if we need to give the "normal" user to the "disk" group, how can we defend from the attacks like privilege escalation?
Você não pode. A solução não é colocar os usuários no grupo disk
. Não é para isso.
Para conceder ao usuário acesso a um volume bruto, coloque esse volume em um grupo diferente e apenas esse volume. A maneira de fazer isso é adicionar uma regra de udev . Consulte conceda permissões de grupo a um dispositivo específico , Regra do Udev não configurando o grupo , Permitir que usuário não-root leia / grave / dev arquivos ,…