Часто задаваемые вопросы (FAQ)#
№ |
Вопрос |
Ответ |
|---|---|---|
Реализация каких мер защиты информации 17 и 21 приказов ФСТЭК сертифицирована для ПК СВ «Брест», ОС Astra Linux Special Edition, ALD Pro, RuBackup, BILLmanager и других компонентов Платформы Astra Cloud? |
ПК СВ «Брест» сертифицирован на соответствие «Требованиям по безопасности информации к средствам виртуализации» ФСТЭК России по 2 классу, 2 уровень доверия: Сертификат № 4864 от 08.10.2024 г. ОС СН Astra Linux Special Edition сертифицирована на соответствие:
Сертификаты соответствия Astra Linux Special Edition ОС СН Astra Linux Special Edition в двух режимах функционирования: Усиленный «Воронеж» и Максимальный «Смоленск», каждый из режимов закрывает определенный набор мер 17 и 21 Приказов. С возможностями реализации мер основных Приказов ФСТЭК механизмами ОС СН Astra Linux Special Edition можно ознакомиться в соответствующем разделе Справочного центра. ALD Pro сертифицирован на соответствие «Требованиям по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (ФСТЭК России, 2020) — по 2 уровню доверия и на соответствие техническим условиям: Сертификат ФСТЭК России № 4830 от 26.07.2024 г. RuBackup сертифицирован на соответствие «Требованиям по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (ФСТЭК России, 2020) — по 4 уровню доверия и на соответствие техническим условиям: Сертификат ФСТЭК России № 4879 от 25.11.2024 г. Компоненты BILLmanager, DCImanager, Astra Monitoring, Astra Automation и проч. на данный момент не планируются к сертификации |
|
Существует ли рекомендованный Группой Астра список совместимых наложенных средств защиты информации, сертифицированных и реализующих недостающие технические меры защиты при аттестации ИС, построенной на базе ПК СВ «Брест», ОС Astra Linux, BILLmanager, по требованиям 17 и 21 приказов ФСТЭК? |
Для полноценного закрытия ряда мер в конкретной информационной системе (ИС) необходимо использование дополнительных СЗИ. При аттестации целевой ИС необходимо использовать сертифицированные СЗИ. Список дополнительных и рекомендуемых СЗИ формируется исходя из потребностей Заказчика. Однако есть перечень средств, прошедших тестирование , на совместимость с ОС, которые потенциально можно рассматривать как дополнительные СЗИ в целевой ИС. Также можно ознакомиться с перечнем межсетевых экранов для применения в виртуальной инфраструктуре в виде программного решения (МСЭ типа «Б»), в том числе совместно с программным комплексом «Средства виртуализации «Брест» (ПК СВ «Брест»). |
|
Верно ли утверждение, что использование OCFS2 (как и NFS) при развертывании ГИС не рекомендуется из-за отсутствия поддержки меток безопасности? |
OCFS2 поддерживает метки безопасности, но на данный момент не рекомендуется к использованию в защищенном режиме, так как при определенной нагрузке приводит к возникновению ошибок. Подробнее об этом можно прочитать в статье о хранилищах на базе файловой технологии хранения. Кроме того, OCFS2 имеет ряд других ограничений (к примеру, для обслуживания данной файловой системы требуется отключение общего тома от всех серверов). Потому рекомендуется использовать драйвер Ceph или LVM_LVM. В ПК СВ «Брест» 4.0.2 реализован новый драйвер BREST_LVM, не имеющий недостатков драйвера LVM_LVM. |
|
Существует ли инструкция/рекомендации по приведению в безопасное состояние ОС Astra Linux, ALD Pro и ПК СВ «Брест»? |
Для ОС Astra Linux Special Edition есть RedBook. Для ПК СВ «Брест» и ALD Pro могут быть применены рекомендации Astra Automation — Center for Information Security. |
|
Существуют ли публичные баг-трекеры систем ОС Astra Linux, ALD Pro и ПК СВ «Брест»? |
На данный момент публичные Баг-трекеры для этих продуктов не реализованы. При необходимости, Пользователь может открыть тикет в личном кабинете. |
|
Существуют ли рекомендации/ решения по организации резервного копирования для пользовательской части? |
Для выполнения резервного копирования пользовательской части требуется развертывание отдельного сервиса СРК. |
|
