На проверке UX Astra Linux или при чем тут UX и безопасность?

Привет, Codeby 😋

Пришла я на днях в библиотеку, книжку сдать. А у них стоят компы с Астрой Линукс, я ее сразу узнала по иконке звездочки)). Библиотекарь жалуется, что ничего не понятно, никто эти компы не использует. Подхожу ближе, а там VirtualBox с Windows 10 через сетевой мост. Принтер, кстати, стоял в трёх метрах от компа, но без сетевого моста он бы не виделся.

Я задумалась, ведь сетевой мост это же по факту ещё один компьютер в сети, со своим IP, со всеми вытекающими. А если так везде? А это госсектор. У одной библиотеки ладно, а если такое везде и никто об этом не говорит, чтобы выполнить условия регулятора?

Вечером в чатике обсуждали безопасность в Astra Linux. Один участник написал подробный разбор на проблему, которую я подняла, я половину не поняла, но попросила своего знакомого "эксперта по внутренностям" перевести мне с техно-иврита на русский)))
Он перевёл, и проблема оказалась интереснее, чем я думала.

Сценарий такой: хост Astra Linux + Windows 10/11 через сетевой мост. Формально импортозамещение выполнено, потому что Астра стоит. Фактически вся работа внутри Windows-ВМ. Я спросила: "А есть в Астре штуки, чтобы детектить трафик ВМ?" Нет, не идет в коробке.
Ни IDS, ни DPI, ни VMI из коробки. Ну, я могу понять это дорого и сложно, нужно выкатить продукт уже сейчас.

Но проблема глубже и я поняла, что это просто симптом, а болезнь в UX.
Почему админы вообще ставят Windows-ВМ? Потому что библиотекарь/бухгалтер/секретарь элементарно не может работать в Астре напрямую. Терминал для них это необъятный океан.
А без терминала не работает ничего:
  • Флешка. В Windows вставил и поехал. В Астре udev, fstab, pdac, группы floppy/fuse/disk. Иначе висит только у админа.
  • Принтер. В документации вручную вбить IP, выбрать драйвер, настроить права. cups-browsed с автопоиском пакетом лежит.
  • Установка .deb. Двойной клик открывает GDebi, просит пароль, и если зависимости не разрешены иди в консоль.
  • Parsec/MAC. Без sudo вообще шаг ступить нельзя ни смонтировать, ни установить, ни напечатать.

Админ смотрит на это всё, вздыхает, ставит Windows-ВМ через сетевой мост. Пользователь счастлив, тикеты молчат, галочка "Астра стоит" есть. Фактически вся сертификация ФСТЭК просто не работает и виртуалка висит. Это даже хуже чем было, потому что у людей есть уверенность в том, что все защищено, ну стоит же Астра? Стоит.

Что я с этим сделала
Написала в Астру на info@ и compliance@ с разбором,
Основные предложения были простыми:
1. Упростить UX. Флешки автоматом, без консоли. .deb двойным кликом. Принтеры сами находятся по сети. sudo и chmod для админов, не для обычных пользователей.
2. Дополнить документацию. Описать сценарий "Астра + Windows-ВМ" как существующую практику. Чтобы хотя бы закрыть дырки при таком использовании, это снизит атаки на госсектор.
3. Самое дешёвое и эффективное включить br_netfilter в ядро по умолчанию. Три строчки, чтобы трафик ВМ можно было фильтровать.
В чатике мне сказали "ну напиши, вдруг ответят". А кто-то считает, что это вообще не проблема вендора, а ответственность админа, что кстати тоже правда, но лучше превентивные меры, чем реагирование, верно?
Если просто отпишутся...ну хотя бы попыталась 🤷‍♀️


А что думаете вы? Какой у вас был опыт с Астрой и что вы замечали? Мб UX, мб что-то другое и неочевидное? Еще также интересно, что там с РЕД ОС 😋


Не хватающих тегов: #astra_linux
 

Вложения

  • Frame 1.webp
    Frame 1.webp
    9,1 КБ · Просмотры: 5
  • Нравится
Реакции: f22
Так и есть, и во многих окологосударственных структурах внедрение импортозамещения идёт подобным путём.
Но проблема тут, как мне кажется, глубже - людей не учат пользоваться Астрой, внедряют отечественную систему, а на подготовке кадров, обучении экономят. Проще же использовать виртуалки, фермы и аналогичные прокладки...

