一、先御安全操作系统是什么?
先御OS是专为中高端嵌入式设备设计的、以安全为核心的操作系统 。它解决的是设备"从启动到运行、从数据到网络"全链路的安全问题。
当前,工业网关、电力终端、车载中控、边缘计算盒子这类设备,普遍基于开源Linux做二次开发。这样做开发快、成本低,但存在长期未修复的系统漏洞、第三方组件带病运行、权限管理粗放、固件可被完整提取、网络协议栈缺乏基础防护等问题。在合规审查趋严的背景下,这类设备很难通过安全评估。
先御OS的定位,就是在设备出厂前把安全能力做进去,而不是等设备交付后再去安装各种加固软件。它基于openEuler Embedded构建,内核版本Linux 6.1.118,适配ARMv8/AArch64架构,已在Rockchip RK3576/RK3568/RK3588等主流平台完成适配验证。
二、 它的安全能力体现在以下方面
1 、五域隔离,权限最小化
系统被划分为内核、用户业务、管理、审计、网络五个安全域。每个域只拥有完成自身功能所需的最小权限。跨域通信必须经过强制访问控制(MAC)仲裁,全部可审计。内核安全域作为信任核心,其他域依赖其安全服务;管理域实施三员分立,系统管理员负责运维、安全管理员负责策略、审计管理员只读日志,三者相互制约,无超级账号;审计域独立运行,日志物理隔离,防篡改删除。
2 、身份与访问控制
用户使用唯一身份标识登录,支持口令加动态验证码等多因子认证。登录失败达到阈值自动锁定,非法来源地址可拦截。访问控制层面,文件目录所有者可自主配置权限,同时系统对所有进程、文件、外设、网络进行强制访问控制标记,执行机密性和完整性双策略,设置三级安全标记,禁止高密信息向低密区域流转。
3 、数据保护
基于国密SM4算法实现磁盘级加密,所有落地数据以密文存储,设备被拆走也无法读取数据。密钥由TCM/TPM芯片托管,与可信启动联动释放。进程通信和磁盘读写经过完整性校验,内存和磁盘残留数据在释放时清除。
4 、可信启动
从硬件信任根开始,对MiniLoaderAll、U-Boot、Linux内核、用户空间文件系统逐级进行完整性度量。每一级启动前校验哈希,任何篡改都会导致启动失败。
5 、网络安全
基于IP、端口、物理接口和应用进程进行双向网络控制,只有完成可信度量的进程才被授权访问网络。跨密级和跨域通信被阻断,网络会话完整记录。
6 、审计追溯
覆盖身份鉴别、权限变更、文件操作、强制访问拦截、网络会话、三员操作等场景。每条审计记录包含时间、用户、操作、客体、标记、源地址、结果六个要素。日志独立存储,防篡改删除,支持检索导出和超限预警。
7 、应用准入
仅认证签名的应用允许安装运行,安装时内核校验签名,已安装应用受SELinux策略约束,与应用白名单联动管控。
三、 五域分层隔离
先御OS将系统划分为五个安全域:
内核安全域 :负责内核态保护与特权隔离,驱动安全加载与校验,内存安全与进程隔离,系统调用安全过滤。
用户业务域 :应用进程沙箱化运行,业务数据加密保护,用户态权限最小化,进程间通信受控。
管理域 :三员管理操作,系统管理员负责部署运维,安全管理员管理标记策略,审计管理员仅可查看日志。权限隔离,相互制约,无超级账号。
审计域 :审计日志独立分区存储,覆盖身份鉴别、权限变更、文件操作、强制访问拦截、网络会话等记录,防篡改删除,支持异常检测与实时告警。
网络域 :基于IP、端口、物理接口和应用进程的双向管控,仅授权且完成可信度量的进程可联网,跨密级跨域通信被阻断,完整记录网络会话日志。
所有跨域通信必须经过强制访问控制(MAC)策略仲裁,域间通信全部可审计,日志不可篡改。每个域仅拥有完成功能所需的最低权限,高密信息禁止向低密区域流转。
四、 标准符合性
先御OS参照GB/T 20272-2019《信息安全技术 操作系统安全技术要求》第三级(安全标记保护级)设计,已按GB 42250-2022《信息安全技术 网络安全专用产品安全技术要求》送检,进入公安部检测流程。
五、 与普通Linux的差异
普通开源Linux无内置合规安全模块,漏洞多,权限单一,后期需自行加装安全软件,防破解需另购加壳工具,任意应用可运行。先御OS出厂自带全套安全机制,原生MAC安全标记和内核加密加固,只有可信应用才能运行,省去功能开发和评测整改周期。
六、 适用场景
工控产线设备(PLC、SCADA、HMI)、电力能源终端、医疗嵌入式设备、轨道交通车载系统、通信基站。