Существует ли у Группы Астра опыт/рекомендации по использованию KSC на базе ОС Astra Linux Special Edition без дополнительной установки ОС Windows? |
Kaspersky Security Center (KSC) сертифицирован для использования с ОС Astra Linux: О наличии/отсутствии технической возможности установки KSC на инфраструктуру Заказчика следует узнавать у разработчиков KSC. |
|
Существуют ли готовые решения/рекомендации по биллингу ресурсов в ЦОД, которые можно использовать в аттестованном сегменте? Либо рекомендации к использованию API? |
Сбор информации о потреблении вычислительных ресурсов, тарификации, выставлении счетов и контроль за ресурсами осуществляется при помощи встроенного в Платформу Astra Cloud Портала самообслуживания. |
|
Для аттестации ПК СВ «Брест» будет ли необходимость устанавливать антивирусное ПО непосредственно на хостовые ОС (фронтальные машины и гипервизоры)? |
Для закрытия мер АВЗ (ФСТЭК 17) потребуется антивирус. ОС Astra Linux Special Edition и ПК СВ «Брест» не могут закрывать требования по антивирусной защите. |
|
Существует ли список рекомендованных/совместимых версий антивирусов для фронтальных машин, гипервизоров ПК СВ и серверов ALD Pro? |
Узнать о совместимости ПО можно на портале Ready For Astra. |
|
Какие исключения требуется настроить в политиках АВ? |
За рекомендациями по настройке исключений следует обращаться к разработчикам выбранного Антивируса. |
|
Какие способы георезервирования поддерживает платформа? |
Реализация способов георезервирования представлена в разделе СЦ: Сценарии и варианты аварийного восстановления данных. |
|
Возможно ли обновление на актуальные версии ОС Astra Linux, ALD Pro, ПК СВ и проч. |
Обновление производится единым пакетом для всех компонентов Платформы Astra Cloud сразу. Обновление отдельных компонентов Платформы Astra Cloud не предусмотренно. |
|
Существует ли механизм импорта правил межсетевого экрана на платформу? |
Функционал поддерживается. Для реализации импорта правил можно использовать ПО |
|
Какие виды изоляции предусмотрены в платформе? |
Разграничение возможно с помощью управления логическими объектами на уровне Портала самообслуживания. Предполагается поддержка на уровне Тенантов, Информационных Систем, Ландшафтов и Групп ВМ. |
|
Что из себя представляет механизм миграции в Платформе Astra Cloud? |
Миграция с ПК СВ «Брест» на Платформу возможна с установкой дополнительных компонентов. Требуется обследование и проектный подход (обновление компонентов до совместимых версий и миграция данных). Необходимо будет доустановить компоненты в зависимости от выбранной редакции ОП: Базовой или Стандартной |
|
Какие способы установки предлагаются платформой? |
Установка Платформы Astr Cloud осуществляется с помщью встроенной в нее Подсистемы развертывания и настройки. |
|
Сможет ли Заказчик использовать компоненты ОП для обслуживания других элементов своей инфраструктуры, не входящих в состав Платформы? |
Все компоненты продукта могут использоваться только для функционирования самой Платформы Astra Cloud. Использование компонентов ОП для нужд Заказчика не предполагается отдельное . |
|
Какие пользовательские интерфейсы предоставляет платформа? |
|
|
Укажите текущие версии компонентов Платформы Astra Cloud. Будет ли Платформа работать на новых версиях? |
Текущие версии компонентов Платформы Astra Cloud 2.1.x:
Новые версии компонентов и их совместимость тестируются технической командой Платформы Astra Cloud. |
|
Какая частота выхода обновлений (очередных, оперативных, срочных) предусмотрена для ОС и других компонентов Платформы Astra Cloud? |
Выпуск релизов Платформы Astra Cloud производится один раз в полгода. Выход очередных, оперативных, срочных обновлений производится по мере готовности. Обновление производится единым пакетом для всех компонентов Платформы Astra Cloud сразу. Обновление отдельных компонентов Платформы Astra Cloud не предусмотренно. |
|
Будет ли синхронизирован релизный цикл Платформы Astra Cloud и ПК СВ «Брест»? |
Нет. Продукт ПК СВ «Брест» продолжает развиваться как отдельный продукт со своей дорожной картой. Платформа Astra Cloud использует ПК СВ в качестве средства управления виртуализацией. |
|
Возможна ли интеграция существующего контроллера домена (SAMBA, MS AD, FreeIPAALDPro) с Платформой Astra Cloud? |
Входящая в ОП Подсистема контроллера домена позволяет через механизмы доверительных отношений интегрироваться с различными вариантами контроллеров домена. |
|
Планируется ли в будущем блокировка отдельных веб-интерфейсов компонентов Платформы Astra Cloud? |
На данный момент блокировка доступа к Веб-интерфейсам компонентов Платформы для администраторов не планируется. В будущих версиях планируется организация полноценного Wеb-SSO. |
|
Планируется ли в новых версиях Платформы поддержка VxLAN через BGP EVPN для организации взаимодействия между ЦОД-ами? |
В Платформе Astra Cloud реализован функционал использования динамических протоколов маршрутизации OSPF и BGP в виртуальном маршрутизаторе. Для реализации взаимодействия между ЦОД-ами предполагается использование связки VLAN/VXLAN на виртуальном маршрутизаторе при дополнительной настройке оборудования Заказчика. |
|
Есть ли поддержка внешней авторизации OIDС/SAML, к примеру keycloak/blitz? |
В Платформе реализована Подсистема управления идентификацией и доступом, который будет поддерживать |
|
Есть ли поддержка использования 2FA внешний/внутренний? |
Механизмы 2FA могут быть реализованы: |
|
Перечислите основные функциональные возможности подсистемы мониторинга в платформе Astra Cloud. |
В Платформе Astra Cloud инструменты мониторинга развиваются с прицелом на практическую пригодность в продуктивных средах. Система мониторинга включает в себя следующие уровни:
Все это позволяет обеспечить проактивный подход к поддержанию доступности, быструю диагностику проблем и соответствие требованиям к наблюдаемости, в том числе для защищенных систем. |
|
Какая стратегия миграции предлагается при переходе на Ваш продукт? |
Переход на Платформу Astra Cloud должен быть поддержан тщательно разработанной стратегией миграции, адаптированной под конкретные условия Заказчика. Наиболее часто применяются следующие стратегии миграции:
|
|
Насколько длительное прерывание сервиса может быть при миграции больших виртуальных машин на Платформу Astra Cloud? |
Ожидаемое время прерывания: Для больших виртуальных машин (100-500+ ГБ), в зависимости от метода и инфраструктуры:
Факторы, влияющие на длительность миграции:
Время на перенос ВМ может значительно варьироваться в зависимости от реализованной Заказчиком инфраструктуры и выбранного режима миграции. |
|
Какие механизмы обеспечения отказоустойчивости и катастрофоустойчивости могут применяться для повышения доступности? |
В контексте повышения доступности облачной платформы Astra Cloud могут применяться следующие механизмы отказоустойчивости и катастрофоустойчивости (DR):
Уровень управления: использование RAFT-кластера Подсистемы виртуализауции с автоматическим перехватом управления в случае сбоя одного из серверов управления. Уровень гипервизоров и ВМ:
Сетевой уровень:
Геораспределенность: возможность построения двух (или более) площадок, синхронно или асинхронно реплицирующих состояние и данные. Резервное копирование:
Сценарии DR: |
|
Можно ли считать Платформу гиперконвергентным (HCI) решением и/или гипервизором первого типа? |
Платформа как гиперконвергентная архитектура (Hyper-Converged Infrastructure, HCI) Платформа Astra Cloud соответствует всем ключевым признакам гиперконвергентной архитектуры:
Платформа Astra Cloud как система на гипервизоре первого типа Гипервизоры первого типа (bare-metal hypervisors) работают напрямую на оборудовании, без участия хостовой ОС. Это определение соответствует KVM в составе ОС Astra Linux:
Таким образом, платформа использует KVM как типичный гипервизор первого типа, а Подсистема виртуализации функционирует как оркестратор над ним, не влияя на тип гипервизора. |
|
Какие основные механизмы обеспечения информационной безопасности реализованы в продукте и какие могут быть реализованы накладными средствами? |
Реализованные в платформе (встроенные) механизмы ИБ:
Механизмы, которые могут быть реализованы дополнительно (накладные средства):
|