Files
han-app/VM1_app/codebase/backend/deployment/kesl/EVIDENCE.AVZ.ru.md
T

7.8 KiB
Raw Blame History

Карта доказательств АВЗ.1 и АВЗ.2 для ВМ1

Форма заполняется оператором после выполнения RUNBOOK.KESL.ru.md. Она не должна содержать activation code, ключи, токены, DSN, environment, содержимое secret-файлов, персональные данные или тестовый файл EICAR.

1. Идентификация изменения

  • Change ID:
  • Дата и окно:
  • Оператор:
  • Security approver:
  • Service owner:
  • Hostname ВМ1:
  • Ubuntu version:
  • Kernel version:
  • KESL package/version:
  • SHA-256 DEB:
  • Источник пакета:
  • HAN release SHA:
  • Container image digests зафиксированы: да / нет

Коммерческая KESL 12.4 не должна быть обозначена как сертифицированная ФСТЭК сборка. Решение о допустимости коммерческой версии и ссылка на модель угроз:

  • Решение:
  • Документ/раздел:
  • Утвердил:

2. Входной baseline

  • Все steady-state контейнеры healthy/running:
  • Restart count:
  • Public smoke:
  • Negative port probes:
  • CPU:
  • Available RAM:
  • Swap activity:
  • Disk free:
  • IO wait:
  • API p95:
  • Redis latency / blocked clients:
  • OTEL queue:
  • Открытые до установки проблемы:

Stop conditions и численные пороги утверждены:

  • p95/Redis:
  • available RAM/swap:
  • IO wait:
  • disk:
  • health/restarts:

3. АВЗ.1 — реализация антивирусной защиты

Нормативная опора:

  • Приказ ФСТЭК России № 21, приложение, АВЗ.1 — «Реализация антивирусной защиты»;
  • пункт 8.6 — обнаружение вредоносных программ/информации и реагирование.

Необходимые доказательства:

  • kesl active.
  • Лицензия действительна.
  • File Threat Protection (ID 1) имеет состояние Started.
  • InterceptorProtectionMode = Block.
  • ActionOnThreat = DisinfectDeleteIfNotPossible либо иное утверждённое блокирующее/лечащее действие.
  • ScanArchived = No для real-time защиты.
  • Исключения ограничены тремя утверждёнными hot-data mountpoint.
  • Контролируемый EICAR заблокирован/обезврежен/помещён в карантин.
  • Событие EICAR зарегистрировано в журнале KESL.
  • После теста EICAR отсутствует вне карантина и тестовый каталог удалён.
  • Public smoke и health после включения Block успешны.
  • UFW и HAN-CHAT-DOCKER не изменены.
  • За 24 часа нет новых restart/OOM/5xx и неприемлемой деградации.

Артефакты без секретов:

  • systemctl is-active kesl:
  • kesl-control --app-info:
  • kesl-control --get-task-state 1:
  • reviewed excerpt kesl-control --get-settings 1:
  • EICAR event ID/time/action:
  • smoke result/time:
  • firewall comparison:
  • 24h resource comparison:

Вывод по АВЗ.1: реализована / не реализована.

4. АВЗ.2 — обновление баз признаков вредоносных программ

Нормативная опора:

  • Приказ ФСТЭК России № 21, приложение, АВЗ.2 — «Обновление базы данных признаков вредоносных компьютерных программ (вирусов)».

Необходимые доказательства:

  • Update (ID 6) завершилась успешно.
  • Базы загружены.
  • Дата выпуска баз актуальна на момент проверки.
  • Расписание Update = Hourly.
  • Утверждён alert/регламент на ошибку и устаревание баз.
  • Назначен ответственный за ежедневный контроль.
  • Проверено успешное автоматическое обновление после ручного запуска.

Артефакты без секретов:

  • kesl-control --app-info:
  • kesl-control --get-task-state 6:
  • kesl-control --get-schedule 6:
  • время последнего успешного автоматического Update:
  • ссылка на alert/регламент:
  • ответственный:

Вывод по АВЗ.2: реализована / не реализована.

5. Связанные меры

РСБ.13, РСБ.7

  • Определены события: detection, remediation/quarantine, component stop, update failure, stale bases, license failure.
  • Определён состав полей: time, host, component/task, threat, object, action, result, severity.
  • Определены срок и место хранения.
  • Доступ к журналу ограничен; изменение/удаление контролируется.
  • Экспорт в syslog/SIEM включён либо документирован локальный контроль.

Ссылка на регламент и настройки:

АНЗ.2

  • Контролируется версия и жизненный цикл самого KESL, а не только баз.
  • Upgrade KESL проходит совместимость, pilot, smoke и rollback review.
  • Обновление kernel/Docker вызывает повторную проверку совместимости.

Ссылка на регламент:

6. Исключения и компенсирующие проверки

Для каждого исключения укажите точный фактический mountpoint, владельца, причину, риск, компенсирующую проверку и дату пересмотра.

Redis data

  • Mountpoint:
  • Причина: AOF/RDB, latency-sensitive write path.
  • Компенсация:
  • Владелец:
  • Review date:

OTEL queue

  • Mountpoint:
  • Причина: persistent high-churn telemetry queue.
  • Компенсация:
  • Владелец:
  • Review date:

nginx cache

  • Mountpoint:
  • Причина: regenerable high-churn cache.
  • Компенсация:
  • Владелец:
  • Review date:

Иных исключений нет / перечислить отдельно с утверждением Security:

7. Проверка отката

  • Команда переключения BlockNotify проверена документально.
  • Процедура остановки KESL доступна break-glass admin.
  • Процедура apt-get purge kesl проверена по документации текущей версии.
  • Откат не использует docker compose down -v и не удаляет volumes.
  • После отката предусмотрены smoke, health и firewall checks.
  • Reboot выполняется только отдельным согласованным окном при необходимости.

Результат rehearsal/desk check:

8. Итоговая приёмка

  • АВЗ.1: принято / не принято.
  • АВЗ.2: принято / не принято.
  • Ограничения/остаточные риски:
  • Следующий review:
  • Operations, ФИО/подпись/дата:
  • Security, ФИО/подпись/дата:
  • Service owner, ФИО/подпись/дата: