Подробный гайд-инструкция по настройке аудита событий безопасности в ViPNet SafePoint для Linux

Инструкция по настройке аудита событий безопасности в ViPNet SafePoint для Linux: развертывание, политики, интеграция с SIEM и CLI-утилиты.

2026.10.06                  


Подробный гайд-инструкция по настройке аудита событий безопасности в ViPNet SafePoint для LinuxПодробный гайд-инструкция по настройке аудита событий безопасности в ViPNet SafePoint для Linux Настройка аудита событий безопасности в ViPNet SafePoint для узлов под управлением ОС Linux существенно отличается от классических средств (таких как auditd или syslog-ng), так как продукт является сертифицированным средством защиты информации (СЗИ) от НСД, работающим на уровне ядра операционной системы.


1. Архитектура подсистемы аудита

Для корректной работы аудита необходимо понимание ролей компонентов ViPNet SafePoint:



  • Клиент (Агент) Linux — устанавливается на защищаемый узел. Перехватывает события (попытки несанкционированного доступа, запуск процессов, изменение маркировки файлов) на уровне ядра ОС и локально кэширует их.
  • Сервер безопасности (Центр управления) — сервер, на котором создаются политики безопасности. Именно здесь администратор задает, какие именно события должны регистрироваться на клиентах.
  • Сервер аудита — отдельный программный компонент, предназначенный для централизованного сбора, хранения и просмотра записей журнала аудита в реальном времени.

2. Подготовка окружения Linux

Убедитесь, что на целевых узлах используются поддерживаемые дистрибутивы. ViPNet SafePoint поддерживает работу с широким спектром отечественных и зарубежных ОС, включая:

  • Astra Linux Special Edition (версии 1.7.x «Смоленск», «Воронеж», «Орёл») с поддержкой режима замкнутой программной среды.
  • РЕД ОС (включая редакцию 7.3.4 «МУРОМ»).
  • Альт (Рабочая станция / Сервер) и Debian / Ubuntu.

3. Шаг 1: Первичная настройка и тиражирование (Deployment)

В целях сохранения сертификации ФСТЭК ручное редактирование конфигурационных файлов агента на стороне Linux-клиента не предусмотрено.

Для массовой настройки параметров подключения (IP-адреса серверов, сертификаты, сетевые порты) используется специальная «Утилита тиражирования настроек ViPNet SafePoint Клиент Linux».

  1. Создайте профиль подключения в консоли Сервера безопасности.
  2. Экспортируйте профиль и с помощью утилиты тиражирования разверните его на Linux-машинах. Это автоматически свяжет агента с Сервером аудита и безопасности.

4. Шаг 2: Настройка политик аудита (Централизованно)

Правила того, какие события попадут в журнал, настраиваются исключительно через Консоль управления ViPNet SafePoint (на Сервере безопасности).

  1. Откройте Консоль управления и перейдите в раздел управления политиками для Linux-узлов.
  2. Настройте Правила аудита. SafePoint использует дискреционную и мандатную модели доступа, поэтому аудиту подлежат следующие ключевые события:
    • Попытки доступа к объектам с нарушенными правами или метками безопасности.
    • Запуск неразрешенных процессов и скриптов (контроль целостности).
    • События аутентификации пользователей (успешные и неуспешные).
    • Попытки остановки служб SafePoint или модификации его конфигурации.
  3. Сохраните политику и назначьте её на нужные группы Linux-клиентов. Агент на стороне ОС получит обновления правил по защищенному каналу.

5. Шаг 3: Настройка Сервера аудита и SIEM

Все события с Linux-клиентов агрегируются на Сервере аудита.

  • Просмотр событий: Сервер аудита предоставляет собственный графический интерфейс для мониторинга инцидентов в реальном времени и построения отчетов.
  • Интеграция с внешними SIEM: ViPNet SafePoint поддерживает выгрузку журналов во внешние системы (MaxPatrol SIEM, Splunk, QRadar).
    • Рассылка осуществляется в стандартизированном формате CEF (Common Event Format) по протоколу Syslog.
    • Настройте форвардинг на Сервере аудита, указав IP-адрес и порт вашего SIEM-коллектора, и убедитесь, что межсетевые экраны пропускают соответствующий трафик.
  • Уведомления: Настройте рассылку email-уведомлений для администратора безопасности при возникновении критических инцидентов на узлах Linux.

6. Шаг 4: Локальная диагностика на Клиенте Linux

Если необходимо проверить статус журнала или выгрузить данные непосредственно с Linux-узла (например, при отсутствии связи с сервером), администратор может использовать встроенные CLI-инструменты агента. В архитектуре решений ИнфоТеКС (включая SafePoint и EPP) для работы с журналом предусмотрена утилита audit-journal.




Примеры базовых команд для диагностики в терминале ОС:

  • audit-journal show — просмотр записей локального журнала.
  • audit-journal show [--type=<номера событий>] — фильтрация лога по конкретным ID событий безопасности.
  • audit-journal show [--time-format ...] — настройка формата отображения времени.

Важно:

Так как агент работает на уровне ядра (Kernel Space), прямое вмешательство в бинарные файлы или системные вызовы агента со стороны root-пользователя Linux блокируется механизмами самозащиты СЗИ.


7. Шаг 5: Разграничение прав доступа (Ролевая модель)

В ViPNet SafePoint реализовано строгое разделение полномочий, исключающее возможность сокрытия следов компрометации системным администратором:

  • Системный администратор (Суперадминистратор) — управляет политиками, настраивает клиенты, но не имеет прав на просмотр журнала событий безопасности.
  • Администратор аудита — изолированная роль. Только пользователь с этой ролью может просматривать, фильтровать и экспортировать журналы событий безопасности.

Важно:

Для настройки аудита вам не нужно править конфиги в /etc/ на Linux-машинах. Вам необходимо: развернуть агенты с помощью утилиты тиражирования, настроить правила регистрации событий в Консоли управления (Сервер безопасности) и обеспечить сетевую доступность до Сервера аудита, который, в свою очередь, может транслировать события в вашу корпоративную SIEM-систему по протоколу Syslog/CEF.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта