7.8 KiB
Карта доказательств АВЗ.1 и АВЗ.2 для ВМ1
Форма заполняется оператором после выполнения RUNBOOK.KESL.ru.md. Она не
должна содержать activation code, ключи, токены, DSN, environment, содержимое
secret-файлов, персональные данные или тестовый файл EICAR.
1. Идентификация изменения
- Change ID:
- Дата и окно:
- Оператор:
- Security approver:
- Service owner:
- Hostname ВМ1:
- Ubuntu version:
- Kernel version:
- KESL package/version:
- SHA-256 DEB:
- Источник пакета:
- HAN release SHA:
- Container image digests зафиксированы: да / нет
Коммерческая KESL 12.4 не должна быть обозначена как сертифицированная ФСТЭК сборка. Решение о допустимости коммерческой версии и ссылка на модель угроз:
- Решение:
- Документ/раздел:
- Утвердил:
2. Входной baseline
- Все steady-state контейнеры healthy/running:
- Restart count:
- Public smoke:
- Negative port probes:
- CPU:
- Available RAM:
- Swap activity:
- Disk free:
- IO wait:
- API p95:
- Redis latency / blocked clients:
- OTEL queue:
- Открытые до установки проблемы:
Stop conditions и численные пороги утверждены:
- p95/Redis:
- available RAM/swap:
- IO wait:
- disk:
- health/restarts:
3. АВЗ.1 — реализация антивирусной защиты
Нормативная опора:
- Приказ ФСТЭК России № 21, приложение, АВЗ.1 — «Реализация антивирусной защиты»;
- пункт 8.6 — обнаружение вредоносных программ/информации и реагирование.
Необходимые доказательства:
keslactive.- Лицензия действительна.
- File Threat Protection (ID 1) имеет состояние
Started. - InterceptorProtectionMode =
Block. - ActionOnThreat =
DisinfectDeleteIfNotPossibleлибо иное утверждённое блокирующее/лечащее действие. - ScanArchived =
Noдля real-time защиты. - Исключения ограничены тремя утверждёнными hot-data mountpoint.
- Контролируемый EICAR заблокирован/обезврежен/помещён в карантин.
- Событие EICAR зарегистрировано в журнале KESL.
- После теста EICAR отсутствует вне карантина и тестовый каталог удалён.
- Public smoke и health после включения Block успешны.
- UFW и
HAN-CHAT-DOCKERне изменены. - За 24 часа нет новых restart/OOM/5xx и неприемлемой деградации.
Артефакты без секретов:
systemctl is-active kesl:kesl-control --app-info:kesl-control --get-task-state 1:- reviewed excerpt
kesl-control --get-settings 1: - EICAR event ID/time/action:
- smoke result/time:
- firewall comparison:
- 24h resource comparison:
Вывод по АВЗ.1: реализована / не реализована.
4. АВЗ.2 — обновление баз признаков вредоносных программ
Нормативная опора:
- Приказ ФСТЭК России № 21, приложение, АВЗ.2 — «Обновление базы данных признаков вредоносных компьютерных программ (вирусов)».
Необходимые доказательства:
- Update (ID 6) завершилась успешно.
- Базы загружены.
- Дата выпуска баз актуальна на момент проверки.
- Расписание Update =
Hourly. - Утверждён alert/регламент на ошибку и устаревание баз.
- Назначен ответственный за ежедневный контроль.
- Проверено успешное автоматическое обновление после ручного запуска.
Артефакты без секретов:
kesl-control --app-info:kesl-control --get-task-state 6:kesl-control --get-schedule 6:- время последнего успешного автоматического Update:
- ссылка на alert/регламент:
- ответственный:
Вывод по АВЗ.2: реализована / не реализована.
5. Связанные меры
РСБ.1–3, РСБ.7
- Определены события: detection, remediation/quarantine, component stop, update failure, stale bases, license failure.
- Определён состав полей: time, host, component/task, threat, object, action, result, severity.
- Определены срок и место хранения.
- Доступ к журналу ограничен; изменение/удаление контролируется.
- Экспорт в syslog/SIEM включён либо документирован локальный контроль.
Ссылка на регламент и настройки:
АНЗ.2
- Контролируется версия и жизненный цикл самого KESL, а не только баз.
- Upgrade KESL проходит совместимость, pilot, smoke и rollback review.
- Обновление kernel/Docker вызывает повторную проверку совместимости.
Ссылка на регламент:
6. Исключения и компенсирующие проверки
Для каждого исключения укажите точный фактический mountpoint, владельца, причину, риск, компенсирующую проверку и дату пересмотра.
Redis data
- Mountpoint:
- Причина: AOF/RDB, latency-sensitive write path.
- Компенсация:
- Владелец:
- Review date:
OTEL queue
- Mountpoint:
- Причина: persistent high-churn telemetry queue.
- Компенсация:
- Владелец:
- Review date:
nginx cache
- Mountpoint:
- Причина: regenerable high-churn cache.
- Компенсация:
- Владелец:
- Review date:
Иных исключений нет / перечислить отдельно с утверждением Security:
7. Проверка отката
- Команда переключения
Block→Notifyпроверена документально. - Процедура остановки KESL доступна break-glass admin.
- Процедура
apt-get purge keslпроверена по документации текущей версии. - Откат не использует
docker compose down -vи не удаляет volumes. - После отката предусмотрены smoke, health и firewall checks.
- Reboot выполняется только отдельным согласованным окном при необходимости.
Результат rehearsal/desk check:
8. Итоговая приёмка
- АВЗ.1: принято / не принято.
- АВЗ.2: принято / не принято.
- Ограничения/остаточные риски:
- Следующий review:
- Operations, ФИО/подпись/дата:
- Security, ФИО/подпись/дата:
- Service owner, ФИО/подпись/дата: