
securix v0.17
SécurixOS é um sistema operacional seguro baseado no NixOS, projetado para equipes pequenas e médias. Ele fornece um ambiente mínimo e reforçado com forte isolamento, reprodutibilidade e configurações orientadas por políticas para garantir segurança operacional e conformidade.
SécurixOS: SO Base para Posto Seguro
[!NOTE] Este projeto está em alfa, nenhum suporte é oferecido no momento.
Objetivos
SécurixOS é uma distribuição NixOS desenvolvida pela DINUM para equipar computadores seguros para administração de sistemas, escritório e desenvolvimento, a fim de tratar informações Não Protegidas inicialmente e eventualmente informações de Difusão Restrita.
Constitui um modelo de PC seguro projetado para permitir acessos à produção e outros usos críticos, garantindo um nível de segurança variável conforme a configuração utilizada.
Graças ao NixOS, este modelo de PC seguro é reinstanciável para casos de uso variáveis: posto multi-agente, posto multi-nível, posto apenas em intranet, etc., com equipes diferentes, bases de VPN diferentes.
Construído de acordo com as recomendações da ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
Alvo de Arquitetura Técnica
Sistema Operacional
Sécurix baseia-se no NixOS com um kernel Linux personalizado conforme as regras de endurecimento da ANSSI, algumas delas podendo ser desativadas conforme a necessidade.
Módulos de Segurança Integrados
- Configuração sistemática de acordo com as recomendações da ANSSI para sistemas GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Suporte avançado a TPM2 e Yubikey para gerenciamento de chaves de autenticação.
- Criptografia de dados usando
ageou um servidor Vault. - Registro centralizado para Secure Boot com gerenciamento PK/KEK.
- Conexão ao posto de trabalho via FIDO2 e a senha é apenas um modo de resgate.
- Descriptografia do posto usando uma chave FIDO2 (uma chave de resgate é gerada na instalação).
Funcionalidades em Desenvolvimento (por prioridade)
-
Reforço da Segurança
- Aplicação das recomendações ANSSI para um endurecimento complementar: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Adição da configuração de um sumidouro de rastros para envio das atividades de um sistema Sécurix.
-
Onboarding Rápido e Gerenciamento Centralizado
- Implantação de um servidor "phone home" que permite adicionar automaticamente:
- A chave SSH TPM2 do sistema ao repositório de infraestrutura.
- A autorização para descriptografar segredos via
age(ou integração futura com Vault). - Esta parte da infraestrutura poderá ser inserida em um processo de negócio visando configurar um novo Sécurix para um agente.
- Implantação de um servidor "phone home" que permite adicionar automaticamente:
-
Suporte Avançado a Chaves de Segurança
- Gerenciamento e rotação de chaves Secure Boot com TPM2 para reforçar o Secure Boot.
Contribuir
As contribuições estão abertas ao projeto, sendo recomendado ter expertise em NixOS para facilitar a integração. Consulte os tickets abertos e o guia de contribuição para participar. Você pode abrir tickets para propor funcionalidades e discutir a arquitetura. PRs geradas por IA sem revisão ou teste serão fechadas; contribuições do mesmo autor poderão ser bloqueadas posteriormente.
Este README está em francês, mas o restante do código, as issues e as PRs estão em inglês.
Execução dos Testes
Os testes são baseados no framework de teste NixOS. Eles permitem iniciar o sécurix em uma VM e depois executar testes sobre o comportamento dessa VM.
nix-build -A tests
Licenças
Sécurix é distribuído sob a licença MIT. Veja a pasta LICENSES para mais detalhes.