Qual è lo scopo di cose come modules_disabled e kexec_load_disabled sysctls e il blocco di /dev/mem e /dev/kmem ? L'idea dietro di loro sembra essere quella di impedire a root di prendere il controllo del kernel, ma non sono sicuro del perché questo sia utile. Se un utente malintenzionato si radica, non è praticamente il proprietario della macchina anche senza l'accesso al kernel, facendo cose come modificare i binari?
Capisco che in combinazione con Secure Boot, questo può mantenere il kernel in uno stato di buona riuscita, ma ancora una volta, se tutto lo spazio utente è compromesso, perché è utile?