Настоящий информационный ресурс является официальным источником получения оперативных обновлений операционной системы специального назначения «Astra Linux Special Edition» РУСБ.10015-01 (очередное обновление 1.5), предназначенной для применения в составе информационных (автоматизированных) систем в защищенном исполнении, находящихся в компетенции ФСТЭК России.
Работы по оценке соответствия оперативных обновлений требованиям безопасности информации организуются в порядке, установленном действующим «Положением о системе сертификации средств защиты информации ФСТЭК России», одновременно с их выпуском. Изготовитель доводит оперативные обновления до потребителей для их применения в составе информационных систем до завершения предусмотренных приказом испытаний по оценке соответствия требованиям безопасности информации.
Применение оперативных обновлений изделия не является основанием для повторной аттестации информационных систем. Все работы по обновлению средств защиты информации проводятся в рамках действующих аттестатов соответствия на информационные системы.
Порядок выпуска и доведения оперативных обновлений до информационных (автоматизированных) систем, находящихся в компетенции Министерства обороны Российской Федерации, установлен в документе «Регламент организации работ по устранению уязвимостей и выпуску обновлений безопасности...», утвержденном начальником 8 Управления Генерального штаба Вооруженных Сил Российской Федерации и согласованным с заказывающими и довольствующими органами военного управления.
В соответствии с изменениями Регламента, утвержденными 20.12.2022 г. начальником 8 Управления Генерального штаба Вооруженных Сил Российской Федерации, источником получения оперативных обновлений, в том числе для ознакомления, установки и использования эксплуатирующими организациями, включая предприятия оборонно-промышленного комплекса, осуществляющие выполнение опытно-конструкторских и иных работ в интересах Министерства обороны Российской Федерации, является настоящий информационный ресурс и личный кабинет пользователя.
Информация о статусе сертификации оперативных обновлений в системе сертификации Министерства обороны Российской Федерации предоставляется после соответствующего обращения на портале технической поддержки.
БЮЛЛЕТЕНЬ № 20210618SE15MD
Внимание Настоящая методика предназначена для нейтрализации угрозы эксплуатации уязвимости BDU-2019-02317 службы qtnotifydaemon. Пример возможной команды: Внимание Настоящая методика предназначена для нейтрализации угрозы эксплуатации уязвимости BDU:2019-02274 пакета libjpeg-progs. Проверить наличие в операционной системе установленного пакета libjpeg-progs можно командой:Методика безопасности, нейтрализующая угрозы эксплуатации уязвимостей qtnotifydaemon
Для полной нейтрализации урозы эксплуатации уязвимости BDU-2019-02317 рекомендуется отказаться от использования уязвимой службы qtnotifydaemon.
Для запрета обращения к уязвимой службе следует удалить следующие файлы:
sudo rm /usr/bin/qtnotifydaemon
sudo rm /home/*/.config/qtnotifydaemon/qtnotifydaemon.confМетодика безопасности, нейтрализующая угрозы эксплуатации уязвимостей libjpeg-progs
Для полной нейтрализации угрозы эксплуатации уязвимости BDU:2019-02274 рекомендуется отказаться от использования уязвимого пакета libjpeg-progs.
Пакет libjpeg-progs не входит в комплект пакетов, поставляемых в составе Astra Linux Special Edition (очередное обновление 1.5), и находится на диске со средствами разработки.
БЮЛЛЕТЕНЬ № 20210317SE15MD
Внимание Настоящая методика предназначена для нейтрализации угрозы эксплуатации уязвимостей, перечисленных в Списке уязвимостей, закрываемых обновлением №20210317SE15MD путём обновления пакетов, подверженных уязвимостям. Для реализации настоящей методики предоставляется архив, содержащий файлы с обновлёнными пакетами. Обновление пакетов может выполняться непосредственно из распакованных файлов, централизованно из общего репозитория, или индивидуально из локальных репозиториев. Для использования репозиториев их настройку следует выполнить в соответствии с указаниями Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов а также Создание локальных и сетевых репозиториев. 1. Загрузить архив по ссылке: Cсылка. При наличии подключения к Интернет это можно сделать с помощью web-браузера или командой: 2. Проверить соответствие контрольной суммы полученного архива, выполнив команду: Контрольная сумма: Архив подписан усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра" (Скачать). В архиве содержатся файлы для обновления двух несовместимых пакетов: пакета sudo и пакета sudo-ldap. Обновлять следует только тот пакет, который уже установлен в системе. Обычно в ОС Astra Linux установен пакет sudo. Проверить какой именно пакет установлен можно командой: 3. Распаковать архив, выполнив команду: После распаковки архива для установки в текущем каталоге будет создан подкаталог 20210317se15md, в котором будут доступны два файла обновлений для двух пакетов и файл gostsums.txt для проверки контрольных сумм файлов, входящих в ОС (см. руководство по КСЗ. Часть 1, раздел 14.2): 4. После распаковки архива обновление можно выполнить одной из команд: Или обновить только установленный пакет командами: Внимание Для полной нейтрализации угрозы эксплуатации уязвимостей CVE-2021-27365, CVE-2021-27363 и CVE-2021-27364 модуля ядра scsi_transport_iscsi: Если модуль scsi_transport_iscsi не используетсяследует, то запретить загрузку данного модуля, для чего: Добавить в файл строку, содержащую ключевое слово install, название блокируемого модуля и название модуля-заменителя: Обновить параметры загрузки командой: Если модуль загружен - перезагрузить систему командой:Методика безопасности, нейтрализующая угрозы эксплуатации уязвимостей sudo
Порядок применения методики безопасности:
Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikatyОбновление пакета
sudoОбновление пакета
sudo-ldapsudo dpkg -i 20210317se15md/sudo_1.8.10p3-1+deb8u8_amd64.deb 20210317se15md/sudo-ldap_1.8.10p3-1+deb8u8_amd64.deb
dpkg -s sudo-ldap && sudo dpkg -i 20210317se15md/sudo-ldap_1.8.10p3-1+deb8u8_amd64.debМетодика безопасности, нейтрализующая угрозу эксплуатации уязвимостей модуля ядра scsi_transport_iscsi
Применение методических указаний необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы.install scsi_transport_iscsi /bin/true
После входа в локальную пользовательскую сессию эксплуатация уязвимостей возможна пользователем, не имеющим привилегий администратора.
