← Все статьи
Кейсы

Сертификация Astra Flatpak: новые возможности для контейнеризации и безопасности в корпоративном ритейле

11.09.2026 · 5 мин чтения

По данным издания «Компьютерра», продукт Astra Flatpak, входящий в состав операционной системы Astra Linux, получил сертификат ФСТЭК России. Данная сертификация подтверждает, что технология соответствует первому, максимальному классу защиты как средство контейнеризации, а её интеграция стала частью обновления Astra Linux 1.8.6.

Что произошло

Ключевым событием стало официальное признание регулятором технологии Astra Flatpak в качестве средства обеспечения безопасности информации высшего класса защищённости. Это решение позволяет использовать данный механизм для изоляции программного обеспечения на системах, к которым предъявляются наиболее строгие требования. Технология основана на формате пакетов Flatpak, который запускает приложения в изолированной среде (песочнице), отделяя их от основной операционной системы и друг от друга. Обновление до Astra Linux 1.8.6, включающее эту функциональность, является оперативным, то есть направлено на повышение уровня безопасности существующих инсталляций без необходимости глобальной миграции платформы. Таким образом, заказчики получают сертифицированный инструмент для управления жизненным циклом приложений с гарантией соответствия требованиям законодательства.

С технической точки зрения, это означает, что дистрибутив теперь включает не просто поддержку универсального формата пакетов, а его реализацию, прошедшую полный цикл проверок ФСТЭК. Изоляция достигается за счёт использования технологий пространства имён (namespaces) и групп контроля (cgroups) ядра Linux, которые ограничивают доступ приложения к системным вызовам, файловой системе и сети. Каждый пакет Flatpak содержит свои зависимости (runtime), что решает проблему конфликтов библиотек между разными версиями ПО. Для корпоративных сред критически важно, что сертификаты выданы именно на связку "ОС + средство контейнеризации", так как это снимает вопросы совместимости при аттестационных испытаниях информационных систем.

Почему это важно

Для российского ритейла, особенно для крупных сетей с развитой ИТ-инфраструктурой, эта новость имеет несколько практических измерений. Во-первых, розничная торговля активно использует специализированное кассовое и весовое оборудование, управляющее ПО которого часто требует строго определённых версий библиотек. Размещение такого ПО в контейнерах Astra Flatpak предотвращает конфликты зависимостей при обновлении базовой ОС или других прикладных систем на сервере магазина или бэк-офисе. Это напрямую снижает риски остановки торговых операций из-за программных сбоев после установки патчей безопасности.

Во-вторых, вопрос выполнения требований Федерального закона № 152-ФЗ «О персональных данных» стоит перед каждым ритейлером. Кассы, терминалы сбора данных и киоски самообслуживания обрабатывают ПДн клиентов. Использование среды исполнения с сертификатом ФСТЭК по первому классу позволяет легитимно обрабатывать данные высокой категории значимости в изолированном контуре. Например, платёжный модуль или система лояльности могут быть упакованы в Astra Flatpak, что создаёт дополнительный барьер безопасности: даже в случае компрометации уязвимого приложения злоумышленник не получит контроль над всей хост-системой и доступ к базам данных, находящимся вне песочницы. Практические аспекты такой архитектуры можно дополнительно изучить в документации по соответствию /docs/152-fz.

В-третьих, многие компании находятся в процессе импортозамещения и перехода на отечественные операционные системы. Наличие сертифицированного механизма доставки и запуска приложений упрощает этот переход. Вместо сложной пересборки всего стека ПО под конкретную версию Astra Linux, разработчики могут создавать универсальные пакеты Flatpak. Это ускоряет миграцию периферийных узлов инфраструктуры — например, серверов в магазинах, где требуется запустить проприетарное аналитическое ПО или агент мониторинга рядом с кассовым ядром. Аналогичный подход может применяться и для мобильных устройств на базе отечественной ОС Аврора, хотя там используются иные механизмы изоляции; общие принципы описаны в разделе про /docs/aurora.

Наконец, это повышает общую устойчивость инфраструктуры. В ритейле нередки случаи, когда устаревшее, но критически важное ПО (legacy) невозможно обновить. Запуск такого ПО в контейнере со старыми библиотеками внутри современной, защищённой и поддерживаемой ОС — стандартная мировая практика, которая теперь получила официальную сертификацию для применения в КИИ (критической информационной инфраструктуре) и ИСПДн высокого уровня защищённости.

Что делать

Руководителям ИТ-подразделений в ритейле следует рассмотреть интеграцию данной технологии в существующие процессы управления конфигурациями. Ниже представлен пошаговый план действий:

1. Инвентаризация целевых систем. Определите парк серверов и рабочих станций под управлением Astra Linux, где наблюдается конфликт зависимостей приложений или требуется повышенный уровень изоляции для компонентов, работающих с ПДн или платёжными данными. Приоритет — серверы магазинов, биллинговые системы, серверы приложений лояльности.

2. Пилотное внедрение пакета. На тестовом стенде, идентичном целевой системе (например, с версией ОС 1.8.6), разверните среду Flatpak.

3. Разработка политики MDM/администрирования. Поскольку речь идёт о серверах, прямое применение MDM-политик для Flatpak нетипично, однако управление правами должно быть централизованным. Используйте штатные средства автоматизации Astra Linux (аналоги Ansible/SaltStack) для декларативного описания необходимого набора контейнеров на каждом узле.

4. Настройка политик доступа (Permissions). Ключевой этап — ограничение возможностей контейнера. По умолчанию Flatpak предоставляет доступ к некоторым разделам ($HOME, /tmp), что недопустимо для высокозащищённых систем.

5. Формирование внутреннего каталога ПО. Для соблюдения режима безопасной разработки и исключения загрузки непроверенного кода из публичных репозиториев (Flathub), создайте внутренний прокси-сервер или зеркало одобренных рантаймов (runtimes) и приложений. Все производственные узлы должны быть настроены на использование исключительно этого внутреннего источника.

6. Документирование для аттестации. Подготовьте пояснительную записку для службы ИБ и внешних аудиторов. В документе зафиксируйте, что изоляция прикладного ПО реализована с помощью сертифицированного средства Astra Flatpak (с указанием номера сертификата ФСТЭК), приведите матрицу прав доступа для каждого контейнера и опишите процесс обновления базовых образов. Это существенно упростит прохождение аттестации ИСПДн или сегмента КИИ. Дополнительные материалы по настройке политик доступны в разделе /docs/policies вашей MDM-системы, если она управляет конечными точками.

Источник: https://www.computerra.ru/361501/astra-flatpak-v-sostave-astra-linux-sertifitsirovana-kak-sredstvo-kontejnerizatsii/

← Вернуться ко всем статьям