Files
han-app/VM2_services/codebase/services/deployment/kesl/EVIDENCE.AVZ.ru.md
T

4.7 KiB

Карта доказательств KESL на ВМ2

Заполняется оператором после RUNBOOK.KESL.ru.md. Не включать activation code, secrets, ПД, S3 object key, file bytes, полный checksum или EICAR.

1. Изменение

  • Change ID / окно:
  • Оператор / approvers Security, Service, Operations:
  • Hostname, Ubuntu, kernel, architecture:
  • KESL package/version, SHA-256, источник:
  • HAN release SHA и image digests:
  • Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
  • KSN decision и правовое основание:

2. Baseline и stop conditions

  • VM2 containers healthy/running:
  • Public/private smoke:
  • CPU, available RAM, swap activity, disk/IO wait:
  • Safety p95/p99, error rate, queue age:
  • Redis latency/blocked clients:
  • Restart/OOM, OTEL queue:
  • Утверждённые пороги и rollback approver:

3. АВЗ.1

Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование.

  • kesl.service active, лицензия действительна.
  • File Threat Protection task 1 = Started.
  • ActionOnThreat=DisinfectDeleteIfNotPossible, ScanArchived=No.
  • fanotify on-access обнаружил и обработал разрешённый EICAR.
  • Событие detection/action присутствует в KESL events.
  • Исключения ограничены фактическими hot-data mountpoint.
  • Broker staging отсутствует в ExcludedFromScanScope.
  • Broker подтверждает scanned >= 1, skipped = 0, errors = 0.
  • Firewall, smoke и health после Block успешны.
  • 24 часа без неприемлемой деградации/OOM/restart/5xx.

Артефакты/время/результат:

4. АВЗ.2

Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ.

  • Update task 6 вручную завершилась успешно.
  • Базы загружены, дата актуальна.
  • Schedule = Hourly.
  • Наблюдён последующий автоматический successful update.
  • Alert на update failure / unloaded / age >240h / license failure.
  • Назначен ежедневный контроль и owner.

Артефакты/время последнего automatic update:

5. Message Safety scan-broker

  • Socket root:han-message-safety:0660, TCP listener отсутствует.
  • Clean corpus → clean; Message Safety final 200 allow.
  • EICAR → infected; Message Safety sticky 403 deny.
  • KESL stopped/timeout/unknown output → retry/terminal 503, не allow/deny.
  • scanner_engine=kesl.
  • signatures_version меняется при обновлении KESL databases.
  • Старый cache не используется после смены signatures version.
  • Logs/traces не содержат bytes, object key, checksum, filename или secrets.
  • 5 slots / 2 files per second gate пройден.

Результаты corpus/load и ссылки на безопасные метрики:

6. РСБ и АНЗ.2

  • Определены и защищены KESL detection/remediation/update/license events.
  • Определены место/срок хранения и экспорт/регламент просмотра.
  • Версия KESL и upgrade lifecycle контролируются.
  • Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.

7. Cutover и rollback

  • До cutover KESL+ClamAV coexistence не нарушило resource gates.
  • После cutover clamd/freshclam отсутствуют, старый egress закрыт.
  • Предыдущая совместимая release/config пара зафиксирована.
  • Desk check: application rollback возвращает ClamAV release.
  • Desk check: минимальный host rollback — kesl-control --stop-task 1.
  • Rollback не удаляет Docker volumes и не использует down -v.

8. Итог

  • АВЗ.1: принято / не принято; ограничения:
  • АВЗ.2: принято / не принято; ограничения:
  • Message Safety KESL cutover: принято / не принято:
  • Residual risk custom broker / parser / throughput:
  • Operations / Security / Service owner, ФИО, подпись, дата:
  • Следующий review: