SCF / Документация / Адаптация

Профили продуктов SCF

Версия: 0.1

1. Назначение

Профиль сужает SCF для класса систем. Он добавляет требования и никогда их не снимает. Один продукт MAY нести несколько профилей.

брендированный киоск-устройство
= киоск и терминал единственного назначения
+ устройство целевого назначения
+ неизменяемая и атомарно обновляемая система
+ производный продукт под белой маркой

Каждый профиль задаёт обязательные свойства, допустимую вариативность, инварианты, которые переживают любую вариативность, профили HIF, применимые к его обращённым к человеку поверхностям, и дополнительные доказательства, которых требует его контрольный этап выпуска.

Если два профиля противоречат друг другу, применяется более строгое требование. Продукт MUST объявить свои профили в записи профиля продукта до начала реализации.


2. Настольная система общего назначения

Применяется к интерактивным многопользовательским рабочим станциям и персональным системам.

Обязательно

  • шифрование диска предлагается в установщике как полноценный выбор, с документированным путём восстановления;
  • ни одна сетевая служба не слушает по умолчанию;
  • автоматические обновления безопасности включены, с описанным средством отложить их;
  • телеметрия выключена до явного выбора;
  • графические, клавиатурные и доступные программе экранного доступа пути к каждому решению по безопасности, в том числе до аутентификации;
  • работающий режим восстановления, достижимый без сети;
  • опубликованная матрица оборудования, включая графику, беспроводную связь и поведение при засыпании на эталонных устройствах;
  • документированный ответ на вопрос, что происходит, когда необязательная сетевая служба недоступна при загрузке.

Допустимая вариативность окружение рабочего стола, менеджер сеансов, набор пакетов, тема, плотность, приложения по умолчанию.

Инварианты идентичность пользовательских данных, семантика аутентификации и повышения привилегий, а также контракт обновления не меняются вместе с окружением рабочего стола.

HIF OS Shell Profile, Desktop Application Profile, Installer and Recovery Profile, Documentation Profile.

Дополнительные доказательства засыпание и пробуждение, внешний дисплей, разблокировка с заблокированного экрана и разблокировка полнодискового шифрования, проверенные на эталонном оборудовании.


3. Сервер общего назначения

Применяется к системам без монитора, администрируемым удалённо.

Обязательно

  • удалённое администрирование усилено по умолчанию: никакой парольной аутентификации для административного доступа, никакого прямого входа под root, доступ по ключу или аппаратному токену;
  • набор слушающих служб перечислен и минимален;
  • контракт автоматической установки документирован и воспроизводим;
  • синхронизация времени настроена и аутентифицирована там, где поставляемый клиент это поддерживает;
  • журналы хранятся с ограничением объёма, значимые для безопасности события записываются;
  • документирован путь применения обновлений безопасности без функционального обновления версии;
  • консоль остаётся пригодной к работе, когда сеть недоступна.

Допустимая вариативность конфигурация init, разметка файловых систем, среда выполнения контейнеров, агент оркестрации.

Инварианты администратор всегда может определить версию, канал, состояние обновления и политику безопасности по работающей системе.

HIF Documentation Profile, Terminal and Command Profile, Builder and Administrative Profile.

Дополнительные доказательства автоматическая установка, выполненная от начала до конца по опубликованному файлу ответов; продемонстрированное восстановление после неудачного обновления.


4. Устройство целевого назначения и встраиваемое устройство

Применяется к однофункциональным устройствам, где оператор не является конечным пользователем, а физический доступ может быть неконтролируемым.

Обязательно

  • никаких общих учётных данных между экземплярами; секреты каждого устройства генерируются при первом запуске или выдаются индивидуально;
  • механизм обновления работает без присутствия человека и безопасен при прерывании;
  • откат к предыдущему заведомо исправному состоянию, проверяемый в каждом выпуске;
  • шифрование хранилища там, где устройство держит персональные или эксплуатационные данные;
  • объявлена доступность физических интерфейсов: последовательные консоли, отладочные разъёмы, кнопки восстановления и то, что каждый из них разрешает;
  • офлайн-путь обновления с теми же гарантиями проверки, что и онлайновый;
  • процедура вывода из эксплуатации, стирающая секреты и данные.

Допустимая вариативность разметка файловых систем, обновление A/B или на основе коммитов, корень только для чтения или с записью.

Инварианты устройство, у которого обновление не удалось, остаётся загружаемым и восстанавливаемым; диагностический режим никогда не обходит проверку.

HIF Kiosk and Distance Profile для любой локальной поверхности, Builder and Administrative Profile для поверхностей управления, Documentation Profile для руководства оператора.

