Proiectul NAIS.OS dezvoltă o distribuție Linux autonomă, construită «de la zero» din cod sursă și care susține o bază de pachete proprie, fără a folosi scripturi de construire a pachetelor din alte distribuții. Proiectul își dezvoltă uneltele, setul de patch-uri și politica de construire. Pentru descărcare este disponibil un fișier ISO (603 MB), destinat instalării pe mașini virtuale (KVM, Proxmox, VMware, VirtualBox etc.).
Distribuția este distribuită gratuit pentru utilizare privată și comercială, fără restricții asupra numărului de dispozitive. Totuși, acordul de licență interzice «modificarea, adaptarea, traducerea, decompilarea, dezassemblarea sau în alt mod încercarea de a obține codul sursă, cu excepția cazurilor expres permise de legislația aplicabilă sau termenii licențelor componentelor deschise». De asemenea, este interzis «transmiterea, vânzarea, închirierea, oferirea spre utilizare, publicarea sau în alt mod distribuirea produsului software fără acordul scris al titularului dreptului de autor».
NAIS.OS se poziționează ca un sistem server cu suport pe termen lung (LTS), optimizat pentru mașini virtuale, sisteme de cloud și noduri edge. Kernelul, compilatoarele, bibliotecile de bază, stiva criptografică — totul este construit conform cerințelor unice de reproducibilitate și securitate. Proiectul este inclus în registrul software-ului rus (înregistrarea înseamnă că se pot îndeplini cerințele pentru „software-ul autohton” în segmentul guvernamental și pentru o parte din clienții corporativi).
Sunt susținute două abordări: actualizare atomică (immutable pe baza OSTree) și clasică RPM (dnf/dnf5). În varianta atomică, partajarea /usr este montată în modul numai pentru citire, actualizările sunt aplicate integral pentru întregul sistem, iar pentru revenirea din actualizările nereușite se folosesc instantanee Btrfs, versiunile sistemului de bază fiind considerate artefacte care pot fi gestionate și distribuite pe noduri prin intermediul unui depozit OSTree. Varianta RPM clasică utilizează gestionarea pachetelor prin dnf și dnf5, susține actualizări manuale și automate și oferă un instalator consolă „niceos-installer”.
Distribuția oferă o bază minimă și previzibilă pentru containere, fără mediu grafic, cu doar serviciile de bază (systemd, utilitare de rețea, SSH, firewall pe nftables/firewalld, utilitare de monitorizare de bază, iar toate aplicațiile sunt propuse pentru instalare în containere (Docker/Podman/Kubernetes) sau ca servicii separate deasupra bazei.
Pe Docker Hub există imagini oficiale de containere. Aceste imagini sunt construite pe baza aceleași baze minime NiceOS, funcționează cu un utilizator neprivilegiat, conțin SBOM-uri integrate (CycloneDX/SPDX) și rapoarte de vulnerabilitate (Trivy, Grype), fiind dotate cu rapoarte integrate pentru audit offline chiar în interiorul containerului.
Există suport pentru criptografia națională (o suită construită și testată pentru cei care necesită cerințe GOST și audituri):
- GnuPG cu GOST (GOST R 34.10-2012 și GOST R 34.11-2012), inclusiv semnare, criptare și verificare;
- OpenSSL cu GOST — TLS și utilitare CLI cu criptografie GOST;
- libksba/nettle — suport GOST în CMS și X.509;
- OpenVPN cu GOST — server gata pregătit cu criptografie GOST, există un script care desfășoară VPN (PKI, firewall, monitorizare, integrare cu Prometheus) în câteva minute;
- Utilitare pentru controlul integrității pe bază de hash GOST (gost12sum, profile în openssl dgst etc.).
Posibilități de îmbunătățire a securității:
- SELinux este activat implicit;
- Se folosesc steaguri standard de protecție la compilare (PIE, RELRO, SSP, FORTIFY_SOURCE etc.);
- Sunt implementate scenarii de control al integrității (Secure Boot, IMA, AIDE cu algoritmi GOST);
- Fiecare pachet RPM este semnat, există un model Zero-Trust PKI: în mod implicit, nu se acordă încredere celor care nu au trecut verificarea;
- Pentru pachete și imagini sunt generate SBOM-uri și rapoarte de vulnerabilitate.
Capabilități pentru sisteme virtuale și cloud:
- Este anunțat suport pentru mașini virtuale confidențiale (AMD SEV-SNP, Intel TDX). Există utilitare pentru atestarea mașinilor virtuale în astfel de scenarii.
- Imaginea oficială NICE.OS 5.2 este disponibilă în Yandex Cloud Marketplace ca mașină virtuală, care deja include Docker, glibc și Python 3.12; distribuitorul este marcat ca fiind înregistrat ca software rusesc;
- În Cloud.ru Marketplace, distribuția este descrisă ca „un sistem de operare minimalist rus pentru containere. Imagine pentru VM, Docker și Kubernetes”;
- O ediție separată NiceOS V este optimizată pentru hypervizori (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud etc.), având un set minim de servicii și punând accent pe instalările automatizate prin Kickstart/JSON.
Dintre versiunile utilizate:
- Linux 6.13.x,
- GCC 14.3, Glibc 2.41,
- OpenSSL 3.5.1 (cu extensii conform standardului GOST),
- systemd 257, coreutils 9.6.
Sursa: opennet.ro
