Параметры (настройки) безопасности SberLinux OS Server#
Безопасная настройка Platform V SberLinux OS Server для соответствия требованиям ФСТЭК России происходит в процессе установки и настройки операционной системы, подробнее - в разделе «Установка» Руководства по установке.
Администратору СЗИ также рекомендуется дополнительно настроить систему в соответствии с разделом «Установка» → «Рекомендации по безопасной настройке» Руководства по установке. Выполнение данных рекомендаций минимизирует поверхность атак, обеспечивает контроль доступа пользователей к системны ресурсам, способствует защите от системных угроз, поддерживает целостность системы, выполняет современные требования информационной безопасности к операционным системам.
Основным способом реализации указанных настроек системы в Linux-подобных ОС являются конфигурационные файлы — текстовые файлы, содержащие параметры конфигурации различных компонентов системы и служащие механизмом управления ее поведением.
Таблица ниже содержит перечень основных конфигурационных файлов Platform V SberLinux OS Server, краткое общее описание их функциональности и ссылки на соответствующий раздел в приложении к настоящему документу - Базе знаний, содержащей более полную справочную информацию.
Конфигурационный файл |
Краткое описание |
Ссылка на полное описание |
|---|---|---|
|
Настройки автоматической отправки уведомлений о событиях безопасности |
База знаний → «Файл /etc/au-to-mail/mailing.rules» |
|
Параметры удаленной передачи событий |
База знаний → «Файл /etc/audit/audisp-remote.conf» |
|
Правила аудита, определяющие, какие события записываются в журнал |
База знаний → «Файл /etc/audit/audit.rules» |
|
Глобальная конфигурация демона |
База знаний → «Файл /etc/audit/auditd.conf» |
|
Подключение плагина |
База знаний → «Файл /etc/audit/plugins.d/au-remote.conf» |
|
Плагин отправки событий аудита по электронной почте |
База знаний → «Файл /etc/audit/plugins.d/au-to-mail.conf» |
|
Постоянные правила аудита, применяемые при каждой загрузке системы |
База знаний → «Файл /etc/audit/rules.d/audit.rules» |
|
Глобальные параметры оболочки Bash: переменные, алиасы, функции |
База знаний → «Файл /etc/bashrc» |
|
Настройки службы |
База знаний → «Файл /etc/chrony.conf» |
|
Системное расписание задач (cron) с учетом защитных политик |
База знаний → «Файл /etc/crontab» |
|
Переменные окружения, влияющие на параметры загрузчика GRUB2 |
База знаний → «Файл /etc/default/grub» |
|
Значения по умолчанию для новых учетных записей (UID, командная оболочка, домашний каталог) |
База знаний → «Файл /etc/default/useradd» |
|
Глобальные переменные окружения для всех пользователей |
База знаний → «Файл /etc/environment» |
|
Основная конфигурация |
База знаний → «Файл /etc/fapolicyd/fapolicyd» |
|
Правила доверенных ELF-файлов для |
База знаний → «Файл /etc/fapolicyd/rules.d/42-trusted-elf.rules» |
|
Таблица статического монтирования файловых систем |
База знаний → «Файл /etc/fstab» |
|
Список групп и их GID; используется при управлении правами доступа |
База знаний → «Файл /etc/group» |
|
Имя хоста системы, применяемое сетевыми сервисами |
База знаний → «Файл /etc/hostname» |
|
Статические соответствия IP-адресов и имен хостов |
База знаний → «Файл /etc/hosts» |
|
Дополнительные пути поиска динамических библиотек |
База знаний → «Файл /etc/ld.so.conf» |
|
Параметры сервера виртуализации |
База знаний → «Файл /etc/libvirt/libvirtd.conf» |
|
Файл локального часового пояса системы |
База знаний → «Файл /etc/localtime» |
|
Глобальные параметры учетных записей и политики паролей |
База знаний → «Файл /etc/login.defs» |
|
Порядок обращения к источникам данных ( |
База знаний → «Файл /etc/nsswitch.conf» |
|
Конфигурация классического демона NTP для синхронизации времени |
База знаний → «Файл /etc/ntp.conf» |
|
Конфигурация службы сканирования контейнеров на наличие уязвимостей |
База знаний → «Файл /etc/openscap-podman/engine.conf» |
|
Стек PAM для аутентификации по паролю |
База знаний → «Файл /etc/pam.d/password-auth» |
|
Основной стек PAM, применяемый большинством сервисов |
База знаний → «Файл /etc/pam.d/system-auth» |
|
Данные учетных записей пользователей: UID, GID, командная оболочка, домашний каталог |
База знаний → «Файл /etc/passwd» |
|
Фрагмент конфигурации SSH, задающий политику |
База знаний → «Файл /etc/ssh/sshd_config.d/01-permitrootlogin.conf» |
|
Главная конфигурация системного журнала Rsyslog |
База знаний → «Файл /etc/rsyslog.conf» |
|
Лимиты использования системных ресурсов пользователями |
База знаний → «Файл /etc/security/limits.conf» |
|
История паролей для ограничения их повторного использования |
База знаний → «Файл /etc/security/opasswd» |
|
Параметры сложности паролей ( |
База знаний → «Файл /etc/security/pwquality.conf» |
|
Правила временных ограничений доступа (PAM) |
База знаний → «Файл /etc/security/time.conf» |
|
Захешированные пароли и атрибуты учетных записей |
База знаний → «Файл /etc/shadow» |
|
Основная конфигурация службы OpenSSH |
База знаний → «Файл /etc/ssh/sshd_config» |
|
Правила предоставления привилегий через |
База знаний → «Файл /etc/sudoers» |
|
Глобальная конфигурация менеджера пакетов YUM |
База знаний → «Файл /etc/yum.conf» |
|
Пользовательский файл с лимитом одновременных сессий |
База знаний → «Файл /root/maxlogins.txt» |
|
Тестирование наличия/отсутствия ограничений на максимальное число параллельных сеансов |
База знаний → «Файл /root/ulimit.sh» |
|
Файлы TCP Wrappers для фильтрации подключений по IP |
База знаний → «Файлы /etc/hosts.allow и /etc/hosts.deny» |
|
Баннеры приветствия для локального и удаленного входа |
База знаний → «Файлы /etc/issue и /etc/issue.net» |
|
Глобальный и пользовательский профили оболочки (инициализация окружения) |
База знаний → «Файлы /etc/profile и ~/.bash_profile» |
|
Настройка параметров и запретов загрузки модулей ядра |
База знаний → «Файлы каталога /etc/modprobe.d/*» |
|
Индивидуальные стеки PAM для сервисов системы |
База знаний → «Файлы каталога /etc/pam.d/*» |
|
Описания репозиториев YUM |
База знаний → «Файлы каталога /etc/yum.repos.d/*» |
|
Автозагрузка модулей ядра при старте системы |
База знаний → «Файлы каталогов /etc/modules-load.d/ и /etc/modules-load.d/*.conf» |