Блог

Разборы и заметки об Astra Linux, PAM и доступе к устройствам.

Подписаться по RSS

10 августа 2026 г.

Флаг PKCS#11, который обещает потокобезопасность и отдаёт core dump

CKF_OS_LOCKING_OK просит библиотеку PKCS#11 обеспечить потокобезопасность. Стандарт говорит, что неспособная библиотека обязана отказать. Замер на актуальном коммерческом провайдере: две нити, вызывающие C_Initialize, убивают процесс — двадцать раз из двадцати.

9 августа 2026 г.

Где заканчивается конфигурационный базис: STIG, офлайн-устройство и OCSP

Конфигурационные базисы предписывают точные настройки — этим они и полезны, и этим же сталкиваются с машиной, у которой в момент входа нет сети. STIG для RHEL 9 требует входа по сертификату на смарт-карте и тут же требует проверять сертификат через OCSP.

9 августа 2026 г.

ISO/IEC 27002 на офлайн-устройствах: меры не спорят, спорят свидетельства

ISO формулирует каждую меру как результат с указанной целью, а не как предписанный механизм, поэтому устройство без связи почти нигде не вступает с ней в лобовой конфликт. Трудность смещается к свидетельствам, которые аудитор примет от машины, простоявшей год без сети.

9 августа 2026 г.

AAL3 на устройстве без проверяющей стороны: чего на самом деле требует NIST SP 800-63B

AAL3 — уровень, который называют, когда хотят сказать «серьёзно». В приложении к устройству без связи часть требований выполняется дословно, часть неприменима за отсутствием удалённой проверяющей стороны, а одно не выполняется вовсе, если оборудование выбрано без оглядки на него.

9 августа 2026 г.

Требование 8 PCI DSS на офлайн-устройствах: когда нужен customized approach

Часть мер требования 8 написана в расчёте на доступный сервер. На устройстве без связи они невыполнимы буквально — но у каждой меры в PCI DSS 4.0 указана цель, и достичь её можно другими средствами.

9 августа 2026 г.

Атаки на устройства самообслуживания: что говорит статистика, а не заголовки

Джекпоттинг — история, которую поставщики рассказывают про безопасность банкоматов. Европейская отраслевая статистика за 2025 год фиксирует одну логическую атаку и ноль потерь от неё, тогда как подрывы унесли 13,5 млн евро. Это стоит знать до того, как покупать средство против не той угрозы.

9 августа 2026 г.

Когда точка принятия решения недостижима: NIST SP 800-207 и офлайн-устройства

SP 800-207 ставит политический движок и администратора политики в центр архитектуры. При внимательном чтении видно, что их недоступность документ считает аварией, которую надо разруливать доступностью, — а не штатным режимом, каким она является для устройства самообслуживания.

7 августа 2026 г.

Zero Trust на Linux: карта подходов и где остаются пробелы

Как принципы Zero Trust раскладываются на слои Linux-инфраструктуры — сеть, взаимодействие сервисов, вход человека на хост, права внутри ОС. Что каждый слой закрывает, где упирается в предел и что делать с устройствами без постоянной связи.

29 июля 2026 г.

ГОСТ Р 57580.4 на банкоматах: операционная надёжность и доступ инженеров

Вторая часть разбора ГОСТ Р 57580 — стандарты 57580.3 и 57580.4 добавляют к защите информации операционную надёжность: инженер подрядчика назван внутренним нарушителем, техническое обслуживание требует аутентификации, а вход инженера становится частью контура восстановления.