Подробный гайд-руководство по вводу в эксплуатацию ViPNet SafePoint в ОС Linux
Гайд по порядку ввода в эксплуатацию средства защиты информации ViPNet SafePoint в операционных системах семейства Linux (Astra Linux, РЕД ОС, ALT Linux, Ubuntu и др.).
ViPNet SafePoint — это сертифицированная комплексная система защиты информации от несанкционированного доступа (НСД) уровня ядра операционной системы. Она обеспечивает создание замкнутой программной среды (ЗПС), мандатное и дискреционное разграничение доступа, а также строгую двухфакторную аутентификацию пользователей.
Этап 1. Подготовительные работы
1. Проверка совместимости ОС:
Убедитесь, что версия вашего дистрибутива Linux и версия ядра поддерживаются текущей версией ViPNet SafePoint (например, 1.6, 1.7 или 1.8).
2. Подготовка инфраструктуры ключей:
- Разверните ViPNet Administrator (или ViPNet Customizer) для генерации ключевой документации.
Важно:
При создании ключей (dst-файлов) для узлов под управлением ОС Linux им обязательно должна быть назначена роль linux-client, иначе ключи, сгенерированные для Windows, работать не будут.
3. Закупка и подготовка токенов:
Подготовьте USB-токены (RuToken, JaCarta) или смарт-карты, которые будут использоваться для двухфакторной аутентификации пользователей при входе в систему.
4. Получение лицензий:
Подготовьте лицензионные файлы (или бумажные лицензии с контрольными суммами) для установки на клиентские машины.
Этап 2. Развертывание Сервера Безопасности
Для централизованного управления политиками безопасности, обновлениями и мониторингом событий необходимо развернуть Сервер безопасности ViPNet SafePoint.
- Установите ПО Сервера Безопасности на выделенный сервер (обычно под управлением ОС Windows Server или совместимого Linux).
- Настройте базу данных для хранения логов и политик.
- Создайте группы компьютеров и шаблоны политик безопасности (политики ЗПС, правила контроля устройств, расписания работы).
Этап 3. Установка клиентской части в ОС Linux
1. Загрузка дистрибутива:
Скачайте установочные пакеты (DEB для Debian-подобных, RPM для RHEL-подобных) из личного кабинета ИнфоТеКС или с внутреннего сервера обновлений.
2. Установка пакета:
* Для Astra Linux / Ubuntu / Debian:
sudo apt update
sudo apt install ./vipnet-safepoint-client_*.deb
* Для РЕД ОС / ALT Linux / CentOS:
sudo yum localinstall vipnet-safepoint-client-*.rpm
# или
sudo rpm -ivh vipnet-safepoint-client-*.rpm
3. Тиражирование настроек:
Для массового развертывания и унификации конфигурации на множестве рабочих станций используйте утилиту тиражирования настроек ViPNet SafePoint Клиент Linux, которая доступна в актуальных версиях продукта.
Этап 4. Инициализация и применение политик
- Установка лицензий: Примените лицензионные файлы на каждом узле через консоль управления SafePoint или путем помещения файла лицензии в соответствующую системную директорию.
- Загрузка ключей (dst-файлов): Импортируйте сгенерированные ранее ключи в систему.
- Подключение к Серверу Безопасности: Настройте сетевое взаимодействие клиента с Сервером Безопасности для автоматического получения актуальных политик безопасности.
Этап 5. Настройка Замкнутой Программной Среды (ЗПС) и политик НСД
Это ключевой этап, отличающий SafePoint от стандартных межсетевых экранов и антивирусов.
1. Мандатный и дискреционный доступ:
Настройте мандатные метки конфиденциальности и уровни целостности для пользователей, файлов и процессов.
2. Формирование эталона ЗПС:
- Просканируйте систему для создания "белого списка" разрешенных к запуску модулей и скриптов.
- ViPNet SafePoint запрещает запуск любых исполняемых файлов, которые были созданы или изменены пользователем, но не входят в список доверенных элементов ЗПС.
3. Контроль периферии:
Настройте политики контроля доступа к USB-накопителям, принтерам и другим устройствам ввода-вывода.
Этап 6. Интеграция с ViPNet SafeBoot (Опционально)
Для обеспечения полноценной доверенной загрузки (Trusted Boot) на уровне UEFI/BIOS рекомендуется использовать связку SafePoint + ViPNet SafeBoot.
- SafeBoot защищает загрузочный сектор и проверяет целостность ядра Linux до его загрузки в память.
- Настраивается Единый вход (SSO): пользователь один раз вводит PIN-код от токена при включении ПК (в SafeBoot), и этот же токен используется для авторизации в ОС Linux (в SafePoint).
Этап 7. Тестирование и оформление Акта ввода в эксплуатацию
1. Перезагрузка и проверка ядра:
Выполните перезагрузку АРМ. Убедитесь, что модули ядра SafePoint успешно загрузились и не вызывают Kernel Panic.
2. Тестирование ЗПС:
Попробуйте скачать из интернета произвольный bash-скрипт, назначить ему права на выполнение (chmod +x) и запустить. SafePoint должен заблокировать запуск и записать событие в журнал.
3. Тестирование 2FA:
Попробуйте войти в систему без вставленного USB-токена или с неверным PIN-кодом. Доступ должен быть запрещен.
4. Документирование:
- Подпишите Акт ввода в эксплуатацию (форма зависит от внутренних требований организации или регулятора ФСТЭК).
- Заполните Формуляр на каждое защищаемое рабочее место.
- Утвердите инструкции для администраторов и пользователей.
Этап 8. Передача в эксплуатацию и мониторинг
- Передайте настроенные рабочие места пользователям, проведя инструктаж по работе с токенами и правилам работы в ЗПС.
- Настройте выгрузку событий безопасности (логов) в корпоративную систему класса SIEM или в ViPNet TIAS для централизованного мониторинга инцидентов ИБ.
Важно:
При проведении работ строго руководствуйтесь официальным "Руководством администратора" для вашей версии ViPNet SafePoint (полный комплект документации доступен для скачивания на официальном сайте ИнфоТеКС), так как синтаксис консольных утилит и пути к файлам конфигурации могут отличаться в зависимости от минорного релиза продукта.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.