Повышение безопасности СрЗИ, в состав которых разработчики включают средства контейнеризации или образы контейнеров
Резюме от Б-152
Средство контейнеризации, используемое как среда функционирования, должно быть сертифицировано по требованиям ФСТЭК России (приказ № 118 от 04.07.2022).
Разработчик обязан провести полную инвентаризацию:
- образов контейнеров
- программного обеспечения внутри образов
Перечень должен быть оформлен таблицей и в машиночитаемом формате.
Контроль целостности, доступа и обеспечение совместимости
Средство должно обеспечивать контроль целостности:
- образов контейнеров
- исполняемых файлов в контейнерах
Контроль осуществляется при установке и периодически в ходе эксплуатации.
Разработчик обязан гарантировать совместимость ПО в контейнерах с заявленными хостовыми операционными системами.
Контейнеры должны запускаться с минимально необходимыми полномочиями. Избыточные привилегии, выявленные при сертификации, подлежат устранению.
Оркестраторы должны обеспечивать контроль доступа между:
- компонентами средства
- компонентами среды функционирования
внешними компонентами
Избыточные разрешающие правила должны быть устранены.
Если вы все еще сомневаетесь в правильности применения рекомендаций регулятора,
Кто формировал письмо
В.Лютиков - Первый заместитель директора