После обновления Astra Linux до версии 1.8.6 администратор получает Astra Flatpak. CISOCLUB и SE7EN сообщают, что продукт прошёл испытания ФСТЭК как средство контейнеризации первого класса защиты.

Но статус продукта ещё не отвечает на рабочий вопрос: можно ли запускать через него приложения в защищённом контуре 1С. Для такого решения нужны сам сертификат, руководство по применению и подтверждение поставщика приложения. В изученных материалах этих документов нет.

Задача администратора — отделить подтверждённые возможности Astra Flatpak от предположений. Тогда продукт можно включить в план обновления, не обещая службе безопасности совместимость с сервером 1С, СУБД и другими компонентами.

Сертификат относится к средству контейнеризации, а не ко всей связке

По публикации CISOCLUB о сертификации Astra Flatpak, «Группа Астра» получила сертификат ФСТЭК для продукта. Издание называет Astra Flatpak средством контейнеризации первого класса защиты.

SE7EN также пишет, что Astra Flatpak прошла испытания на соответствие требованиям ФСТЭК. Продукт вошёл в оперативное обновление Astra Linux 1.8.6.

Эти сообщения подтверждают сам факт сертификации. Они не раскрывают номер сертификата, область действия и ограничения из руководства по применению. Без этих сведений нельзя определить, покрывает ли сертификат вашу информационную систему.

Вопрос администратораЧто подтверждено публикациямиЧего не хватает для допуска
Есть ли Astra Flatpak в нужной версии ОСПродукт включён в обновление Astra Linux 1.8.6Номер установленного обновления и состав пакетов на вашем узле
Прошёл ли продукт испытания ФСТЭКCISOCLUB и SE7EN сообщают о первом классе защитыСам сертификат, его номер, срок действия и область применения
Работают ли механизмы защиты Astra LinuxЗаявлена интеграция с тремя механизмами защиты ОСТребования к их настройке для вашей категории системы
Можно ли упаковать сервер 1СВ публикациях такого подтверждения нетДокумент «1С» или изготовителя пакета для точной версии платформы
Можно ли упаковать СУБДВ публикациях такого подтверждения нетДокументация разработчика СУБД и подтверждение совместимости
Подойдут ли драйверы и расширенияСостав совместимых компонентов не указанМатрица поддержки каждого поставщика

Сертификат открывает путь к оценке Astra Flatpak. Он не заменяет оценку всей связки.

Не переносите на Astra Flatpak выводы из сертификата № 2557. «Группа Астра» сообщает, что этот документ переоформили 3 февраля 2023 года для Astra Linux как средства виртуализации первого класса защиты. Это другой предмет сертификации.

Тот же материал связывает сертификат № 2557 с государственными системами, системами персональных данных и значимыми объектами КИИ. Переносить эту область применения на Astra Flatpak без его собственного сертификата нельзя.

Для контура 1С начните со вспомогательного приложения

Astra Flatpak упаковывает приложение вместе с нужным окружением и запускает его изолированно. Системные библиотеки основной ОС меньше влияют на такой пакет.

CISOCLUB пишет, что пакет поставляется независимо от системного окружения. SE7EN указывает на кросс-версионную совместимость: приложение может продолжить работу после обновления Astra Linux, пока поставщик адаптирует его к новой среде.

Слово «может» здесь принципиально. Публикации описывают механизм Astra Flatpak, но не подтверждают работу конкретной программы. Совместимость устанавливает поставщик приложения либо ваш пилот в пределах разрешённой документацией схемы.

Поэтому сервер 1С и СУБД — плохие первые кандидаты. От них зависят рабочие базы, фоновые задания и обмены. При этом в материалах нет подтверждения их поддержки внутри Astra Flatpak.

Первым объектом лучше взять вспомогательное приложение. Оно не должно хранить единственный экземпляр данных или останавливать работу пользователей при отказе. До упаковки запросите у поставщика поддержку Astra Linux 1.8.6 и контейнерного формата.

Такой порядок не доказывает пригодность Astra Flatpak для серверных компонентов 1С. Он проверяет процесс: сборку пакета, выдачу прав, обновление и возврат к прежнему запуску.

Если само обновление ОС ещё не проверено, начните с подготовки Astra Linux 1.8.6 к пробному обновлению. Там разобраны переход с ветки 1.7, проверка указаний поставщиков и откат.

Изоляция не отключает механизмы защиты Astra Linux

Astra Flatpak работает вместе с защитными механизмами ОС. CISOCLUB и SE7EN называют замкнутую программную среду, мандатный контроль целостности и мандатное разграничение доступа.

Замкнутая программная среда ограничивает запуск файлов согласно установленным правилам. Мандатный контроль целостности учитывает уровень доверия к объектам и процессам. Мандатное разграничение доступа управляет доступом по назначенным меткам.

Для пилота важно не только запустить пакет. Проверьте, как процесс получает доступ к каталогам, сокетам, журналам и сетевым адресам. Иначе приложение откроется в тесте администратора, но не заработает под учётной записью службы.

Astra Flatpak поддерживает управление репозиториями, правами и политиками запуска. По данным CISOCLUB, администратор может работать через графический менеджер или командную строку. Для подготовки пакетов предусмотрена отдельная утилита.

Выберите один способ управления до пилота. Если рабочие серверы настраивает система автоматизации, ручные изменения через графический менеджер создадут расхождение. Следующее обновление может вернуть прежнюю политику или оставить узлы в разных состояниях.

Репозиторий тоже входит в контур доверия. Зафиксируйте, кто публикует пакеты, кто проверяет их происхождение и кто выдаёт право запуска. Сертификация инструмента не подтверждает содержимое любого подключённого репозитория.

Сканер ищет известные уязвимости, но не подтверждает безопасность пакета

В Astra Flatpak встроен сканер приложений и сред выполнения. CISOCLUB и SE7EN указывают, что он ищет известные уязвимости.

Результат сканирования относится к доступной базе проверок и составу конкретного пакета. Чистый отчёт не доказывает отсутствие неизвестных уязвимостей, ошибок настройки или лишних прав.

Проверяйте пакет после сборки и после каждого обновления его компонентов. Результат храните вместе с версией пакета, перечнем зависимостей и решением о допуске. Иначе через несколько месяцев нельзя будет восстановить основание для запуска.

Сканирование не заменяет проверку поведения приложения. На пилоте нужны запуск под рабочей учётной записью, доступ только к нужным ресурсам и отказ при запрещённом обращении.

Перед пилотом соберите документы на точную связку

Начните не с команды установки, а с границ допуска. Запишите редакцию Astra Linux, версию обновления, название приложения и способ его запуска. По этой связке запросите документы.

Особое внимание уделите сертификату Astra Flatpak. Новостной материал не заменяет документ ФСТЭК: в нём нет области действия, ограничений и требований к окружению.

ПроверкаЗачем она нужнаРешение по результату
Astra Linux обновлена до 1.8.6Astra Flatpak включён именно в это обновлениеУзел допускают к пилоту после сверки состава пакетов
Получен сертификат Astra FlatpakНужно увидеть область действия и срок документаСопоставить условия сертификата с моделью угроз системы
Получено руководство по применениюВ нём должны быть обязательные настройки и ограниченияПеренести требования в план пилота и приёмочный лист
Поставщик подтвердил приложениеОбщая возможность упаковки не доказывает совместимостьДопустить заявленную версию либо выбрать другой объект
Репозиторий включён в принятую схемуПакет приходит из отдельного канала поставкиНазначить владельца, порядок публикации и проверки
Права и политики задокументированыИзоляция зависит от настроек запускаПроверить разрешённые и запрещённые обращения
Сканирование встроено в обновлениеНовая сборка может изменить зависимостиЗапрещать публикацию пакета без сохранённого отчёта
Подготовлен возврат к прежней схемеПилот может выявить несовместимостьОткатить пакет, настройки и источник установки
Проверена работа после перезагрузкиРучной запуск не проверяет штатный режимПринять автозапуск либо исправить политику службы

Первым в рабочий контур идёт комплект подтверждений. Пакет следует за ним, а не наоборот.

Подобную границу приходится проводить при любой сертифицированной миграции. В материале о проверке документов для связки 1С и РЕД ОС 8 показано, почему сертификат платформы не покрывает сторонние продукты и доработки.

Как провести пилот без обещаний совместимости

Выберите одно вспомогательное приложение с подтверждённой поддержкой. Зафиксируйте его текущую версию, способ установки, зависимости и права. Это исходное состояние для сравнения и возврата.

Соберите пакет отдельной утилитой Astra Flatpak. Не добавляйте компоненты «на всякий случай»: каждая лишняя зависимость расширяет состав, который придётся проверять при обновлении.

Подключите пилотный репозиторий и назначьте права запуска. Политики должны совпадать с будущим рабочим режимом. Запуск пакета от имени администратора проверяет лишь сборку, но не эксплуатационную схему.

Затем проверьте доступ приложения к разрешённым ресурсам. Отдельно подтвердите, что запрещённые каталоги и сетевые адреса остаются недоступны. Результаты сопоставьте с моделью доступа вашей системы.

После этого обновите пакет тем же способом, который планируется в рабочем контуре. Сохраните отчёт сканера и повторите проверку прав. Изменение состава зависимостей требует нового решения о допуске.

Последний этап — откат. Верните прежнюю версию пакета, репозитория и политик запуска. Если порядок возврата держится только в памяти администратора, рабочее окно ещё не готово.

Когда Astra Flatpak включать в рабочий план

Включайте Astra Flatpak в пилот при трёх условиях. Серверный контур уже готовится к Astra Linux 1.8.6. Выбранному приложению подходит изолированный формат. У вас есть документы, которые покрывают систему и правила запуска.

Не переносите пакет в рабочий контур по одной новости о сертификации. Сначала получите сертификат Astra Flatpak и руководство по применению. Затем запросите подтверждение поставщика приложения для точной версии.

На сегодня достаточно пяти действий:

  1. Запросить сертификат Astra Flatpak и руководство по применению.
  2. Выбрать одно вспомогательное приложение для пилота.
  3. Подтвердить его поддержку у поставщика.
  4. Настроить репозиторий, права и политики на отдельном контуре.
  5. Проверить запуск, обновление, сканирование и откат.

Если хотя бы одного документа нет, оставьте Astra Flatpak в пилоте. Сертифицированный инструмент ещё не означает сертифицированную и совместимую связку с 1С.

astra flatpak astra linux защищённый контур сервер 1с сертификация фстэк