Подробный гайд по настройке параметров защиты ViPNet SafePoint в ОС Linux
ViPNet SafePoint от компании «ИнфоТеКС» — это комплексная сертифицированная система защиты информации от несанкционированного доступа (НСД), работающая на уровне ядра операционной системы. В среде Linux продукт обеспечивает мандатное и дискреционное разграничение доступа, контроль устройств и создание замкнутой программной среды.
Поскольку полноценные графические интерфейсы для локальной настройки на Linux-агентах часто отсутствуют, основная конфигурация выполняется централизованно через консоль ViPNet Coordinator / ViPNet Prime, а на самом узле выполняются подготовительные и финальные шаги.
Шаг 1. Подготовка окружения и установка агента
- Проверка совместимости ОС: Убедитесь, что ваша версия Linux официально поддерживается выбранным билдом SafePoint. Чаще всего это сертифицированные отечественные ОС: РЕД ОС, Astra Linux Special Edition, Alt Linux, Rosa и другие.
- Загрузка дистрибутива: Скачайте установочный пакет агента (обычно это
.debдля Debian-подобных или.rpmдля RHEL-подобных систем) с официального портала «ИнфоТеКС» или получите его от администратора безопасности. - Установка пакета: Выполните установку с правами суперпользователя
rootчерез стандартный пакетный менеджер. Например:sudo dpkg -i vipnet-safepoint-agent_*.debsudo rpm -ivh vipnet-safepoint-agent-*.rpm
- Подготовка сети: До включения строгих политик убедитесь, что на узле корректно настроено сетевое взаимодействие (DNS, маршрутизация) с сервером управления ViPNet Coordinator, а в межсетевом экране открыты необходимые порты для синхронизации.
Шаг 2. Активация и подключение к серверу управления
- Создание узла в ViPNet Coordinator: В консоли управления создайте новый защищаемый узел (Узел -> Добавить) с указанием его IP-адреса и имени.
- Привязка лицензии: На самом Linux-узле выполните активацию лицензии (с помощью аппарататного ключа HASP, USB-токена или файла ключа), используя локальные утилиты лицензирования ИнфоТеКС.
- Первичная синхронизация: Инициируйте подключение узла к серверу управления. После успешного «рукопожатия» узел получит базовые политики безопасности и перейдет под централизованный контроль.
Шаг 3. Настройка аутентификации и защиты учетных записей
- Двухфакторная аутентификация (2FA): Настройте вход в систему с использованием USB-токенов (Rutoken, eToken) или смарт-карт. Это часто реализуется в связке с криптопровайдером ViPNet CSP.
- Ограничение прав
root: С помощью политик SafePoint заблокируйте возможность прямого входа под учетной записьюrootв графическом интерфейсе (GUI) или по SSH. - Контроль повышения привилегий: SafePoint позволяет перехватывать системные вызовы и блокировать попытки несанкционированного повышения привилегий через
suилиsudo, если это не разрешено явным образом в политике ИБ.
Шаг 4. Настройка Защищенной программной среды (ЗПС / Дискреционный доступ)
ЗПС — один из главных механизмов SafePoint, запрещающий выполнение неподписанного кода.
1. Запрет запуска пользовательского кода:
Включите политику, запрещающую запуск любых исполняемых файлов (ELF), скриптов (.sh, .py) и загрузку динамических библиотек, если они были созданы или модифицированы пользователем (не являются частью неизменяемой системной среды).
2. Контроль цифровых подписей (ЭЦП):
Импортируйте доверенные корневые сертификаты. Настройте правило, при котором запуск разрешен только файлам, имеющим валидную электронную подпись администратора ИБ.
3. Настройка исключений (Белые списки):
Определите доверенные каталоги, где разрешено создание и модификация файлов без блокировки (например, временные директории /tmp или специализированные папки для работы легитимного ПО).
Шаг 5. Настройка Мандатного разграничения доступа (МРД / MAC)
1. Создание иерархии меток:
В консоли администрирования создайте уровни конфиденциальности.
2. Разметка объектов:
Назначьте мандатные метки пользователям, группам, файлам и каталогам на диске.
3. Применение модели Белла-ЛаПадулы:
SafePoint на уровне ядра будет жестко контролировать доступ. Процесс с низким уровнем секретности не сможет прочитать или записать файл с более высоким уровнем конфиденциальности, даже если стандартные права Linux (chmod/chown) это разрешают.
Шаг 6. Контроль устройств и периферии (Device Control)
1. Политики для USB-накопителей:
Настройте правила для флеш-накопителей, внешних HDD/SSD и мобильных устройств. Вы можете полностью заблокировать USB-порты или разрешить работу только с устройствами, прошедшими процедуру регистрации в системе ИБ.
2. Идентификация по VID/PID и S/N:
Настройте "белые списки" устройств по их уникальным серийным номерам и аппаратным идентификаторам.
3. Контроль вывода информации:
Ограничьте использование принтеров, МФУ, а также передачу данных через последовательные порты (COM/RS-232) и Bluetooth.
Шаг 7. Настройка параметров аудита и журналирования
1. Выбор регистрируемых событий:
В параметрах аудита отметьте критически важные события: попытки нарушения правил ЗПС, блокировки подключения USB-устройств, успешные и неуспешные входы в систему, изменение системных файлов.
2. Защита журналов:
Настройте запись логов в защищенное хранилище или перенаправьте их на выделенный сервер, чтобы локальный пользователь (даже с правами root) не мог подчистить следы несанкционированных действий.
3. Интеграция с SIEM:
Настройте отправку событий по протоколу Syslog на внешний сервер сбора событий или в SIEM-систему для централизованного мониторинга инцидентов.
Шаг 8. Применение политик и тестирование
- Сохранение и доставка: Примените сконфигурированный профиль безопасности в консоли ViPNet Coordinator и дождитесь его доставки на агент.
- Обязательная перезагрузка: Перезагрузите Linux-машину, чтобы модули ядра SafePoint корректно инициализировались и подхватили новые правила фильтрации системных вызовов.
- Smoke-тестирование:
- Попробуйте скачать из интернета бинарный файл и запустить его (ЗПС должна заблокировать запуск).
- Подключите неавторизованную USB-флешку (должна последовать блокировка на уровне ядра).
- Проверьте работу легитимных бизнес-приложений, чтобы убедиться, что правила ЗПС не блокируют их штатную работу.
Важные рекомендации
* Режим аудита:
Перед включением жестких блокировок (Deny) на продуктивных серверах всегда переводите политики ЗПС в режим аудита (Monitoring/Log Only). Это позволит собрать статистику о легитимных запусках скриптов и обновлений, не нарушая работу бизнес-процессов.
* Совместимость с EPP:
При использовании ViPNet SafePoint в связке с антивирусным модулем (ViPNet EndPoint Protection) убедитесь, что политики исключения антивируса корректно пересекаются с доверенными путями SafePoint.
* Документация:
Всегда сверяйте специфичные для вашего дистрибутива пути и команды с официальным «Руководством администратора» для вашей версии SafePoint (доступно в закрытом разделе портала ИнфоТеКС).
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.