Files
2026-09-09 10:57:11 +03:00

4.7 KiB
Raw Permalink Blame History

Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz

Заполняется оператором после RUNBOOK.KESL.ru.md. Не включать activation code, ключи, токены, environment, персональные данные или тестовый файл EICAR.

1. Изменение

  • Change ID / окно:
  • Оператор / approvers Security, Service, Operations:
  • Hostname, Ubuntu, kernel, architecture:
  • RAM / swap / свободный диск:
  • KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO:
  • Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
  • KSN decision и правовое основание:
  • Egress окна установки (что открывали) и steady-state allow-list:

2. Baseline и stop conditions

  • SigNoz containers healthy/running (30-verify-signoz.sh):
  • OTLP 192.168.0.5:4317 с ВМ1/ВМ2:
  • UI 127.0.0.1:8080/api/v1/health:
  • CPU, available RAM, swap, disk/IO wait:
  • Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester:
  • Слушатели 8080/4317/4318 совпали с baseline:
  • Утверждённые пороги и rollback approver:

3. АВЗ.1

Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование.

  • kesl.service active, лицензия действительна.
  • File Threat Protection task 1 = Started.
  • ActionOnThreat=DisinfectDeleteIfNotPossible, ScanArchived=No.
  • fanotify; InterceptorProtectionMode не применялся (unsupported).
  • Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан.
  • Событие detection/action есть в журнале KESL.
  • Исключения ограничены фактическими mountpoint ClickHouse / Keeper / PostgreSQL.
  • /var/lib/docker, /opt/signoz, /tmp не исключены целиком.
  • UFW и слушатели портов после Block без новых правил KESL.
  • 24 часа без OOM/restart/unhealthy и неприемлемой деградации.

Артефакты/время/результат:

4. АВЗ.2

Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ.

  • Update task 6 вручную завершилась успешно.
  • Базы загружены, дата актуальна.
  • Schedule = Hourly с StartTime=...;1.
  • Наблюдён последующий автоматический successful update.
  • После окна широкий egress закрыт; KLServers остаются в allow-list.
  • Alert на update failure / unloaded / age >240h / license failure.
  • Назначен ежедневный контроль и owner.

Артефакты/время последнего automatic update:

5. РСБ и АНЗ.2

  • Определены события detection/remediation/update/license.
  • Определены место/срок хранения и регламент просмотра.
  • Версия KESL и upgrade lifecycle контролируются.
  • Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.

6. Исключения

Для каждого исключения: фактический mountpoint, владелец, причина, риск, компенсирующая проверка, дата пересмотра.

  • ClickHouse data:
  • ClickHouse Keeper:
  • PostgreSQL metastore:
  • Иные (только с утверждением Security):

Лицензионное ограничение: Container Monitoring / Container Scan недоступны. Scan-broker Message Safety на ВМ3 не устанавливается.

7. Rollback

  • kesl-control --stop-task 1 проверен документально.
  • systemctl stop kesl доступен break-glass.
  • apt-get purge kesl только по решению approver.
  • Откат не использует docker compose down -v и не удаляет volumes.
  • После отката предусмотрены 30-verify-signoz.sh, OTLP и firewall checks.

8. Итоговая приёмка

  • АВЗ.1:
  • АВЗ.2:
  • Ограничения/остаточные риски:
  • Operations, ФИО/подпись/дата:
  • Security, ФИО/подпись/дата:
  • Service owner, ФИО/подпись/дата: