Защита информации#
В ОС Astra Linux Special Edition встроено множество механизмов безопасности, но некоторые из них по умолчанию выключены с целью повышения быстродействия, удобства администрирования или использования ОС. Однако при обработке определенных типов информации к информационной системе могут предъявляться различные требования по обеспечению безопасности.
Эти требования могут быть заданы сторонними регуляторами либо собственной службой безопасности. ОС Astra Linux Special Edition позволяет удовлетворить их без использования сторонних (наложенных) СЗИ. Для этого необходимо выполнить настройку ОС и входящего в ее состав программного обеспечения.
Коллекция Ansible astra.hardening позволяет автоматизировать настройку механизмов безопасности Astra Linux Special Edition и входящего в ее состав программного обеспечения для выполнения необходимых требований.
Все роли, входящие в состав коллекции, адаптированы под Astra Linux Special Edition.
CIS Benchmarks#
Center for Internet Security (CIS) – некоммерческая организация, специализирующаяся на повышении общего уровня кибербезопасности как в частном, так и государственном секторах (веб-сайт CIS может быть недоступен на территории России).
CIS разрабатывает:
наборы стандартных технических контрольных мер (CIS Controls), которые обеспечивают конкретные и актуализированные рекомендации по безопасности ИТ-систем;
детальные руководства по настройке безопасности (CIS Benchmarks) для обширного спектра информационных технологий и систем.
Указанные меры и руководства широко приняты в отрасли как стандарты безопасности.
Руководство CIS Debian Family Linux Benchmark описывает настройку параметров безопасности операционных систем, основанных на Debian Linux. Это руководство проверено и адаптировано для ОС Astra Linux Special Edition, основанной на Debian Linux.
Роль Ansible astra.hardening.cis используется для автоматизации настройки Astra Linux Special Edition согласно рекомендациям и инструкциям, приведенным в CIS Debian Family Linux Benchmark.
Особенности роли astra.hardening.cis:
Правило «1.4.1 Ensure AIDE is installed» заменено правилом «1.4.1 Ensure afick is installed».
В состав Astra Linux Special Edition не входит AIDE (Advanced Intrusion Detection Environment). Вместо этого используется утилита
afick(Another File Integrity Checker).Раздел «1.7 Mandatory Access Control» в текущей версии роли не содержит настраиваемых правил: вместо AppArmor в Astra Linux Special Edition используется встроенный в ядро ОС механизм PARSEC, отдельная настройка которого не требуется. События изменения политики PARSEC отслеживаются правилами
auditdиз раздела «4.1 Configure System Accounting».Правило «1.9 Ensure GDM is removed or login is configured» заменено правилом «1.9 Ensure Fly DM is removed or login is configured».
В ОС Astra Linux Special Edition вместо окружения рабочего стола GNOME используется окружение рабочего стола Fly.
Для выполнения правила «3.1.1 Disable IPv6» рекомендуется отключать протокол IPv6 путем изменения параметров ядра с помощью
sysctl, а не через настройки загрузчика GRUB2.Подробности см. в статье справочного центра IPv6: включение и выключение.
Изначально в CIS Debian Family Linux Benchmark раздел «3.4 TCP Wrappers» отсутствует, однако роль
astra.hardening.cisреализует все необходимые правила:«3.4.1 Ensure TCP Wrappers is installed»;
«3.4.2 Ensure /etc/hosts.allow is configured»;
«3.4.3 Ensure /etc/hosts.deny is configured»;
«3.4.4 Ensure permissions on /etc/hosts.allow are configured»;
«3.4.5 Ensure permissions on /etc/hosts.deny are configured».
Правило «3.6.3.1.2 Ensure nftables is not installed» переработано в «3.6.3.1.2 Ensure nftables service is disabled».
В Astra Linux Special Edition пакет
nftablesне удаляется, так как он является зависимостью пакетаiptables.Правило «5.3.4 Ensure password hashing algorithm is SHA-512» заменено правилом «5.3.4 Ensure password hashing algorithm is GOST R 34.10-2012 (512)».
