4.7 KiB
4.7 KiB
Карта доказательств KESL на ВМ2
Заполняется оператором после RUNBOOK.KESL.ru.md. Не включать activation code,
secrets, ПД, S3 object key, file bytes, полный checksum или EICAR.
1. Изменение
- Change ID / окно:
- Оператор / approvers Security, Service, Operations:
- Hostname, Ubuntu, kernel, architecture:
- KESL package/version, SHA-256, источник:
- HAN release SHA и image digests:
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
- KSN decision и правовое основание:
2. Baseline и stop conditions
- VM2 containers healthy/running:
- Public/private smoke:
- CPU, available RAM, swap activity, disk/IO wait:
- Safety p95/p99, error rate, queue age:
- Redis latency/blocked clients:
- Restart/OOM, OTEL queue:
- Утверждённые пороги и rollback approver:
3. АВЗ.1
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование.
kesl.serviceactive, лицензия действительна.- File Threat Protection task 1 =
Started. ActionOnThreat=DisinfectDeleteIfNotPossible,ScanArchived=No.- fanotify on-access обнаружил и обработал разрешённый EICAR.
- Событие detection/action присутствует в KESL events.
- Исключения ограничены фактическими hot-data mountpoint.
- Broker staging отсутствует в
ExcludedFromScanScope. - Broker подтверждает
scanned >= 1,skipped = 0,errors = 0. - Firewall, smoke и health после Block успешны.
- 24 часа без неприемлемой деградации/OOM/restart/5xx.
Артефакты/время/результат:
4. АВЗ.2
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ.
- Update task 6 вручную завершилась успешно.
- Базы загружены, дата актуальна.
- Schedule = Hourly.
- Наблюдён последующий автоматический successful update.
- Alert на update failure / unloaded / age >240h / license failure.
- Назначен ежедневный контроль и owner.
Артефакты/время последнего automatic update:
5. Message Safety scan-broker
- Socket
root:han-message-safety:0660, TCP listener отсутствует. - Clean corpus →
clean; Message Safety final200 allow. - EICAR →
infected; Message Safety sticky403 deny. - KESL stopped/timeout/unknown output → retry/terminal
503, не allow/deny. scanner_engine=kesl.signatures_versionменяется при обновлении KESL databases.- Старый cache не используется после смены signatures version.
- Logs/traces не содержат bytes, object key, checksum, filename или secrets.
- 5 slots / 2 files per second gate пройден.
Результаты corpus/load и ссылки на безопасные метрики:
6. РСБ и АНЗ.2
- Определены и защищены KESL detection/remediation/update/license events.
- Определены место/срок хранения и экспорт/регламент просмотра.
- Версия KESL и upgrade lifecycle контролируются.
- Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
7. Cutover и rollback
- До cutover KESL+ClamAV coexistence не нарушило resource gates.
- После cutover
clamd/freshclamотсутствуют, старый egress закрыт. - Предыдущая совместимая release/config пара зафиксирована.
- Desk check: application rollback возвращает ClamAV release.
- Desk check: минимальный host rollback —
kesl-control --stop-task 1. - Rollback не удаляет Docker volumes и не использует
down -v.
8. Итог
- АВЗ.1: принято / не принято; ограничения:
- АВЗ.2: принято / не принято; ограничения:
- Message Safety KESL cutover: принято / не принято:
- Residual risk custom broker / parser / throughput:
- Operations / Security / Service owner, ФИО, подпись, дата:
- Следующий review: