深信达-源代码加密,数据安全沙箱,防泄密沙箱,源代码防泄密,信创沙箱,源代码防泄漏,源代码防泄漏,全盘加密,数据安全沙箱,数据防泄密沙箱,零信任沙箱,加密沙箱,数据防泄密沙箱,文件加密,安全工作区,信创加密,信创沙箱,国产化沙箱,AI行为审计网关,安全AI网关,AI审计网关,全磁盘加密,IM沙箱,聊天工具沙箱

先御安全可信操作系统

2026-04-27 15:07:34

一、产品介绍

当前路由器、工业网关、车载终端、HMI、医疗设备等中高端嵌入式设备大多基于开源Linux二次开发,普遍存在操作系统漏洞多、第三方组件老旧、固件可被提取、缺少强制访问控制、无三员分权、明文存储敏感数据等安全风险;同时国家陆续出台GB/T 47689-2026等嵌入式操作系统专项安全标准,设备面临严苛的合规准入压力。

先御OS(PreDefsOS V2.0)是苏州深信达面向中高端ARM嵌入式设备打造的安全可信操作系统,基于openEuler Embedded构建,采用五域分层隔离架构,把强制访问控制、可信启动、国密加密、全域审计、三员分权等安全能力原生内置到操作系统底层,实现出厂即安全,适配工控7×24小时不间断运行场景,无需依赖病毒库、高频补丁即可保障设备长期安全运行,帮助设备快速满足国内及IEC 62443行业安全合规要求。

二、核心优势

1、原生底层安全

安全能力内置于操作系统内核层,开箱即用,无需叠加第三方安全软件,业务应用改动小。

2、五域分层隔离架构

划分内核安全域、用户业务域、管理域、审计域、网络域;全部跨域交互经过MAC强制访问控制仲裁,遵循最小特权原则,审计日志独立分区物理隔离存储,杜绝单点权限失控风险。

3、完整可信启动链路

依托硬件信任根,从Bootloader、内核、文件系统逐级完整性哈希度量,任意环节篡改直接终止启动,防范固件篡改攻击。

4、国密全栈数据保护

原生支持国密SM2/SM3/SM4算法,全盘磁盘透明加密,密钥交由TPM/TCM硬件托管,磁盘被物理拆解后数据无法被读取;同时具备内存、磁盘残留清除能力,保护业务敏感数据。

5、合规适配能力

对标GB/T 47689-2026《网络安全技术 嵌入式操作系统安全技术规范》、GB 42250-2022、IEC 62443-4-2、国密GM/T系列标准,覆盖访问控制、安全标记、可信度量、安全审计、数据保护等合规必选项,助力产品快速通过安全测评准入。

6、高可靠工业级运行

针对工控设备7×24小时裸跑场景优化,支持普通运行模式、限制维护双模式,具备故障安全恢复、CPU/进程资源配额管控,保障嵌入式设备长期稳定运行。

7、防破解保护

系统内创建安全隔离容器,业务程序在容器内运行,外部无法获取和逆向分析程序代码。

8、防克隆机制

系统与数据绑定加密芯片,确保系统只能在授权硬件上运行,有效防止整机克隆和抄板。

9、防入侵能力

锁定设备最佳运行状态,陌生程序和恶意代码无法注入,同时实现网络通信加密。

三、系统架构:五域分层隔离

PreDefsOS采用五域分层隔离架构,跨域交互全部经过强制访问控制(MAC)仲裁,实现最小特权原则,确保系统安全、可审计、可追溯。

(一)内核安全域

OS核心与驱动:内核态保护与特权隔离、驱动安全加载与校验、内存安全与进程隔离、系统调用安全过滤。

(二)用户业务域

应用进程与业务数据:应用进程沙箱化运行、业务数据加密保护、用户态权限最小化、进程间通信管控。

(三)管理域

三员管理操作:系统管理员(部署/运维/恢复)、安全管理员(标记/策略/鉴别)、审计管理员(日志查看,只读),权限隔离、相互制约、无超级账号。

(四)审计域

审计日志独立分区:记录身份鉴别、权限变更、文件操作、强制访问拦截、网络会话;日志独立存储、防篡改删除、异常模板检测+实时告警。

(五)网络域

网络会话与访问:IP/端口/进程双向管控,仅授权+可信度量进程可联网,跨密级/跨域通信阻断,完整网络会话日志记录。

跨域交互安全原则:所有跨域通信必须经过MAC策略仲裁;域间通信全部可审计、日志不可篡改;最小特权原则;高密信息禁止向低密区域流转(机密性+完整性双策略)。

四、主要功能

1、多因子统一身份鉴别

用户名+UID唯一身份标识,支持强口令、动态验证码、数字证书、生物识别多因子组合认证;登录超时锁定、异地非法访问自动拦截,进程与用户身份强绑定,所有操作可追溯到人。

