Hardening РЕД ОС: настройка безопасности по CIS и ФСТЭК

РЕД ОС — российский дистрибутив из семейства RPM, по устройству близкий к RHEL: dnf, systemd, SELinux, firewalld. Поэтому для неё подходят приёмы и многие проверки, описанные для Rocky Linux. Общие принципы и сопоставление с ФСТЭК и NIST: hardening Linux.
Версии и состав пакетов отличаются между РЕД ОС 7.3 и 8, а также между редакциями (стандартная и сертифицированная). Сверяйтесь с документацией производителя redos.red-soft.ru и проверяйте все команды на тестовой машине.
Что важно знать до настройки
- Нет отдельного CIS Benchmark для РЕД ОС. Практичный подход: взять CIS Benchmark для RHEL той же мажорной версии (cisecurity.org) как перечень проверок, а расхождения (названия пакетов, пути, служб) выверять вручную.
- Сертифицированная редакция. Для систем, защищаемых по требованиям ФСТЭК, нужна сборка с действующим сертификатом. Номер и срок проверяйте в реестре на fstec.ru. Условия применения описаны в формуляре; изменение конфигурации вне формуляра может нарушать сертификацию.
- Класс защищённости задают приказы ФСТЭК № 17, 21, 239 и проект защиты вашей системы, а не сама ОС.
Шаг 1. Версия и обновления
cat /etc/redos-release
dnf upgrade -y
dnf install -y dnf-automatic
systemctl enable --now dnf-automatic-install.timer
Для сертифицированной сборки включайте обновления только из источников, разрешённых формуляром, и в порядке, который описан производителем: обновление может менять конфигурацию, на которую выдан сертификат.
Шаг 2. SELinux
sestatus
grep ^SELINUX= /etc/selinux/config
ausearch -m avc -ts recent | head
Режим должен быть enforcing. Не отключайте SELinux из-за одной проблемной службы. Найдите отказ в журнале и исправьте контекст файлов (restorecon -Rv /path) или создайте точечное разрешение.
Шаг 3. firewalld
systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh --add-service=https
firewall-cmd --reload
firewall-cmd --list-all
Подробнее: firewall в Linux.
Шаг 4. SSH и права администраторов
# /etc/ssh/sshd_config.d/10-hardening.conf
PermitRootLogin no
PasswordAuthentication no
MaxAuthTries 3
X11Forwarding no
sshd -t && systemctl reload sshd
Администраторов добавляйте в группу wheel и выдавайте права минимально: sudo и sudoers.
Шаг 5. Аудит и журналы
systemctl enable --now auditd
auditctl -l
journalctl -u sshd --since "1 hour ago"
Событийные журналы нужны для требований группы РСБ. Передавайте их на отдельный сервер: сбор логов. Для ограничения запуска программ (аналог группы ОПС) в RHEL-семействе применяют fapolicyd; наличие и поведение пакета в вашей редакции РЕД ОС проверьте: dnf info fapolicyd.
Шаг 6. Автоматическая проверка
dnf search scap-security-guide openscap-scanner
dnf install -y openscap-scanner scap-security-guide
Если пакеты доступны, содержимое SCAP-профилей может не содержать РЕД ОС как целевую платформу, и часть проверок завершится как «не применимо». В этом случае используйте профиль RHEL как ориентир и разбирайте расхождения вручную: порядок запуска и чтения отчёта описан в статье про Rocky Linux. Дополнительно запустите lynis audit system для общего обзора.
Как проверить
getenforceвозвращаетEnforcing.sshd -T | grep -E 'permitrootlogin|passwordauthentication'показываетno.firewall-cmd --list-all: открыты только нужные службы.- Состав установленных пакетов и версия соответствуют формуляру (для сертифицированной сборки).
Сравните с другими дистрибутивами: Astra Linux, Debian.
Остальные разделы CIS и полнота относительно ФСТЭК
Полный перечень мер по разделам 1–7 дан в общей статье: hardening Linux. Для РЕД ОС его выполняют по схеме RHEL-семейства, то есть так же, как в статье про Rocky Linux. Ниже то, что нужно учесть специально.
Что переносится с Rocky без изменений
- Раздел 1: монтирование
/tmp, отключение модулей ядра, SELinux,grub2-setpassword,grubby. - Раздел 2: удаление лишних служб,
fapolicyd(если пакет доступен в вашей редакции). - Раздел 3 и 4: sysctl,
firewalld. - Раздел 5: SSH, PAM через
authselect, учётные записи. - Раздел 6:
auditd, AIDE, правила аудита из общей статьи. - Раздел 7: права на файлы, поиск SUID/SGID и файлов без владельца.
Что проверить перед применением
cat /etc/redos-release
dnf repolist
dnf info audit aide fapolicyd authselect 2>/dev/null | grep -E '^(Name|Version|Repository)'
getenforce
- Доступность пакетов. Не все пакеты из RHEL-мира есть в репозиториях РЕД ОС или в той же версии. Если пакета нет, замените мерой другим средством, а не пропускайте её молча.
- Только официальные репозитории. В сертифицированной редакции источники пакетов и обновлений определены формуляром.
- Профили OpenSCAP. Профиль RHEL используется как ориентир, часть проверок может оказаться неприменимой: отмечайте такие пункты в отчёте.
Полнота относительно групп мер ФСТЭК
Таблица групп мер с границей «даёт ОС / нужно сверх неё» приведена в общей статье: что настройка ОС не закрывает. Для РЕД ОС конкретные соответствия:
| Группа | Чем закрывается в РЕД ОС |
|---|---|
| ИАФ | PAM, authselect, SSH по ключам, faillock |
| УПД | Права файлов, sudo, SELinux в режиме enforcing |
| ОПС | Удаление лишних пакетов и служб, fapolicyd при наличии |
| ЗНИ | Ограничение монтирования, шифрование разделов (LUKS) |
| РСБ | auditd, journald, rsyslog: сбор логов |
| ОЦЛ | AIDE, проверка подписей пакетов (rpm -Va) |
| ЗИС | firewalld, параметры ядра, TLS |
| АВЗ, СОВ | Отдельные сертифицированные средства или Wazuh |
| ОДТ, АНЗ, УКФ, ИНЦ | резервные копии, управление уязвимостями, учёт конфигурации, процесс реагирования |
rpm -Va | head # изменения файлов пакетов относительно эталона
sudo aide --check # контроль целостности по базе AIDE
Номер сертификата, срок действия и условия применения проверяйте в реестре на fstec.ru и в формуляре вашей версии. Команды и состав пакетов зависят от версии РЕД ОС: сверяйтесь с документацией на redos.red-soft.ru.
Параметры ядра и права на файлы по методическому документу ФСТЭК, готовый sysctl-файл и скрипт проверки: рекомендации ФСТЭК по настройке Linux.





















