Обзор СЗИ Astra Linux: возможности защиты информации

Обзор встроенных СЗИ операционной системы Astra Linux


Обзор встроенных СЗИ операционной системы Astra Linux

Доля операционной системы Astra Linux, разработанной компанией ООО «РусБИТех-Астра», на рынке отечественных ОС достигает 76%. Разберёмся, какие встроенные средства защиты информации есть в Astra Linux и как их можно использовать.

Сертификат AM Test Lab

Номер сертификата: 583

Дата выдачи: 02.09.2026

Срок действия: 02.09.2031

Реестр сертифицированных продуктов »

  1. 1. Введение
  2. 2. Функциональные возможности СЗИ Astra Linux 1.8
    1. 2.1. Дискреционное управление доступом
    2. 2.2. Режим «Киоск»
    3. 2.3. Замкнутая программная среда
    4. 2.4. Мандатный контроль целостности
    5. 2.5. Мандатное управление доступом
    6. 2.6. Гарантированное уничтожение информации
    7. 2.7. Регистрация и аудит событий
    8. 2.8. Контроль подключения устройств
    9. 2.9. Профили настройки СЗИ в Astra Linux
  3. 3. Архитектура СЗИ ОС Astra Linux
  4. 4. Сценарии использования встроенных СЗИ Astra Linux
    1. 4.1. Управление мандатным контролем целостности
    2. 4.2. Режим «Киоск»
    3. 4.3. Замкнутая программная среда
    4. 4.4. Управление доступом через мандатные уровни
  5. 5. Выводы

Введение

Безопасность операционных систем особенно важна для информационных систем, в которых обрабатываются персональные данные или сведения, составляющие государственную тайну, а также для объектов КИИ (объектам критической информационной инфраструктуры). Согласно данным «Лаборатории Касперского», в 2024 году усилился тренд на атаки на операционные системы.  

При этом в последние годы наблюдается тенденция к увеличению количества уязвимостей ядра Linux, которое долгое время считалось более защищённым, чем ОС Windows. Так, количество уязвимостей CVE в ядре Linux увеличилось на 1117 % в 2024 году и составило 3529, при этом по состоянию на начало января 2026 года было зарегистрировано более 13 тыс. уязвимостей. В 2023 году количество атак программ-вымогателей на Linux увеличилось на 62 % по сравнению с 2022 годом. 

 

Рисунок 1. Статистика роста количества уязвимостей в ОС Linux в 1998–2026 гг.

Статистика роста количества уязвимостей в ОС Linux в 1998–2026 гг.

 

Ещё два фактора — происхождение отдельных компонентов Linux и геополитическая обстановка. Например, один из модулей безопасности этого семейства операционных систем, SELinux, разработан Агентством национальной безопасности США (NSA). А создатель Linux и руководитель разработки ядра соблюдает санкционные ограничения в отношении Российской Федерации.

Распространённость Linux среди администраторов и разработчиков подтверждается статистикой: Linux используется примерно на 77 % веб-серверов в мире, 8,5 % разработчиков по всему миру используют Linux в качестве основной или дополнительной операционной системы. Среди разработчиков облачных приложений этот показатель ещё выше — 90,1 %, а 68,2 % команд DevOps предпочитают Linux для своих рабочих процессов.

Таким образом, с учётом постоянного геополитического давления в Российской Федерации актуален вопрос защищённой импортозамещённой операционной системы, которая могла бы заменить зарубежную Windows и привычные дистрибутивы ОС Linux. Ранее мы делали обзор российских ОС для серверов.

Цель статьи — разобраться, какие встроенные средства защиты информации (СЗИ) есть в операционной системе Astra Linux, которая лидирует по продажам отечественных ОС и доля которой на рынке достигла 76 %. Ранее мы также выпускали обзор этой операционной системы.

Функциональные возможности СЗИ Astra Linux 1.8

Astra Linux Special Edition 1.8 имеет несколько вариантов лицензирования, используемых в зависимости от применяемой модели угроз в отношении объектов защиты. Выбор режима защищённости производится при установке операционной системы.

