Hardening Astra Linux: настройка по требованиям ФСТЭК

Astra Linux Special Edition — российская ОС на основе Debian со встроенными механизмами, которых нет в обычном Linux: мандатное управление доступом, мандатный контроль целостности, замкнутая программная среда. Её применяют там, где нужна сертифицированная ФСТЭК операционная система. Общие принципы: hardening Linux. Основа общего с Debian: hardening Debian.
Ограничение статьи: набор средств и команд различается между версиями (1.7, 1.8) и между режимами работы. Все команды проверяйте по официальной документации wiki.astralinux.ru для вашей версии и только на тестовой машине.
Что важно знать до настройки
- Сертификация привязана к конфигурации. Действующие сертификаты ФСТЭК, номер, срок и условия применения проверяйте в реестре на fstec.ru и в формуляре на вашу версию. Установка посторонних компонентов и изменение настроек вне формуляра могут нарушить условия сертификации.
- Режимы работы. «Базовый», «Усиленный» («Орёл») и «Максимальный» («Смоленск») включают разные наборы защитных механизмов. Режим выбирается при установке и влияет на возможности ПО.
- Требования определяет класс вашей системы (приказы ФСТЭК № 17, 21, 239), а не сам дистрибутив.
Шаг 1. Проверьте режим работы
astra-modeswitch get
cat /etc/astra_version
Для защищаемых систем обычно используют усиленный или максимальный режим. Менять режим на работающей системе можно не всегда и не во всех версиях: сверьтесь с документацией, переключение может требовать переустановки.
Шаг 2. Мандатные механизмы
Мандатное управление доступом (МРД) и контроль целостности (МКЦ) реализует подсистема PARSEC. Работа с уровнями доступа и целостности:
pdp-id # уровни текущего процесса
pdpl-user USER # мандатные атрибуты пользователя
pdpl-file /path/to/file # метка файла
Не назначайте высокие уровни без необходимости: процессы с высоким уровнем целостности не смогут читать данные с низким. Схему уровней продумайте до внедрения, по требованиям вашей системы.
Шаг 3. Политика безопасности и замкнутая программная среда
Блокировки, которые чаще всего включают в защищённых системах, управляются утилитами astra-*. Состав зависит от версии: смотрите список и справку на своей системе.
ls /usr/sbin/astra-* /usr/bin/astra-* 2>/dev/null
astra-sudo-control enable # запрос пароля при sudo и ограничения
astra-ptrace-lock enable # запрет трассировки чужих процессов
astra-interpreters-lock enable # ограничение интерпретаторов
astra-mount-lock enable # ограничение монтирования съёмных носителей
Замкнутая программная среда (ЗПС) разрешает запуск только программ с подписью. Подпись добавляют к собственным исполняемым файлам при внедрении ПО. Включать ЗПС стоит только после составления перечня программ, которые должны запускаться, иначе служба перестанет стартовать.
Шаг 4. Общие меры
Базовые меры из Debian выполняются так же:
- Вход по ключам и запрет root: SSH.
- Межсетевой экран (встроенный
ufwилиiptables): firewall. - Журналы событий безопасности и их вывод на отдельный сервер: сбор логов. В Astra журнал аудита ведётся подсистемой PARSEC и
auditd. - Резервные копии: 3-2-1.
Как это связано с требованиями ФСТЭК
| Группа мер | Что обеспечивает в Astra |
|---|---|
| ИАФ (идентификация и аутентификация) | Политика паролей, PAM, ключи SSH, ограничения входа |
| УПД (управление доступом) | Мандатное и дискреционное управление доступом, sudo-контроль |
| ОПС (ограничение программной среды) | ЗПС, блокировка интерпретаторов и запуска |
| ЗНИ (защита машинных носителей) | Ограничение монтирования, гарантированное удаление |
| РСБ (регистрация событий безопасности) | Аудит PARSEC и auditd, синхронизация времени |
| ОЦЛ (целостность) | МКЦ, проверка подписей файлов |
Таблица показывает, где искать механизм. Фактическое состав мер и их усиление определяются проектом защиты вашей системы. Основа: приказы ФСТЭК № 17, 21 и 239 в действующей редакции.
