
securix v0.17
SécurixOS es un sistema operativo seguro basado en NixOS diseñado para equipos pequeños y medianos. Proporciona un entorno mínimo y fortalecido con un fuerte aislamiento, reproducibilidad y configuraciones basadas en políticas para garantizar la seguridad operativa y el cumplimiento normativo.
SécurixOS: SO base para puesto seguro
[!NOTE] Este proyecto está en alfa, no se ofrece soporte por el momento.
Objetivos
SécurixOS es una distribución NixOS desarrollada por la DINUM para equipar ordenadores seguros para la administración de sistemas, la ofimática y el desarrollo, con el fin de tratar información No Protegida en un primer momento y eventualmente información de Difusión Restringida.
Constituye un modelo de PC seguro diseñado para permitir accesos a producción y otros usos críticos, garantizando un nivel de seguridad variable según la configuración empleada.
Gracias a NixOS, este modelo de PC seguro es reinstanciable para casos de uso variables: puesto multiagente, puesto multinivel, puesto solo en intranet, etc., con diferentes equipos, diferentes cepas de VPN.
Construido según las recomendaciones de la ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
Objetivo de la arquitectura técnica
Sistema operativo
Sécurix se basa en NixOS con un núcleo Linux personalizado de acuerdo con las reglas de endurecimiento de la ANSSI, algunas de las cuales se pueden desactivar según sea necesario.
Módulos de seguridad integrados
- Configuración sistemática según las recomendaciones de la ANSSI para sistemas GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Soporte avanzado de TPM2 y Yubikey para la gestión de claves de autenticación.
- Cifrado de datos mediante
ageo un servidor Vault. - Incorporación centralizada para Secure Boot con gestión PK/KEK.
- Conexión al puesto de trabajo con FIDO2 y la contraseña es solo un modo de rescate.
- Descifrado del puesto mediante una clave FIDO2 (se genera una clave de rescate durante la instalación).
Funcionalidades en desarrollo (por prioridad)
-
Refuerzo de la seguridad
- Aplicación de las recomendaciones ANSSI para un endurecimiento complementario: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Adición de la configuración de un sumidero de trazas para el envío de actividades de un sistema Sécurix.
-
Incorporación rápida y gestión centralizada
- Implementación de un servidor "phone home" que permita agregar automáticamente:
- La clave SSH TPM2 del sistema al repositorio de infraestructura.
- La autorización para descifrar los secretos mediante
age(o integración futura con Vault). - Esta pieza de infraestructura podrá insertarse en un proceso de negocio destinado a implementar un nuevo Sécurix para un agente.
- Implementación de un servidor "phone home" que permita agregar automáticamente:
-
Soporte avanzado de claves de seguridad
- Gestión y rotación de claves Secure Boot con TPM2 para reforzar Secure Boot.
Contribuir
Las contribuciones están abiertas al proyecto, se recomienda tener experiencia en NixOS para facilitar la integración. Consulte los tickets abiertos y la guía de contribución para participar. Puede abrir tickets para proponer funcionalidades y discutir la arquitectura. Las PR generadas por IA sin revisión ni prueba serán cerradas; las contribuciones del mismo autor podrán ser bloqueadas posteriormente.
Este README está en francés, pero el resto del código, los issues y las PR están en inglés.
Ejecución de las pruebas
Las pruebas se basan en el framework de pruebas NixOS. Permiten ejecutar Sécurix en una VM y luego realizar pruebas sobre el comportamiento de esa VM.
nix-build -A tests
Licencias
Sécurix se distribuye bajo la licencia MIT. Consulte la carpeta LICENSES para más detalles.