Подробный гайд: Развертывание Kaspersky Security Center 14 на Astra Linux SE

Пошаговое руководство по развертыванию Kaspersky Security Center 14 на Astra Linux SE: установка СУБД, настройка Web Console, агентов и PARSEC.

2026.08.03                  


Подробный гайд: Развертывание Kaspersky Security Center 14 на Astra Linux SEПодробный гайд: Развертывание Kaspersky Security Center 14 на Astra Linux SE Подробный практический гайд по развертыванию Kaspersky Security Center 14 для Linux на Astra Linux Special Edition. Гайд ориентирован на сценарий: один сервер KSC + локальная база PostgreSQL/Postgres Pro + Web Console. Если у вас распределенная схема, отдельный СУБД-сервер или сертифицированный контур, шаги адаптируются, но логика остается той же.


Важно:

KSC 14 на Astra Linux — это именно Kaspersky Security Center Linux, а не Windows-версия. Перед внедрением обязательно сверяйте версии с официальной матрицей совместимости Kaspersky и Astra Linux, особенно если используется Astra Linux SE 1.7/1.8, ФСТЭК-требования, замкнутая программная среда или сертифицированные пакеты.


1. Что будем разворачивать

Типовая установка:

  • Astra Linux SE — сервер ОС;
  • PostgreSQL / Postgres Pro — СУБД для KSC;
  • Kaspersky Security Center Linux 14, компонент Administration Server;
  • KSC Web Console — веб-консоль управления;
  • Network Agent for Linux — агент на сервере KSC и впоследствии на конечных хостах Astra Linux.

Пример сервера:

Параметр Значение
Имя сервера ksc01.example.ru
IP-адрес 192.168.10.10
СУБД PostgreSQL/Postgres Pro локально
База KSC kscdb
Пользователь БД ksc_user
Порт Administration Server 13000/TCP обычно
Порт Web Console 8080/TCP часто по умолчанию

Порты могут отличаться в зависимости от сборки и настроек. Перед боевой установкой проверьте актуальные порты в документации вашей версии KSC 14.


2. Предварительные требования

2.1. Совместимость

Перед началом проверьте:

  1. Поддерживается ли ваша версия Astra Linux SE выбранной сборкой KSC Linux 14.
  2. Какая версия PostgreSQL / Postgres Pro поддерживается этой сборкой KSC.
3. Есть ли актуальные пакеты:
  • ksc64_14.*.deb;
  • kscwebconsole_14.*.deb;
  • klnagent64_14.*.deb.

  1. Требуется ли сертифицированная версия KSC, Astra Linux, PostgreSQL/Postgres Pro для вашего контура.

Для Astra Linux SE с уровнями защищенности «Орел», «Смоленск» и выше важно заранее определить:

  • будет ли сервер работать в обычной среде или в усиленной/специальной;
  • включена ли замкнутая программная среда;
  • применяются ли мандатные механизмы PARSEC;
  • есть ли требования ФСТЭК к обновлениям и сертифицированным пакетам.

2.2. Ресурсы сервера

Минимально разумно для небольшого контура:

Компонент Рекомендация
CPU 4 ядра
RAM 8–16 GB
Диск под ОС 40–60 GB
Диск под KSC/БД 100–300 GB, зависит от числа хостов
Файловая система лучше отдельный раздел под /var/opt/kaspersky и БД

Для 1000+ хостов лучше закладывать больше CPU, RAM и отдельный СУБД-сервер.


3. Подготовка Astra Linux SE

3.1. Задать имя хоста

sudo hostnamectl set-hostname ksc01.example.ru

Проверить:

hostnamectl
hostname -f

3.2. Прописать имя в /etc/hosts

Пример:

sudo nano /etc/hosts

Добавить или поправить:

192.168.10.10 ksc01.example.ru ksc01

Проверка:

getent hosts ksc01.example.ru
ping -c 3 ksc01.example.ru

3.3. Обновить систему

sudo apt update
sudo apt full-upgrade -y

Если обновилось ядро или критичные библиотеки, лучше перезагрузить сервер:

[ -f /var/run/reboot-required ] && sudo reboot

3.4. Установить вспомогательные пакеты

sudo apt install -y \
    curl \
    wget \
    ca-certificates \
    gnupg \
    lsb-release \
    openssl \
    net-tools \
    chrony \
    psmisc \
    rsync \
    vim

3.5. Настроить время

Критично для TLS, сертификатов, журналов и агентов.

sudo timedatectl set-timezone Europe/Moscow
sudo systemctl enable --now chrony
chronyc tracking
chronyc sources -v

Если в контуре свой NTP-сервер, укажите его в /etc/chrony/chrony.conf.