Как проверить
astra-modeswitch getпоказывает нужный режим.- Блокировки включены: вывод
astra-*-lock status(если команда в вашей версии доступна) или проверка в графической «Политике безопасности». - Событие аудита появляется: выполните тестовое действие (неудачный вход) и найдите запись в
/var/log/auth.logили черезausearch. - Опись эксплуатационных настроек совпадает с формуляром.
Полнота относительно требований ФСТЭК
Мандатные механизмы Astra закрывают часть групп мер, но не все. Ниже порядок проверки полноты. Сопоставление групп мер с конфигурацией ОС и границей «сверх ОС» дано в общей статье: что настройка ОС не закрывает. Здесь то, что специфично для Astra.
Разделы CIS для Astra
Astra основана на Debian, поэтому разделы 1–7 перечня CIS применимы с оговорками. Выполняйте их по статье hardening Debian и общей статье, но учтите:
- Часть настроек уже заданы политикой безопасности Astra (блокировки, ограничения запуска, аудит). Повторное применение настроек вручную может конфликтовать с ними: сначала посмотрите текущее состояние утилитами
astra-*. - Режим работы влияет на допустимые настройки. В усиленном и максимальном режимах часть операций (например, изменение прав или запуск неподписанных программ) ограничена.
- Нельзя ставить пакеты и обновления из произвольных источников. Используйте только репозитории, разрешённые производителем для вашей версии, иначе сертификация теряет смысл.
Что проверить по группам мер
| Группа | Вопрос к вашей системе | Где смотреть в Astra |
|---|---|---|
| ИАФ | Настроены ли парольная политика и блокировка подбора? Задан ли срок действия пароля? | PAM, /etc/login.defs, графическая «Политика безопасности» |
| УПД | Назначены ли мандатные уровни доступа и целостности? Ограничен ли sudo? |
pdpl-user, astra-sudo-control |
| ОПС | Включена ли ЗПС? Заблокированы ли интерпретаторы и запуск с съёмных носителей? | astra-interpreters-lock, astra-mount-lock, подписание ПО |
| ЗНИ | Включено ли гарантированное удаление, ограничено ли монтирование? | Политика безопасности, astra-mount-lock |
| РСБ | Какие события аудита включены, куда пересылаются журналы? | Журналы PARSEC, auditd, сбор логов |
| АВЗ | Установлено ли сертифицированное антивирусное средство для вашей версии? | Не входит в ОС: подбирается отдельно |
| СОВ | Есть ли система обнаружения вторжений? | Не входит в ОС: Wazuh или сертифицированный продукт |
| ОЦЛ | Включён ли мандатный контроль целостности, проверяются ли подписи? | МКЦ, проверка подписей файлов |
| ОДТ | Есть ли резервные копии и проверка восстановления? | 3-2-1 |
| УКФ | Зафиксирована ли эталонная конфигурация, отслеживаются ли изменения? | Формуляр, учёт изменений, контроль целостности |
| АНЗ | Как часто проверяются обновления безопасности и уязвимости? | управление уязвимостями |
ЗТС, ИНЦ и ЗСВ решаются вне операционной системы: физическая защита, процесс реагирования и настройки гипервизора.
Как оформить результат
- Для каждой группы мер, применимой к вашей системе, запишите: реализовано средством ОС, дополнительным средством или организационно.
- Приложите вывод проверок:
astra-modeswitch get, список включённых блокировок, фрагмент правил аудита. - Сверьте с формуляром и условиями применения сертификата. Любое отклонение (доустановленное ПО, изменённые настройки) зафиксируйте.
Состав обязательных мер определяет проект защиты вашей системы по приказам ФСТЭК № 17, 21 или 239, а не эта таблица. Команды и поведение зависят от версии Astra: сверяйтесь с документацией на wiki.astralinux.ru.
Параметры ядра и права на файлы по методическому документу ФСТЭК, готовый sysctl-файл и скрипт проверки: рекомендации ФСТЭК по настройке Linux.





