2、双层访问控制体系

融合DAC自主访问控制+SELinux MAC强制访问控制,对进程、文件、外设、网络配置三级安全标记,实现机密性+完整性双重防护,严格阻止高密级信息向低密区域流转,满足国标安全标记访问控制要求(对应GB/T 47689-2026)。

3、全场景安全审计

覆盖身份鉴别、权限变更、文件操作、MAC访问拦截、网络会话、三员操作六大全域审计;每条审计记录包含事件时间、用户身份、操作客体、安全标记、源地址、操作结果完整六要素;审计日志独立分区物理存储,防篡改防删除;内置异常检测引擎,支持秒级实时告警、日志检索导出、超限预警、合规报表输出,可用于安全举证追溯。

4、全生命周期数据安全保护

硬件启动链完整性校验,磁盘级透明加密兜底,所有落地数据密文存储;内存、磁盘残留信息自动清除,防止客体重用带来的信息泄露;密钥由可信硬件安全托管。


5、可信度量与系统自身安全防护

硬件信任根驱动完整可信启动链,每一级启动环节进行哈希校验,篡改即启动失败;支持普通运行模式、限制维护双模式,系统资源配额管控(CPU/磁盘/进程占用)、最小损失故障恢复、系统补丁集中统一管理。

6、精细化网络安全保护

基于IP、端口、物理接口、应用进程做双向网络访问控制;仅完成可信度量、授权通过的进程允许访问网络;完整记录网络会话协议/地址/端口/流量等信息,阻断非法跨密级、跨安全域通信,构建可信网络信道。


7、全盘加密

支持国密算法的磁盘级加密(类BitLocker机制),所有落地数据均以密文存储,设备被物理拆走也无法读取任何数据;与可信启动链联动释放解密密钥,支持密钥由TCM/TPM芯片安全托管。

8、可信App应用准入

类AppStore签名管控模式,仅经过签名认证的应用允许安装运行;内核校验安装包签名,运行过程受SELinux策略约束,联动应用白名单管控,阻断恶意软件、未授权程序执行。

9、完整性度量与哈希校验

可信信任根 → U-Boot引导加载 → Linux 6.1.118内核 → 用户空间文件系统,每级启动前都做完整性度量、校验哈希,任何篡改即启动失败。

10、审计日志精细

审计标准对应GB/T 47689-2026,六域全审计、存储安全(防篡改、防删除)、告警响应(秒级实时)、合规覆盖;每条审计记录完整包含六要素字段(时间、用户、操作、客体、标记、源地址、结果),确保操作可追溯、可还原、可举证。

五、技术规格

项目 参数说明
系统基础 openEuler Embedded + Yocto/OpenEmbedded
内核版本 Linux 6.1.118(受控子模块)
目标硬件平台 ARMv8/AArch64 64位嵌入式平台
参考硬件配置 2GB RAM + 32GB ROM
存储形态 板式 / 核心板
已适配SoC RK3576、RK3568、RK3588等瑞芯微工业级芯片;已完成米尔MYD-LR3576、飞凌OK3576J开发板适配,支持快速适配其他ARM硬件
加密算法 支持国密算法,支持密钥硬件托管TPM/TCM
遵循标准 GB/T 47689-2026、GB 42250-2022、IEC 62443-4-2、国密GM/T系列标准

六、选择先御OS的好处(与普通OS对比)

对比项 普通OS 先御OS
合规性 无内置合规安全模块,无法达到国家法律法规要求 原生合规达标,出厂自带全套安全机制,可帮助过审
安全性 漏洞多、易攻破,无加密和访问控制,权限单一 原生MAC安全标记,内核加密加固
集成成本 后期需自行加装安全软件,成本高且防护有限 省去功能开发和评测整改周期
防破解 需另购防破解加壳工具,适配困难、效果有限 原生磁盘+文件加密,业务程序及数据自带加密功能
安全运维 无签名校验,任意应用可运行 只有可信应用才能运行,杜绝木马

七、典型应用场景

工业控制:PLC、SCADA、HMI人机界面、工控网关、产线嵌入式设备;能源电力:电力边缘终端、配电测控嵌入式装置;医疗设备:医疗装备嵌入式控制终端;轨道交通:车载控制系统、车载网关设备;通信行业:通信基站边缘控制设备。

八、适配交付方案

方式一:完整OS硬件适配交付

针对目标硬件完成完整先御OS系统移植适配,交付完整系统镜像,客户业务应用直接部署运行。

方式二:安全能力组件集成模式

在客户现有openEuler/Yocto工程中集成meta-csos2安全层,复用客户现有BSP硬件驱动,叠加全套安全能力,降低迁移改造成本。