# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation code, ключи, токены, environment, персональные данные или тестовый файл EICAR. ## 1. Изменение - Change ID / окно: - Оператор / approvers Security, Service, Operations: - Hostname, Ubuntu, kernel, architecture: - RAM / swap / свободный диск: - KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO: - Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет - KSN decision и правовое основание: - Egress окна установки (что открывали) и steady-state allow-list: ## 2. Baseline и stop conditions - SigNoz containers healthy/running (`30-verify-signoz.sh`): - OTLP `192.168.0.5:4317` с ВМ1/ВМ2: - UI `127.0.0.1:8080/api/v1/health`: - CPU, available RAM, swap, disk/IO wait: - Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester: - Слушатели `8080/4317/4318` совпали с baseline: - Утверждённые пороги и rollback approver: ## 3. АВЗ.1 Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование. - [ ] `kesl.service` active, лицензия действительна. - [ ] File Threat Protection task 1 = `Started`. - [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`. - [ ] fanotify; `InterceptorProtectionMode` не применялся (unsupported). - [ ] Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан. - [ ] Событие detection/action есть в журнале KESL. - [ ] Исключения ограничены фактическими mountpoint ClickHouse / Keeper / PostgreSQL. - [ ] `/var/lib/docker`, `/opt/signoz`, `/tmp` не исключены целиком. - [ ] UFW и слушатели портов после Block без новых правил KESL. - [ ] 24 часа без OOM/restart/unhealthy и неприемлемой деградации. Артефакты/время/результат: ## 4. АВЗ.2 Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ. - [ ] Update task 6 вручную завершилась успешно. - [ ] Базы загружены, дата актуальна. - [ ] Schedule = Hourly с `StartTime=...;1`. - [ ] Наблюдён последующий автоматический successful update. - [ ] После окна широкий egress закрыт; KLServers остаются в allow-list. - [ ] Alert на update failure / unloaded / age >240h / license failure. - [ ] Назначен ежедневный контроль и owner. Артефакты/время последнего automatic update: ## 5. РСБ и АНЗ.2 - [ ] Определены события detection/remediation/update/license. - [ ] Определены место/срок хранения и регламент просмотра. - [ ] Версия KESL и upgrade lifecycle контролируются. - [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta. ## 6. Исключения Для каждого исключения: фактический mountpoint, владелец, причина, риск, компенсирующая проверка, дата пересмотра. - ClickHouse data: - ClickHouse Keeper: - PostgreSQL metastore: - Иные (только с утверждением Security): Лицензионное ограничение: Container Monitoring / Container Scan недоступны. Scan-broker Message Safety на ВМ3 не устанавливается. ## 7. Rollback - [ ] `kesl-control --stop-task 1` проверен документально. - [ ] `systemctl stop kesl` доступен break-glass. - [ ] `apt-get purge kesl` только по решению approver. - [ ] Откат не использует `docker compose down -v` и не удаляет volumes. - [ ] После отката предусмотрены `30-verify-signoz.sh`, OTLP и firewall checks. ## 8. Итоговая приёмка - АВЗ.1: - АВЗ.2: - Ограничения/остаточные риски: - Operations, ФИО/подпись/дата: - Security, ФИО/подпись/дата: - Service owner, ФИО/подпись/дата: