.

SELinux предназначен для дополнения существующих средств безопасности, а не для их замены. Даже при использовании SELinux важно соблюдать базовые практики безопасности: обновлять программное обеспечение, использовать сложные пароли, применять файрволы.