Поставка KESL на ВМ3

This commit is contained in:
mi
2026-09-09 10:57:11 +03:00
parent fdfdeaffb4
commit 7a60636fd9
5 changed files with 1517 additions and 5 deletions
@@ -0,0 +1,97 @@
# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz
Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation
code, ключи, токены, environment, персональные данные или тестовый файл
EICAR.
## 1. Изменение
- Change ID / окно:
- Оператор / approvers Security, Service, Operations:
- Hostname, Ubuntu, kernel, architecture:
- RAM / swap / свободный диск:
- KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO:
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
- KSN decision и правовое основание:
- Egress окна установки (что открывали) и steady-state allow-list:
## 2. Baseline и stop conditions
- SigNoz containers healthy/running (`30-verify-signoz.sh`):
- OTLP `192.168.0.5:4317` с ВМ1/ВМ2:
- UI `127.0.0.1:8080/api/v1/health`:
- CPU, available RAM, swap, disk/IO wait:
- Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester:
- Слушатели `8080/4317/4318` совпали с baseline:
- Утверждённые пороги и rollback approver:
## 3. АВЗ.1
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение
вредоносных программ/информации и реагирование.
- [ ] `kesl.service` active, лицензия действительна.
- [ ] File Threat Protection task 1 = `Started`.
- [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`.
- [ ] fanotify; `InterceptorProtectionMode` не применялся (unsupported).
- [ ] Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан.
- [ ] Событие detection/action есть в журнале KESL.
- [ ] Исключения ограничены фактическими mountpoint ClickHouse / Keeper /
PostgreSQL.
- [ ] `/var/lib/docker`, `/opt/signoz`, `/tmp` не исключены целиком.
- [ ] UFW и слушатели портов после Block без новых правил KESL.
- [ ] 24 часа без OOM/restart/unhealthy и неприемлемой деградации.
Артефакты/время/результат:
## 4. АВЗ.2
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков
вредоносных компьютерных программ.
- [ ] Update task 6 вручную завершилась успешно.
- [ ] Базы загружены, дата актуальна.
- [ ] Schedule = Hourly с `StartTime=...;1`.
- [ ] Наблюдён последующий автоматический successful update.
- [ ] После окна широкий egress закрыт; KLServers остаются в allow-list.
- [ ] Alert на update failure / unloaded / age >240h / license failure.
- [ ] Назначен ежедневный контроль и owner.
Артефакты/время последнего automatic update:
## 5. РСБ и АНЗ.2
- [ ] Определены события detection/remediation/update/license.
- [ ] Определены место/срок хранения и регламент просмотра.
- [ ] Версия KESL и upgrade lifecycle контролируются.
- [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
## 6. Исключения
Для каждого исключения: фактический mountpoint, владелец, причина, риск,
компенсирующая проверка, дата пересмотра.
- ClickHouse data:
- ClickHouse Keeper:
- PostgreSQL metastore:
- Иные (только с утверждением Security):
Лицензионное ограничение: Container Monitoring / Container Scan недоступны.
Scan-broker Message Safety на ВМ3 не устанавливается.
## 7. Rollback
- [ ] `kesl-control --stop-task 1` проверен документально.
- [ ] `systemctl stop kesl` доступен break-glass.
- [ ] `apt-get purge kesl` только по решению approver.
- [ ] Откат не использует `docker compose down -v` и не удаляет volumes.
- [ ] После отката предусмотрены `30-verify-signoz.sh`, OTLP и firewall checks.
## 8. Итоговая приёмка
- АВЗ.1:
- АВЗ.2:
- Ограничения/остаточные риски:
- Operations, ФИО/подпись/дата:
- Security, ФИО/подпись/дата:
- Service owner, ФИО/подпись/дата: