Дерево страниц

Вы просматриваете старую версию данной страницы. Смотрите текущую версию.

Сравнить с текущим просмотр истории страницы

« Предыдущий Версия 6 Следующий »

Методические указания по нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" (версия 1.6)  в информационных системах.

Методические указания не являются кумулятивными обновлениями безопасности. При выполнении методических указаний автоматическая установка обновлений безопасности не осуществляется, и обновления безопасности должны быть установлены отдельно.

Методика безопасности, нейтрализующая угрозы эксплуатации уязвимостей

Внимание

Применение методических указаний необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
На время выполнения действий по применению методических указаний необходимо снять запрет на установку бита исполнения в политиках безопасности.

Настоящая методика предназначена для нейтрализации угрозы эксплуатации уязвимостей, перечисленных в Списке уязвимостей, закрываемых обновлением №20210128SE16MD путём обновления пакетов, подверженных уязвимостям. Для реализации настоящей методики предоставляется архив репозитория пакетов, содержащий обновлённые пакеты. Обновление пакетов может выполняться как централизованно из общего репозитория, так и индивидуально из локальных репозиториев. Настройку использования репозиториев следует выполнить в соответствии с указаниями Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов а также Создание локального репозитория

Порядок применения методики безопасности

1.Загрузить архив по ссылке: Cсылка. При наличии подключения к Интернет это можно сделать с помощью браузера или командой:

2.Проверить соответствие контрольной суммы полученного архива, выполнив команду:

gostsum 20210128se16md.tar.gz

Контрольная сумма:

91ef40679c0240f2a528ee9ad606c3ae419021d4552c28f3bce0630db3cdfe7a  20210128se16md.tar.gz


Архив подписан усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра" с использованием ключевого комплекта, выданного удостоверяющим центром Министерства Обороны Российской Федерации (Скачать). Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty

В архиве содержатся файлы для обновления двух несовместимых пакетов: пакета sudo и пакета sudo-ldap. Обновлять следует только тот пакет, который уже установлен в системе. Обычно в ОС Astra Linux установен пакет sudo. Проверить какой именно пакет установлен можно командой:

apt-cache policy sudo sudo-ldap

3. Распаковать архив, выполнив команду:

tar xzf 20210128se16md.tar.gz

После распаковки архива для установки будут доступны два файла обновлений для двух пакетов:

  • файл sudo_1.8.19p1-2.1+deb9u3_amd64.deb для обновления пакета sudo;
  • файл sudo-ldap_1.8.19p1-2.1+deb9u3_amd64.deb для обновления пакета sudo-ldap.

4. После распаковки архива обновление можно выполнить одной из команд:

Обновление пакета
sudo
Обновление пакета
sudo-ldap
sudo dpkg -i sudo_1.8.19p1-2.1+deb9u3_amd64.debsudo dpkg -i sudo-ldap_1.8.19p1-2.1+deb9u3_amd64.deb

Или обновить только установленный пакет командами:

dpkg -s sudo && sudo dpkg -i sudo_1.8.19p1-2.1+deb9u3_amd64.deb
dpkg -s sudo-ldap && sudo dpkg -i sudo-ldap_1.8.19p1-2.1+deb9u3_amd64.deb

Внимание

Обновление пакетов необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности.

Действия по предотвращению экстплуатации уязвимости без применения обновления пакетов

В случаях когда применения указанной выше методики обновления пакетов невозможно следует выполнить следующие организационные мероприятия по по предотвращению экстплуатации уязвимости:

  1. Если не был активирован Мандатный Контроль Целостности (МКЦ), то активировать его после чего перезагрузить машину:

    sudo astra-mic-control enable

  2. Включить блокировку консоли для пользователей, не входящих в группу astra-console:

    sudo astra-console-lock enable

  3. Проверить список пользователей, входящих в группу astra-console:

    getent group | grep astra-console
    и исключить из группы astra-console всех недоверенных пользователей, выполнив для каждого такого пользователя команду:
    gpasswd -d имя_пользователя astra-console


  • Нет меток