Для хеширования паролей пользователей в файле
/etc/shadowв ОС Astra Linux Special Edition вместо алгоритма SHA-512 используется 512-битный вариант алгоритма хеширования, описанного в ГОСТ Р 34.11-2012. Обратите внимание: в названии правила роли указан ГОСТ Р 34.10-2012 (стандарт электронной подписи), однако фактически применяется алгоритм хеширования по ГОСТ Р 34.11-2012.Подробности см. в статье справочного центра Генерация хеша пароля по алгоритму ГОСТ Р 34.11-2012.
Использование системы журналирования
rsyslogв Astra Linux Special Edition 1.7 и более новых версиях не рекомендуется. Поддержка пакетаrsyslogв репозиториях Astra Linux Special Edition не осуществляется, а его установка нарушает работоспособность окружения рабочего стола Fly. Вместоrsyslogрекомендуется использовать систему журналированияsyslog-ng.Подробности см. в статье справочного центра Журналы работы системных служб.
Названия переменных, управляющих применением правил CIS Debian Family Linux Benchmark, формируются по следующему шаблону:
где <number> – номер правила, в котором точки заменены символами подчеркивания _, например, 6_2_1, 3_6_1_1 или 3_6_3_3_4.
Пример сценария, выполняющего настройку управляемых узлов с применением правил 6.2.1, 3.6.1.1 и 3.6.3.3.4:
Полный список переменных роли astra.hardening.cis и их значения по умолчанию представлены в файле hardening/roles/cis/defaults/main.yml.
Пример использования роли см. в документе Применение рекомендаций CIS.
DevSec Hardening Framework#
DevSec Hardening Framework содержит рекомендации по проверке настроек параметров безопасности ОС и различного ПО с помощью платформы для аудита и автоматического тестирования безопасности и соответствия требованиям Chef InSpec, а также по автоматизированной настройке этих параметров с помощью популярных систем управления конфигурацией (Ansible, Chef, Puppet).
Роль Ansible astra.hardening.devsec реализует настройки безопасности, описанные в следующих разделах DevSec Hardening Framework:
DevSec Linux Security Baseline v2.9.0;
DevSec SSH Baseline v2.8.1.
Особенности реализации роли astra.hardening.devsec:
Правило «os-08 Entropy», удаленное из DevSec Linux Security Baseline начиная с версии 2.8.3, возвращено в роль.
Название «package-04» зарезервировано и не используется в самом DevSec Linux Security Baseline; роль помечает это правило в отчете соответствия как неприменимое (
Not Applicable).Правило «package-07 Install Syslog server package», удаленное из DevSec Linux Security Baseline начиная с версии 2.8.0, возвращено в роль. По умолчанию в Astra Linux Special Edition используется пакет
syslog-ng.Правило «sshd-26 Server: Disable PAM», удаленное из DevSec SSH Baseline начиная с версии 2.2.0, возвращено в роль.
MAC-алгоритм
hmac-gost2012-256-etmдобавлен в число безопасных алгоритмов для правил «ssh-10 Client: Check for secure SSH Message Authentication Codes» и «sshd-03 Server: Check for secure SSH Message Authentication Codes».Реализовано правило «sysctl-34». При выполнении этого правила устанавливаются безопасные значения для следующих параметров ядра:
Применением правил управляют следующие переменные роли:
devsec_action– выполняемое действие:audit(проверка соответствия без внесения изменений) илиremediation(приведение настроек в соответствие правилам).devsec_selected_rules– список применяемых правил. Названия правил указываются в нижнем регистре и соответствуют руководствам DevSec, напримерos-01,sysctl-34,sshd-01. Префикс названия определяет руководство:os,package,sysctl– DevSec Linux Security Baseline;ssh,sshd– DevSec SSH Baseline.
Полный список настроечных переменных роли и их значения по умолчанию приведены в файле hardening/roles/devsec/defaults/main.yml.
