ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Альт Сервер P10 с сертификатом ФСТЭК 4-го уровня доверия: разворачиваем у клиента с требованием

Альт Сервер P10 получил сертификат ФСТЭК по 4-му уровню доверия. Разворачиваем у клиента с требованием: нюансы сертифицированной поставки vs обычной.

Контекст момента

Альт Сервер P10 внесён в реестр сертифицированных средств ФСТЭК с 4-м уровнем доверия - один из первых российских серверных дистрибутивов с этим уровнем

Альт Сервер P10 получил сертификат ФСТЭК по четвёртому уровню доверия. Для серверного дистрибутива с поддержкой SELinux и мандатного управления доступом это важная отметка: 4-й уровень доверия закрывает требования для систем, обрабатывающих сведения, составляющие государственную тайну, по ряду категорий - и в целом является серьёзным аргументом для госсектора и субъектов КИИ.

У нас как раз подоспел клиент, которому именно этот сертификат был нужен как условие для запуска проекта. Рассказываем, что обнаружилось при работе с сертифицированной поставкой.

Сертифицированная поставка - это не просто ISO с галочкой

Первое, что стоит понять: сертифицированная версия Альт Сервер P10 и обычная коммерческая поставка - это не одно и то же. Сертификат ФСТЭК распространяется на конкретный экземпляр дистрибутива с определённым набором пакетов, прошедшим испытания. Это означает несколько практических следствий.

Дистрибутив получают иначе. Сертифицированные копии поставляются через авторизованных партнёров Базальт СПО. Скачать с зеркала и считать это «сертифицированной копией» - нельзя. У клиента должны быть сопроводительные документы: лицензионный договор, формуляр, копия сертификата. Без них при аттестации вопросы возникнут сразу.

Состав пакетов зафиксирован. Сертифицируется конкретная сборка. Если установить пакеты из внешних репозиториев или обновить ядро до версии, которой нет в сертифицированном составе, - система формально выходит за периметр сертификата. На практике это означает, что перед добавлением любого пакета нужно проверять: он есть в сертифицированном составе или нет.

Обновления - отдельная тема. В сертифицированной поставке обновления безопасности проходят через Базальт и поставляются в рамках поддержки. Это не публичный apt-репозиторий «обновись сам». Клиент должен иметь активную техническую поддержку, чтобы получать обновления, не выбивающиеся из сертифицированного состава.

Все три пункта для нашего клиента были неожиданностью - хотя ничего из этого не является секретом, просто в маркетинговых материалах это не акцентируют.

Установка и начальная настройка

С инсталляцией сюрпризов меньше - это всё тот же Альт Сервер P10, с которым мы уже работали при миграции рабочих станций в другом проекте. Установщик тот же, репозиторий тот же - разница в том, что конкретный набор пакетов зафиксирован и расширять его нужно осознанно.

После установки обязательно проверяется:

  • SELinux - в сертифицированной поставке он должен быть в enforcing, не permissive. По умолчанию так и есть, но если кто-то при настройке переключил в permissive «чтобы разобраться» и забыл вернуть - это уже несоответствие.
  • Мандатное управление доступом - настраивается под конкретную задачу клиента. Для нашего кейса - файловый сервер с несколькими уровнями конфиденциальности - настройка меток заняла добрую часть первого дня.
  • Аудит - auditd должен быть запущен и писать в защищённый журнал. Конфигурацию по умолчанию мы расширили под требования клиента.

Где потратили время

Основная неожиданность обнаружилась при интеграции с доменом. У клиента уже стоял FreeIPA, настроенный ещё до этого проекта. Альт Сервер в домен встаёт стандартно через ipa-client-install, и с несертифицированной версией это работало без вопросов. В сертифицированной версии всё работает так же - но мы потратили лишнее время, проверяя, не является ли само подключение к IPA-серверу за пределами сертифицированного контура нарушением целостности сертифицированной конфигурации.

Ответ оказался «нет, не является» - сертификат на дистрибутив, а не на конкретную конфигурацию развёртывания. Но чтобы убедиться в этом, пришлось изучить формуляр и проконсультироваться с Базальтом. На это ушло почти полдня.

Второй момент - приказ ФСТЭК №76 требует не просто наличия сертификата на ОС, но и сертифицированных средств защиты. Антивирус, средства обнаружения вторжений, МЭ - всё это отдельные компоненты, которые должны иметь собственные сертификаты. Наличие сертифицированной ОС само по себе не закрывает всю картину требований. Это очевидно, если понимать структуру требований, но у клиентов часто возникает ощущение, что «раз ОС сертифицирована, остальное само собой». Не само собой.

Что в итоге

Система развёрнута и работает. Клиент получил то, за чем пришёл: серверный дистрибутив с действующим сертификатом ФСТЭК 4-го уровня доверия, задокументированной поставкой и возможностью предъявить это при аттестации.

Практический вывод из этого проекта: работа с сертифицированной поставкой требует дополнительного внимания на этапе планирования - не к технике, а к документам и ограничениям. Технически Альт Сервер P10 сертифицированный и несертифицированный почти неразличимы при настройке. Разница - в том, что вокруг: как получен дистрибутив, как контролируется состав пакетов, как поставляются обновления, есть ли полный комплект документации.

Если у вас уже идёт сопровождение инфраструктуры на Альт и клиент внезапно сообщает, что по результатам аудита ему нужна именно сертифицированная версия - закладывайте время на переоформление поставки и пересмотр процессов обновления. Техническая часть от этого почти не меняется, а организационная - меняется заметно.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.