Firma LLC „RusBITech-Astra” zaprezentowała dystrybucję specjalną Astra Linux Special Edition 1.8, która może być stosowana do ochrony informacji poufnych i tajemnic państwowych do poziomu „szczególnego znaczenia”. Dystrybucja oparta jest na bazie pakietów Debian GNU/Linux i zawiera dodatkowe mechanizmy zapewniające bezpieczeństwo, takie jak własny system zarządzania dostępem z mandatem, audyt, kontrola integralności i autentyczności plików (PARSEC), gwarantowane usuwanie plików oraz kompilacja jądra z łatkami poprawiającymi bezpieczeństwo. Środowisko użytkownika oparte jest na własnościowym środowisku graficznym Fly z komponentami wykorzystującymi bibliotekę Qt.
Dystrybucja jest rozpowszechniana w ramach umowy licencyjnej, która nakłada szereg ograniczeń na użytkowników, w szczególności zabrania się komercyjnego użytkowania bez podpisania umowy licencyjnej, dekompilacji oraz disassemblacji produktu. Oryginalne algorytmy działania i kody źródłowe, stworzone specjalnie dla Astra Linux, zostały uznane za tajemnicę handlową. Użytkownik może zainstalować tylko jeden egzemplarz produktu na jednym komputerze lub maszynie wirtualnej, a także ma prawo do wykonania tylko jednej kopii zapasowej nośnika z produktem. Gotowe zestawy instalacyjne nie są na razie publicznie udostępniane, ale dostępne są obrazy kontenerów i maszyn wirtualnych.
Wydanie z powodzeniem przeszło kompleksowe testy w systemie certyfikacji środków ochrony informacji FSTEC Rosji w pierwszym, najwyższym, poziomie zaufania, tzn. może być używane do przetwarzania informacji stanowiącej tajemnicę państwową „szczególnego znaczenia”. W certyfikacie potwierdzono zgodność z wymaganiami bezpieczeństwa dla systemów operacyjnych, środków wirtualizacji i konteneryzacji, a także dla DBMS.
Główne zmiany:
- Baza pakietów została zaktualizowana do Debiana 12.
- Do wyboru są dwa pakiety z jądrem Linux, oparte na wersjach 6.1 i 6.6. Jądro 6.1 dostarczane jest z zmianami i poprawkami od ISP RAN i będzie wspierane przez cały cykl życia OS. Jądro 6.6 zakwalifikowano jako mające krótki okres wsparcia.
- Zaproponowano dwa oddzielne repozytoria: Main i Extended. Pierwsze zawiera pakiety, które przeszły pełny cykl certyfikacji, a drugie zawiera narzędzia deweloperskie, pakiety do budowy repozytorium Main, a także dodatkowe pakiety aplikacyjne i systemowe.
- Wykorzystano nowy instalator astra-installer, który uruchamia się po załadowaniu systemu w trybie Live. Obsługiwane jest zdalne zarządzanie instalacją za pomocą protokołu VNC.
- Automatyzacja procesu aktualizacji z gałęzi Astra Linux 1.7 do wydania 1.8. W razie problemów z aktualizacją możliwe jest przywrócenie poprzedniego stanu.
- Zastosowano schemat przypisywania przewidywalnych nazw interfejsów sieciowych.
- W skład wchodzi serwer DHCP Kea.
- Interfejs do administracji systemem fly-admin-smc zostaje zastąpiony narzędziem astra-systemsettings, które zapewnia dostęp do różnych modułów konfiguracji. Między innymi zintegrowano moduł zarządzania lokalną polityką bezpieczeństwa, który nie wymaga uruchamiania oddzielnego programu fly-admin-smc. Dostępne są także moduły do zarządzania użytkownikami, zarządzania dostępem zgodnie z mандatem, mандatowej kontroli integralności, kontroli integralności plików za pomocą podpisów cyfrowych, konfiguracji systemu audytu, monitorowania podłączanych nośników, ustawień czyszczenia pamięci, włączania trybu kiosku graficznego oraz oceny stanu funkcji bezpieczeństwa.

- Wdrożono gotowe, zalecane profile konfiguracji zabezpieczeń dla różnych scenariuszy użytkowania. Wcześniej, aby zapewnić zgodność z różnymi klasami bezpieczeństwa systemów, proponowano instrukcje konfiguracji wymagające ręcznej pracy administratora. W nowej wersji proces zmiany ustawień został zautomatyzowany.
- Dodano możliwość wykorzystania Szyfrów KryptoPro CSP oraz certyfikatów do weryfikacji podpisów cyfrowych wydanych przez centrum certyfikacji w dynamicznej kontroli integralności oprogramowania.
- Zaproponowano nowy styl interfejsu Astra Proxima, który odzwierciedla nowoczesne trendy w budowie interfejsów, jednocześnie zachowując tradycyjny układ i minimalizm. Dostępne są cztery tryby wyglądu: jasny, ciemny, uproszczony (bez efektów graficznych) oraz roboczy.

- Zmodernizowano i zrestrukturyzowano menu aplikacji (zapewniono możliwość powrotu do klasycznego menu).
- Dodano motyw dźwiękowy „Gwiezdny minimalizm”, stworzony we współpracy z Roskosmosem na podstawie dźwięków z rzeczywistych obiektów kosmicznych.
- Dodano pakiet fly-dm-rdp do zdalnego podłączenia do systemu za pomocą protokołu RDP.
- W menedżerze plików fly-fm dodano edytor paska narzędzi oraz możliwość wyświetlania zamontowanych zasobów sieciowych w panelu nawigacyjnym. W trybie podwójnego panelu wprowadzono dwie niezależne od siebie linie adresowe.
- Pakiet OpenSSL zaktualizowano do wersji 3.2.0.
- System zarządzania bazą danych Tantor zaktualizowano do bazy kodu PostgreSQL 15 (wcześniej używano PostgreSQL 11) z dodatkami do ochrony informacji i zarządzania dostępem. * W przeglądarkach Chromium, Chromium-gost i Firefox wbudowano certyfikat organu certyfikacji MinCyfry Rosji.
- Dodano wsparcie dla migawek maszyn wirtualnych z UEFI, eksportu/importu maszyn wirtualnych z migawkami, tworzenia kopii zapasowych maszyn wirtualnych za pomocą virtnbdbackup oraz łączenia maszyn wirtualnych w grupy w virt-manager.
- W narzędziach do kontrolowania integralności wprowadzono możliwość użycia hierarchicznego poziomu integralności, w którym korzeń FS i wszystkie obiekty plikowe po zainstalowaniu mają zerową liniową integralność, a obiekty plikowe i uruchamiane procesy mogą mieć przypisaną ujemną liniową integralność.
- Dodano możliwość zapewnienia kontroli integralności obiektów systemu plików oraz pakietów deb na podstawie szablonów, które stanowią listy plików do weryfikacji pod kątem sum kontrolnych.
- Dodano nowe uprawnienia: cap_perfmon (zezwala na używanie systemów monitorowania), cap_bpf (zezwala na niektóre operacje z BPF), cap_checkpoint_restore (pozwala określić PID, który zostanie przypisany kolejnemu procesowi utworzonemu w przestrzeni nazw).
Źródło: opennet.ru


