Astra Linux Special Edition для сервера Воронеж (усиленный)
«Воронеж» — усиленный уровень защищённости серверной Astra Linux Special Edition, изделие РУСБ.10015-01 с действующей редакцией сертификата ФСТЭК № 2557. К базовым механизмам здесь добавлены замкнутая программная среда, мандатный контроль целостности, очистка памяти и контроль съёмных носителей — набора достаточно для аттестации серверов в госистемах, ИСПДн, на значимых объектах КИИ и в АСУ ТП первого класса. Если в контуре появляется государственная тайна, нужен «Смоленск».
Соберите лицензию Astra Linux для сервера Воронеж (усиленный)
- Уровень защищённости Воронеж (усиленный) другие: Орёл (базовый) · Смоленск (максимальный)
1.1Что лицензируем
1.2Сертификат и релиз
1.3Формат поставки
1.4Тип включённых обновлений
Об Astra Linux Special Edition для сервера
Astra Linux Special Edition уровня «Воронеж» — серверная операционная система для контуров, которым предстоит аттестация. Изделие РУСБ.10015-01 сертифицировано ФСТЭК России: сертификат № 2557 выпущен на профиль защиты операционных систем типа «А» первого класса защиты и первый уровень доверия, с первым уровнем контроля отсутствия недекларированных возможностей; действующая редакция оформлена на обновления 1.8, 4.8 и 3.8.
Поверх базового уровня здесь работают замкнутая программная среда с проверкой подписи исполняемых файлов, мандатный контроль целостности, очистка оперативной и внешней памяти и контроль подключаемых съёмных носителей. По данным разработчика, такой набор снижает риск эксплуатации уязвимостей, в том числе 0-day, и снимает необходимость докупать наложенные средства защиты от НСД.
Уровень закрывает требования к серверам в государственных информационных системах, системах персональных данных, на значимых объектах КИИ и в АСУ ТП — везде до первого класса включительно, а по классам автоматизированных систем — 3Б, 2Б, 1Г и 1Д. Работа со сведениями, составляющими государственную тайну, переводит контур на «Смоленск».
Что даёт усиленный уровень
Характеристики уровня «Воронеж»
| Изделие и реестры | |
| Разработчик | ООО «РусБИТех-Астра» (Группа Астра), Россия |
| Изделие | РУСБ.10015-01, архитектура x86-64 |
| Реестр Минцифры | запись № 369 от 08.04.2016 |
| Свидетельство госрегистрации | № 2009616752 |
| Уровень защищённости | Усиленный |
| Сертификация | |
| ФСТЭК России | сертификат № 2557; редакция на обновления 1.8, 4.8 и 3.8 |
| Профиль защиты | ОС типа «А», первый класс защиты, первый уровень доверия |
| Контроль НДВ | первый уровень по руководящему документу |
| Безопасная разработка | ГОСТ Р 56939, сертификат № 3 |
| Механизмы этого уровня | |
| Замкнутая программная среда | есть, активируется администратором |
| Мандатный контроль целостности | есть, включён по умолчанию |
| Очистка памяти | есть, в том числе для защищённой СУБД |
| Контроль съёмных носителей | есть |
| Мандатное управление доступом | уровень «Смоленск» |
| Маркировка документов | уровень «Смоленск» |
| Какие объекты закрывает | |
| ГИС и ИСПДн | до 1 класса включительно |
| Значимые объекты КИИ | до 1 категории значимости |
| АСУ ТП | до 1 класса включительно |
| Автоматизированные системы | классы 3Б, 2Б, 1Г, 1Д |
| Государственная тайна | только на уровне «Смоленск» |
| Цены на наши SKU | |
| Сервер или одна ВМ, 1.8, ФСТЭК, Тип 1 | 67 000 ₽ (12 мес), 84 000 ₽ (24), 101 000 ₽ (36) |
| То же с Типом 2 | от 106 100 ₽ |
| Неограниченная виртуализация | от 1 005 000 ₽ |
| Коробка с формуляром | +10 400 ₽ к электронной поставке |
Что придёт после оплаты
Чем различаются уровни защищённости
|
Орёл (базовый)
|
Воронеж (усиленный)
|
Смоленск (максимальный)
|
|
|---|---|---|---|
| Механизмы защиты | |||
|
Замкнутая программная среда Запуск только разрешённого и подписанного программного обеспечения
|
Да, по умолчанию выключена | Да, по умолчанию выключена | |
|
Мандатный контроль целостности Разделение системы на уровни целостности, защита от изменения данных
|
Да, по умолчанию включён | Да, по умолчанию включён | |
| Очистка оперативной и внешней памяти | Да, в том числе для защищённой СУБД | Да, в том числе для защищённой СУБД | |
|
Мандатное управление доступом Разграничение доступа по уровням конфиденциальности
|
Да, по умолчанию включено | ||
| Маркировка документов | Да, по умолчанию включена | ||
| Классы защищаемых объектов | |||
| Государственные информационные системы | Не применяется | До 1 класса включительно | До 1 класса включительно |
| Информационные системы персональных данных | Не применяется | До 1 класса включительно | До 1 класса включительно |
| Значимые объекты КИИ | Не применяется | До 1 категории значимости | До 1 категории значимости |
| АСУ ТП | Не применяется | До 1 класса включительно | До 1 класса включительно |
| Государственная тайна | До степени «совершенно секретно» и «особой важности» | ||
| Классы АС по руководящему документу | Не применяется | 3Б, 2Б, 1Г, 1Д | Все классы, включая 3А, 2А, 1В, 1Б, 1А |
| Сертификация | |||
|
Доступные органы сертификации Чем выше уровень, тем шире выбор линии сертификации
|
Без сертификата, изделие РУСБ.10015-10 | ФСТЭК России, сертификат № 2557 (изделие РУСБ.10015-01) | ФСТЭК России № 2557, ФСБ России (РУСБ.10015-16 и РУСБ.10015-17), Минобороны России |
| Стартовая цена | |||
| от 48 000 ₽ | от 67 000 ₽ | от 87 300 ₽ | |
Как лицензируется сервер на «Воронеже»
Единица лицензирования выбирается первым шагом — от неё зависит цена.
| По сокетам | Одна лицензия покрывает физический сервер с одним или двумя процессорными разъёмами. На четырёхсокетную машину нужно уже две, а делить лицензию между двумя разными серверами нельзя. |
| Виртуальная машина | Отдельный вариант — одна серверная ВМ; есть и универсальный «железо или ВМ» для тех, кто решит позже. |
| Хост целиком | Для плотной виртуализации — неограниченное число ВМ на сервере: с обязательством лицензировать сам физический сервер и без него. Обе модели тоже считаются по сокетам. |
| Кластер | В отказоустойчивом кластере каждый узел требует собственной лицензии — при планировании умножайте бюджет на число серверов. |
| Сторонние ОС на ВМ | Гостевые системы других вендоров на лицензированном сервере этой лицензией не покрываются — им нужны собственные права. |
Аттестация и сертификат уровня «Воронеж»
Изделие РУСБ.10015-01 прошло сертификацию во ФСТЭК России: сертификат № 2557 выдан на профиль защиты операционных систем типа «А» первого класса защиты, первый уровень доверия и первый уровень контроля отсутствия недекларированных возможностей. Действующая редакция оформлена на очередные обновления 1.8, 4.8 и 3.8.
Набора механизмов усиленного уровня достаточно для объектов до первого класса: государственные информационные системы, персональные данные, значимая критическая инфраструктура, АСУ ТП. Для автоматизированных систем это классы 3Б, 2Б, 1Г и 1Д.
Система стоит в реестре отечественного ПО Минцифры (№ 369 от 08.04.2016) — запись обосновывает закупку российского софта и освобождает лицензию от НДС. Процессы разработки у вендора сертифицированы по ГОСТ Р 56939.
Переход между уровнями предусмотрен политикой лицензирования: с «Воронежа» на «Смоленск» очередного обновления 1.8 оформляется лицензией на обновление — в пределах той же архитектуры и не больше, чем уже куплено лицензий.
НДС и документы
| Лицензии на систему | НДС не облагаются: программа для ЭВМ включена в реестр отечественного программного обеспечения Минцифры России под номером 369. Цена в каталоге — конечная. |
| Оплата | В рублях по счёту от ООО «МИГСОФТ», по договору поставки. |
| Закрывающие документы | Оформляются по законодательству России и подходят для тендерной и бухгалтерской отчётности. |
Когда берут именно «Воронеж»
Частые вопросы
Из добавочных механизмов по умолчанию работает только мандатный контроль целостности — он делит систему на уровни и не даёт прикладным процессам менять системные компоненты. Замкнутая программная среда (запуск лишь подписанных программ) и очистка оперативной и внешней памяти поставляются выключенными: их активирует администратор при настройке сервера. Контроль подключения съёмных носителей доступен сразу. В обновлении 1.8 включение упрощают готовые профили настроек СЗИ — конфигурацию не нужно собирать по документам вручную.
Зависит от того, что лицензируется. Физический сервер до двух сокетов или одна виртуальная машина на обновлении 1.8 с сертификатом ФСТЭК и стандартными обновлениями (Тип 1) на 12 месяцев — 67 000 ₽, на 24 месяца — 84 000 ₽, на 36 — 101 000 ₽. Тот же сервер с привилегированными обновлениями (Тип 2, с правом перехода на следующую версию) — от 106 100 ₽ за 12 месяцев. Право неограниченной виртуализации хоста — от 1 005 000 ₽. Лицензия бессрочная, срок относится только к обновлениям; НДС не начисляется.
Да, политика лицензирования разработчика прямо предусматривает переход с уровня «Усиленный» на «Максимальный» очередного обновления 1.8 — он оформляется платной лицензией на обновление, а не покупкой новых лицензий. Условия: та же процессорная архитектура и тот же тип вычислительной техники, число лицензий на обновление не превышает уже купленное, срок действия исходных лицензий не истёк. Перевести можно и часть парка — например, только те серверы, куда переезжает контур с гостайной.
Разработчик заявляет именно так: связка замкнутой программной среды и мандатного контроля целостности снимает необходимость приобретать наложенные средства защиты от несанкционированного доступа — они встроены в систему и входят в цену лицензии. Тот же набор снижает риск эксплуатации уязвимостей, включая 0-day, и повышает эффективность уже стоящих в контуре SIEM и антивирусов за счёт интеграции на уровне механизмов защиты. Для бюджета это означает одну закупку вместо двух.
Да. Регуляторы подтвердили отсутствие влияния защитных механизмов системы на функционирование СКЗИ — электронная подпись работает корректно. Отдельно вендор декларирует возможность применять СКЗИ класса КС3 внутри замкнутой программной среды с сертификатами любого регулятора: криптосредства вписываются в модель запуска только подписанных программ. Для аттестуемых контуров это снимает типовое возражение аудита, а администраторам не нужно выбирать между шифрованием и ЗПС.
