Операционная система с повышенной безопасностью
Операционная система с повышенной безопасностью — это операционная система, разработанная не только с учётом требований безопасности, но и в рамках специализированного проекта по усилению защиты. Основные критерии отнесения к такой категории подробно описаны и могут пересекаться с требованиями к оценённым операционным системам.
BSD
BSD (от англ. Berkeley Software Distribution) — это операционная система, распространяемая по свободной лицензии BSD. Является предком таких систем, как NetBSD, FreeBSD и OpenBSD.
OpenBSD
OpenBSD — производная от NetBSD, являющаяся одной из старейших ныне поддерживаемых систем семейства BSD. Проект , ориентированный на обеспечение высокого уровня безопасности: реализовано множество защитных мер, отсутствующих или опциональных в других операционных системах[1], даже в ущерб удобству, скорости работы или набору функций. Принципиальное внимание уделяется аудиту исходного кода как фундаментальной составной части безопасной системы.
HardenedBSD
HardenedBSD — это ответвление (форк) системы FreeBSD, ориентированное на усиление безопасности. Проект стартовал с реализации технологии ASLR в 2015 году, после чего приобрёл ряд других средств защиты и предотвращения эксплуатации уязвимостей. В архитектуре использованы наработки из проектов PaX и Grsecurity.
NetBSD
NetBSD внедряет различные механизмы противодействия эксплуатации уязвимостей: ASLR, KASLR, Veriexec, Kauth, ограниченный mprotect() и Segvguard из PaX, а также расширения компилятора, такие как Stack Smashing Protection.
TrustedBSD
TrustedBSD представляла собой надстройку для FreeBSD, целью которой было усиление безопасности системы. Проект реализовывался при поддержке различных организаций и следовал общим критериям для оценки безопасности, в том числе ряду требований Trusted Computer System Evaluation Criteria (так называемая «Оранжевая книга» Министерства обороны США). Основные направления работ: дискреционный контроль доступа и внедрение технологий, разработанных АНБ (FLASK/TE). Множество разработок TrustedBSD позднее вошло в основные выпуски FreeBSD (начиная с серии 5.x).
GNU/Linux
GNU/Linux — распространённое название операционной системы с открытым исходным кодом, многозадачной, многопользовательской и переносимой, основанной на ядре Linux, разработанном Линусом Торвальдсом. Хотя архитектура GNU/Linux изначально не ориентирована полностью на безопасность, ряд дистрибутивов реализуют такие задачи в качестве приоритета.
Gentoo Hardened
Gentoo Hardened — это под-проект Gentoo, направленный на усиление безопасности. Вначале акцент делался на применении PaX и Grsecurity для усиления ядра Linux против эксплойтов нулевого дня. В настоящее время особое внимание уделяется модулю безопасности SELinux и системе RSBAC (управление доступом на основе правил).
Openwall GNU/*/Linux
Openwall GNU/*/Linux, разработанная Solar Designer, первой реализовала неисполняемый стек вызовов для пользовательских приложений, механизмы защиты от гонки процессов в каталоге /tmp и ограничения доступа к данным в /proc при помощи патча ядра[2].
Qubes OS
Qubes OS — система, разработанная под руководством Йоанны Рутковска, использующая гипервизор Xen для изоляции приложений в рамках отдельных виртуальных машин. Конфигурация доменов гибко настраивается с учётом назначения и уровня риска[3].
Tails (The Amnesic Incognito Live System)
Tails (The Amnesic Incognito Live System) — система, основанная на Debian. Все соединения направляются исключительно через Tor, либо (опционально) через I2P. Может запускаться как Live CD или Live USB, не оставляя следов на локальном носителе без явного разрешения пользователя.
CLIP OS
CLIP OS — дистрибутив Linux, разрабатываемый ANSSI с 2006 года. Изначально предназначался для государственных учреждений Франции; в сентябре 2018 года исходные коды были опубликованы[4][5].
Версия 4 (на базе Gentoo Hardened) добавила многоуровневую защиту, изоляцию процессов (на основе Linux-VServer), безопасное управление обновлениями, удалённое администрирование и усиленную защиту сетевых коммуникаций. Разработка версии 5 продолжается.
Whonix
Whonix — дистрибутив GNU/Linux на базе Debian, с акцентом на безопасность, приватность и анонимность пользователя.
BlackArch Linux
BlackArch Linux — существует как отдельная дистрибутив или в виде неофициальных репозиториев для Arch Linux, ориентирована на тестирование защиты (пентестинг) и ИБ в целом[6].
Kali Linux
Kali Linux — предназначен для оценки защищённости ИТ-инфраструктур, в первую очередь автоматизации пентеста (тестов на проникновение).
Fedora
Fedora — проект на основе Red Hat, единственный массовый дистрибутив, интегрирующий дополнительно меры безопасности[7], включая SELinux с обязательным контролем доступа и системную защиту от переполнения буфера.
Adamantix
Adamantix (ранее Trusted Debian) — закрытый ныне GNU/Linux-дистрибутив на основе Debian, ориентированный на безопасность, с интеграцией защиты от переполнения буфера посредством PaX, SSP и продвинутым управлением доступом с помощью RSBAC (управление доступом на основе правил).
Annvix
Annvix — производная от Mandriva, изначально предназначенная для серверов с требованием максимальной безопасности. Для защиты от повреждений стека применялась Stack-Smashing Protector, а позднее планировалось внедрить RSBAC.
CopperheadOS
CopperheadOS — свободная и открытая мобильная операционная система на базе Android, на ранних этапах использовавшая неофициальный порт PaX[8][9][10].
EnGarde Secure Linux
EnGarde Secure Linux — платформа для безопасных серверов, включающая наборы web-, DNS- и email-сервисов c простой конфигурацией[11].
GrapheneOS
GrapheneOS — свободная и открытая мобильная операционная система на основе Android[12]. Является ответвлением от CopperheadOS после конфликта между основной командой разработчиков и компанией-спонсором Copperhead[13]. Построена на кодовой базе AOSP (Android Open Source Project) с добавлением новых средств защиты: песочница, дополнительные разрешения (например, для сети или доступа к датчикам), опциональная смена MAC-адреса при каждом подключении, усиленный malloc[14]. Включает защищённые базовые приложения (читалка PDF, камера, браузер Vanadium[15] и др.). Доступ к приложениям Google Play теперь возможен для расширения аудитории[16].
Hardened Linux (Wendzel Linux)
Wendzel Linux — малый дистрибутив для ролей брандмауэра, IDS и VPN-шлюза. Основан на Slackware с глубокими модификациями, включая интеграцию патча Grsecurity в ядро Linux[17]. Официально проект прекращён 26 июня 2008 года[18].
Immunix
Immunix — коммерческий дистрибутив, использовавший различные жёсткие меры защиты: StackGuard, цифровая подпись и шифрование исполняемых файлов.
Incognito
Incognito — дистрибутив на базе Gentoo, предшественник Tails.
Solaris
Solaris — Unix-подобная операционная система проприетарного типа от Sun Microsystems. Не имеет безопасности в качестве основной концепции. В систему постепенно внедрялись функции из проекта OpenSolaris, такие как ZFS, что сопровождалось прохождением сертификации.
Trusted Solaris
Trusted Solaris применялась, главным образом, государственными структурами. Дистрибутив поддерживал детальный аудит, реализовывал обязательный контроль доступа с физической аутентификацией устройств и систем RSBAC. Часть этих механизмов была перенесена в Solaris 10.