Контейнеризация в КИИ: как обеспечить безопасность на базе сертифицированной ОС

Обновлено 21.07.2026 06:12

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

E-mail: petukhov@legascom.ru

Микросервисная архитектура и контейнеризация дают бизнесу гибкость и отказоустойчивость, но на объектах критической информационной инфраструктуры (КИИ) и в государственных информационных системах (ГИС) их нельзя внедрять без учёта жёстких требований к безопасности. В статье разбираем, какие риски несёт контейнеризация, какие нормы регулируют её применение в РФ и как сертифицированная РЕД ОС закрывает ключевые требования регуляторов.

Почему контейнеризация в КИИ - не «ванильный» Kubernetes

Контейнеры принципиально отличаются от виртуальных машин и традиционных серверов: у них общее ядро ОС, высокая динамичность среды и короткие жизненные циклы. Поэтому защита строится на нескольких уровнях:

Образ контейнера. Должен состоять из проверенных компонентов, не содержать уязвимостей, вредоносного кода и секретов (паролей, токенов).

Реестр образов. Доступ к хранилищу должен быть строго ограничен: использование публичных непроверенных образов - частая причина инцидентов.

Оркестратор (например, Kubernetes). Неправильная конфигурация (вроде открытого API) создаёт критические риски.

Среда выполнения (рантайм). Здесь актуальны угрозы «побега» из контейнера, DoS‑атак и запуска вредоносных процессов.

Хостовая ОС. Поскольку её ядро используют все контейнеры, защита и своевременное обновление ОС критически важны.

Требования ФСТЭК и классы защиты

Ключевой норматив - приказ ФСТЭК России № 118 от 04.07.2022, который регламентирует требования к средствам контейнеризации и вводит шесть классов защиты: от 1‑го («бункер» с максимальной защитой) до 6‑го (базовый уровень). Чем выше класс, тем строже требования к изоляции, контролю и проверкам.

Независимо от класса, любое средство контейнеризации обязано обеспечивать:

изоляцию контейнеров;

выявление уязвимостей в образах;

проверку корректности конфигурации;

контроль целостности контейнеров и образов;

регистрацию событий безопасности.

Дополнительно рекомендуются идентификация и аутентификация пользователей, а также централизованное управление образами. При этом средство контейнеризации должно работать в среде сертифицированной ОС соответствующего класса защиты и уровня доверия.

РЕД ОС 8 как доверенная основа для контейнеризации

Сертифицированная редакция РЕД ОС 8 соответствует требованиям ФСТЭК к ОС общего назначения (4‑й класс, 4‑й уровень доверия), а также к средствам виртуализации и контейнеризации (4‑й класс защиты). Её можно применять на объектах КИИ до I категории значимости включительно.

Ключевые возможности:

конфигурации для серверов и рабочих станций;

поддержка архитектур x86_64 и ARM (в том числе отечественных процессоров Baikal‑M);

ядро Linux 6.12 с длительным сроком поддержки;

отлаженный цикл тестирования и выпуска обновлений.

Благодаря этому РЕД ОС подходит не только для ИТ‑инфраструктур, но и для промышленных решений, включая компоненты АСУ ТП.

Как РЕД ОС реализует требования безопасности

Изоляция контейнеров. Реализована через механизмы namespaces и cgroups: они ограничивают доступ процессов, файловых систем, сетевых соединений и вычислительных ресурсов между контейнерами и хостовой ОС. Управление жизненным циклом контейнеров обеспечивают Docker и Containerd.

Выявление уязвимостей. В состав РЕД ОС 8 входит сканер Trivy, который быстро обнаруживает уязвимости, ошибки конфигурации и утечки секретов в Docker‑образах и репозиториях кода. Сканирование выполняется по базам Trivy, бюллетеням РЕД ОС и БДУ ФСТЭК. Это позволяет выполнять требование приказа № 118: выявлять уязвимости не реже раза в неделю и блокировать образы с критическими и высокими уязвимостями.

Проверка конфигурации контейнеров. РЕД ОС нативно закрывает требования приказа № 118 для 6, 5 и 4 классов защиты:

ограничение прав ПО внутри контейнера на использование периферии, устройств хранения и съёмных носителей;

лимитирование использования вычислительных ресурсов хоста;

монтирование корневой файловой системы хоста в режиме «только для чтения».

Контроль целостности. В РЕД ОС используется утилита Afick: она формирует базу контрольных сумм файлов и каталогов и сигнализирует об изменениях. Проверка запускается при загрузке ОС или по расписанию через cron. Дополнительно применяется IMA (Integrity Measurement Architecture): все файлы образов должны быть подписаны цифровой подписью, а при нарушении целостности запуск контейнера блокируется.

Регистрация событий безопасности. События жизненного цикла контейнеров (создание, обновление, удаление) фиксируются средствами контейнеризации, а сбор и хранение логов выполняет служба journald. Журналы соответствуют требованиям ГОСТ Р 59548–2022: в них фиксируются инициатор события и причина остановки контейнера - это критично для расследования инцидентов.

Обновления и сертифицированный Kubernetes

Обновления безопасности для РЕД ОС публикуются еженедельно в репозитории для обеих архитектур (x86_64 и ARM) в формате OVAL. Управлять обновлениями можно через пакетный менеджер DNF: он помогает оценить уровень угроз и выполнить полное или точечное обновление.

Kubernetes в составе РЕД ОС 8 поставляется с набором образов k8s для развёртывания кластера в закрытом контуре. По сравнению с РЕД ОС 7.3, размер образов уменьшен вдвое - это снижает поверхность атаки. Поддерживаются три актуальные версии Kubernetes (отставание от апстрима - 1–2 патча), каждая из которых проходит проверку на соответствие требованиям ФСТЭК. Безопасность реализована на уровне Containerd.

Практические выводы для организаций

Сертифицированная РЕД ОС не просто закрывает формальные требования регуляторов: она даёт готовый набор инструментов для безопасной контейнеризации - от изоляции и сканирования уязвимостей до контроля целостности и аудита событий.

При этом важно помнить: сама по себе платформа не заменяет комплекс организационных и технических мер защиты информации, которые должна выстроить каждая организация.

Контейнеризация на объектах КИИ - уже не тренд импортозамещения, а необходимость: в условиях роста кибератак связка доверенной ОС и доверенной платформы контейнеризации становится стандартом безопасности современного цифрового предприятия.

Юридическая компания ЛЕГАС оказывает сопровождение по вопросам соответствия ИТ‑решений требованиям регуляторов, включая подготовку документации для аттестации объектов КИИ, анализ архитектуры решений на предмет соответствия приказам ФСТЭК, а также структурирование и оформление материалов для проверок и судебных споров по вопросам информационной безопасности.