
securix v0.18
SécurixOS — это безопасная операционная система на основе NixOS, разработанная для небольших и средних команд. Она предоставляет минимальную, укреплённую среду с сильной изоляцией, воспроизводимостью и конфигурациями, управляемыми политиками, для обеспечения операционной безопасности и соответствия требованиям.
SécurixOS: Базовая ОС для защищённого рабочего места
[!NOTE] Этот проект находится в статусе альфа, поддержка пока не предоставляется.
Цели
SécurixOS — это дистрибутив NixOS, разработанный DINUM для оснащения защищённых компьютеров, предназначенных для администрирования системы, офисной работы и разработки, с целью обработки сначала неклассифицированной информации, а впоследствии, возможно, информации с ограниченным доступом (Diffusion Restreinte).
Он представляет собой модель защищённого ПК, спроектированную для обеспечения доступа к производственной среде и другим критическим сценариям использования, гарантируя при этом уровень безопасности, варьирующийся в зависимости от применяемой конфигурации.
Благодаря NixOS эта модель защищённого ПК может быть воспроизведена для различных сценариев использования: многопользовательское рабочее место, многоуровневое рабочее место, рабочее место только в интрасети и т. д., с разными командами и разными источниками VPN.
Создан в соответствии с рекомендациями ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
Целевая техническая архитектура
Операционная система
Sécurix базируется на NixOS с настраиваемым ядром Linux, соответствующим правилам ANSSI по усилению безопасности, некоторые из которых могут быть отключены при необходимости.
Встроенные модули безопасности
- Систематическая настройка в соответствии с рекомендациями ANSSI для систем GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Расширенная поддержка TPM2 и Yubikey для управления ключами аутентификации.
- Шифрование данных с помощью
ageили сервера Vault. - Централизованное включение Secure Boot с управлением PK/KEK.
- Подключение к рабочему месту через FIDO2, пароль — только резервный режим.
- Расшифровка рабочего места с помощью ключа FIDO2 (при установке генерируется резервный ключ).
Функции в разработке (по приоритету)
-
Усиление безопасности
- Применение рекомендаций ANSSI для дополнительного ужесточения: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- Добавление конфигурации лог-хранилища для отправки действий системы Sécurix.
-
Быстрый онбординг и централизованное управление
- Развёртывание сервера "phone home", который автоматически добавляет:
- SSH-ключ TPM2 системы в репозиторий инфраструктуры.
- Разрешение на расшифровку секретов через
age(или будущая интеграция с Vault). - Этот компонент инфраструктуры сможет встраиваться в бизнес-процесс по развёртыванию нового Sécurix для сотрудника.
- Развёртывание сервера "phone home", который автоматически добавляет:
-
Расширенная поддержка ключей безопасности
- Управление и ротация ключей Secure Boot с TPM2 для усиления Secure Boot.
Внести вклад
Вклад в проект приветствуется, рекомендуется иметь опыт работы с NixOS для упрощения интеграции. Ознакомьтесь с открытыми задачами и руководством по внесению вклада, чтобы принять участие. Вы можете открывать задачи для предложения функциональности и обсуждения архитектуры. PR, сгенерированные ИИ без рецензирования и тестирования, будут закрыты; последующие вклады от того же автора могут быть заблокированы.
Этот README написан на французском, но остальной код, задачи и PR — на английском.
Запуск тестов
Тесты основаны на тестовом фреймворке NixOS. Они позволяют запустить sécurix в виртуальной машине, а затем выполнить тесты поведения этой ВМ.
nix-build -A tests
Лицензии
Sécurix распространяется под лицензией MIT. Подробнее см. в папке LICENSES.