Пример сценария, выполняющего настройку управляемых узлов с применением правил «sysctl-02» и «sshd-01»:
---
- name: DevSec security settings
hosts: all
become: true
vars:
devsec_action: remediation
devsec_selected_rules:
- sysctl-02
- sshd-01
roles:
- role: astra.hardening.devsec
Пример использования роли см. в документе Применение рекомендаций DevSec.
Требования и методические рекомендации ФСТЭК России#
ОС Astra Linux Special Edition сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК России) как СЗИ и реализует функции защиты информации, предусмотренные для 1 класса защиты следующими требованиями:
Требования безопасности информации к операционным системам (утв. приказом ФСТЭК России от 19.08.2016 г. № 119 ДСП);
Требования по безопасности информации к средствам виртуализации (утв. приказом ФСТЭК России от 27.10.2022 г. № 187);
Требования по безопасности информации к средствам контейнеризации (утв. приказом ФСТЭК России от 04.07.2022 г. № 118).
Кроме того, Astra Linux Special Edition реализует функции системы управления базами данных (СУБД), обеспечивающие выполнение ряда функций безопасности СУБД.
Функции защиты реализованы встроенным комплексом средств защиты информации Astra Linux Special Edition и могут применяться для реализации мер защиты информации ограниченного доступа в соответствии с требованиями следующих приказов ФСТЭК России:
Приказ № 17 от 11 февраля 2013 г. «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;
Приказ № 21 от 18 февраля 2013 г. «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
Приказ № 31 от 14 марта 2014 г. «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды»;
Приказ № 239 от 25 декабря 2017 г. «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
Важно
Требования вышеперечисленных приказов ФСТЭК России не регламентируют настройки средств защиты, а определяют базовый набор мер защиты, который для реализации на объектах информатизации адаптируется и уточняется в зависимости от структурно-функциональных характеристик и модели угроз.
С учетом того, что меры защиты представлены в требованиях приказов без конкретных параметров настроек, приведенные рекомендации по настройке операционной системы могут оказаться неподходящими для конкретной информационной системы или недостаточными для предотвращения несанкционированного доступа. Решение о применении настроек остается за администратором безопасности информационной системы.
В следующих нормативных документах приведены методические рекомендации ФСТЭК России по настройке систем безопасности информационных систем:
Методический документ от 11 февраля 2014 г. «Меры защиты информации в государственных информационных системах».
Методический документ от 25 декабря 2022 г. «Рекомендации по безопасной настройке операционных систем Linux».
В соответствии с требованиями ФСТЭК России в информационных системах, обрабатывающих информацию ограниченного доступа: в государственных информационных системах, информационных системах персональных данных, автоматизированных системах управления, в составе значимых объектов критической информационной инфраструктуры, – должны быть реализованы меры защиты информации, состав которых определяется исходя из класса (уровня, категории) защищенности (значимости) системы и актуальной модели угроз. Соответствие системы защиты информации информационной системы требованиям по безопасности подтверждается на этапе аттестационных испытаний.
Возможности Astra Linux Special Edition для реализации мер защиты информации, предусмотренных указанными выше приказами, и описание используемых встроенных средств защиты приведены в статье справочного центра Возможности реализации мер защиты информации в соответствии с приказами ФСТЭК России средствами Astra Linux Special Edition.
Для настройки систем безопасности в соответствии с указанными требованиями и рекомендациями можно использовать роль astra.hardening.fstec.
Предупреждение
Роль astra.hardening.fstec доступна в режиме Technical Preview.
Пример использования роли см. в документе Выполнение требований и рекомендаций ФСТЭК России.
Payment Card Industry Data Security Standard#
Стандарт Payment Card Industry Data Security Standard (PCI DSS) содержит список требований, предъявляемых к информационным системам по обеспечению безопасности данных платежных карт.
Важно
Эта часть документации находится в стадии разработки.
Методические указания Банка России#
Важно
Эта часть документации находится в стадии разработки.