Skip to content

Настройка встроенных средств защиты информации

← К списку руководств

Настройка политики безопасности Astra Linux

Section titled “Настройка политики безопасности Astra Linux”

На АРМе создайте скрипт для запуска проекта с названием, например, startScada.sh. Чтобы создать скрипт откройте терминал нажатием комбинации клавиш Alt + T или через меню «Пуск», «Системные», «Терминал Fly» (Рисунок 24). Далее для написания скрипта воспользуйтесь графическим редактором, к примеру, nano. Впишите нижеприведённую команду в открывшемся терминале. Nano создаст файл startScada.sh и откроет его для редактирования, вместо “user” укажите имя вашего пользователя, в данном случае имя пользователя – luga и нажмите Enter (Рисунок 25). Далее из-за выполнения команды от имени администратора, чему свидетельствует «sudo», система попросит ввести пароль. Введите пароль и нажмите Enter.

Terminal window
sudo nano /home/user/startScada.sh

Настройка встроенных средств защиты информации - рисунок 1

Рисунок 1 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 2

Рисунок 2 — Настройка встроенных средств защиты информации

В открывшемся редакторе nano введите следующие строки (Рисунок 26):

#!/bin/bash
alpha.hmi.viewer /home/HMI/Project.hmi

Настройка встроенных средств защиты информации - рисунок 3

Рисунок 3 — Настройка встроенных средств защиты информации

Чтобы сохранить изменения нажмите Ctrl + O и подтвердите сохранение файла нажатием Enter. Затем для выхода из файла нажмите Ctrl + X.

Для предоставления доступа на запуск скрипта, в терминале пропишите:

Terminal window
sudo chmod ugo+x startScada.sh

Затем переместите скрипт startScada.sh в папку /usr/bin/ для удобства дальнейших операций. Чтобы переместить файл откройте Midnight Commander командой, представленной ниже (Рисунок 27):

Terminal window
sudo mc

Настройка встроенных средств защиты информации - рисунок 4

Рисунок 4 — Настройка встроенных средств защиты информации

Чтобы переместить файл в правой панели выберите папку /usr/bin/, а в левой панели найдите и выберите файл startScada.sh (Рисунок 28), после чего нажмите F6. В открывшемся окне (Рисунок 29) проверьте путь куда будет перемещён файл и нажмите «Ок». Для перемещения по папкам используйте стрелочки клавиатуры и Enter, а для переключения между левой и правой панелями Tab, альтернативно можно использовать мышку.

Настройка встроенных средств защиты информации - рисунок 5

Рисунок 5 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 6

Рисунок 6 — Настройка встроенных средств защиты информации

Создайте новую группу пользователей с названием, например, scada, чтобы распределить пользователей в группы в соответствии с требованиями к системе. Чтобы создать новую группу откройте меню «Пуск» и кликните по кнопке «Панель управления» (Рисунок 30). В открывшемся окне перейдите в группу «Безопасность» и откройте раздел «Политика безопасности» (Рисунок 31).

Настройка встроенных средств защиты информации - рисунок 7

Рисунок 7 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 8

Рисунок 8 — Настройка встроенных средств защиты информации

В открывшемся окне кликните по каталогу «Группы» и нажмите «», введите наименование группы – scada и кликните по значку «» (Рисунок 32).

Настройка встроенных средств защиты информации - рисунок 9

Рисунок 9 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 10

Рисунок 10 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 11

Рисунок 11 — Настройка встроенных средств защиты информации

Чтобы определить нового пользователя кликните по каталогу «Пользователи» и нажмите «». В поле «Имя» введите желаемое имя пользователя, например, «user», и кликните по иконке «» (Рисунок 33), в появившемся окошке введите пароль для пользователя и нажмите «Да» (Рисунок 34). По аналогии повторите ввод пароля (Рисунок 35).

Настройка встроенных средств защиты информации - рисунок 12

Рисунок 12 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 13

Рисунок 13 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 14

Рисунок 14 — Настройка встроенных средств защиты информации

Добавьте пользователя в группу, для этого перейдите в каталог «Группы» и нажмите на иконку «» в правом нижнем углу, выберите пользователя «user» кликом ЛКМ и нажмите «Да» (Рисунок 36).

Настройка встроенных средств защиты информации - рисунок 15

Рисунок 15 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 16

Рисунок 16 — Настройка встроенных средств защиты информации

Чтобы применить настройки кликните по иконке «» (Рисунок 37).

Настройка встроенных средств защиты информации - рисунок 17

Рисунок 17 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 18

Рисунок 18 — Настройка встроенных средств защиты информации

На серверах в группу scada добавляется только пользователь luga (administrator).

