Рекомендации по безопасной настройке#

Приведенные в данном разделе инструкции не обязательны и не влияют на соответствие ОС SberLinux OS Server требованиям ФСТЭК России. Однако их выполнение обеспечивает соответствие лучшим практикам отрасли и рекомендациям дополнительных методических документов ФСТЭК России, повышая уровень защищенности системы.

После завершения процедуры установки рекомендуется:

  1. Применить скрипты дополнительной настройки безопасности. Подробнее - в разделе «Скрипты дополнительной настройки безопасности».

  2. Применить дополнительные рекомендации по безопасной настройке. Подробнее - в разделе «Дополнительные рекомендации разработчика».

Скрипты дополнительной настройки безопасности#

После первой загрузки системы и выполнения проверок рекомендуется применить дополнительные скрипты для настройки параметров безопасности ОС SberLinux OS Server:

  • sberlinux-hardening-fstec-advised, реализующий рекомендации Методического документа ФСТЭК России «Рекомендации по безопасной настройке операционных систем Linux», подробнее - в Базе знаний → раздел «Скрипт sberlinux-hardening-fstec-advised».

  • sberlinux-hardening-vendor-advised, реализующий настройки, рекомендуемые разработчиком ОС Platform V SberLinux OS Server, подробнее - в Базе знаний → раздел «Скрипт sberlinux-hardening-vendor-advised».

Примечание

Скрипты доступны в каталоге /usr/sbin после установки и загрузки системы.

Дополнительные рекомендации разработчика#

  1. Установите значение по умолчанию для количества одновременных сеансов пользователя ОС SberLinux OS Server.

    Важно

    Значение определяется пользователем конечной информационной системы, использующей ОС SberLinux OS Server.

    Пример скрипта, устанавливающего ограничение по умолчанию для пользователей, которые будут созданы после применения команды:

    echo "* hard maxlogins 10" > /etc/security/limits.d/maxlogins.conf
    
  2. (Опционально) При необходимости задайте персональное ограничение числа одновременных сеансов для определенных пользователей ОС SberLinux OS Server, например, для уже существующих.

    Важно

    Значение определяется пользователем конечной информационной системы, использующей ОС SberLinux OS Server.

    Пример скрипта, реализующего данное ограничение для всех существующих пользователей, указанных в файле /etc/passwd, UID которых больше 1000:

    for USR in `awk -F: '{if ($3>=1000) print $1}' /etc/passwd`; do
    echo -n "Enter session limit for user $USR: "
    read -e SESSCNT
    echo "${USR} hard maxlogins ${SESSCNT}" > /etc/security/limits.d/"99-maxlogins-${USR}.conf"
    done
    

    Важно

    Для пользователей, которые будут добавлены в систему после выполнения данного скрипта и команды из шага 1, будет действовать ограничение по умолчанию. При необходимости изменения персонального ограничения, задайте его для конкретного пользователя дополнительно.

  3. Установите надежный пароль для grub.

  1. После выполнения установки ОС SberLinux OS Server в соответствии с разделом «Установка» установите новый надежный пароль для пользователя root.

  2. Проверьте наличие обновлений ОС SberLinux OS Server, выпущенных производителем. Если они представлены, установите их.

    Важно

    Установка обновлений выполняется согласно сценарию в разделе «Обновление».

  3. Проверьте наличие информации о компенсирующих мерах и ограничениях по эксплуатации, рекомендованных разработчиком в связи с выявлением уязвимостей. Если они представлены, обеспечьте их реализацию.

  4. При необходимости изменения настроек функций безопасности используйте информацию, приведенную в Руководстве администратора, разделы «Основные инструменты SberLinux OS Server» и «Параметры (настройки) безопасности SberLinux OS Server».