From 5f521bd9aee541f34f7a4975ee5efefd259252b9 Mon Sep 17 00:00:00 2001 From: erdnaxe Date: Thu, 2 Sep 2021 14:36:35 +0200 Subject: [PATCH] packaging: systemd unit hardening (#38109) --- packaging/deb/systemd/grafana-server.service | 27 +++++++++++++++++++ packaging/rpm/systemd/grafana-server.service | 28 ++++++++++++++++++++ 2 files changed, 55 insertions(+) diff --git a/packaging/deb/systemd/grafana-server.service b/packaging/deb/systemd/grafana-server.service index b1e2e387e4d..81978d545e1 100644 --- a/packaging/deb/systemd/grafana-server.service +++ b/packaging/deb/systemd/grafana-server.service @@ -26,6 +26,33 @@ ExecStart=/usr/sbin/grafana-server LimitNOFILE=10000 TimeoutStopSec=20 +CapabilityBoundingSet= +DeviceAllow= +LockPersonality=true +MemoryDenyWriteExecute=true +NoNewPrivileges=true +PrivateDevices=true +PrivateTmp=true +PrivateUsers=true +ProcSubset=pid +ProtectClock=true +ProtectControlGroups=true +ProtectHome=true +ProtectHostname=true +ProtectKernelLogs=true +ProtectKernelModules=true +ProtectKernelTunables=true +ProtectProc=invisible +ProtectSystem=full +RemoveIPC=true +RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX +RestrictNamespaces=true +RestrictRealtime=true +RestrictSUIDSGID=true +SystemCallArchitectures=native +SystemCallFilter=@system-service +SystemCallFilter=~@privileged +SystemCallFilter=~@resources UMask=0027 [Install] diff --git a/packaging/rpm/systemd/grafana-server.service b/packaging/rpm/systemd/grafana-server.service index f16fda7f54a..6469a6cfdbf 100644 --- a/packaging/rpm/systemd/grafana-server.service +++ b/packaging/rpm/systemd/grafana-server.service @@ -25,6 +25,34 @@ ExecStart=/usr/sbin/grafana-server LimitNOFILE=10000 TimeoutStopSec=20 +CapabilityBoundingSet= +DeviceAllow= +LockPersonality=true +MemoryDenyWriteExecute=true +NoNewPrivileges=true +PrivateDevices=true +PrivateTmp=true +PrivateUsers=true +ProcSubset=pid +ProtectClock=true +ProtectControlGroups=true +ProtectHome=true +ProtectHostname=true +ProtectKernelLogs=true +ProtectKernelModules=true +ProtectKernelTunables=true +ProtectProc=invisible +ProtectSystem=full +RemoveIPC=true +RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX +RestrictNamespaces=true +RestrictRealtime=true +RestrictSUIDSGID=true +SystemCallArchitectures=native +SystemCallFilter=@system-service +SystemCallFilter=~@privileged +SystemCallFilter=~@resources +UMask=0027 [Install] WantedBy=multi-user.target