Hardening РЕД ОС: настройка безопасности по CIS и ФСТЭК

0
13
Обложка статьи: Hardening РЕД ОС: настройка безопасности по CIS и ФСТЭК

РЕД ОС — российский дистрибутив из семейства RPM, по устройству близкий к RHEL: dnf, systemd, SELinux, firewalld. Поэтому для неё подходят приёмы и многие проверки, описанные для Rocky Linux. Общие принципы и сопоставление с ФСТЭК и NIST: hardening Linux.

Версии и состав пакетов отличаются между РЕД ОС 7.3 и 8, а также между редакциями (стандартная и сертифицированная). Сверяйтесь с документацией производителя redos.red-soft.ru и проверяйте все команды на тестовой машине.

Что важно знать до настройки

  • Нет отдельного CIS Benchmark для РЕД ОС. Практичный подход: взять CIS Benchmark для RHEL той же мажорной версии (cisecurity.org) как перечень проверок, а расхождения (названия пакетов, пути, служб) выверять вручную.
  • Сертифицированная редакция. Для систем, защищаемых по требованиям ФСТЭК, нужна сборка с действующим сертификатом. Номер и срок проверяйте в реестре на fstec.ru. Условия применения описаны в формуляре; изменение конфигурации вне формуляра может нарушать сертификацию.
  • Класс защищённости задают приказы ФСТЭК № 17, 21, 239 и проект защиты вашей системы, а не сама ОС.

Шаг 1. Версия и обновления

cat /etc/redos-release
dnf upgrade -y
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic-install.timer

Для сертифицированной сборки включайте обновления только из источников, разрешённых формуляром, и в порядке, который описан производителем: обновление может менять конфигурацию, на которую выдан сертификат.

Шаг 2. SELinux

sestatus
grep ^SELINUX= /etc/selinux/config
ausearch -m avc -ts recent | head

Режим должен быть enforcing. Не отключайте SELinux из-за одной проблемной службы. Найдите отказ в журнале и исправьте контекст файлов (restorecon -Rv /path) или создайте точечное разрешение.

Шаг 3. firewalld

systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh --add-service=https
firewall-cmd --reload
firewall-cmd --list-all

Подробнее: firewall в Linux.

Шаг 4. SSH и права администраторов

# /etc/ssh/sshd_config.d/10-hardening.conf
PermitRootLogin no
PasswordAuthentication no
MaxAuthTries 3
X11Forwarding no
sshd -t && systemctl reload sshd

Администраторов добавляйте в группу wheel и выдавайте права минимально: sudo и sudoers.

Шаг 5. Аудит и журналы

systemctl enable --now auditd
auditctl -l
journalctl -u sshd --since "1 hour ago"

Событийные журналы нужны для требований группы РСБ. Передавайте их на отдельный сервер: сбор логов. Для ограничения запуска программ (аналог группы ОПС) в RHEL-семействе применяют fapolicyd; наличие и поведение пакета в вашей редакции РЕД ОС проверьте: dnf info fapolicyd.

Шаг 6. Автоматическая проверка

dnf search scap-security-guide openscap-scanner
dnf install -y openscap-scanner scap-security-guide

Если пакеты доступны, содержимое SCAP-профилей может не содержать РЕД ОС как целевую платформу, и часть проверок завершится как «не применимо». В этом случае используйте профиль RHEL как ориентир и разбирайте расхождения вручную: порядок запуска и чтения отчёта описан в статье про Rocky Linux. Дополнительно запустите lynis audit system для общего обзора.

Как проверить

  • getenforce возвращает Enforcing.
  • sshd -T | grep -E 'permitrootlogin|passwordauthentication' показывает no.
  • firewall-cmd --list-all: открыты только нужные службы.
  • Состав установленных пакетов и версия соответствуют формуляру (для сертифицированной сборки).

Сравните с другими дистрибутивами: Astra Linux, Debian.

Остальные разделы CIS и полнота относительно ФСТЭК

Полный перечень мер по разделам 1–7 дан в общей статье: hardening Linux. Для РЕД ОС его выполняют по схеме RHEL-семейства, то есть так же, как в статье про Rocky Linux. Ниже то, что нужно учесть специально.

Что переносится с Rocky без изменений

  • Раздел 1: монтирование /tmp, отключение модулей ядра, SELinux, grub2-setpassword, grubby.
  • Раздел 2: удаление лишних служб, fapolicyd (если пакет доступен в вашей редакции).
  • Раздел 3 и 4: sysctl, firewalld.
  • Раздел 5: SSH, PAM через authselect, учётные записи.
  • Раздел 6: auditd, AIDE, правила аудита из общей статьи.
  • Раздел 7: права на файлы, поиск SUID/SGID и файлов без владельца.

Что проверить перед применением

cat /etc/redos-release
dnf repolist
dnf info audit aide fapolicyd authselect 2>/dev/null | grep -E '^(Name|Version|Repository)'
getenforce
  • Доступность пакетов. Не все пакеты из RHEL-мира есть в репозиториях РЕД ОС или в той же версии. Если пакета нет, замените мерой другим средством, а не пропускайте её молча.
  • Только официальные репозитории. В сертифицированной редакции источники пакетов и обновлений определены формуляром.
  • Профили OpenSCAP. Профиль RHEL используется как ориентир, часть проверок может оказаться неприменимой: отмечайте такие пункты в отчёте.

Полнота относительно групп мер ФСТЭК

Таблица групп мер с границей «даёт ОС / нужно сверх неё» приведена в общей статье: что настройка ОС не закрывает. Для РЕД ОС конкретные соответствия:

Группа Чем закрывается в РЕД ОС
ИАФ PAM, authselect, SSH по ключам, faillock
УПД Права файлов, sudo, SELinux в режиме enforcing
ОПС Удаление лишних пакетов и служб, fapolicyd при наличии
ЗНИ Ограничение монтирования, шифрование разделов (LUKS)
РСБ auditd, journald, rsyslog: сбор логов
ОЦЛ AIDE, проверка подписей пакетов (rpm -Va)
ЗИС firewalld, параметры ядра, TLS
АВЗ, СОВ Отдельные сертифицированные средства или Wazuh
ОДТ, АНЗ, УКФ, ИНЦ резервные копии, управление уязвимостями, учёт конфигурации, процесс реагирования
rpm -Va | head                       # изменения файлов пакетов относительно эталона
sudo aide --check                    # контроль целостности по базе AIDE

Номер сертификата, срок действия и условия применения проверяйте в реестре на fstec.ru и в формуляре вашей версии. Команды и состав пакетов зависят от версии РЕД ОС: сверяйтесь с документацией на redos.red-soft.ru.

Параметры ядра и права на файлы по методическому документу ФСТЭК, готовый sysctl-файл и скрипт проверки: рекомендации ФСТЭК по настройке Linux.

Оставьте свой ответ