Дополнительные доказательства потеря питания во время обновления на эталонном оборудовании, повторённая многократно; откат после намеренно испорченного обновления.


5. Киоск и однозадачный терминал

Применяется к системам, которыми пользуется публика или персонал в фиксированной роли.

Обязательно

  • из сеанса нельзя выйти в среду общего назначения через файловые диалоги, справочные системы, внешние ссылки, клавиатурные сокращения или восстановление после сбоя;
  • данные сеанса уничтожаются между пользователями, и это проверяемо;
  • сбой без присмотра возвращает систему в рабочее состояние без участия человека;
  • путь обслуживания аутентифицирован и отделён от публичного сеанса;
  • никакие персональные данные не сохраняются в локальном хранилище, если профиль этого не требует и если они не зашифрованы;
  • привлекающий или простойный режим никогда не скрывает того, что сеанс активен.

Допустимая вариативность модальность ввода, аппаратный форм-фактор, подача материала.

Инварианты публичный сеанс никогда не получает административных привилегий; путь обслуживания никогда не выполняется в контексте публичного сеанса.

HIF Kiosk and Distance Profile целиком, включая доступность публичной поверхности.

Дополнительные доказательства корпус попыток выхода из сеанса, выполненный против собранного образа, включая каждый диалог, из которого можно добраться до файловой системы или браузера.


6. Рабочая станция безопасности и криминалистики

Применяется к системам, назначение которых — тестирование, анализ или реагирование на инциденты.

Обязательно

  • инвентарь инструментов объявлен, и лицензия каждого несвободного компонента проверена применительно к предполагаемому распространению;
  • ограничения на распространение и экспорт набора инструментов обеспечиваются при поставке, а не только декларируются;
  • позиция по целостности загрузки изложена прямо, включая частый случай, когда база upstream не поддерживает проверку прошивкой;
  • свойства обращения с доказательствами документированы: что система пишет на подключённые носители, что кеширует, что переживает перезагрузку;
  • живой режим, не оставляющий следов, либо предоставлен, либо явно отсутствует.

Допустимая вариативность рабочий стол, выбор инструментов, модель сохранения состояния.

Инварианты система никогда не искажает собственную позицию по целостности; возможности, способные навредить третьим лицам, никогда не включены по умолчанию.

HIF OS Shell Profile, Documentation Profile.

Дополнительные доказательства письменное заявление о том, какие товарные знаки upstream были удалены и как удаление обеспечивается механически.


7. Неизменяемая и атомарно обновляемая система

Применяется к системам, корень которых не изменяется на месте.

Обязательно

  • целостность системного тома проверяется во время работы и закреплена в цепочке загрузки;
  • обновления атомарны, с явным шагом активации и ограниченным числом попыток загрузки до автоматического отката;
  • поддерживаемые механизмы локального расширения документированы, а неподдерживаемое изменение завершается громкой ошибкой, а не тихо;
  • состояние, конфигурация и системное содержимое разделены, и граница между ними документирована;
  • определена защита от отката;
  • путь восстановления работает, когда не загружаются и текущее, и предыдущее развёртывания.

Допустимая вариативность развёртывание на основе коммитов, на основе образов или на разделах A/B.

Инварианты обновление, которое не загружается, никогда не становится вариантом по умолчанию; система всегда может сказать, какое развёртывание она исполняет.

HIF OS Shell Profile, Installer and Recovery Profile.

Дополнительные доказательства принудительный откат по отказу и защита от отката, продемонстрированные на эталонном оборудовании.


8. Регулируемое и изолированное от сети развёртывание

Применяется к системам, развёртываемым под внешним режимом соответствия или без сетевой связности.

Обязательно

  • применимый базовый набор назван с точной редакцией, и соответствие ему измеряется механически;
  • отклонения от базового набора зарегистрированы как исключения с обоснованием и ответственным;
  • существует офлайн-путь обновления и проверки, с корнями доверия, которые можно распространять по внешнему каналу;
  • состав продукта, аттестация происхождения и заявления об эксплуатируемости поставляются вместе с выпуском, а не по запросу;
  • записи, требуемые режимом, хранятся положенный срок;
  • объявлен юрисдикционный профиль, включая размещение данных.

Допустимая вариативность конкретный базовый набор и его уровень.

Инварианты заявление о соответствии ограничено измеренной областью и редакцией использованного базового набора.

HIF Documentation Profile и Builder and Administrative Profile для поверхностей аудита и отчётности.

Дополнительные доказательства машиночитаемый отчёт о соответствии названному базовому набору, полученный из собранного образа.


9. Установочные носители, носители живой системы и восстановления

Применяется к артефактам, назначение которых — установить, временно запустить или починить систему.

Обязательно

  • разрушительные операции точно называют устройства, которые они затронут, до того как начнут действовать;
  • носитель проверяет собственную целостность до начала установки;
  • установщик записывает эффективную конфигурацию, которую он применил;
  • доступность обеспечена до аутентификации и до установки;
  • сеанс живой системы ясно сообщает, сохраняются ли изменения;
  • носитель восстановления работает без сети и документирован как часть выпуска, а не задним числом.

Допустимая вариативность реализация установщика, текстовый или графический режим, установка с участием оператора или автоматическая.

Инварианты установщик никогда не форматирует молча устройство, которое пользователь не выбирал; сеанс живой системы никогда не выдаёт себя за установленную систему.

HIF Installer and Recovery Profile, Kiosk and Distance Profile, Documentation Profile.

Дополнительные доказательства установка на машину с существующими данными, показывающая, что невыбранные устройства остались нетронутыми.


10. Базовый образ виртуальной машины, облака и контейнера

Применяется к артефактам, которые потребляет другая система, а не устанавливает человек.

Обязательно

  • в образ не запечены идентичность хоста, ключи хоста или идентичность машины;
  • поведение при первом запуске документировано, включая то, что генерируется и что загружается извне;
  • служба метаданных, которой образ доверяет, объявлена, и ничему иному доверия по умолчанию нет;
  • образ адресуется по содержимому, и его хеш-сумма опубликована;
  • состав продукта охватывает образ в том виде, в каком он поставлен, а не рецепт;
  • размер, число пакетов и установленная поверхность сообщаются в каждом выпуске.

Допустимая вариативность агент подготовки, файловая система, режим загрузки.

Инварианты два экземпляра, запущенные из одного образа, никогда не разделяют секрет, который они не получили по отдельности.

HIF Documentation Profile.

Дополнительные доказательства два запущенных экземпляра, сопоставленные на предмет общих секретов и идентификаторов.


11. Производная система под белой маркой (white-label)

Применяется к системам, поставляемым под брендом заказчика.

Обязательно

  • бренд-материалы являются версионируемым входом сборки, а не ручным шагом;
  • знаки upstream, которые требуется удалить по условиям upstream, удаляются механически, и удаление подтверждается автоматической проверкой;
  • производный характер системы правдиво раскрыт в её собственных метаданных и документации;
  • обязательства заказчика документированы: срок поддержки, канал обновлений, приём сообщений об уязвимостях, доступность исходного кода;
  • владение ключами подписи согласовано письменно до первого выпуска;
  • собственные обновления платформы доходят до производной системы, не требуя форка.

Допустимая вариативность имя, знаки, палитра, типографика, обои, тон документации, приложения по умолчанию.

Инварианты брендирование никогда не меняет умолчания безопасности, контракт обновления или смысл команды; сторона, отвечающая за выпуск, всегда идентифицируема.

HIF White-label Profile и документ «Выражение бренда», плюс каждый профиль, применимый к базовому продукту.

Дополнительные доказательства автоматическая проверка, доказывающая, что в собранном образе не осталось ни одного знака upstream, подлежащего удалению.


12. Служба сборки систем

Применяется к платформе, которая строит системы для других, — сборщику, его порталу, его реестру и его сборочным узлам.

Обязательно

  • каждая сборка выполняется в границе, которая переживает исполнение произвольного кода;
  • спецификации, фиксации входов (lock), артефакты и доказательства разделимы по арендаторам, и арендатор не может обнаружить существование другого арендатора;
  • ключи подписи недостижимы из любой среды сборки;
  • опасные возможности — произвольные хуки, непроверенные внешние репозитории, неограниченная сеть — выключены по умолчанию, а там, где включены, сокращают срок хранения полученных артефактов;
  • входные данные проверяются по схеме; никакой свободный текст не доходит до оболочки;
  • квоты, тайм-ауты и глубина очереди принудительно применяются и наблюдаемы;
  • опубликованная политика указывает, что служба собирать не будет;
  • служба способна для любого когда-либо выпущенного ею артефакта назвать его lock, его входы и его доказательства.

Допустимая вариативность выбор движка, технология сборочных узлов, хранилище, модель ценообразования.

Инварианты служба никогда не подписывает артефакт, за который не может полностью отчитаться; код одного арендатора никогда не влияет на результат другого.

HIF Builder and Administrative Profile, Web Product Profile, Documentation Profile.

Дополнительные доказательства тест изоляции, который пытается выйти за границу сборки и добраться до управляющего контура, выполненный против промышленной конфигурации и повторяемый при каждом выпуске сборочного контура.