4. Установка и настройка PostgreSQL или Postgres Pro

KSC может работать с PostgreSQL или Postgres Pro. Для российских внедрений часто используют Postgres Pro. Ниже пример для PostgreSQL из репозитория Astra/Debian-совместимого окружения. Если используете Postgres Pro, имена служб и каталоги могут отличаться.


4.1. Установка PostgreSQL

sudo apt update
sudo apt install -y postgresql postgresql-client postgresql-contrib

Проверить службу:

systemctl status postgresql --no-pager

Если используется Postgres Pro, служба может называться, например:

systemctl status postgrespro-std-14

или похоже. Проверьте:

systemctl list-units --type=service | grep -i postgres

4.2. Базовые параметры PostgreSQL

Для локальной установки достаточно слушать только localhost. Если БД будет на отдельном сервере, настройте listen_addresses и firewall отдельно.

Пример тюнинга для сервера с 8 GB RAM:

sudo -u postgres psql -c "ALTER SYSTEM SET listen_addresses='localhost';"
sudo -u postgres psql -c "ALTER SYSTEM SET max_connections=200;"
sudo -u postgres psql -c "ALTER SYSTEM SET shared_buffers='2GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET effective_cache_size='4GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET work_mem='16MB';"
sudo -u postgres psql -c "ALTER SYSTEM SET maintenance_work_mem='512MB';"
sudo -u postgres psql -c "ALTER SYSTEM SET password_encryption='scram-sha-256';"

Для сервера с 16 GB RAM можно увеличить:

sudo -u postgres psql -c "ALTER SYSTEM SET shared_buffers='4GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET effective_cache_size='8GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET maintenance_work_mem='1GB';"

Перезапустить PostgreSQL:

sudo systemctl restart postgresql
sudo systemctl reload postgresql

4.3. Создать пользователя и базу KSC

Задайте переменные.

Пароль лучше вводить вручную, не хранить в истории:

export KSC_DB_HOST="127.0.0.1"
export KSC_DB_PORT="5432"
export KSC_DB_NAME="kscdb"
export KSC_DB_USER="ksc_user"
read -rsp "Введите пароль пользователя БД KSC: " KSC_DB_PASS
echo

Создать роль:

sudo -u postgres psql -c "CREATE ROLE ${KSC_DB_USER} LOGIN PASSWORD '${KSC_DB_PASS}';"

Создать базу:

sudo -u postgres createdb \
  --owner=${KSC_DB_USER} \
  --encoding=UTF8 \
  --lc-collate=C \
  --lc-ctype=C \
  --template=template0 \
  ${KSC_DB_NAME}

Проверить:

sudo -u postgres psql -l

4.4. Настроить pg_hba.conf

Определяем путь к pg_hba.conf:

PG_HBA=$(sudo -u postgres psql -At -c "SHOW hba_file;")
echo "$PG_HBA"

Добавить правило локального доступа для KSC:

echo "host ${KSC_DB_NAME} ${KSC_DB_USER} 127.0.0.1/32 scram-sha-256" | sudo tee -a "$PG_HBA"

Если БД на отдельном сервере, вместо 127.0.0.1/32 укажите IP сервера KSC, например:

host kscdb ksc_user 192.168.10.10/32 scram-sha-256

Применить:

sudo systemctl reload postgresql

4.5. Проверить подключение к БД

PGPASSWORD="$KSC_DB_PASS" psql \
  -h "$KSC_DB_HOST" \
  -p "$KSC_DB_PORT" \
  -U "$KSC_DB_USER" \
  -d "$KSC_DB_NAME" \
  -c "SELECT version();"

Если подключение прошло, БД готова.


5. Установка пакетов KSC 14

5.1. Подготовка каталога с дистрибутивами

Создайте каталог и поместите туда .deb-пакеты KSC:

mkdir -p ~/ksc-dist
cd ~/ksc-dist

Примерный набор файлов:

ksc64_14.x.x.x_amd64.deb
kscwebconsole_14.x.x.x_amd64.deb
klnagent64_14.x.x.x_amd64.deb

Если есть контрольные суммы:

sha256sum -c SHA256SUMS

5.2. Установка через apt

Рекомендуемый вариант:

sudo apt update
sudo apt install ./ksc64_14*.deb
sudo apt install ./kscwebconsole_14*.deb
sudo apt install ./klnagent64_14*.deb

Если возникают проблемы с зависимостями:

sudo apt -f install

5.3. Если установка выполняется в закрытом контуре

Для Astra Linux SE в закрытой среде обычно:

  1. Заранее формируется локальный репозиторий.
  2. Пакеты проверяются по контрольным суммам и подписям.
  3. Установка выполняется только из доверенного репозитория.
  4. При необходимости настройки ЗПС/MAC выполняются согласно эксплуатационной документации Astra Linux.

Не рекомендуется постоянно отключать механизмы безопасности. Если для установки нужно временно ослабить ограничения, делайте это только в тестовой зоне, фиксируйте изменения и возвращайте настройки обратно.


6. Первоначальная настройка KSC Administration Server

После установки пакетов нужно выполнить первоначальную конфигурацию: указать параметры базы данных, имя сервера, администратора, порты, сертификат. В разных сборках KSC Linux утилита первоначальной настройки может называться немного по-разному.

Проверьте состав пакета:

dpkg -L ksc64 | grep -Ei 'setup|install|configure'

Также можно поискать исполняемые файлы:

sudo find /opt/kaspersky/ksc64 -maxdepth 4 -type f -perm -u+x \
  \( -name '*setup*' -o -name '*install*' -o -name '*configure*' \)

Типовые варианты запуска:

sudo /opt/kaspersky/ksc64/sbin/kscsetup

или:

sudo /opt/kaspersky/ksc64/sbin/klsetup

или другая найденная утилита из комплекта.


6.1. Что указать при первоначальной настройке

Во время настройки обычно указываются:

1. Имя сервера администрирования

Например:

   ksc01.example.ru

2. Тип СУБД

PostgreSQL или Postgres Pro.


3. Параметры подключения к БД:

   Host: 127.0.0.1
   Port: 5432
   Database: kscdb
   User: ksc_user
   Password: ********

4. Администратор KSC

Например, admin или ksc_admin.


5. Порты сервера администрирования

Обычно можно оставить значения по умолчанию, если нет конфликта.


6. Сертификат

Можно оставить самоподписанный для теста, но для продакшена лучше использовать сертификат от доверенного центра сертификации.


6.2. Запуск и включение службы KSC

Посмотрите доступные службы Kaspersky:

systemctl list-unit-files | grep -Ei 'ksc|kaspersky|klnagent'

Обычно служба Administration Server называется примерно ksc.service.


Включить и запустить:

sudo systemctl daemon-reload
sudo systemctl enable --now ksc.service

Проверить:

sudo systemctl status ksc.service --no-pager
journalctl -u ksc.service -n 100 --no-pager

Если имя службы другое, используйте вывод из systemctl list-unit-files.


7. Установка и запуск KSC Web Console

Web Console позволяет управлять KSC через браузер.


7.1. Служба Web Console

Обычно служба называется kscwebconsole.service.

Проверить:

systemctl list-unit-files | grep -i kscwebconsole

Запуск:

sudo systemctl enable --now kscwebconsole.service

Проверка:

sudo systemctl status kscwebconsole.service --no-pager
journalctl -u kscwebconsole.service -n 100 --no-pager

7.2. Проверка порта Web Console

Часто Web Console использует порт 8080/TCP:

sudo ss -ltnp | grep -E '8080|ksc|nginx|java|node'

Если порт другой, проверьте конфигурацию Web Console или вывод службы.


7.3. Вход в Web Console

Откройте в браузере:

https://ksc01.example.ru:8080

Если используется другой порт:

https://ksc01.example.ru:<порт>

При первом входе браузер может предупредить о самоподписанном сертификате. Для теста это допустимо, для промышленной эксплуатации лучше заменить сертификат на доверенный.


8. Установка Network Agent на сервер KSC

Network Agent на сервере KSC нужен для управления самим сервером, инвентаризации, задач и контроля.


8.1. Установка агента

Если пакет еще не установлен:

cd ~/ksc-dist
sudo apt install ./klnagent64_14*.deb

8.2. Проверка службы агента

systemctl list-unit-files | grep -i klnagent
sudo systemctl enable --now klnagent.service
sudo systemctl status klnagent.service --no-pager

8.3. Проверка подключения агента

Утилита проверки обычно:

sudo /opt/kaspersky/klnagent64/sbin/klnagchk

Посмотреть справку:

sudo /opt/kaspersky/klnagent64/sbin/klnagchk --help

Если агент не подключен, проверьте:

  • адрес сервера KSC;
  • порт Administration Server;
  • DNS;
  • firewall;
  • сертификат;
  • время на сервере;
  • журналы агента.

Конфигурация агента обычно находится в каталоге /etc/kaspersky/klnagent64/ или /var/opt/kaspersky/klnagent64/. Точные имена файлов и параметров зависят от версии.


Проверить файлы:

sudo find /etc/kaspersky /var/opt/kaspersky /opt/kaspersky -iname '*klnagent*' 2>/dev/null

9. Настройка firewall

В Astra Linux может использоваться ufw, nftables или iptables. Ниже пример для ufw. Если в вашей инфраструктуре используется другой инструмент, адаптируйте правила.


9.1. Установка ufw

sudo apt install -y ufw

9.2. Базовые правила

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH

Разрешить порты KSC:

sudo ufw allow 13000/tcp comment 'KSC Administration Server'
sudo ufw allow 8080/tcp comment 'KSC Web Console'

Если PostgreSQL локальный, внешний доступ к 5432 не нужен:

sudo ufw deny 5432/tcp
sudo ufw allow from 127.0.0.1 to any port 5432 proto tcp

Включить firewall:

sudo ufw enable
sudo ufw status verbose

9.3. Если PostgreSQL на отдельном сервере

На сервере БД разрешите доступ только с IP сервера KSC:

sudo ufw allow from 192.168.10.10 to any port 5432 proto tcp comment 'KSC to PostgreSQL'

9.4. Дополнительные порты

Для массовой установки агентов и сетевого обнаружения могут потребоваться дополнительные порты, например:

  • DNS;
  • NTP;
  • SSH для установки агентов на Linux;
  • SMB/Windows-порты для установки на Windows;
  • UDP-порты для сетевого обнаружения, если используется.

Точный список портов для вашей версии KSC 14 нужно взять из официальной документации, так как он зависит от компонентов и настроек.


10. Особенности Astra Linux SE

10.1. PARSEC и мандатный контроль

Astra Linux SE использует собственные механизмы защиты, включая PARSEC. В отличие от SELinux в Red Hat, здесь нужно ориентироваться на документацию Astra и политики вашего контура.

Полезно проверить журналы:

sudo journalctl -b | grep -Ei 'parsec|denied|avc'

Просмотреть атрибуты безопасности каталогов Kaspersky:

pdp-ls -l /opt/kaspersky
pdp-ls -l /var/opt/kaspersky
pdp-ls -l /var/log/kaspersky

Если службы не запускаются из-за ограничений безопасности:

  1. Проверьте, от какого пользователя работает служба.
2. Проверьте права и атрибуты на каталоги:
  • /opt/kaspersky;
  • /var/opt/kaspersky;
  • /var/log/kaspersky;
  • /etc/kaspersky.

  1. Убедитесь, что служба имеет доступ на чтение исполняемых файлов и запись в свои рабочие каталоги.
  2. Не меняйте метки/категории безопасности без понимания последствий.

