# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ1 Форма заполняется оператором после выполнения `RUNBOOK.KESL.ru.md`. Она не должна содержать activation code, ключи, токены, DSN, environment, содержимое secret-файлов, персональные данные или тестовый файл EICAR. ## 1. Идентификация изменения - Change ID: - Дата и окно: - Оператор: - Security approver: - Service owner: - Hostname ВМ1: - Ubuntu version: - Kernel version: - KESL package/version: - SHA-256 DEB: - Источник пакета: - HAN release SHA: - Container image digests зафиксированы: да / нет Коммерческая KESL 12.4 не должна быть обозначена как сертифицированная ФСТЭК сборка. Решение о допустимости коммерческой версии и ссылка на модель угроз: - Решение: - Документ/раздел: - Утвердил: ## 2. Входной baseline - Все steady-state контейнеры healthy/running: - Restart count: - Public smoke: - Negative port probes: - CPU: - Available RAM: - Swap activity: - Disk free: - IO wait: - API p95: - Redis latency / blocked clients: - OTEL queue: - Открытые до установки проблемы: Stop conditions и численные пороги утверждены: - p95/Redis: - available RAM/swap: - IO wait: - disk: - health/restarts: ## 3. АВЗ.1 — реализация антивирусной защиты Нормативная опора: - Приказ ФСТЭК России № 21, приложение, АВЗ.1 — «Реализация антивирусной защиты»; - пункт 8.6 — обнаружение вредоносных программ/информации и реагирование. Необходимые доказательства: - [ ] `kesl` active. - [ ] Лицензия действительна. - [ ] File Threat Protection (ID 1) имеет состояние `Started`. - [ ] InterceptorProtectionMode = `Block`. - [ ] ActionOnThreat = `DisinfectDeleteIfNotPossible` либо иное утверждённое блокирующее/лечащее действие. - [ ] ScanArchived = `No` для real-time защиты. - [ ] Исключения ограничены тремя утверждёнными hot-data mountpoint. - [ ] Контролируемый EICAR заблокирован/обезврежен/помещён в карантин. - [ ] Событие EICAR зарегистрировано в журнале KESL. - [ ] После теста EICAR отсутствует вне карантина и тестовый каталог удалён. - [ ] Public smoke и health после включения Block успешны. - [ ] UFW и `HAN-CHAT-DOCKER` не изменены. - [ ] За 24 часа нет новых restart/OOM/5xx и неприемлемой деградации. Артефакты без секретов: - `systemctl is-active kesl`: - `kesl-control --app-info`: - `kesl-control --get-task-state 1`: - reviewed excerpt `kesl-control --get-settings 1`: - EICAR event ID/time/action: - smoke result/time: - firewall comparison: - 24h resource comparison: Вывод по АВЗ.1: реализована / не реализована. ## 4. АВЗ.2 — обновление баз признаков вредоносных программ Нормативная опора: - Приказ ФСТЭК России № 21, приложение, АВЗ.2 — «Обновление базы данных признаков вредоносных компьютерных программ (вирусов)». Необходимые доказательства: - [ ] Update (ID 6) завершилась успешно. - [ ] Базы загружены. - [ ] Дата выпуска баз актуальна на момент проверки. - [ ] Расписание Update = `Hourly`. - [ ] Утверждён alert/регламент на ошибку и устаревание баз. - [ ] Назначен ответственный за ежедневный контроль. - [ ] Проверено успешное автоматическое обновление после ручного запуска. Артефакты без секретов: - `kesl-control --app-info`: - `kesl-control --get-task-state 6`: - `kesl-control --get-schedule 6`: - время последнего успешного автоматического Update: - ссылка на alert/регламент: - ответственный: Вывод по АВЗ.2: реализована / не реализована. ## 5. Связанные меры ### РСБ.1–3, РСБ.7 - [ ] Определены события: detection, remediation/quarantine, component stop, update failure, stale bases, license failure. - [ ] Определён состав полей: time, host, component/task, threat, object, action, result, severity. - [ ] Определены срок и место хранения. - [ ] Доступ к журналу ограничен; изменение/удаление контролируется. - [ ] Экспорт в syslog/SIEM включён либо документирован локальный контроль. Ссылка на регламент и настройки: ### АНЗ.2 - [ ] Контролируется версия и жизненный цикл самого KESL, а не только баз. - [ ] Upgrade KESL проходит совместимость, pilot, smoke и rollback review. - [ ] Обновление kernel/Docker вызывает повторную проверку совместимости. Ссылка на регламент: ## 6. Исключения и компенсирующие проверки Для каждого исключения укажите точный фактический mountpoint, владельца, причину, риск, компенсирующую проверку и дату пересмотра. ### Redis data - Mountpoint: - Причина: AOF/RDB, latency-sensitive write path. - Компенсация: - Владелец: - Review date: ### OTEL queue - Mountpoint: - Причина: persistent high-churn telemetry queue. - Компенсация: - Владелец: - Review date: ### nginx cache - Mountpoint: - Причина: regenerable high-churn cache. - Компенсация: - Владелец: - Review date: Иных исключений нет / перечислить отдельно с утверждением Security: ## 7. Проверка отката - [ ] Команда переключения `Block` → `Notify` проверена документально. - [ ] Процедура остановки KESL доступна break-glass admin. - [ ] Процедура `apt-get purge kesl` проверена по документации текущей версии. - [ ] Откат не использует `docker compose down -v` и не удаляет volumes. - [ ] После отката предусмотрены smoke, health и firewall checks. - [ ] Reboot выполняется только отдельным согласованным окном при необходимости. Результат rehearsal/desk check: ## 8. Итоговая приёмка - АВЗ.1: принято / не принято. - АВЗ.2: принято / не принято. - Ограничения/остаточные риски: - Следующий review: - Operations, ФИО/подпись/дата: - Security, ФИО/подпись/дата: - Service owner, ФИО/подпись/дата: