
securix v0.18
SécurixOSは、中小規模のチーム向けに設計されたNixOSベースのセキュアなオペレーティングシステムです。強力な分離、再現性、ポリシー駆動の設定により、運用セキュリティとコンプライアンスを確保する、最小限で堅牢化された環境を提供します。
SécurixOS: セキュリティPC向けベースOS
[!NOTE] このプロジェクトはアルファ版であり、現時点ではサポートは提供されていません。
目的
SécurixOSは、DINUMが開発したNixOSディストリビューションであり、システム管理、オフィス作業、開発向けのセキュリティ強化コンピューターに導入することを目的としています。まずは非保護情報、将来的には限定配布情報を扱うことを想定しています。
これは、使用する設定に応じて可変のセキュリティレベルを保証しながら、本番環境へのアクセスやその他の重要な用途を可能にするように設計されたセキュリティPCモデルです。
NixOSのおかげで、このセキュリティPCモデルは、さまざまなユースケース(マルチエージェント、マルチレベル、イントラネット専用など)に応じて再インスタンス化可能であり、異なるチームや異なるVPNで構成できます。
ANSSIの推奨事項に基づいて構築されています:https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si。
技術アーキテクチャのターゲット
オペレーティングシステム
Sécurixは、ANSSIの強化ルールに従ってカスタマイズされたLinuxカーネルを備えたNixOSをベースとしており、必要に応じて一部のルールを無効にすることができます。
統合セキュリティモジュール
- GNU/Linuxシステム向けANSSI推奨事項に基づく体系的な構成:https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux。
- TPM2およびYubikeyによる高度な認証キー管理のサポート。
ageまたはVaultサーバーを使用したデータ暗号化。- PK/KEK管理によるSecure Bootの集中登録。
- FIDO2によるワークステーションへのログイン。パスワードは予備モードのみ。
- FIDO2キーを使用したPCの復号(インストール時に予備キーが生成されます)。
開発中の機能(優先順位順)
-
セキュリティの強化
- 補完的な強化のためのANSSI推奨事項の適用:https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux。
- Sécurixシステムのアクティビティを送信するためのトレースシンク構成の追加。
-
迅速なオンボーディングと集中管理
- 自動的に以下を追加する「phone home」サーバーの設置:
- システムのTPM2 SSHキーをインフラストラクチャリポジトリに追加。
age(または将来的なVault統合)を使用してシークレットを復号するための承認。- このインフラストラクチャコンポーネントは、エージェント向けに新しいSécurixをセットアップするビジネスプロセスに組み込むことができます。
- 自動的に以下を追加する「phone home」サーバーの設置:
-
高度なセキュリティキーのサポート
- Secure Bootを強化するためのTPM2を使用したSecure Bootキーの管理とローテーション。
貢献
プロジェクトへの貢献は歓迎します。統合を容易にするためにNixOSの専門知識があることが推奨されます。 参加するには、オープンチケットとコントリビューションガイドを参照してください。 機能を提案したりアーキテクチャについて議論するためにチケットを開くことができます。 レビューやテストなしでAIが生成したPRはクローズされます。同じ著者によるその後の貢献はブロックされる可能性があります。
このREADMEはフランス語ですが、コード、イシュー、PRは英語です。
テストの実行
テストはNixOSテストフレームワークに基づいています。これにより、VM内でSécurixを起動し、そのVMの動作をテストできます。
nix-build -A tests
ライセンス
SécurixはMITライセンスの下で配布されています。詳細はLICENSESフォルダを参照してください。