193 lines
7.8 KiB
Markdown
193 lines
7.8 KiB
Markdown
# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ1
|
||
|
||
Форма заполняется оператором после выполнения `RUNBOOK.KESL.ru.md`. Она не
|
||
должна содержать activation code, ключи, токены, DSN, environment, содержимое
|
||
secret-файлов, персональные данные или тестовый файл EICAR.
|
||
|
||
## 1. Идентификация изменения
|
||
|
||
- Change ID:
|
||
- Дата и окно:
|
||
- Оператор:
|
||
- Security approver:
|
||
- Service owner:
|
||
- Hostname ВМ1:
|
||
- Ubuntu version:
|
||
- Kernel version:
|
||
- KESL package/version:
|
||
- SHA-256 DEB:
|
||
- Источник пакета:
|
||
- HAN release SHA:
|
||
- Container image digests зафиксированы: да / нет
|
||
|
||
Коммерческая KESL 12.4 не должна быть обозначена как сертифицированная ФСТЭК
|
||
сборка. Решение о допустимости коммерческой версии и ссылка на модель угроз:
|
||
|
||
- Решение:
|
||
- Документ/раздел:
|
||
- Утвердил:
|
||
|
||
## 2. Входной baseline
|
||
|
||
- Все steady-state контейнеры healthy/running:
|
||
- Restart count:
|
||
- Public smoke:
|
||
- Negative port probes:
|
||
- CPU:
|
||
- Available RAM:
|
||
- Swap activity:
|
||
- Disk free:
|
||
- IO wait:
|
||
- API p95:
|
||
- Redis latency / blocked clients:
|
||
- OTEL queue:
|
||
- Открытые до установки проблемы:
|
||
|
||
Stop conditions и численные пороги утверждены:
|
||
|
||
- p95/Redis:
|
||
- available RAM/swap:
|
||
- IO wait:
|
||
- disk:
|
||
- health/restarts:
|
||
|
||
## 3. АВЗ.1 — реализация антивирусной защиты
|
||
|
||
Нормативная опора:
|
||
|
||
- Приказ ФСТЭК России № 21, приложение, АВЗ.1 — «Реализация
|
||
антивирусной защиты»;
|
||
- пункт 8.6 — обнаружение вредоносных программ/информации и реагирование.
|
||
|
||
Необходимые доказательства:
|
||
|
||
- [ ] `kesl` active.
|
||
- [ ] Лицензия действительна.
|
||
- [ ] File Threat Protection (ID 1) имеет состояние `Started`.
|
||
- [ ] InterceptorProtectionMode = `Block`.
|
||
- [ ] ActionOnThreat = `DisinfectDeleteIfNotPossible` либо иное утверждённое
|
||
блокирующее/лечащее действие.
|
||
- [ ] ScanArchived = `No` для real-time защиты.
|
||
- [ ] Исключения ограничены тремя утверждёнными hot-data mountpoint.
|
||
- [ ] Контролируемый EICAR заблокирован/обезврежен/помещён в карантин.
|
||
- [ ] Событие EICAR зарегистрировано в журнале KESL.
|
||
- [ ] После теста EICAR отсутствует вне карантина и тестовый каталог удалён.
|
||
- [ ] Public smoke и health после включения Block успешны.
|
||
- [ ] UFW и `HAN-CHAT-DOCKER` не изменены.
|
||
- [ ] За 24 часа нет новых restart/OOM/5xx и неприемлемой деградации.
|
||
|
||
Артефакты без секретов:
|
||
|
||
- `systemctl is-active kesl`:
|
||
- `kesl-control --app-info`:
|
||
- `kesl-control --get-task-state 1`:
|
||
- reviewed excerpt `kesl-control --get-settings 1`:
|
||
- EICAR event ID/time/action:
|
||
- smoke result/time:
|
||
- firewall comparison:
|
||
- 24h resource comparison:
|
||
|
||
Вывод по АВЗ.1: реализована / не реализована.
|
||
|
||
## 4. АВЗ.2 — обновление баз признаков вредоносных программ
|
||
|
||
Нормативная опора:
|
||
|
||
- Приказ ФСТЭК России № 21, приложение, АВЗ.2 — «Обновление базы данных
|
||
признаков вредоносных компьютерных программ (вирусов)».
