
securix v0.18
SécurixOS è un sistema operativo sicuro basato su NixOS, progettato per team di piccole e medie dimensioni. Fornisce un ambiente minimo e rinforzato con un forte isolamento, riproducibilità e configurazioni basate su policy per garantire sicurezza operativa e conformità.
SécurixOS: Sistema operativo base per postazioni sicure
[!NOTE] Questo progetto è in alpha, al momento non viene fornito alcun supporto.
Obiettivi
SécurixOS è una distribuzione NixOS sviluppata dalla DINUM per equipaggiare computer sicuri per l'amministrazione di sistema, l'ufficio e lo sviluppo, al fine di trattare inizialmente informazioni Non Protette e successivamente eventualmente informazioni a Diffusione Ristretta.
Costituisce un modello di PC sicuro progettato per consentire accessi alla produzione e altri usi critici, garantendo un livello di sicurezza variabile a seconda della configurazione utilizzata.
Grazie a NixOS, questo modello di PC sicuro è re-istanziabile per casi d'uso vari: postazione multi-agente, postazione multi-livello, postazione solo in intranet, ecc., con diversi team e diversi tipi di VPN.
Costruito secondo le raccomandazioni dell'ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
Obiettivo dell'architettura tecnica
Sistema operativo
Sécurix si basa su NixOS con un kernel Linux personalizzato in conformità con le regole ANSSI di hardening, alcune delle quali sono disattivabili a seconda delle necessità.
Moduli di sicurezza integrati
- Configurazione sistematica secondo le raccomandazioni dell'ANSSI per i sistemi GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Supporto avanzato di TPM2 e Yubikey per la gestione delle chiavi di autenticazione.
- Crittografia dei dati tramite
ageo un server Vault. - Arruolamento centralizzato per Secure Boot con gestione PK/KEK.
- Connessione alla postazione di lavoro tramite FIDO2 e la password è solo una modalità di recupero.
- Decifratura della postazione tramite una chiave FIDO2 (una chiave di recupero viene generata durante l'installazione).
Funzionalità in sviluppo (per priorità)
-
Rafforzamento della sicurezza
- Applicazione delle raccomandazioni ANSSI per un hardening complementare: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Aggiunta della configurazione di un sink di log per l'invio delle attività di un sistema Sécurix.
-
Onboarding rapido e gestione centralizzata
- Impostazione di un server "phone home" che consenta di aggiungere automaticamente:
- La chiave SSH TPM2 del sistema al repository dell'infrastruttura.
- L'autorizzazione a decifrare i segreti tramite
age(o integrazione futura con Vault). - Questo componente dell'infrastruttura potrà inserirsi in un processo aziendale volto a predisporre un nuovo Sécurix per un agente.
- Impostazione di un server "phone home" che consenta di aggiungere automaticamente:
-
Supporto avanzato delle chiavi di sicurezza
- Gestione e rotazione delle chiavi Secure Boot con TPM2 per rafforzare Secure Boot.
Contribuire
I contributi al progetto sono aperti; si consiglia di avere una competenza NixOS per facilitarne l'integrazione. Consultare i ticket aperti e la guida al contributo per partecipare. È possibile aprire ticket per proporre funzionalità e discutere l'architettura. Le PR generate da IA senza revisione o test verranno chiuse; i contributi dello stesso autore potranno essere bloccati in seguito.
Questo README è in francese, ma il resto del codice, le issue e le PR sono in inglese.
Esecuzione dei test
I test si basano sul framework di test NixOS. Consentono di avviare Sécurix in una VM e poi eseguire test sul comportamento di tale VM.
nix-build -A tests
Licenze
Sécurix è distribuito sotto licenza MIT. Vedere la cartella LICENSES per maggiori dettagli.