
securix v0.17
SécurixOS ist ein auf NixOS basierendes sicheres Betriebssystem, das für kleine bis mittlere Teams entwickelt wurde. Es bietet eine minimale, gehärtete Umgebung mit starker Isolierung, Reproduzierbarkeit und richtliniengesteuerten Konfigurationen, um Betriebssicherheit und Compliance zu gewährleisten.
SécurixOS: Basis-OS für sicheren Arbeitsplatz
[!NOTE] Dieses Projekt ist im Alpha-Stadium, es wird derzeit kein Support angeboten.
Ziele
SécurixOS ist eine NixOS-Distribution, die von der DINUM entwickelt wurde, um sichere Computer für Systemadministration, Büroarbeit und Entwicklung auszustatten, um zunächst ungeschützte Informationen und eventuell Informationen mit eingeschränkter Verbreitung zu verarbeiten.
Es stellt ein Modell für einen sicheren PC dar, der den Zugriff auf die Produktion und andere kritische Anwendungen ermöglicht und je nach verwendeter Konfiguration ein variables Sicherheitsniveau gewährleistet.
Dank NixOS ist dieses sichere PC-Modell für verschiedene Nutzungsszenarien neu instantiierbar: Multi-Agenten-Arbeitsplatz, Multi-Level-Arbeitsplatz, reiner Intranet-Arbeitsplatz usw. mit verschiedenen Teams und verschiedenen VPN-Stämmen.
Erstellt gemäß den Empfehlungen der ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
Ziel der technischen Architektur
Betriebssystem
Sécurix basiert auf NixOS mit einem angepassten Linux-Kernel gemäß den ANSSI-Härtungsregeln, von denen einige je nach Bedarf deaktiviert werden können.
Integrierte Sicherheitsmodule
- Systematische Konfiguration gemäß den ANSSI-Empfehlungen für GNU/Linux-Systeme: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Erweiterte Unterstützung von TPM2 und Yubikey für die Verwaltung von Authentifizierungsschlüsseln.
- Datenverschlüsselung mit
ageoder einem Vault-Server. - Zentrale Registrierung für Secure Boot mit PK/KEK-Verwaltung.
- Verbindung zum Arbeitsplatz über FIDO2, das Passwort ist nur ein Notfallmodus.
- Entschlüsselung des Arbeitsplatzes mit einem FIDO2-Schlüssel (ein Notfallschlüssel wird bei der Installation generiert).
Entwicklungsfunktionen (nach Priorität)
-
Sicherheitsverstärkung
- Anwendung der ANSSI-Empfehlungen für zusätzliche Härtung: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Hinzufügen der Konfiguration einer Tracing-Senke zum Senden von Aktivitäten eines Sécurix-Systems.
-
Schnelles Onboarding und zentrale Verwaltung
- Einrichtung eines "Phone-Home"-Servers, der automatisch Folgendes hinzufügt:
- Den SSH-TPM2-Schlüssel des Systems zum Infrastruktur-Repository.
- Die Berechtigung zum Entschlüsseln der Geheimnisse via
age(oder zukünftige Integration mit Vault). - Dieses Infrastrukturstück kann in einen Geschäftsprozess eingefügt werden, der die Einrichtung eines neuen Sécurix für einen Mitarbeiter vorsieht.
- Einrichtung eines "Phone-Home"-Servers, der automatisch Folgendes hinzufügt:
-
Erweiterte Unterstützung von Sicherheitsschlüsseln
- Verwaltung und Rotation von Secure-Boot-Schlüsseln mit TPM2 zur Stärkung von Secure Boot.
Mitwirken
Beiträge zum Projekt sind willkommen, es wird empfohlen, über NixOS-Expertise zu verfügen, um die Integration zu erleichtern. Konsultieren Sie die offenen Tickets und den Beitragsleitfaden, um teilzunehmen. Sie können Tickets eröffnen, um Funktionen vorzuschlagen und die Architektur zu diskutieren. Von KI generierte PRs ohne Überprüfung oder Tests werden geschlossen, Beiträge desselben Autors können anschließend blockiert werden.
Diese README ist auf Französisch, aber der restliche Code, die Issues und die PRs sind auf Englisch.
Testausführung
Die Tests basieren auf dem NixOS-Testframework. Sie ermöglichen es, Sécurix in einer VM zu starten und dann Tests zum Verhalten dieser VM auszuführen.
nix-build -A tests
Lizenzen
Sécurix wird unter der MIT-Lizenz vertrieben. Siehe Ordner LICENSES für weitere Details.