Остаётся надеяться, что это какой-то эволюционный процесс и через некоторое время или системы будут похожими и простыми в освоении (никто же не ходит на курсы по работе с андроид или айфоном), или люди научатся пользоваться благодаря помощи коллег, курсам, самообразованию в конце концов. А может оба эти пути объединятся, кто знает.
 
  • Нравится
Реакции: 2B2B2B
А что думаете вы? Какой у вас был опыт с Астрой и что вы замечали? Мб UX, мб что-то другое и неочевидное? Еще также интересно, что там с РЕД ОС
Был опыт с Астрой, также в часте написания софта под неё, я больше по части разработки драйверов.

Да вы всё правильно заметили, Астру ставят, только для выполнения "Импортозамещения"...

У меня был другой пример, когда Астру использовали как тонкий клиент, ну подключались к ней как к серверу, а потом от неё по RDP к винде...)

Либо вторая схема, просто с Астры по RDP на винду...

Схема тоже часто используется.:(

Вообще астра самая юзерфрендли из всех, вот РедОС вообще не понравился, там и софт у них не самый свежий и вообще она ещё менее юзерфрендли.

Хочу отметить, что поработал со многими "Отечественными ОС", всё это клоны линукса, не очень понятно где там безопасность, только-что относительно своё, не подвержено санкциям и не более...:(

Из интересного, поищите KasperskyOS, вот там разрабатывают именно свою ОС, не какой-то клон линукса, но разработка идет долго, незнаю что получится, но тут хоть новый подход и действительно можно сделать безопасной.)
 
  • Нравится
Реакции: f22 и 2B2B2B
Так и есть, и во многих окологосударственных структурах внедрение импортозамещения идёт подобным путём.
Но проблема тут, как мне кажется, глубже - людей не учат пользоваться Астрой, внедряют отечественную систему, а на подготовке кадров, обучении экономят. Проще же использовать виртуалки, фермы и аналогичные прокладки...

Остаётся надеяться, что это какой-то эволюционный процесс и через некоторое время или системы будут похожими и простыми в освоении (никто же не ходит на курсы по работе с андроид или айфоном), или люди научатся пользоваться благодаря помощи коллег, курсам, самообразованию в конце концов. А может оба эти пути объединятся, кто знает.
Лично я вижу несколько путей и все сложны: 1) Астра делает UX расследование и внедряет рабочие решения и обычные пользователи спокойно вкатываются на новую систему. Это самое лучшее долгосрочное решение, потому что зависимость от винды будет сходить на нет, если интерфейс и паттерны понятны. 2) Юзеры сами учатся Астре, но им легче перейти в знакомую среду, не каждый юзер хочет и может разбираться в консоли. Но будут и энтузиасты))) 3) Происходит обучение от государства, тоже затратно и не факт, что осядет в головах.
Как по мне самое долгосрочное и мягкое решение сделать именно UX дизайн для обычного пользователя, даже допустим добавить всплывающие окна, если человек не может смонтировать флешку, пусть там будет указана сразу информационная инструкция, пока делают UX для пользователей на долгосрок.
 
Был опыт с Астрой, также в часте написания софта под неё, я больше по части разработки драйверов.

Да вы всё правильно заметили, Астру ставят, только для выполнения "Импортозамещения"...

У меня был другой пример, когда Астру использовали как тонкий клиент, ну подключались к ней как к серверу, а потом от неё по RDP к винде...)

Либо вторая схема, просто с Астры по RDP на винду...

Схема тоже часто используется.:(

Вообще астра самая юзерфрендли из всех, вот РедОС вообще не понравился, там и софт у них не самый свежий и вообще она ещё менее юзерфрендли.

Хочу отметить, что поработал со многими "Отечественными ОС", всё это клоны линукса, не очень понятно где там безопасность, только-что относительно своё, не подвержено санкциям и не более...:(

Из интересного, поищите KasperskyOS, вот там разрабатывают именно свою ОС, не какой-то клон линукса, но разработка идет долго, незнаю что получится, но тут хоть новый подход и действительно можно сделать безопасной.)
Как говорится Земля тесна, мой знакомый пишет пользовательские приложения под Астру, с ним я и консультровалась) Получается ваше сообщение о том, что Астра используется как хост подтверждает, что это повсеместная проблема, значит мои догадки к сожалению были верны. Насчет Kaspersky OS я поизучаю, спасибо, что поделились.
 
  • Нравится
Реакции: XShar
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab