Files

96 lines
4.7 KiB
Markdown

# Карта доказательств KESL на ВМ2
Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation code,
secrets, ПД, S3 object key, file bytes, полный checksum или EICAR.
## 1. Изменение
- Change ID / окно:
- Оператор / approvers Security, Service, Operations:
- Hostname, Ubuntu, kernel, architecture:
- KESL package/version, SHA-256, источник:
- HAN release SHA и image digests:
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
- KSN decision и правовое основание:
## 2. Baseline и stop conditions
- VM2 containers healthy/running:
- Public/private smoke:
- CPU, available RAM, swap activity, disk/IO wait:
- Safety p95/p99, error rate, queue age:
- Redis latency/blocked clients:
- Restart/OOM, OTEL queue:
- Утверждённые пороги и rollback approver:
## 3. АВЗ.1
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение
вредоносных программ/информации и реагирование.
- [ ] `kesl.service` active, лицензия действительна.
- [ ] File Threat Protection task 1 = `Started`.
- [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`.
- [ ] fanotify on-access обнаружил и обработал разрешённый EICAR.
- [ ] Событие detection/action присутствует в KESL events.
- [ ] Исключения ограничены фактическими hot-data mountpoint.
- [ ] Broker staging отсутствует в `ExcludedFromScanScope`.
- [ ] Broker подтверждает `scanned >= 1`, `skipped = 0`, `errors = 0`.
- [ ] Firewall, smoke и health после Block успешны.
- [ ] 24 часа без неприемлемой деградации/OOM/restart/5xx.
Артефакты/время/результат:
## 4. АВЗ.2
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков
вредоносных компьютерных программ.
- [ ] Update task 6 вручную завершилась успешно.
- [ ] Базы загружены, дата актуальна.
- [ ] Schedule = Hourly.
- [ ] Наблюдён последующий автоматический successful update.
- [ ] Alert на update failure / unloaded / age >240h / license failure.
- [ ] Назначен ежедневный контроль и owner.
Артефакты/время последнего automatic update:
## 5. Message Safety scan-broker
- [ ] Socket `root:han-message-safety:0660`, TCP listener отсутствует.
- [ ] Clean corpus → `clean`; Message Safety final `200 allow`.
- [ ] EICAR → `infected`; Message Safety sticky `403 deny`.
- [ ] KESL stopped/timeout/unknown output → retry/terminal `503`, не allow/deny.
- [ ] `scanner_engine=kesl`.
- [ ] `signatures_version` меняется при обновлении KESL databases.
- [ ] Старый cache не используется после смены signatures version.
- [ ] Logs/traces не содержат bytes, object key, checksum, filename или secrets.
- [ ] 5 slots / 2 files per second gate пройден.
Результаты corpus/load и ссылки на безопасные метрики:
## 6. РСБ и АНЗ.2
- [ ] Определены и защищены KESL detection/remediation/update/license events.
- [ ] Определены место/срок хранения и экспорт/регламент просмотра.
- [ ] Версия KESL и upgrade lifecycle контролируются.
- [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
## 7. Cutover и rollback
- [ ] До cutover KESL+ClamAV coexistence не нарушило resource gates.
- [ ] После cutover `clamd`/`freshclam` отсутствуют, старый egress закрыт.
- [ ] Предыдущая совместимая release/config пара зафиксирована.
- [ ] Desk check: application rollback возвращает ClamAV release.
- [ ] Desk check: минимальный host rollback — `kesl-control --stop-task 1`.
- [ ] Rollback не удаляет Docker volumes и не использует `down -v`.
## 8. Итог
- АВЗ.1: принято / не принято; ограничения:
- АВЗ.2: принято / не принято; ограничения:
- Message Safety KESL cutover: принято / не принято:
- Residual risk custom broker / parser / throughput:
- Operations / Security / Service owner, ФИО, подпись, дата:
- Следующий review: