Kernel-Module (sec-kernel)

Überwacht geladene Kernel-Module und den Kernel-Taint-Status. Erkennt neu geladene Module und ungewöhnliche Kernel-Zustände.

Konfiguration

ParameterTypDefaultBeschreibung
enabledbooltrueModul aktivieren/deaktivieren
allowed_moduleslist[]Erwartete Module (Baseline). Leer = automatische Baseline beim ersten Lauf.
check_taintbooltrueKernel-Taint-Flags prüfen
allowed_taint_moduleslist[]Module, die den Taint-Status verursachen dürfen

YAML-Beispiel

sec_kernel:
  enabled: true
  check_taint: true
  allowed_taint_modules:
    - "nvidia"
    - "vboxdrv"

Diagnose-Codes

CodeSeverityBedeutungEmpfehlung
75000Keine Kernel-Auffälligkeiten
75011Neues Kernel-Modul geladenModul verifizieren oder zur Baseline hinzufügen
75021Kernel ist taintedTaint-Quelle prüfen (proprietäre Module?)
75030Modul kürzlich geladen (dmesg)Informativ — modul prüfen

Plattform-Unterstützung

  • Linux: Liest /proc/modules, /proc/sys/kernel/tainted und dmesg.
  • Windows: Nicht verfügbar (nur Linux).