Безопасность и изоляция: права, capabilities, SELinux, namespaces, cgroups, jails
Как ядро решает, можно ли процессу сделать то, что он просит: биты прав и ACL, разбор root на 41 capability, мандатный доступ через LSM, seccomp-фильтры, namespaces и …