# Карта доказательств KESL на ВМ2 Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation code, secrets, ПД, S3 object key, file bytes, полный checksum или EICAR. ## 1. Изменение - Change ID / окно: - Оператор / approvers Security, Service, Operations: - Hostname, Ubuntu, kernel, architecture: - KESL package/version, SHA-256, источник: - HAN release SHA и image digests: - Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет - KSN decision и правовое основание: ## 2. Baseline и stop conditions - VM2 containers healthy/running: - Public/private smoke: - CPU, available RAM, swap activity, disk/IO wait: - Safety p95/p99, error rate, queue age: - Redis latency/blocked clients: - Restart/OOM, OTEL queue: - Утверждённые пороги и rollback approver: ## 3. АВЗ.1 Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование. - [ ] `kesl.service` active, лицензия действительна. - [ ] File Threat Protection task 1 = `Started`. - [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`. - [ ] fanotify on-access обнаружил и обработал разрешённый EICAR. - [ ] Событие detection/action присутствует в KESL events. - [ ] Исключения ограничены фактическими hot-data mountpoint. - [ ] Broker staging отсутствует в `ExcludedFromScanScope`. - [ ] Broker подтверждает `scanned >= 1`, `skipped = 0`, `errors = 0`. - [ ] Firewall, smoke и health после Block успешны. - [ ] 24 часа без неприемлемой деградации/OOM/restart/5xx. Артефакты/время/результат: ## 4. АВЗ.2 Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ. - [ ] Update task 6 вручную завершилась успешно. - [ ] Базы загружены, дата актуальна. - [ ] Schedule = Hourly. - [ ] Наблюдён последующий автоматический successful update. - [ ] Alert на update failure / unloaded / age >240h / license failure. - [ ] Назначен ежедневный контроль и owner. Артефакты/время последнего automatic update: ## 5. Message Safety scan-broker - [ ] Socket `root:han-message-safety:0660`, TCP listener отсутствует. - [ ] Clean corpus → `clean`; Message Safety final `200 allow`. - [ ] EICAR → `infected`; Message Safety sticky `403 deny`. - [ ] KESL stopped/timeout/unknown output → retry/terminal `503`, не allow/deny. - [ ] `scanner_engine=kesl`. - [ ] `signatures_version` меняется при обновлении KESL databases. - [ ] Старый cache не используется после смены signatures version. - [ ] Logs/traces не содержат bytes, object key, checksum, filename или secrets. - [ ] 5 slots / 2 files per second gate пройден. Результаты corpus/load и ссылки на безопасные метрики: ## 6. РСБ и АНЗ.2 - [ ] Определены и защищены KESL detection/remediation/update/license events. - [ ] Определены место/срок хранения и экспорт/регламент просмотра. - [ ] Версия KESL и upgrade lifecycle контролируются. - [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta. ## 7. Cutover и rollback - [ ] До cutover KESL+ClamAV coexistence не нарушило resource gates. - [ ] После cutover `clamd`/`freshclam` отсутствуют, старый egress закрыт. - [ ] Предыдущая совместимая release/config пара зафиксирована. - [ ] Desk check: application rollback возвращает ClamAV release. - [ ] Desk check: минимальный host rollback — `kesl-control --stop-task 1`. - [ ] Rollback не удаляет Docker volumes и не использует `down -v`. ## 8. Итог - АВЗ.1: принято / не принято; ограничения: - АВЗ.2: принято / не принято; ограничения: - Message Safety KESL cutover: принято / не принято: - Residual risk custom broker / parser / throughput: - Operations / Security / Service owner, ФИО, подпись, дата: - Следующий review: