Astra Linux SE на рабочих станциях ЗОКИИ: пилот, несовместимости, план перехода
Пилотируем Astra Linux SE на рабочих станциях значимого объекта КИИ: выявляем несовместимости с корпоративным ПО и строим реалистичный план перехода.
Правительство РФ усиливает требования импортозамещения ПО для госорганов и КИИ в 2020 году; Astra Linux, РЕД ОС, AlterOS в фокусе
В апреле вышло очередное постановление правительства, которое затягивает требования по импортозамещению ПО для государственных органов и организаций, эксплуатирующих значимые объекты КИИ. Если коротко: часы тикают, и у клиентов из категории ЗОКИИ теперь есть вполне конкретный регуляторный мотив разобраться с отечественными ОС не в теории, а на практике.
Один из наших клиентов - значимый объект второй категории в производственном секторе - попросил разобраться именно с этим. Задача сформулирована просто: «нам сказали переходить на отечественную ОС для рабочих станций операторов, что делаем?». Мы взялись за аудит и пилот.
Почему Astra Linux SE
На рынке сейчас несколько дистрибутивов, которые попадают в реестр отечественного ПО и имеют сертификаты ФСТЭК нужного класса: Astra Linux Special Edition, РЕД ОС, AlterOS. Смотрели на все три.
РЕД ОС - приличный дистрибутив на базе Fedora/RHEL-экосистемы, хорошо подходит для серверов, но у клиента основная боль - рабочие станции операторов с корпоративным прикладным ПО. AlterOS выглядит интересно, но опыт коллег по рынку пока небольшой, документации меньше, и живых внедрений в промышленном КИИ мы не нашли.
Astra Linux SE в итоге выбрали по двум причинам: сертификат ФСТЭК по четвёртому уровню доверия (для второй категории ЗОКИИ это закрывает вопрос), и наибольшее количество живых внедрений в государственных структурах, у которых хотя бы можно спросить как это работает в реальной жизни.
Что пилотировали
Взяли три рабочих станции операторов. Поставили Astra Linux SE 1.6 (Smolensk) - это актуальная версия на сегодня - и прошли по списку корпоративного ПО, которое используется на объекте.
Список оказался неприятным. Не в том смысле, что всё сломалось, а в том, что несовместимости выявились там, где не ожидали.
Промышленное SCADA-ПО. Основной пакет - российский вендор, казалось бы, всё должно быть в порядке. Не всё. Версия, которая стоит у клиента, собиралась под CentOS 7, под Astra не тестировалась. Часть функций запустилась через wine-совместимый слой, часть легла. Вендор официально подтверждает совместимость только с последней версией своего продукта - а её ещё надо купить и внедрить. Это отдельный проект.
Корпоративный мессенджер и почта. Здесь проще - обе системы имеют веб-клиенты, которые работают через браузер. Astra Linux SE в базе идёт с Firefox, проблем не возникло. Десктопные клиенты под Linux есть не у всех - те, что есть, установились нормально.
Офисный пакет. МойОфис и LibreOffice в реестре ПО есть, совместимость с основными форматами достаточная для операторской работы. Макросы в Excel-шаблонах, которые используются для отчётности - это отдельная история. Часть пришлось переписывать.
Антивирус. Тут неожиданно хорошо - Dr.Web и Kaspersky Endpoint Security для Linux без проблем, оба сертифицированы. Один меньше вопросов.
Средства удалённого администрирования. TKVS и штатные средства Astra Linux справляются. Если клиент использовал Windows Remote Desktop - это меняется, нужен другой инструментарий.
Что вынесли как ключевые риски
Прикладное ПО - главная проблема, не ОС. Astra Linux SE как ОС встаёт нормально, настраивается, домен Active Directory через ALD или Winbind поднимается. Вся боль - в прикладном уровне. Для каждого приложения нужно отдельно выяснять: есть ли версия под Linux, актуальная ли, какой уровень тестирования вендор провёл.
Миграция - это не замена ОС. Это проект, который затрагивает прикладное ПО, обучение пользователей, изменение части рабочих процессов. Называть это «установить другую операционку» - значит с первого шага недооценить объём работы.
Промежуточное состояние неизбежно. Разом перевести всё не получится. Сценарий, при котором часть рабочих станций на Windows, часть на Astra Linux, придётся поддерживать какое-то время. Это управляемо, но требует осознанного планирования.
Где сейчас
Пилот завершён, несовместимости задокументированы. Строим дорожную карту: сначала обновление SCADA-ПО до версии с подтверждённой совместимостью, параллельно - тестирование оставшихся инструментов. Перевод первой группы рабочих станций - реалистично ближе к осени, если вендор SCADA не затянет со своей частью.
Клиент доволен тем, что у него теперь есть конкретный список проблем и ответственных вместо абстрактного «надо переходить». Это, пожалуй, главный результат пилота.