ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Astra Linux SE «Орёл» с сертификатом ФСТЭК 4-го класса: разворачиваем пилот на защищённых АРМ

Astra Linux Special Edition получила сертификат ФСТЭК для гостайны. Запускаем пилот на 50 рабочих местах у госклиента - что открылось и что сразу заскрипело.

Контекст момента

Astra Linux Special Edition «Орёл» получила сертификат ФСТЭК по 4-му классу защиты для работы со сведениями, составляющими государственную тайну

Сертификат ФСТЭК для Astra Linux Special Edition «Орёл» по 4-му классу защиты - это не просто новость про операционную систему. Для нас это практическая отмашка: у государственного клиента появился законный повод заменить Windows на сертифицированный Linux на рабочих местах, где обрабатывается информация под грифом. Мы получили запрос на пилот практически сразу после выхода новости о сертификате. Сейчас разворачиваем 50 АРМ.

Почему сертификат решает

Без сертификата разговор с регулятором выглядит так: «у вас на рабочем месте стоит ОС, которая не имеет подтверждения соответствия требованиям защиты информации, составляющей государственную тайну». Это тупик, не дискуссия. Сертификат ФСТЭК по 4-му классу защиты закрывает этот вопрос формально - продукт внесён в реестр, у него есть документация, его можно применять для обработки соответствующих сведений.

Практически это означает, что у клиента появляется реальная альтернатива Microsoft Windows на рабочих местах с повышенными требованиями к защите. Не теоретическая («есть же Linux»), а документально подтверждённая, вписанная в отечественные нормативные рамки.

Что мы разворачиваем

Пилот на 50 рабочих местах. Клиент - государственная структура, инфраструктура смешанная: часть АРМ работает с документами под грифом, часть - со служебной информацией ограниченного распространения. Пилот касается именно первой группы.

Техническая картина на старте:

  • Рабочие места под Windows 7/10 с унаследованными версиями офисных приложений. Часть машин куплена лет пять назад, часть - совсем свежая, в стандартной конфигурации организации.
  • Домен Active Directory - вся аутентификация через него, групповые политики, корпоративные сертификаты. Astra Linux SE поддерживает подключение к AD через Samba/winbind, но это отдельная история с нюансами.
  • Прикладной зоопарк - специализированное ПО для работы с документами, несколько ведомственных систем с веб-интерфейсом, ЭДО. Часть работает через браузер, часть - только под Windows.

Что уже видно

Astra Linux SE в части безопасности устроена правильно. Мандатное управление доступом, разграничение прав на уровне ОС, встроенный аудит - это не навесное, это в архитектуре. На защищённых АРМ это именно то, что нужно.

Трудности - предсказуемые, но от этого не менее реальные:

  • Совместимость офисного ПО. LibreOffice на Astra открывает документы MS Office, но не всегда корректно - особенно с макросами и сложным форматированием. У клиента есть шаблоны документов с макросами, которые просто не работают. Пока решаем за счёт переработки шаблонов под открытые форматы - процесс небыстрый.
  • Ведомственные системы. Несколько систем требуют Internet Explorer или специфических ActiveX-компонентов. Здесь пока компромисс: эти машины остаются на Windows, под Astra уходят те рабочие места, где таких зависимостей нет.
  • Привычки пользователей. Это не техническая проблема, но реальная. Люди, которые проработали с Windows десять лет, заметно медленнее на первых порах. Обучение включено в пилот, но закладываться на адаптационный период надо честно - минимум месяц до нормальной производительности.
  • Интеграция с AD. Подключили, работает - но не без шаманства с конфигами Kerberos и Samba. Документация есть, но местами рассчитана на того, кто уже знает, что ищет.

Про поддержку и экосистему

Astra Linux SE - продукт «Русбитех», компания существует, поддержка есть. Это важно для государственного клиента: у него должен быть российский вендор с контрактом, а не безымянный дистрибутив из интернета. Это условие выполнено.

Репозитории закрытые - обновления через официальные каналы, не через публичный apt. Для изолированных сетей это нормально, мы к этому готовы. Для сред с интернетом это дополнительный процесс управления обновлениями, который нужно выстраивать осознанно. У нас это часть сервиса управляемой инфраструктуры.

Где сейчас

Первая очередь - 15 АРМ из 50 - переведена и работает в боевом режиме три недели. Критических инцидентов не было. Жалоб от пользователей меньше, чем ожидали. Работа с документами идёт, доступ в ведомственные системы через браузер работает.

Вторую очередь планируем запустить через две-три недели - там более сложные рабочие места с большим количеством прикладного ПО. Вот там и посмотрим, насколько картина изменится.

Пока вывод простой: сертификат ФСТЭК открыл дверь, которая до этого была закрыта нормативно. За дверью - реальная работа по интеграции, совместимости и обучению. Работа понятная, делается, но не магически быстро.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.