На машине АРМ (c уже установленными и настроенными компонентами, настройка компонентов для АРМ указана в пункте 6 Настройка АРМ Astra Linux) нужно провести дополнительные настройки, в том числе для пользователя user установить режим «Графический киоск». Для этого в «Панели управления» в группе «Безопасность» перейдите в раздел «Политика безопасности», далее кликните по каталогу «Пользователи» и дважды нажмите ЛКМ по нужному пользователю, в данном случае – user. Далее перейдите в раздел «Графический киоск Fly» (Рисунок 38).

Настройка встроенных средств защиты информации - рисунок 19

Рисунок 19 — Настройка встроенных средств защиты информации

В разделе «Графический киоск Fly» поставьте галочку у «Режим графического киоска (ограниченный набор приложений)» (Рисунок 39). Выберите из выпадающего меню вместо «Приложения на рабочем столе» - «Режим одного приложения» (Рисунок 40).

Настройка встроенных средств защиты информации - рисунок 20

Рисунок 20 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 21

Рисунок 21 — Настройка встроенных средств защиты информации

Кликните по иконке «». Укажите путь к программе /usr/bin/startScada.sh и нажмите кнопку «Да» (Рисунок 41). Чтобы применить настройки нажмите иконку «».

Настройка встроенных средств защиты информации - рисунок 22

Рисунок 22 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 23

Рисунок 23 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 24

Рисунок 24 — Настройка встроенных средств защиты информации

Чтобы сменить пользователя для сервиса Alpha.AccessPoint откройте файл командой:

Terminal window
sudo nano /lib/systemd/system/alpha-accesspoint.service

В строчках:

User=root

Group=root

измените пользователя root на пользователя luga, группу root на scada. Чтобы применить изменённую конфигурацию, выполните команду:

Terminal window
sudo systemctl daemon-reload

Назначьте указанного выше пользователя владельцем папки Alpha.AccessPoint. Для этого выполните команду:

Terminal window
sudo chown -R luga:scada /opt/Automiq/Alpha.AccessPoint

Чтобы у пользователя user была возможность запускать Alpha.HMI, Alpha.Alarms и Alpha.Trends нужно назначить выбранного пользователя владельцем папки, в которой хранится проект. Для назначения владельца папки выполните команду:

Terminal window
sudo chown -R user:scada /home/HMI

В завершении следует проверить состояние служб, для чего выполните следующую команду и проверьте, что все сервисы находятся в состоянии «active»:

Terminal window
sudo systemctl list-units --type service

Настройка электропитания для выключения перехода в спящий режим при бездействии

Section titled “Настройка электропитания для выключения перехода в спящий режим при бездействии”

Откройте меню Пуск и кликните по кнопке «Панель управления». Перейдите в раздел «Рабочий стол». Откройте раздел «Оформление Fly». Перейдите в группу «Блокировка», снимите флаг «Блокировать экран» (Рисунок 42) и нажмите кнопку «Да».

Настройка встроенных средств защиты информации - рисунок 25

Рисунок 25 — Настройка встроенных средств защиты информации

В «Панели управления» перейдите в раздел «Оборудование» и перейдите в раздел «Электропитание» (Рисунок 43). В открывшемся окне установите параметр «Выключить через» значение «выкл» посредством ввода «0» или прощёлкав стрелочку вниз (Рисунок 44). Примените настройки нажав на кнопку «Да».

Настройка встроенных средств защиты информации - рисунок 26

Рисунок 26 — Настройка встроенных средств защиты информации

Настройка встроенных средств защиты информации - рисунок 27

Рисунок 27 — Настройка встроенных средств защиты информации

Настройка запрета переключения между виртуальными терминалами

Section titled “Настройка запрета переключения между виртуальными терминалами”

С помощью терминала, для открытия которого нажмите Alt + T, перейдите в папку настроек графической среды. Для этого выполните следующую команду:

Terminal window
cd /usr/share/X11/xorg.conf.d/

Создайте файл конфигурации командой:

Terminal window
sudo touch 50-novtswitch.conf

Запишите в файл флаг на запрет переключения между виртуальными терминалами из текущей графической среды:

Terminal window
sudo sh -c 'cat << EOF >> 50-novtswitch.conf
Section "ServerFlags"
Option "DontVTSwitch" "true"
EndSection
EOF'

Перезагрузите операционную систему командой:

Terminal window
sudo shutdown -r now

Настройка разрешения переключения между виртуальными терминалами

Section titled “Настройка разрешения переключения между виртуальными терминалами”

С помощью терминала перейдите в папку настроек графической среды. Для этого выполните следующую команду:

Terminal window
cd /usr/share/X11/xorg.conf.d/

Удалите созданный файл конфигурации с флагом запрета командой:

Terminal window
sudo rm 50-novtswitch.conf

Перезагрузите операционную систему командой:

Terminal window
sudo shutdown -r now

Обновите информацию о пакетах в репозиториях выполнив следующую команду:

Terminal window
sudo apt update

После успешного обновления информации о пакетах скачайте и установите OpenLDAP:

Terminal window
sudo apt-get install ldap-utils slapd

Во время установки пакета slapd введите пароль для записи admin в каталоге LDAP и нажмите «Enter». В следующем окне введите тот же пароль ещё раз и нажмите «Enter» (Рисунок 45).

Настройка встроенных средств защиты информации - рисунок 28

Рисунок 28 — Настройка встроенных средств защиты информации

Изменение имени компьютера

Section titled “Изменение имени компьютера”

Для изменения имени компьютера выполните следующие действия.

Откройте терминал (Alt + T);

Выполните команды, приведённые ниже.

Terminal window
sudo nano /etc/hostname

В открывшемся файле замените существующую строчку на нужное имя компьютера.

Сохраните изменения, нажав Ctrl + O;

Закройте файл, нажав Ctrl + X;

Terminal window
sudo nano /etc/hosts

Для ip-адреса 127.0.1.1 пропишите нужное имя и сохраните файл конфигурации. Затем перезагрузите службу networking командой:

Terminal window
sudo systemctl restart networking
sudo hostname computer-name

Вместо computer-name пропишите требуемое имя компьютера;

Terminal window
sudo hostnamectl set-hostname computer-name
sudo nano /etc/NetworkManager/NetworkManager.conf

В открывшемся файле пропишите следующие строчки:

[keyfile]

hostname=computer-name

Сохраните изменения, нажав Ctrl + O;

Закройте файл, нажав Ctrl + X;

Настройка пользователей

Section titled “Настройка пользователей”

Добавление нового пользователя

Для добавления пользователя авторизируйтесь под учётной записью администратора, откройте терминал (Alt + T) и воспользуйтесь следующей командой:

Terminal window
sudo adduser username

Вместо username подставьте нужное имя пользователя, например engineer. Далее система попросит ввести пароль для пользователя и повторить его. Затем будут предложены необязательные для заполнения поля: имя, номер комнаты, рабочий телефон, домашний телефон и другая информация. Необязательные поля можно оставить пустыми. После ввода всей необходимой информации подтвердите корректность введённой информации, ответив Y. Если необходимо внести изменения, ответьте N. Результат выполнения приведён ниже (Рисунок 46).

Настройка встроенных средств защиты информации - рисунок 29

Рисунок 29 — Настройка встроенных средств защиты информации

Добавление пользователя в группу

Узнать к каким группам принадлежит пользователь можно, используя команду:

groups username

Вместо username подставьте нужное имя пользователя, например engineer. Далее пропишите команду:

Terminal window
sudo usermod -aG groupname username

-aG (append to group)

Вместо groupname пропишите название группы, в которую вы хотите добавить пользователя, вместо username впишите имя пользователя, которого нужно добавить в группу. Пример приведён ниже (Рисунок 47).

Настройка встроенных средств защиты информации - рисунок 30

Рисунок 30 — Настройка встроенных средств защиты информации

Установка драйверов NVIDIA

Инструкция приведена для видеокарты NVIDIA Quadro T1000 Mobile, для иных видеокарт, возможно, потребуется иная версия драйвера. Для установки драйверов NVIDIA потребуется подключение к интернету и доступ к интернет репозиториям Astra Linux (находятся в /etc/apt/sources.list). При выполнении предыдущих условий откройте терминал (Alt + T) и введите команды:

Terminal window
sudo su;

Командой выше осуществляется переход в учётную запись root, далее все вводимые команды будут выполнены от его имени.

Terminal window
apt update;

Команда выше выполняет сравнение версий установленных пакетов с версиями из репозиториев, указанных в sources.list. И записывает пакеты, которым необходимы обновления.

Terminal window
apt upgrade --enable-upgrade;

На заданный вопрос: «…После данной операции объём занятого пространства возрастёт на … Хотите продолжить?» ответьте утвердительно. Данная команда выполнит обновление установленных пакетов до актуальных версий. —enable-upgrade – это флаг для активации обновления.

Terminal window
apt install nvidia-settings nvidia-driver-555 nvidia-utils-555

Вышеприведённая команда выполнит установку драйвера и необходимых утилит для видеокарты NVIDIA.