«Орёл» — это базовый режим защищённости лицензированной несертифицированной ОС, в которой присутствуют только штатные для linux-дистрибутивов CЗИ.  Он подходит для открытых сегментов инфраструктуры, подключённых к сетям общего доступа, образовательных учреждений, а также для домашнего использования. Этот вариант обеспечивает привычный для большинства Linux-дистрибутивов уровень защиты. 

Усиленный режим защищённости в ОС Astra Linux — «Воронеж». Он соответствует требованиям приказов ФСТЭК и может использоваться на значимых объектах КИИ, в ГИС, АСУ ТП, ИСПДн до 1-й категории (класса, уровня) включительно. В этой версии реализована защита от угроз средствами замкнутой программной среды и мандатного контроля целостности.

В случае необходимости обработки сведений, содержащих государственную тайну, используется максимальный уровень защищённости — «Смоленск». В этой версии, кроме средств защиты, имеющихся в «Воронеже», добавлено мандатное управление доступом.

 

Рисунок 2. Уровни защищённости ОС Astra Linux

Уровни защищённости ОС Astra Linux

 

Даже в варианте лицензирования несертифицированной ОС в режиме защищённости «Орёл» реализованы такие механизмы защиты, как дискреционное управление доступом и возможность создания белого списка приложений в режиме «Киоск».

Дискреционное управление доступом

Дискреционное управление доступом подразумевает разграничение доступа на основе списков управления доступом или матрицы доступа. Параметры доступа указываются в индексном дескрипторе файла, в котором содержатся идентификатор пользователя (UID), идентификатор группы (GID) и права доступа к файлу, под которые выделено 12 бит.

 

Рисунок 3. Настройка прав доступа к каталогу в Astra Linux

Настройка прав доступа к каталогу в Astra Linux

 

Режим «Киоск» 

Этот режим применяется для ограничения пользователей в части используемого программного обеспечения и минимизации запуска вредоносных программ. В Astra Linux режим «Киоск» работает в двух вариантах: графическом и системном. Графический киоск разрешает пользователю запускать только приложения из заданного списка. Системный киоск ограничивает доступ к отдельным файлам на уровне ядра; ограничения задаются пользовательскими или системными профилями.

При работе с графическим киоском доступен Firejail — инструмент обеспечения изолированного выполнения графических и консольных приложений (песочница), который позволяет определять файлы и каталоги, к которым разрешён или запрещён доступ, предоставлять доступ к файлам или каталогам только для чтения, подключать для данных временные файловые системы (tmpfs), а также совмещать каталоги через bind-mount и overlayfs.

Замкнутая программная среда

Механизм замкнутой программной среды (ЗПС) необходим для управления запуском исполняемых файлов и библиотек только в том случае, если они подписаны электронной цифровой подписью. Таким образом, использование ЗПС блокирует запуск недоверенного софта, защищает от подмены приложений и упрощает их администрирование.

 

Рисунок 4. Принцип работы ЗПС в Astra Linux

Принцип работы ЗПС в Astra Linux

 

Даже в том случае, если злоумышленник находит способ обойти защитные механизмы замкнутой программной среды, дальнейшую компрометацию системы предотвращает мандатный контроль целостности.

Мандатный контроль целостности

Мандатный контроль целостности (МКЦ) необходим для сокращения поверхности атаки, а также предотвращения как известных угроз, так и эксплуатации уязвимостей нулевого дня. Принцип работы МКЦ заключается в распределении компонентов операционной системы (файлов, процессов, учётных записей пользователей и т. д.). Далее средствами подсистемы безопасности PARSEC защищаются компоненты более высокого уровня целостности от несанкционированной записи из компонентов с меньшим уровнем целостности.

Таким образом, разделение по уровням целостности позволяет ограничить распространение последствий компрометации. Наглядно пример использования МКЦ показан на рисунке ниже. В соответствии с ним высокоцелостные процессы запускаются из файлов такого же уровня целостности, защищённых от записи со стороны низкоцелостных процессов, которые могут быть модифицированы или подменены злоумышленниками.

 

Рисунок 5. Принцип работы МКЦ в Astra Linux

Принцип работы МКЦ в Astra Linux

 

Даже суперпользователь root в ОС Astra Linux по умолчанию работает с минимальной меткой целостности, и перехват его учётной записи ограничивает злоумышленникам доступ к управлению системой.