|
||
|
||
Необходимые доказательства:
|
||
|
||
- [ ] Update (ID 6) завершилась успешно.
|
||
- [ ] Базы загружены.
|
||
- [ ] Дата выпуска баз актуальна на момент проверки.
|
||
- [ ] Расписание Update = `Hourly`.
|
||
- [ ] Утверждён alert/регламент на ошибку и устаревание баз.
|
||
- [ ] Назначен ответственный за ежедневный контроль.
|
||
- [ ] Проверено успешное автоматическое обновление после ручного запуска.
|
||
|
||
Артефакты без секретов:
|
||
|
||
- `kesl-control --app-info`:
|
||
- `kesl-control --get-task-state 6`:
|
||
- `kesl-control --get-schedule 6`:
|
||
- время последнего успешного автоматического Update:
|
||
- ссылка на alert/регламент:
|
||
- ответственный:
|
||
|
||
Вывод по АВЗ.2: реализована / не реализована.
|
||
|
||
## 5. Связанные меры
|
||
|
||
### РСБ.1–3, РСБ.7
|
||
|
||
- [ ] Определены события: detection, remediation/quarantine, component stop,
|
||
update failure, stale bases, license failure.
|
||
- [ ] Определён состав полей: time, host, component/task, threat, object,
|
||
action, result, severity.
|
||
- [ ] Определены срок и место хранения.
|
||
- [ ] Доступ к журналу ограничен; изменение/удаление контролируется.
|
||
- [ ] Экспорт в syslog/SIEM включён либо документирован локальный контроль.
|
||
|
||
Ссылка на регламент и настройки:
|
||
|
||
### АНЗ.2
|
||
|
||
- [ ] Контролируется версия и жизненный цикл самого KESL, а не только баз.
|
||
- [ ] Upgrade KESL проходит совместимость, pilot, smoke и rollback review.
|
||
- [ ] Обновление kernel/Docker вызывает повторную проверку совместимости.
|
||
|
||
Ссылка на регламент:
|
||
|
||
## 6. Исключения и компенсирующие проверки
|
||
|
||
Для каждого исключения укажите точный фактический mountpoint, владельца,
|
||
причину, риск, компенсирующую проверку и дату пересмотра.
|
||
|
||
### Redis data
|
||
|
||
- Mountpoint:
|
||
- Причина: AOF/RDB, latency-sensitive write path.
|
||
- Компенсация:
|
||
- Владелец:
|
||
- Review date:
|
||
|
||
### OTEL queue
|
||
|
||
- Mountpoint:
|
||
- Причина: persistent high-churn telemetry queue.
|
||
- Компенсация:
|
||
- Владелец:
|
||
- Review date:
|
||
|
||
### nginx cache
|
||
|
||
- Mountpoint:
|
||
- Причина: regenerable high-churn cache.
|
||
- Компенсация:
|
||
- Владелец:
|
||
- Review date:
|
||
|
||
Иных исключений нет / перечислить отдельно с утверждением Security:
|
||
|
||
## 7. Проверка отката
|
||
|
||
- [ ] Команда переключения `Block` → `Notify` проверена документально.
|
||
- [ ] Процедура остановки KESL доступна break-glass admin.
|
||
- [ ] Процедура `apt-get purge kesl` проверена по документации текущей версии.
|
||
- [ ] Откат не использует `docker compose down -v` и не удаляет volumes.
|
||
- [ ] После отката предусмотрены smoke, health и firewall checks.
|
||
- [ ] Reboot выполняется только отдельным согласованным окном при необходимости.
|
||
|
||
Результат rehearsal/desk check:
|
||
|
||
## 8. Итоговая приёмка
|
||
|
||
- АВЗ.1: принято / не принято.
|
||
- АВЗ.2: принято / не принято.
|
||
- Ограничения/остаточные риски:
|
||
- Следующий review:
|
||
- Operations, ФИО/подпись/дата:
|
||
- Security, ФИО/подпись/дата:
|
||
- Service owner, ФИО/подпись/дата:
|