Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Оглавление


Информация
titleДанная статья применима к:



Расширенный режим МКЦ (strict mode) является развитием режима МКЦ Astra Linux и предназначен для усиления защиты ОС. Особенности работы в этом режиме описаны ниже.

Предупреждение
Включение расширенного режима МКЦ может привести к сбоям в работе некоторого прикладного ПО (особенно уже установленного). Поэтому перед включением расширенного режима МКЦ в ОС администратору рекомендуется провести тестирование используемого прикладного ПО с целью проверки его работоспособности при включенном расширенном режиме МКЦ и необходимости его дополнительной настройки.

При работе в расширенном режиме МКЦ  имеются следующие особенности:

  1. в любом режиме МКЦ процесс при его непосредственном запуске наследует уровень целостности (
При работе Astra Linux с включенным мандатным контролем целостности (МКЦ) каждый процесс при запуске получает неиерархический уровень целостности (далее -
  1. УЦ) процесса-родителя
. В
  1. , но в расширенном режиме МКЦ
(strict mode) дополнительно запрещается запуск процесса в том случае,
  1. вводится дополнительное ограничение: непосредственный запуск процесса запрещен если исполняемый файл, из которого запускается процесс, имеет УЦ меньший или несравнимый с УЦ процесса-родителя. В
данном
  1. таком случае процесс возможно запустить только
с использованием инструмента sumic.
  1. посредством инструмента (системного вызова) sumic, описание которого приведено в 4.15.9.
  2. при работе в обычном режиме МКЦ создаваемым файловым объектам (файлам или каталогам) назначается нулевой УЦ. При работе в расширенном режиме МКЦ создаваемым файловым объектам
Аналогичным образом создаваемому файлу и каталогу
  1. назначается УЦ, равный УЦ каталога, в котором
выполняется создание
  1. объект размещается. При этом запрещено создавать
файл (каталог)
  1. файловые объекты с УЦ выше или несравнимым с
УЦ процесса, создающего данный файл (каталог).
  1. УЦ процесса, создающего данный объект.
  2. вход в пользовательские сессии с нулевой классификационной меткой возможен только на максимально доступном пользователю неиерархическом уровне целостности (выбирается автоматически). Т.е. администратор с высоким уровнем целостности, выбрав при входе в сессию нулевую метку конфиденциальности, не сможет выполнить вход на нулевом уровне целостности. И наоборот, если администратором с высоким уровнем целостности при входе в сессию была выбрана ненулевая классификационная метка, то вход будет выполнен на нулевом УЦ;
  3. при включенном расширенном режиме МКЦ во время создания пользователя всему содержимому его домашнего каталога назначается УЦ, равный УЦ данного пользователя. В дальнейшем назначение УЦ содержимому домашних каталогов пользователей осуществляется в соответствии с общими правилам МКЦ;

  4. не применяется привилегия PARSEC_CAP_IGNMACINT (см. таблицу 8);
  5. не применяется параметр командной строки ядра parsec.ccnr_relax (см. таблицу 31);
  6. возможно применение привилегии PARSEC_CAP_CCNR_RELAX (см. таблицу 8);
  7. возможно применение атрибута irelax (см. 4.3.2).

Управление режимом МКЦ

Включение расширенного режима МКЦ осуществляется путем выполнения командыкомандой:

Command
sudo astra-strictmode-control enable

В результате выполнения этой команды:

  1. будут выполнены необходимые настройки
уровней целостности сущностей и
  1. меток целостности файловых объектов
  2. для параметра
командной строки
  1. ядра parsec.strict_mode установлено значение 1.

Для активации расширенного режима МКЦ необходимо перезагрузить ОС.

Для проверки текущего состояния расширенного режима МКЦ (активен/неактивен) можно воспользоваться командой:

Command
sudo astra-strictmode-control status


В случае, если после выполнения команды включения расширенного режима МКЦ не выполнялась перезагрузка ОС, результат команды проверки состояния режима будет НЕАКТИВНО.

Для получения информации о состоянии расширенного режима МКЦ, которое будет после перезагрузки ОС, выполнить команду:

Command
sudo astra-strictmode-control is-enabled
Расширенный режим МКЦ будет применяться только при загрузке ОС с ядром 5.4. При включенном расширенном режиме МКЦ во время создания пользователя всему содержимому его домашнего каталога назначается УЦ, равный УЦ данного пользователя. В дальнейшем назначение УЦ содержимому домашних каталогов пользователей осуществляется в соответствии с общими правилам МКЦ.