Astra Linux SE «Орёл» с сертификатом ФСТЭК 4-го класса: разворачиваем пилот на защищённых АРМ
Astra Linux Special Edition получила сертификат ФСТЭК для гостайны. Запускаем пилот на 50 рабочих местах у госклиента - что открылось и что сразу заскрипело.
Astra Linux Special Edition «Орёл» получила сертификат ФСТЭК по 4-му классу защиты для работы со сведениями, составляющими государственную тайну
Сертификат ФСТЭК для Astra Linux Special Edition «Орёл» по 4-му классу защиты - это не просто новость про операционную систему. Для нас это практическая отмашка: у государственного клиента появился законный повод заменить Windows на сертифицированный Linux на рабочих местах, где обрабатывается информация под грифом. Мы получили запрос на пилот практически сразу после выхода новости о сертификате. Сейчас разворачиваем 50 АРМ.
Почему сертификат решает
Без сертификата разговор с регулятором выглядит так: «у вас на рабочем месте стоит ОС, которая не имеет подтверждения соответствия требованиям защиты информации, составляющей государственную тайну». Это тупик, не дискуссия. Сертификат ФСТЭК по 4-му классу защиты закрывает этот вопрос формально - продукт внесён в реестр, у него есть документация, его можно применять для обработки соответствующих сведений.
Практически это означает, что у клиента появляется реальная альтернатива Microsoft Windows на рабочих местах с повышенными требованиями к защите. Не теоретическая («есть же Linux»), а документально подтверждённая, вписанная в отечественные нормативные рамки.
Что мы разворачиваем
Пилот на 50 рабочих местах. Клиент - государственная структура, инфраструктура смешанная: часть АРМ работает с документами под грифом, часть - со служебной информацией ограниченного распространения. Пилот касается именно первой группы.
Техническая картина на старте:
- Рабочие места под Windows 7/10 с унаследованными версиями офисных приложений. Часть машин куплена лет пять назад, часть - совсем свежая, в стандартной конфигурации организации.
- Домен Active Directory - вся аутентификация через него, групповые политики, корпоративные сертификаты. Astra Linux SE поддерживает подключение к AD через Samba/winbind, но это отдельная история с нюансами.
- Прикладной зоопарк - специализированное ПО для работы с документами, несколько ведомственных систем с веб-интерфейсом, ЭДО. Часть работает через браузер, часть - только под Windows.
Что уже видно
Astra Linux SE в части безопасности устроена правильно. Мандатное управление доступом, разграничение прав на уровне ОС, встроенный аудит - это не навесное, это в архитектуре. На защищённых АРМ это именно то, что нужно.
Трудности - предсказуемые, но от этого не менее реальные:
- Совместимость офисного ПО. LibreOffice на Astra открывает документы MS Office, но не всегда корректно - особенно с макросами и сложным форматированием. У клиента есть шаблоны документов с макросами, которые просто не работают. Пока решаем за счёт переработки шаблонов под открытые форматы - процесс небыстрый.
- Ведомственные системы. Несколько систем требуют Internet Explorer или специфических ActiveX-компонентов. Здесь пока компромисс: эти машины остаются на Windows, под Astra уходят те рабочие места, где таких зависимостей нет.
- Привычки пользователей. Это не техническая проблема, но реальная. Люди, которые проработали с Windows десять лет, заметно медленнее на первых порах. Обучение включено в пилот, но закладываться на адаптационный период надо честно - минимум месяц до нормальной производительности.
- Интеграция с AD. Подключили, работает - но не без шаманства с конфигами Kerberos и Samba. Документация есть, но местами рассчитана на того, кто уже знает, что ищет.
Про поддержку и экосистему
Astra Linux SE - продукт «Русбитех», компания существует, поддержка есть. Это важно для государственного клиента: у него должен быть российский вендор с контрактом, а не безымянный дистрибутив из интернета. Это условие выполнено.
Репозитории закрытые - обновления через официальные каналы, не через публичный apt. Для изолированных сетей это нормально, мы к этому готовы. Для сред с интернетом это дополнительный процесс управления обновлениями, который нужно выстраивать осознанно. У нас это часть сервиса управляемой инфраструктуры.
Где сейчас
Первая очередь - 15 АРМ из 50 - переведена и работает в боевом режиме три недели. Критических инцидентов не было. Жалоб от пользователей меньше, чем ожидали. Работа с документами идёт, доступ в ведомственные системы через браузер работает.
Вторую очередь планируем запустить через две-три недели - там более сложные рабочие места с большим количеством прикладного ПО. Вот там и посмотрим, насколько картина изменится.
Пока вывод простой: сертификат ФСТЭК открыл дверь, которая до этого была закрыта нормативно. За дверью - реальная работа по интеграции, совместимости и обучению. Работа понятная, делается, но не магически быстро.