10.2. Замкнутая программная среда

Если включена замкнутая программная среда:

  • установка пакетов должна выполняться по процедурам, принятым в вашей организации;
  • пакеты должны быть доверенными и подписанными;
  • желательно использовать локальный репозиторий;
  • временное отключение ЗПС допустимо только в тестовой зоне и под протокол.

10.3. ФСТЭК и сертифицированный контур

Если сервер предназначен для государственной информационной системы или сертифицированного контура:

  • используйте сертифицированные версии Astra Linux, KSC и СУБД;
  • применяйте обновления по регламенту;
  • не используйте случайные репозитории из интернета;
  • храните документацию об установке, настройке и обновлениях;
  • учитывайте требования к учетным записям, журналам и защите от несанкционированного доступа.

11. Проверка работоспособности KSC

11.1. Проверка служб

sudo systemctl status postgresql --no-pager
sudo systemctl status ksc.service --no-pager
sudo systemctl status kscwebconsole.service --no-pager
sudo systemctl status klnagent.service --no-pager

11.2. Проверка портов

sudo ss -ltnp | grep -E '5432|13000|8080'

11.3. Проверка журналов

journalctl -u ksc.service -n 100 --no-pager
journalctl -u kscwebconsole.service -n 100 --no-pager
journalctl -u klnagent.service -n 100 --no-pager

Каталоги журналов обычно:

ls -l /var/log/kaspersky
ls -l /var/log/kaspersky/ksc64
ls -l /var/log/kaspersky/klnagent64

11.4. Проверка подключения к базе

PGPASSWORD="$KSC_DB_PASS" psql \
  -h "$KSC_DB_HOST" \
  -p "$KSC_DB_PORT" \
  -U "$KSC_DB_USER" \
  -d "$KSC_DB_NAME" \
  -c "SELECT now();"

11.5. Проверка Web Console

Откройте:

https://ksc01.example.ru:8080

Войдите под учетной записью администратора KSC.


11.6. Проверка агента

sudo /opt/kaspersky/klnagent64/sbin/klnagchk

Если агент подключен, сервер KSC должен видеть этот хост в списке устройств.


12. Первичная настройка KSC после установки

После успешного входа в Web Console выполните базовые настройки.


12.1. Добавить лицензию

Если у вас есть ключ активации или файл лицензии:

  1. Откройте свойства сервера администрирования.
  2. Перейдите в раздел лицензий/ключей.
  3. Добавьте ключ или файл лицензии.

12.2. Создать администраторов

Не рекомендуется постоянно использовать встроенную учетную запись администратора.

Создайте отдельные учетные записи:

  • администратор безопасности;
  • оператор;
  • аудитор;
  • сервисная учетная запись для интеграций. Назначайте роли по принципу минимальных привилегий.

12.3. Настроить группы устройств

Например:

  • Серверы Linux;
  • Рабочие станции Linux;
  • Astra Linux SE;
  • Windows-хосты, если есть;
  • Тестовый контур;
  • Продуктивный контур.

12.4. Настроить серверный сертификат

Для теста можно использовать самоподписанный сертификат. Для продакшена:

  1. Выпустите сертификат от внутреннего или доверенного CA.
  2. Импортируйте его в KSC.
  3. Перезапустите службы KSC и Web Console.
  4. Убедитесь, что браузеры и агенты принимают сертификат без ошибок.

Проверка сертификата Web Console:

openssl s_client -connect ksc01.example.ru:8080 -servername ksc01.example.ru </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates

12.5. Настроить резервное копирование

Обязательно до массового развертывания агентов.


13. Развертывание Network Agent на хостах Astra Linux

Есть два основных варианта:

  1. Установка вручную на каждом хосте.
  2. Удаленная установка через KSC по SSH.

13.1. Ручная установка

На целевом Astra Linux хосте:

sudo apt update
sudo apt install ./klnagent64_14*.deb
sudo systemctl enable --now klnagent.service

Затем агент должен быть настроен на сервер KSC. Обычно это делается через конфигурационный файл или утилиту настройки агента. Точный синтаксис зависит от версии.


Проверите:

sudo /opt/kaspersky/klnagent64/sbin/klnagent --help
sudo /opt/kaspersky/klnagent64/sbin/klnagchk

13.2. Удаленная установка через KSC

Для удаленной установки на Linux обычно требуется:

  • SSH-доступ;
  • учетная запись root или пользователь с правами установки пакетов;
  • сетевая доступность порта SSH;
  • пакет агента, доступный для загрузки;
  • корректный firewall на целевом хосте.

В KSC создается задача установки Network Agent, где указываются:

  • целевые хосты;
  • учетные данные;
  • способ установки;
  • параметры агента;
  • адрес сервера KSC.

Для Astra Linux SE с усиленными настройками безопасности может потребоваться предварительная подготовка целевых хостов: настроенный SSH, доверенные ключи, разрешения на установку пакетов, отсутствие блокировок со стороны PARSEC/ЗПС.


14. Резервное копирование

14.1. Резервное копирование базы данных

Пример ручного бэкапа PostgreSQL:

sudo -u postgres pg_dump -Fc kscdb > /backup/kscdb_$(date +%Y-%m-%d).dump

14.2. Резервное копирование файлов KSC

Основные каталоги обычно:

/etc/kaspersky
/var/opt/kaspersky
/opt/kaspersky
/var/log/kaspersky

Пример архива:

sudo tar -czf /backup/ksc_files_$(date +%Y-%m-%d).tar.gz \
  /etc/kaspersky \
  /var/opt/kaspersky \
  /opt/kaspersky

14.3. Автоматизация

Создайте каталог:

sudo mkdir -p /backup/ksc
sudo chown root:root /backup/ksc
sudo chmod 700 /backup/ksc

Пример скрипта /usr/local/bin/ksc-backup.sh:

#!/bin/bash
set -euo pipefail

BACKUP_DIR=/backup/ksc
DATE=$(date +%Y-%m-%d)

mkdir -p "$BACKUP_DIR"

sudo -u postgres pg_dump -Fc kscdb > "$BACKUP_DIR/kscdb_$DATE.dump"

tar -czf "$BACKUP_DIR/ksc_files_$DATE.tar.gz" \
  /etc/kaspersky \
  /var/opt/kaspersky \
  /opt/kaspersky

find "$BACKUP_DIR" -type f -mtime +30 -delete

Назначить права:

sudo chmod +x /usr/local/bin/ksc-backup.sh

Запуск по расписанию можно настроить через cron или systemd timer.


15. Типовые проблемы и диагностика

15.1. KSC не запускается

Проверить:

sudo systemctl status ksc.service --no-pager
journalctl -u ksc.service -n 200 --no-pager

Возможные причины:

  • неверные параметры БД;
  • БД не запущена;
  • неправильный пароль пользователя БД;
  • порт занят;
  • ошибка в сертификате;
  • нет прав на каталоги KSC;
  • блокировка со стороны механизмов Astra Linux.

15.2. Ошибка подключения к PostgreSQL

Проверить:

sudo systemctl status postgresql --no-pager
PGPASSWORD="$KSC_DB_PASS" psql -h 127.0.0.1 -U ksc_user -d kscdb -c "SELECT 1;"

Частые причины:

  • служба PostgreSQL не запущена;
  • неверный pg_hba.conf;
  • неверный пароль;
  • PostgreSQL слушает не тот адрес;
  • firewall блокирует порт;
  • используется неподдерживаемая версия PostgreSQL.

15.3. Web Console не открывается

Проверить:

sudo systemctl status kscwebconsole.service --no-pager
sudo ss -ltnp | grep 8080
journalctl -u kscwebconsole.service -n 100 --no-pager

Возможные причины:

  • служба не запущена;
  • порт закрыт firewall;
  • браузер не принимает сертификат;
  • Web Console настроен на другой порт;
  • не запущен Administration Server.

15.4. Агент не подключается

Проверить:

sudo /opt/kaspersky/klnagent64/sbin/klnagchk
sudo systemctl status klnagent.service --no-pager
journalctl -u klnagent.service -n 100 --no-pager

Частые причины:

  • неверный адрес сервера KSC;
  • неверный порт;
  • DNS не резолвит имя KSC;
  • firewall блокирует подключение;
  • несовпадение времени;
  • проблема с сертификатом;
  • агент настроен на другой сервер.

15.5. Проблемы с зависимостями .deb

Если пакет не ставится из-за библиотек:

sudo apt -f install

Возможные зависимости:

  • libssl;
  • libxml2;
  • libcurl;
  • libicu;
  • zlib.

В Astra Linux версии библиотек могут отличаться. Если KSC требует конкретную версию libssl, нужно использовать поддерживаемую сборку KSC или пакеты из официального prerequisites-набора. Не рекомендуется вручную делать символические ссылки на системные библиотеки в продакшене.


15.6. Ограничения Astra Linux SE / PARSEC

Проверить:

sudo journalctl -b | grep -Ei 'parsec|denied'
pdp-ls -l /opt/kaspersky
pdp-ls -l /var/opt/kaspersky

Если есть запреты, настройте политики согласно документации Astra Linux и внутренним требованиям безопасности.


16. Обновление KSC

Перед обновлением обязательно:

  1. Сделать резервную копию БД.
  2. Сделать резервную копию файлов KSC.
  3. Проверить совместимость новой версии с Astra Linux и PostgreSQL.
  4. Прочитать release notes.
  5. Обновиться сначала на тестовом сервере.

Пример бэкапа перед обновлением:

sudo -u postgres pg_dump -Fc kscdb > /backup/kscdb_before_update.dump
sudo tar -czf /backup/ksc_files_before_update.tar.gz /etc/kaspersky /var/opt/kaspersky /opt/kaspersky

Обычно обновление выполняется установкой нового пакета:

sudo apt install ./ksc64_14.x.x-new_amd64.deb
sudo apt install ./kscwebconsole_14.x.x-new_amd64.deb
sudo apt install ./klnagent64_14.x.x-new_amd64.deb

После этого KSC может выполнить миграцию базы данных. Не прерывайте этот процесс.


17. Рекомендуемые меры безопасности

  1. Используйте отдельные учетные записи администраторов.
  2. Не используйте постоянную встроенную учетную запись администратора для повседневной работы.
  3. Замените самоподписанные сертификаты на сертификаты от доверенного CA.
  4. Ограничьте доступ к Web Console по IP.
  5. Не открывайте PostgreSQL наружу.
  6. Регулярно обновляйте Astra Linux и KSC.
  7. Настройте резервное копирование и проверяйте восстановление.
  8. Ведите журналы и контролируйте их целостность.
  9. Для Astra Linux SE настройте политики PARSEC в соответствии с требуемым классом защищенности.
  10. В сертифицированных контурах применяйте только допустимые версии пакетов.

18. Краткий чек-лист развертывания

Шаг
Проверена совместимость KSC 14, Astra Linux SE и PostgreSQL
Настроено имя хоста и DNS
Синхронизировано время
Обновлены пакеты ОС
Установлен PostgreSQL/Postgres Pro
Созданы база и пользователь KSC
Настроен pg_hba.conf
Проверено подключение к БД
Установлены пакеты ksc64, kscwebconsole, klnagent64
Выполнена первоначальная настройка KSC
Запущена служба Administration Server
Запущена Web Console
Открыты необходимые порты
Проверен вход в Web Console
Установлен и подключен Network Agent на сервере
Добавлена лицензия
Созданы администраторы и роли
Настроено резервное копирование
Проверены журналы и отсутствие ошибок
Настроены политики безопасности Astra Linux

19. Итоговая последовательность кратко

Если коротко, порядок такой:

  1. Проверить совместимость.
  2. Подготовить Astra Linux: hostname, время, обновления.
  3. Установить и настроить PostgreSQL/Postgres Pro.
  4. Создать базу и пользователя KSC.
  5. Установить пакеты KSC 14.
  6. Выполнить первоначальную настройку KSC.
  7. Запустить и проверить службу Administration Server.
  8. Запустить Web Console.
  9. Установить Network Agent.
  10. Настроить firewall и параметры безопасности Astra Linux.
  11. Проверить подключение через Web Console.
  12. Настроить резервное копирование.
  13. Начать развертывание агентов на конечных хостах.

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (5)(531)(30)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта