Конфигурация системы для защиты информации
Общее описание
Для использования ОС в задачах, требующих повышенной защиты информации, применяются более строгие настройки файлов конфигурации Системы и более подробные настройки журналирования событий. ОС имеет возможность использования таких настроек благодаря установке пакетов sconfigs. При этом будут установлены пакеты, добавляющие в ОС настройки, обеспечивающие повышенную защиту информации и которые можно выбрать в зависимости от текущего профиля защиты.
ОС может быть сконфигурирована для безопасной работы используя настройки, описанные в следующих пунктах настоящего раздела.
Настройки службы SSH
Безопасные настройки службы удаленного доступа SSH – sshd – обеспечиваются установкой пакета sconfigs-sshd.
При этом устанавливаются ключи настроек в файле /etc/ssh/sshd_config.d/sshd_hardening.conf.
Все настройки в файле подробно документированы и при необходимости могут быть изменены опытным администратором. Более подробно настройка удаленного доступа к Системе через SSH описана в разделе 7.1.
Отключение файловых систем без атрибутов безопасности
Для безопасности рекомендуется отключать возможность загрузки редко используемых ФС, не поддерживающих атрибуты безопасности, с помощью команды modprobe.
Эти настройки могут быть выполнены с помощью установки пакета sconfigs-disable-filesystems-modules и связанных с ним служебных пакетов.
Документированный список отключаемых ФС настраивается в файле /etc/modprobe.d/restrict_fs_modules.conf.
Отключение редких сетевых протоколов
Отключение в целях безопасности неиспользуемых сетевых протоколов может быть реализовано с помощью установки пакета sconfigs-disable-network-modules с зависимыми пакетами. После его установки в Систему добавляется файл настроек /etc/modprobe.d/restrict_net_modules.conf с документированными настройками отключения таких протоколов.
Отключение дампов оперативной памяти
ОС по умолчанию сохраняет дампы оперативной памяти (coredumps) при сбоях Системы, что позволяет искать и исправлять ошибки. Но такая настройка снижает безопасность Системы, т.к. в дампах могут содержаться открытые пароли и другие важные данные. Рекомендуется отключать возможность создания дампов памяти путем установки пакета sconfigs-disable-coredumps.
При установке пакета в файлах конфигурации /etc/security/limits.d/90-disable-coredumps.conf и /etc/sysctl.d/96-disable-coredumps.conf будут установлены необходимые для этого отключения настройки.
Настройка переменных ядра
Для повышения безопасности функционирования ядра используется множество настроек (например, отключение системных вызовов по клавише SysRq). Установить всю совокупность этих настроек можно установкой пакета sconfigs-harden-kernel. Эти настройки перечислены и документированы в файле /etc/sysctl.d.95-kernel-hardening.conf.
Настройки аудита
Необходимым условием защиты информации в ОС является настройка и функционирование службы аудита. В репозиториях предлагается два шаблона настроек аудита – сокращенный sconfigs-basic-audit и полный sconfigs-detailed-audit. Эти пакеты содержат, соответственно, файлы настроек аудита /etc/sconfigs/audit-rules/20-basic-audit.rules и /etc/sconfigs/audit-rules/30-detailed-audit.rules, в которых подробно документированы настройки службы аудита и установлены их рекомендованные значения.
Отключение настроек блокировки экрана
По умолчанию пользователь в KDE Plasma может отключить блокировку экрана по наступлении периода бездействия или при выходе из ждущего режима, что позволяет неавторизованному пользователю получить доступ к Системе. Файл /etc/xdg/kscreenlockerrc из пакета sconfigs-kscreenlocker блокирует такое поведение, делая настройки по умолчанию недоступными для изменения.
Настройка автоблокировки консольного режима
Для работы в консольном режиме tty применяется программа tmux, сконфигурированная (файл /etc/tmux.conf) следующим образом:
set -g lock-command "vlock -c"
set -g lock-after-time 300
bind L lock-session
Таким образом включается автоблокировка консоли по истечении 5 минут бездействия командой vlock.
Замена стандартной консоли tty на tmux осуществляется в файле конфигурации /etc/bashrc с помощью скрипта:
if [ -n "$PS1" ] && [ "$XDG_SESSION_TYPE" = tty ] && [ -z "$TMUX" ] && ! [[ "$TERM" =~ screen ]] && ! [[ "$TERM" =~ tmux ]] && command -v tmux >/dev/null 2>&1
then exec tmux
fi