Позволяющий осуществить эксплуатацию уязвимостей модуль ядра scsi_transport_iscsi по умолчанию не загружается.
БЮЛЛЕТЕНЬ № 20201201SE15
Соответствующее бюллетеню № 20201201SE15 обновление диска со средствами разработки доступно по ссылке 1. Загрузить образ диска с обновлениями по ссылке: Скачать 2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду: 8e2784719c977eaf80b288ac58358dbca5f2c016f5a9cbc7bdd27352b1a75bef - Обновление безопасности подписано усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра" (Скачать). Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5) 3. Выполнить команды: Внимание Внимание№20190329SE15, №31082018SE15,
№02032018SE15, №27102017SE15, №29032017SE15, №16092016SE15
) для нейтрализации угроз эксплуатации и уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже. Обновление диска со средствами разработки
sudo mount /mnt/20201201SE15.iso /media/cdrom
sudo apt-cdrom -m add
sudo apt-get update
sudo apt-get dist-upgrade
sudo apt-get -f install
БЮЛЛЕТЕНЬ № 20190329SE15
Кумулятивное оперативное обновление (содержит в себе обновления №31082018SE15,
№29032017SE15,
№16092016SE15,№27102017SE15,№02032018SE15 и №27082018SE15
) для нейтрализации угроз эксплуатации и уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
Обновление диска со средствами разработки
Соответствующее бюллетеню № 20190329SE15 обновление диска со средствами разработки доступно по ссылке
1. Загрузить образ диска с обновлениями по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/20190329/20190329SE15.iso.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
f0a193280a5314bab8243d13463fed4ffd40f7981f5b86c1ca34a9e05354c57f -
Оперативное обновление подписано усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра" (Скачать). Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
3. выполнить команды:
sudo mount /mnt/20190329SE15.iso /media/cdrom
sudo apt-cdrom -m add
Внимание
sudo apt-get update
sudo apt-get dist-upgrade
Внимание
БЮЛЛЕТЕНЬ № 31082018SE15
Кумулятивное оперативное обновление (содержит в себе обновление №29032017SE15,
№16092016SE15,№27102017SE15,№02032018SE15 и №27082018SE15
) для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
Обновление диска со средствами разработки
Соответствующее бюллетеню № 31082018SE15 обновление диска со средствами разработки доступно по ссылке
1. Загрузить образ диска с обновлениями по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/31082018/31082018se15.iso.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
Оперативное обновление подписано усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра" (Скачать). Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск
операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
3. выполнить команды:
sudo mount /mnt/31082018se15.iso /media/cdrom
sudo apt-cdrom -m add
Внимание
На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности.
sudo apt-get update
sudo apt-get dist-upgrade
Внимание!
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями.
БЮЛЛЕТЕНЬ № 27082018SE15
Для предотвращения возможности подключения отчуждаемых носителей в нарушение установленных политик безопасности дискреционного разграничения доступа необходимо в папку /etc/polkit-1/localauthority/10-vendor.d/ поместить файл ru.rusbitech.noudisksmount.pkla со следующим содержимым:
[Disable mount for limited users] Identity=unix-user:* Action=org.freedesktop.udisks.filesystem-mount ResultActive=auth_admin
БЮЛЛЕТЕНЬ № 02032018SE15
Кумулятивное оперативное обновление (содержит в себе обновления №27102017SE15,№29032017SE15, №16092016SE15) для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Для минимизации рисков эксплуатации уязвимостей микропроцессоров Meltdown (CVE-2017-5754) и Spectre v2 (CVE-2017-5715) в состав данного обновления включено ядро linux 4.2.0-24.
Обновление диска со средствами разработки
Соответствующее бюллетеню № 02032018SE15 обновление диска со средствами разработки доступно по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/devel/02032018/.
В связи с серьезными изменениями в части своего интерфейса это ядро устанавливается дополнительно к linux 4.2.0-23 и не загружается по умолчанию. Стороннее программное обеспечение, содержащее в своем составе модули ядра, скомпилированные для ядра 4.2.0-23, может работать некорректно и потребовать перекомпиляции.
Также для повышения безопасности при эксплуатации операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01, рекомендуется выполнить дополнительные настройки, размещенные в разделе Red Book: Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.5).
Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
1. Загрузить образ диска с обновлениями по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/02032018se15/02032018se15.iso.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
Контрольная сумма:
3f05fae712288a5d65d16b141a95a16726031fa76409a7910847a389f8226627
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск
операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
3. выполнить команды:
sudo mount /mnt/02032018se15.iso /media/cdrom
sudo apt-cdrom -m add
Внимание
На время установки обновления необходимо снять запрет на установку SUID бита в политиках безопасности.
sudo apt-get update
sudo apt-get dist-upgrade
Внимание!
В случае, если на компьютере установлена СУБД PostgreSQL из состава операционной системы, после обновления необходимо выполнить:
sudo chmod +x /usr/share/postgresql-common/pg_ctlcluster
sudo apt-get -f install
Внимание!
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями.
БЮЛЛЕТЕНЬ № 27102017SE15
Кумулятивное оперативное обновление (содержит в себе обновление №29032017SE15
и №16092016SE15
) для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
1. Загрузить образ диска с обновлениями по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/27102017se15/27102017se15.iso.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск
операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
3. выполнить команды:
sudo mount /mnt/27102017se15.iso /media/cdrom
sudo apt-cdrom -m add
Внимание
На время установки обновления необходимо снять запрет на установку SUID бита в политиках безопасности.
sudo apt-get update
sudo apt-get dist-upgrade
Внимание!
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями.
БЮЛЛЕТЕНЬ № 01062017SE15
Методические указания по нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" (очередное обновление 1.5) в информационных системах.
Методика безопасности, нейтрализующая уязвимость
CVE-2017-7494
Эксплуатация уязвимости возможна только при наличии в операционной системе установленного пакета samba. Для предотвращения эксплуатации указанной уязвимости необходимо от имени учетной записи администратора Astra Linux Special Edition добавить строку:
nt pipe support = no
в секцию [global] конфигурационного файла /etc/samba/smb.conf
БЮЛЛЕТЕНЬ № 29032017SE15
Кумулятивное оперативное обновление (содержит в себе обновление № 16092016SE15) для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5). Необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
1. Загрузить образ диска с обновлениями по ссылке: https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.5/29032017se15/29032017se15.iso.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
093cd34500d1070cd9ef6d9367e230d45b82d890e89237aeaa8fcc1d1acd395c
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
Контрольная сумма iso-образа оперативного обновления № 2
, рассчитанная с использованием Программы фиксации и контроля исходного состояния программного комплекса «ФИКС-UNIX 1.0» 643.53132931.501492-01 (далее по тексту — программа «ФИКС-UNIX 1.0») по алгоритму «Уровень-3», должна соответствовать значению:9032017se15
C74BE35C
Подсчет контрольной суммы iso-образа оперативного обновления № 2
с использованием программы «ФИКС-UNIX 1.0» по алгоритму «Уровень-3» должен осуществляться пользователем с правами администратора на рабочей станции, под управлением Astra Linux Special Edition РУСБ.10015-01, в следующей последовательности:9032017se15
Поместить загруженный iso-образ в каталог /mnt на обновляемой системе;
Выполнить в командной строке:
sudo mount /mnt/29032017se15.iso
/media/cdrom
ufix
), и выполнить следующие команды:./ufix -jR /media/cdrom > /tmp/29032017se15.txt
./ufix -e /tmp/29032017se15.txt /tmp/29032017se15.prj
./ufix -h /tmp/29032017se15.prj /tmp/29032017se15_Report.html
firefox /tmp/29032017se15_Report.html
Сравнить значение контрольной суммы в строке «ВСЕГО», выданное на экран, со значением, указанным выше
3. выполнить команды:
sudo mount /mnt/29032017se15.iso /media/cdrom
sudo apt-cdrom -m add
на вопрос об имени диска ввести "29032017se15"
sudo apt-get update
sudo apt-get dist-upgrade
Внимание!
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями.
Примечание
После установки обновления, если запущен контроллер домена, необходимо выполнить команду:ald-init restart
для контроллера домена, и:ald-client restart
для клиента домена.
БЮЛЛЕТЕНЬ № 16092016SE15
Для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5) в информационных системах необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
1. Загрузить образ диска с обновлениями по ссылке: https://nas01.astralinux.ru/sharing/f7gclr1hh.
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
gostsum -d /mnt/essential_and_additional_bin.iso
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы. Также в процессе обновления может потребоваться установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.5)
3. выполнить команды:
sudo mount /mnt/essential_and_additional_bin.iso /media/cdrom
sudo apt-cdrom -m add
sudo apt-get update
sudo apt-get dist-upgrade
Внимание!
В случае, если по каким-то причинам провести обновление программных пакетов указанным выше способом невозможно, выполните методические указания приведенные ниже: