|
Расширенный режим МКЦ (strict mode) является развитием режима МКЦ Astra Linux и предназначен для усиления защиты ОС. Расширенный режим МКЦ доступен начиная со следующих обновлений Astra Linux:
Особенности работы в этом режиме описаны ниже.
Включение расширенного режима МКЦ может привести к изменениям в работе стороннего прикладного ПО (особенно ранее установленного). Поэтому перед включением расширенного режима МКЦ в ОС администратору рекомендуется провести тестирование используемого прикладного ПО с целью проверки его работоспособности при включенном расширенном режиме МКЦ и необходимости его дополнительной настройки.
|
При работе в расширенном режиме МКЦ имеются следующие особенности (далее под термином "домашний каталог" подразумевается "домашний каталог пользователя и всё его содержимое"):
Включение расширенного режима МКЦ осуществляется командой:
| sudo astra-strictmode-control enable |
При включении расширенного режима МКЦ:
Для активации расширенного режима МКЦ необходимо перезагрузить ОС.
При включении расширенного режима МКЦ на контроллере домена аналогичный режим на компьютерах-клиентах домена автоматически не включается, и вход пользователей выполняется по обычным правилам. При необходимости использовать расширенный режим МКЦ на компьютерах-клиентах этот режим должен быть включен на каждом из них. |
Для проверки текущего состояния расширенного режима МКЦ (активен/неактивен) можно воспользоваться командой:
| sudo astra-strictmode-control status |
В случае, если после выполнения команды включения расширенного режима МКЦ не выполнялась перезагрузка ОС, результат команды проверки состояния режима будет НЕАКТИВНО.
Для получения информации о состоянии расширенного режима МКЦ, которое будет после перезагрузки ОС, выполнить команду:
| sudo astra-strictmode-control is-enabled |
Далее для обозначения максимального разрешенного пользователю НКЦ используется сокращение МНКЦ.
При понижении (обнулении) МНКЦ метки целостности на домашний каталог пользователя должны быть проставлены вручную.
Инструмент sumic позволяет запускать процессы с НКЦ ниже, чем НКЦ процесса-родителя. При таком запуске:
Синтаксис инструмента:
| sumic [параметр] [--] [<команда>] [<параметры_запуска_команды>] |
Параметры инструмента: