Параметры (настройки) безопасности SberLinux OS Server#

Безопасная настройка Platform V SberLinux OS Server для соответствия требованиям ФСТЭК России происходит в процессе установки и настройки операционной системы, подробнее - в разделе «Установка» Руководства по установке.

Администратору СЗИ также рекомендуется дополнительно настроить систему в соответствии с разделом «Установка» → «Рекомендации по безопасной настройке» Руководства по установке. Выполнение данных рекомендаций минимизирует поверхность атак, обеспечивает контроль доступа пользователей к системны ресурсам, способствует защите от системных угроз, поддерживает целостность системы, выполняет современные требования информационной безопасности к операционным системам.

Основным способом реализации указанных настроек системы в Linux-подобных ОС являются конфигурационные файлы — текстовые файлы, содержащие параметры конфигурации различных компонентов системы и служащие механизмом управления ее поведением.

Таблица ниже содержит перечень основных конфигурационных файлов Platform V SberLinux OS Server, краткое общее описание их функциональности и ссылки на соответствующий раздел в приложении к настоящему документу - Базе знаний, содержащей более полную справочную информацию.

Конфигурационные файлы Platform V SberLinux OS Server#

Конфигурационный файл

Краткое описание

Ссылка на полное описание

/etc/au-to-mail/mailing.rules

Настройки автоматической отправки уведомлений о событиях безопасности

База знаний → «Файл /etc/au-to-mail/mailing.rules»

/etc/audit/audisp-remote.conf

Параметры удаленной передачи событий auditd на внешний сервер

База знаний → «Файл /etc/audit/audisp-remote.conf»

/etc/audit/audit.rules

Правила аудита, определяющие, какие события записываются в журнал

База знаний → «Файл /etc/audit/audit.rules»

/etc/audit/auditd.conf

Глобальная конфигурация демона auditd: пути, лог-ротация, действия при переполнении

База знаний → «Файл /etc/audit/auditd.conf»

/etc/audit/plugins.d/au-remote.conf

Подключение плагина audisp-remote для удаленной отправки журналов аудита

База знаний → «Файл /etc/audit/plugins.d/au-remote.conf»

/etc/audit/plugins.d/au-to-mail.conf

Плагин отправки событий аудита по электронной почте

База знаний → «Файл /etc/audit/plugins.d/au-to-mail.conf»

/etc/audit/rules.d/audit.rules

Постоянные правила аудита, применяемые при каждой загрузке системы

База знаний → «Файл /etc/audit/rules.d/audit.rules»

/etc/bashrc

Глобальные параметры оболочки Bash: переменные, алиасы, функции

База знаний → «Файл /etc/bashrc»

/etc/chrony.conf

Настройки службы chronyd для безопасной синхронизации времени

База знаний → «Файл /etc/chrony.conf»

/etc/crontab

Системное расписание задач (cron) с учетом защитных политик

База знаний → «Файл /etc/crontab»

/etc/default/grub

Переменные окружения, влияющие на параметры загрузчика GRUB2

База знаний → «Файл /etc/default/grub»

/etc/default/useradd

Значения по умолчанию для новых учетных записей (UID, командная оболочка, домашний каталог)

База знаний → «Файл /etc/default/useradd»

/etc/environment

Глобальные переменные окружения для всех пользователей

База знаний → «Файл /etc/environment»

/etc/fapolicyd/fapolicyd

Основная конфигурация fapolicyd — контроля запуска приложений

База знаний → «Файл /etc/fapolicyd/fapolicyd»

/etc/fapolicyd/rules.d/42-trusted-elf.rules

Правила доверенных ELF-файлов для fapolicyd

База знаний → «Файл /etc/fapolicyd/rules.d/42-trusted-elf.rules»

/etc/fstab

Таблица статического монтирования файловых систем

База знаний → «Файл /etc/fstab»

/etc/group

Список групп и их GID; используется при управлении правами доступа

База знаний → «Файл /etc/group»

/etc/hostname

Имя хоста системы, применяемое сетевыми сервисами

База знаний → «Файл /etc/hostname»

/etc/hosts

Статические соответствия IP-адресов и имен хостов

База знаний → «Файл /etc/hosts»

/etc/ld.so.conf

Дополнительные пути поиска динамических библиотек

База знаний → «Файл /etc/ld.so.conf»

/etc/libvirt/libvirtd.conf

Параметры сервера виртуализации libvirtd

База знаний → «Файл /etc/libvirt/libvirtd.conf»

/etc/localtime

Файл локального часового пояса системы

База знаний → «Файл /etc/localtime»

/etc/login.defs

Глобальные параметры учетных записей и политики паролей

База знаний → «Файл /etc/login.defs»

/etc/nsswitch.conf

Порядок обращения к источникам данных (passwd, group, hosts)

База знаний → «Файл /etc/nsswitch.conf»

/etc/ntp.conf

Конфигурация классического демона NTP для синхронизации времени

База знаний → «Файл /etc/ntp.conf»

/etc/openscap-podman/engine.conf

Конфигурация службы сканирования контейнеров на наличие уязвимостей

База знаний → «Файл /etc/openscap-podman/engine.conf»

/etc/pam.d/password-auth

Стек PAM для аутентификации по паролю

База знаний → «Файл /etc/pam.d/password-auth»

/etc/pam.d/system-auth

Основной стек PAM, применяемый большинством сервисов

База знаний → «Файл /etc/pam.d/system-auth»

/etc/passwd

Данные учетных записей пользователей: UID, GID, командная оболочка, домашний каталог

База знаний → «Файл /etc/passwd»

/etc/ssh/sshd_config.d/01-permitrootlogin.conf

Фрагмент конфигурации SSH, задающий политику RootLogin

База знаний → «Файл /etc/ssh/sshd_config.d/01-permitrootlogin.conf»

/etc/rsyslog.conf

Главная конфигурация системного журнала Rsyslog

База знаний → «Файл /etc/rsyslog.conf»

/etc/security/limits.conf

Лимиты использования системных ресурсов пользователями

База знаний → «Файл /etc/security/limits.conf»

/etc/security/opasswd

История паролей для ограничения их повторного использования

База знаний → «Файл /etc/security/opasswd»

/etc/security/pwquality.conf

Параметры сложности паролей (libpwquality)

База знаний → «Файл /etc/security/pwquality.conf»

/etc/security/time.conf

Правила временных ограничений доступа (PAM)

База знаний → «Файл /etc/security/time.conf»

/etc/shadow

Захешированные пароли и атрибуты учетных записей

База знаний → «Файл /etc/shadow»

/etc/ssh/sshd_config

Основная конфигурация службы OpenSSH

База знаний → «Файл /etc/ssh/sshd_config»

/etc/sudoers

Правила предоставления привилегий через sudo

База знаний → «Файл /etc/sudoers»

/etc/yum.conf

Глобальная конфигурация менеджера пакетов YUM

База знаний → «Файл /etc/yum.conf»

/root/maxlogins.txt

Пользовательский файл с лимитом одновременных сессий

База знаний → «Файл /root/maxlogins.txt»

/root/ulimit.sh

Тестирование наличия/отсутствия ограничений на максимальное число параллельных сеансов

База знаний → «Файл /root/ulimit.sh»

/etc/hosts.allow, /etc/hosts.deny

Файлы TCP Wrappers для фильтрации подключений по IP

База знаний → «Файлы /etc/hosts.allow и /etc/hosts.deny»

/etc/issue, /etc/issue.net

Баннеры приветствия для локального и удаленного входа

База знаний → «Файлы /etc/issue и /etc/issue.net»

/etc/profile, ~/.bash_profile

Глобальный и пользовательский профили оболочки (инициализация окружения)

База знаний → «Файлы /etc/profile и ~/.bash_profile»

/etc/modprobe.d/*

Настройка параметров и запретов загрузки модулей ядра

База знаний → «Файлы каталога /etc/modprobe.d/*»

/etc/pam.d/*

Индивидуальные стеки PAM для сервисов системы

База знаний → «Файлы каталога /etc/pam.d/*»

/etc/yum.repos.d/*

Описания репозиториев YUM

База знаний → «Файлы каталога /etc/yum.repos.d/*»

/etc/modules-load.d/, /etc/modules-load.d/*.conf

Автозагрузка модулей ядра при старте системы

База знаний → «Файлы каталогов /etc/modules-load.d/ и /etc/modules-load.d/*.conf»