Операционная система с повышенной безопасностью

Операционная система с повышенной безопасностью — это операционная система, разработанная не только с учётом требований безопасности, но и в рамках специализированного проекта по усилению защиты. Основные критерии отнесения к такой категории подробно описаны и могут пересекаться с требованиями к оценённым операционным системам.

BSD

BSD (от англ. Berkeley Software Distribution) — это операционная система, распространяемая по свободной лицензии BSD. Является предком таких систем, как NetBSD, FreeBSD и OpenBSD.

OpenBSD

OpenBSD — производная от NetBSD, являющаяся одной из старейших ныне поддерживаемых систем семейства BSD. Проект , ориентированный на обеспечение высокого уровня безопасности: реализовано множество защитных мер, отсутствующих или опциональных в других операционных системах[1], даже в ущерб удобству, скорости работы или набору функций. Принципиальное внимание уделяется аудиту исходного кода как фундаментальной составной части безопасной системы.

HardenedBSD

HardenedBSD — это ответвление (форк) системы FreeBSD, ориентированное на усиление безопасности. Проект стартовал с реализации технологии ASLR в 2015 году, после чего приобрёл ряд других средств защиты и предотвращения эксплуатации уязвимостей. В архитектуре использованы наработки из проектов PaX и Grsecurity.

NetBSD

NetBSD внедряет различные механизмы противодействия эксплуатации уязвимостей: ASLR, KASLR, Veriexec, Kauth, ограниченный mprotect() и Segvguard из PaX, а также расширения компилятора, такие как Stack Smashing Protection.

TrustedBSD

TrustedBSD представляла собой надстройку для FreeBSD, целью которой было усиление безопасности системы. Проект реализовывался при поддержке различных организаций и следовал общим критериям для оценки безопасности, в том числе ряду требований Trusted Computer System Evaluation Criteria (так называемая «Оранжевая книга» Министерства обороны США). Основные направления работ: дискреционный контроль доступа и внедрение технологий, разработанных АНБ (FLASK/TE). Множество разработок TrustedBSD позднее вошло в основные выпуски FreeBSD (начиная с серии 5.x).

GNU/Linux

GNU/Linux — распространённое название операционной системы с открытым исходным кодом, многозадачной, многопользовательской и переносимой, основанной на ядре Linux, разработанном Линусом Торвальдсом. Хотя архитектура GNU/Linux изначально не ориентирована полностью на безопасность, ряд дистрибутивов реализуют такие задачи в качестве приоритета.

Gentoo Hardened

Gentoo Hardened — это под-проект Gentoo, направленный на усиление безопасности. Вначале акцент делался на применении PaX и Grsecurity для усиления ядра Linux против эксплойтов нулевого дня. В настоящее время особое внимание уделяется модулю безопасности SELinux и системе RSBAC (управление доступом на основе правил).

Openwall GNU/*/Linux

Openwall GNU/*/Linux, разработанная Solar Designer, первой реализовала неисполняемый стек вызовов для пользовательских приложений, механизмы защиты от гонки процессов в каталоге /tmp и ограничения доступа к данным в /proc при помощи патча ядра[2].

Qubes OS

Qubes OS — система, разработанная под руководством Йоанны Рутковска, использующая гипервизор Xen для изоляции приложений в рамках отдельных виртуальных машин. Конфигурация доменов гибко настраивается с учётом назначения и уровня риска[3].

Tails (The Amnesic Incognito Live System)

Tails (The Amnesic Incognito Live System) — система, основанная на Debian. Все соединения направляются исключительно через Tor, либо (опционально) через I2P. Может запускаться как Live CD или Live USB, не оставляя следов на локальном носителе без явного разрешения пользователя.

CLIP OS

CLIP OSдистрибутив Linux, разрабатываемый ANSSI с 2006 года. Изначально предназначался для государственных учреждений Франции; в сентябре 2018 года исходные коды были опубликованы[4][5].

Версия 4 (на базе Gentoo Hardened) добавила многоуровневую защиту, изоляцию процессов (на основе Linux-VServer), безопасное управление обновлениями, удалённое администрирование и усиленную защиту сетевых коммуникаций. Разработка версии 5 продолжается.

Whonix

Whonix — дистрибутив GNU/Linux на базе Debian, с акцентом на безопасность, приватность и анонимность пользователя.

BlackArch Linux

BlackArch Linux — существует как отдельная дистрибутив или в виде неофициальных репозиториев для Arch Linux, ориентирована на тестирование защиты (пентестинг) и ИБ в целом[6].

Kali Linux

Kali Linux — предназначен для оценки защищённости ИТ-инфраструктур, в первую очередь автоматизации пентеста (тестов на проникновение).

Fedora

Fedora — проект на основе Red Hat, единственный массовый дистрибутив, интегрирующий дополнительно меры безопасности[7], включая SELinux с обязательным контролем доступа и системную защиту от переполнения буфера.

Adamantix

Adamantix (ранее Trusted Debian) — закрытый ныне GNU/Linux-дистрибутив на основе Debian, ориентированный на безопасность, с интеграцией защиты от переполнения буфера посредством PaX, SSP и продвинутым управлением доступом с помощью RSBAC (управление доступом на основе правил).

Annvix

Annvix — производная от Mandriva, изначально предназначенная для серверов с требованием максимальной безопасности. Для защиты от повреждений стека применялась Stack-Smashing Protector, а позднее планировалось внедрить RSBAC.

CopperheadOS

CopperheadOS — свободная и открытая мобильная операционная система на базе Android, на ранних этапах использовавшая неофициальный порт PaX[8][9][10].

EnGarde Secure Linux

EnGarde Secure Linux — платформа для безопасных серверов, включающая наборы web-, DNS- и email-сервисов c простой конфигурацией[11].

GrapheneOS

GrapheneOS — свободная и открытая мобильная операционная система на основе Android[12]. Является ответвлением от CopperheadOS после конфликта между основной командой разработчиков и компанией-спонсором Copperhead[13]. Построена на кодовой базе AOSP (Android Open Source Project) с добавлением новых средств защиты: песочница, дополнительные разрешения (например, для сети или доступа к датчикам), опциональная смена MAC-адреса при каждом подключении, усиленный malloc[14]. Включает защищённые базовые приложения (читалка PDF, камера, браузер Vanadium[15] и др.). Доступ к приложениям Google Play теперь возможен для расширения аудитории[16].

Hardened Linux (Wendzel Linux)

Wendzel Linux — малый дистрибутив для ролей брандмауэра, IDS и VPN-шлюза. Основан на Slackware с глубокими модификациями, включая интеграцию патча Grsecurity в ядро Linux[17]. Официально проект прекращён 26 июня 2008 года[18].

Immunix

Immunix — коммерческий дистрибутив, использовавший различные жёсткие меры защиты: StackGuard, цифровая подпись и шифрование исполняемых файлов.

Incognito

Incognito — дистрибутив на базе Gentoo, предшественник Tails.

Solaris

SolarisUnix-подобная операционная система проприетарного типа от Sun Microsystems. Не имеет безопасности в качестве основной концепции. В систему постепенно внедрялись функции из проекта OpenSolaris, такие как ZFS, что сопровождалось прохождением сертификации.

Trusted Solaris

Trusted Solaris применялась, главным образом, государственными структурами. Дистрибутив поддерживал детальный аудит, реализовывал обязательный контроль доступа с физической аутентификацией устройств и систем RSBAC. Часть этих механизмов была перенесена в Solaris 10.

Примечания

  1. Tim McIntire. Take a closer look at OpenBSD (англ.) (8 августа 2006). Дата обращения: 19 июня 2024. Архивировано 27 января 2007 года.
  2. James Turnbull. Hardening Linux : [англ.]. — Berkeley, CA / Нью-Йорк : Apress, 1 ноября 2006. — P. 68. — ISBN 978-1-4302-0005-5.
  3. Adrien Geneste. Qubes OS, une distribution Linux ultra-sécurisée - Le Monde Informatique (фр.), LeMondeInformatique (5 сентября 2012). Дата обращения: 19 июня 2024.
  4. Communiqué de presse : passage de Clip OS en open-source (septembre 2018). www.ssi.gouv.fr (20 сентября 2018). Дата обращения: 19 июня 2024.
  5. The CLIP OS Project (англ.). CLIP OS. Дата обращения: 19 июня 2024.
  6. Marius Nestor. Arch Linux-Based BlackArch Penetration Testing Distribution Gets 20 New Tools (англ.), softpedia (29 января 2017). Дата обращения: 19 июня 2024.
  7. SELinux: бронежилет для корпоративного пингвина (рус.), «Хакер» (6 сентября 2011). Дата обращения: 19 июня 2024.
  8. J. M. Porup. Copperhead OS: The startup that wants to solve Android’s woeful security (англ.), Ars Technica UK (9 августа 2016). Дата обращения: 19 июня 2024.
  9. CopperheadOS: Securing the Android [LWN.net] (англ.). lwn.net (17 февраля 2016). Дата обращения: 19 июня 2024.
  10. Brad Linder. F-Droid, Copperhead, Guardian Project partner to create a security-focused, Android-based ecosystem - Liliputing (англ.), Liliputing (29 марта 2016). Дата обращения: 19 июня 2024.
  11. 10 Secure Linux Distributions You Need To Know About. serverwatch.com. Дата обращения: 19 июня 2024.
  12. GrapheneOS: the private and secure mobile OS (англ.). grapheneos.org. Дата обращения: 19 июня 2024.
  13. CopperheadOS (англ.). grapheneos.org. Дата обращения: 19 июня 2024.
  14. Hardened malloc (англ.). GrapheneOS (14 февраля 2022). Дата обращения: 19 июня 2024.
  15. GrapheneOS/Vanadium (англ.). GrapheneOS (13 февраля 2022). Дата обращения: 19 июня 2024.
  16. GrapheneOS и Play services: как это работает? (фр.). Wonder.fall (22 августа 2021). Дата обращения: 19 июня 2024.
  17. Hardened Linux (англ.). SourceForge. Дата обращения: 19 июня 2024.
  18. Hardened Linux / News: Hardened Linux: EOL (End of Life) (англ.). sourceforge.net. Дата обращения: 19 июня 2024.

Категории