Ещё одним инструментом МКЦ, появившимся в ОС Astra Linux, являются специальные атрибуты. Например, атрибут ssi позволяет иметь доступ к файлам только в том случае, если у пользователя задан аналогичный уровень целостности. В ином случае он не сможет даже прочитать файл, не говоря уже о его изменении.

Мандатное управление доступом

Мандатное управление доступом необходимо для обеспечения строгого разграничения полномочий при работе с информацией. В рамках этого механизма данным присваиваются иерархические уровни и неиерархические категории конфиденциальности.

Иерархические уровни конфиденциальности позволяют сотрудникам с расширенными полномочиями просматривать документы всех нижестоящих уровней, но запрещают доступ к данным с более высоким уровнем конфиденциальности. Передача сведений сотрудникам с меньшими правами в рамках этой модели запрещена.

 

Рисунок 6. Принцип мандатного управления доступом

Принцип мандатного управления доступом

 

Категории конфиденциальности необходимы для того, чтобы разграничивать доступ в зависимости от выполняемых функций. Например, сотрудники бухгалтерии и ИТ-подразделения могут иметь один уровень доступа, но в силу наличия разных категорий конфиденциальности просматривать документы смежных отделов не смогут.

 

Рисунок 7. Реализация защитных механизмов в Astra Linux

Реализация защитных механизмов в Astra Linux

 

Гарантированное уничтожение информации

Гарантированное уничтожение необходимо для минимизации вероятности инцидентов, связанных с утечкой данных в результате их восстановления на носителях.

В Linux имя файла хранится в записи каталога, а индексный дескриптор содержит его метаданные и сведения о размещении данных. При удалении файла удаляется его имя. Если это была последняя жёсткая ссылка и файл не открыт каким-либо процессом, занятое им пространство становится доступным для повторного использования. До перезаписи освобождённых блоков данные могут оставаться восстановимыми. 

В целях предотвращения утечки конфиденциальных данных в случае восстановления удалённых файлов в ОС Astra Linux реализована возможность очистки освобождаемой внешней памяти.

 

Рисунок 8. Гарантированное уничтожение данных в Astra Linux

Гарантированное уничтожение данных в Astra Linux

 

Регистрация и аудит событий

Регистрация событий безопасности в ОС реализована с учётом требований ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации» с использованием службы auditd.

Служба auditd выполняет регистрацию и аудит событий объектов файловой системы и пользователей (процессов) согласно заданным правилам. Применение настроенных параметров регистрации и аудита осуществляется пакетом fly-admin-events.

 

Рисунок 9. Настройка регистрации событий в ОС Astra Linux

Настройка регистрации событий в ОС Astra Linux

 

Подсистема безопасности PARSEC предоставляет дополнительный способ выбора событий для регистрации — PARSEC-аудит. Он использует списки правил регистрации событий, назначаемые процессам и файлам с помощью инструментов командной строки setfaud, useraud и psaud.

Контроль подключения устройств

В «Параметрах системы» обновился графический интерфейс средства управления контролем подключения устройств. Администратор ИБ может работать с объектами контроля, правилами для устройств, шаблонами идентификации и настройками из единого модуля «Контроль подключения устройств»: создавать разрешающие, блокирующие и назначающие правила, управлять аудитом подключений и видеть подключённые устройства в дереве контроля. Новый модуль заменяет прежний интерфейс «Устройства и правила» и упрощает сопровождение политик для съёмных носителей и других подключаемых устройств.

Профили настройки СЗИ в Astra Linux

Для настройки СЗИ в Astra Linux предусмотрены готовые профили, соответствующие требованиям регулятора. Их можно применять при подготовке системы к аттестации. Пользовательские конфигурации также можно импортировать и экспортировать. 

 

Рисунок 10. Выбор профиля защиты системы в Astra Linux

Выбор профиля защиты системы в Astra Linux

 

Архитектура СЗИ ОС Astra Linux

Для обеспечения безопасности использования Astra Linux команда разработчиков переработала архитектуру исходной операционной системы. Например, такие модули безопасности (как SELinux и AppArmor) были полностью заменены подсистемой собственной разработки под названием PARSEC.

 

Рисунок 11. Архитектура подсистемы ИБ PARSEC

Архитектура подсистемы ИБ PARSEC

 

В состав Astra Linux входит защищённая система управления базами данных (СУБД), сертифицированная ФСТЭК России по первому классу защиты для СУБД (сертификат ФСТЭК № 2557 от 27 января 2012 г.). Она представляет собой форк Tantor Basic на базе PostgreSQL с дополнительными механизмами защиты, интегрированными с механизмами безопасности самой ОС. СУБД поддерживается одновременно разработчиками Tantor и командой поддержки ОС.

 

Рисунок 12. Архитектура защищённой СУБД ОС Astra Linux

Архитектура защищённой СУБД ОС Astra Linux

 

Кроме защищённой СУБД, в состав Astra Linux входит веб-сервер на базе Apache HTTP Server (apache2), доработанный в соответствии с требованиями по защите информации для функционирования в режиме мандатного управления доступом.

В режиме AstraMode on основной процесс проводит аутентификацию пользователя, приславшего запрос, и определяет его контекст безопасности (метки конфиденциальности и целостности), а затем выполняет перезапуск процесса-обработчика запроса, чтобы он выполнялся от имени пользователя, приславшего запрос, и в его контексте безопасности.

Этим достигается разграничение дискреционного и мандатного доступа к данным и процессам, в том числе при дальнейших запросах к базам данных.

 

Рисунок 13. Трёхзвенная клиент-серверная архитектура ОС Astra Linux

Трёхзвенная клиент-серверная архитектура ОС Astra Linux

 

Согласно сертификату № 2557 ОС Astra Linux соответствует требованиям документов: Требования доверия (1), Требования доверия (2), Требования к ОС, Профиль защиты ОС (А первого класса защиты. ИТ.ОС.А1.ПЗ), Профиль защиты ОС (А второго класса защиты. ИТ.ОС.А2.ПЗ), Профиль защиты ОС (А четвёртого класса защиты. ИТ.ОС.А4.ПЗ), ТУ, Требования к средствам контейнеризации (1), Требования к СУБД (1), Требования к средствам виртуализации (1). 

Сценарии использования встроенных СЗИ Astra Linux

Рассмотрим, каким образом реализуются функциональные особенности СЗИ Astra Linux, описанные выше.

Управление мандатным контролем целостности

Настройка МКЦ производится администратором системы из раздела меню, посвящённого управлению доступом. При настройке мандатного контроля целостности предусмотрена возможность включить защиту файловой системы, запустить сервисы на изолированном уровне и задать уровни целостности соответствующих сервисов.

 

Рисунок 14. Настройка мандатного контроля целостности

Настройка мандатного контроля целостности

 

В Astra Linux 1.8 реализованы такие уровни целостности, как пользовательский, сетевой, уровень целостности виртуализации (контейнеризации), административный и другие. В случае если на одном из этих уровней происходит попытка деструктивного воздействия, остальные уровни не будут затронуты. Также администратор системы может создать иной уровень целостности.

 

Рисунок 15. Настройка уровня целостности файловой системы Astra Linux

Настройка уровня целостности файловой системы Astra Linux

 

Режим «Киоск»

Рассмотрим вариант ограничения использования программного обеспечения в режиме «Киоск». 

В первую очередь определяем пользователя или группу пользователей, для которых настраивается политика.

 

Рисунок 16. Выбор пользователя в режиме «Киоск»

Выбор пользователя в режиме «Киоск»

 

Добавим браузер в перечень разрешённых программ.

 

Рисунок 17. Настройка разрешённых приложений в Astra Linux

Настройка разрешённых приложений в Astra Linux

 

Теперь выбранный пользователь сможет запускать только веб-браузер Chromium. 

Замкнутая программная среда

Замкнутая программная среда может контролировать как исполняемые файлы, так и расширенные атрибуты. По умолчанию этот режим выключен. Администратор может включить его либо перевести в режим отладки, когда приложения будут запускаться, но с предупреждением о потенциальной опасности.

 

Рисунок 18. Включение режима ЗПС в Astra Linux

Включение режима ЗПС в Astra Linux

 

Также можно включить режим проверки подписи приложений. Astra Linux позволяет подписывать самостоятельно разработанные приложения с помощью сертификатов, выданных удостоверяющими центрами. 

 

Рисунок 19. Включение режима проверки подписи в Astra Linux

Включение режима проверки подписи в Astra Linux

 

Попробуем запустить приложение, не внесённое в список разрешённых. Видим, что ОС выдаёт сообщение об ошибке.

 

Рисунок 20. Ошибка запуска неразрешённого приложения в Astra Linux

Ошибка запуска неразрешённого приложения в Astra Linux

 

Управление доступом через мандатные уровни

Для разграничения доступа с помощью мандатного управления в системе реализованы сущности «уровень конфиденциальности» и «категория конфиденциальности». При необходимости администратор может переименовывать эти сущности, а также добавлять или удалять их.

 

Рисунок 21. Раздел мандатного управления доступом в Astra Linux

Раздел мандатного управления доступом в Astra Linux

 

Рисунок 22. Редактирование уровня конфиденциальности в Astra Linux

Редактирование уровня конфиденциальности в Astra Linux

 

После выстраивания уровней и категорий конфиденциальности производится настройка прав доступа пользователей к информации в соответствии с этими сущностями.

 

Рисунок 23. Настройка уровня доступа пользователя в Astra Linux

Настройка уровня доступа пользователя в Astra Linux

 

Выводы

Встроенные средства защиты информации ОС Astra Linux позволяют снизить вероятность компрометации данных и деструктивного воздействия на операционную систему. Реализовано это за счёт замкнутой программной среды,  режима «Киоск», мандатного контроля целостности, мандатного управления доступом и других механизмов.

Чтобы избежать компрометации системы, производитель разработал собственную подсистему безопасности PARSEC на основе модели управления доступом МРОСЛ ДП. Реализация модели в Astra Linux верифицирована с применением формальных методов. 

ОС Astra Linux соответствует требованиям регуляторов и может применяться на значимых объектах КИИ, в государственных информационных системах, ИСПДн до 1-й категории (класса, уровня) включительно. Классы автоматизированных систем (АС), в которых может использоваться эта операционная система по руководящему документу «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации»: все классы АС, включая 3А, 2А, 1В, 1Б, 1А.

Достоинства:

  • Встроенные СЗИ в сертифицированных версиях ОС; в базовом режиме защищённости «Орёл» ОС содержит многие механизмы защиты, привычные для Linux-дистрибутивов.
  • Дополнительные механизмы защиты, реализованные в рамках собственной подсистемы безопасности PARSEC, позволяют работать со сведениями, составляющими государственную тайну.
  • Мандатный контроль целостности позволяет минимизировать вероятность компрометации операционной системы и сервера.
  • Возможность совместного использования компонентов ОС, интегрированных с механизмами защиты — например, связка веб-сервера, сертифицированного как СЗИ, и защищённой СУБД для построения трёхзвенной архитектуры с использованием встроенных механизмов разграничения доступа.

Недостатки:

  • Строгие политики безопасности ОС предъявляют ряд требований к разработке системного ПО, поэтому сторонние решения могут потребовать дополнительной адаптации. При этом в состав дистрибутива уже входят ключевые компоненты для большинства сценариев (СУБД, виртуализация, контейнеризация, веб-серверы, доменные службы), которые работают нативно, интегрированы со встроенными СЗИ и не требуют сложной настройки.
  • Интерфейс непривычен для пользователей, переходящих с Windows, — это неизбежный этап импортозамещения. При регулярной работе адаптация занимает непродолжительное время, а часть решений Astra Linux оказывается для пользователя более удобной.
  • Эксплуатация ОС в максимальном режиме защищённости требует от администратора специализированных навыков. Вместе с ростом популярности ОС и появлением профильных курсов, в том числе в вузах, эта проблема носит временный характер.

Реестр сертифицированных продуктов »

Записаться на демонстрацию
Запросить пробную версию
Запросить цены
Задать вопрос
Лаборатория AM Test Lab готова провести независимую экспертизу и добровольную сертификацию любого продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.