96 lines
4.7 KiB
Markdown
96 lines
4.7 KiB
Markdown
# Карта доказательств KESL на ВМ2
|
|
|
|
Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation code,
|
|
secrets, ПД, S3 object key, file bytes, полный checksum или EICAR.
|
|
|
|
## 1. Изменение
|
|
|
|
- Change ID / окно:
|
|
- Оператор / approvers Security, Service, Operations:
|
|
- Hostname, Ubuntu, kernel, architecture:
|
|
- KESL package/version, SHA-256, источник:
|
|
- HAN release SHA и image digests:
|
|
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
|
|
- KSN decision и правовое основание:
|
|
|
|
## 2. Baseline и stop conditions
|
|
|
|
- VM2 containers healthy/running:
|
|
- Public/private smoke:
|
|
- CPU, available RAM, swap activity, disk/IO wait:
|
|
- Safety p95/p99, error rate, queue age:
|
|
- Redis latency/blocked clients:
|
|
- Restart/OOM, OTEL queue:
|
|
- Утверждённые пороги и rollback approver:
|
|
|
|
## 3. АВЗ.1
|
|
|
|
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение
|
|
вредоносных программ/информации и реагирование.
|
|
|
|
- [ ] `kesl.service` active, лицензия действительна.
|
|
- [ ] File Threat Protection task 1 = `Started`.
|
|
- [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`.
|
|
- [ ] fanotify on-access обнаружил и обработал разрешённый EICAR.
|
|
- [ ] Событие detection/action присутствует в KESL events.
|
|
- [ ] Исключения ограничены фактическими hot-data mountpoint.
|
|
- [ ] Broker staging отсутствует в `ExcludedFromScanScope`.
|
|
- [ ] Broker подтверждает `scanned >= 1`, `skipped = 0`, `errors = 0`.
|
|
- [ ] Firewall, smoke и health после Block успешны.
|
|
- [ ] 24 часа без неприемлемой деградации/OOM/restart/5xx.
|
|
|
|
Артефакты/время/результат:
|
|
|
|
## 4. АВЗ.2
|
|
|
|
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков
|
|
вредоносных компьютерных программ.
|
|
|
|
- [ ] Update task 6 вручную завершилась успешно.
|
|
- [ ] Базы загружены, дата актуальна.
|
|
- [ ] Schedule = Hourly.
|
|
- [ ] Наблюдён последующий автоматический successful update.
|
|
- [ ] Alert на update failure / unloaded / age >240h / license failure.
|
|
- [ ] Назначен ежедневный контроль и owner.
|
|
|
|
Артефакты/время последнего automatic update:
|
|
|
|
## 5. Message Safety scan-broker
|
|
|
|
- [ ] Socket `root:han-message-safety:0660`, TCP listener отсутствует.
|
|
- [ ] Clean corpus → `clean`; Message Safety final `200 allow`.
|
|
- [ ] EICAR → `infected`; Message Safety sticky `403 deny`.
|
|
- [ ] KESL stopped/timeout/unknown output → retry/terminal `503`, не allow/deny.
|
|
- [ ] `scanner_engine=kesl`.
|
|
- [ ] `signatures_version` меняется при обновлении KESL databases.
|
|
- [ ] Старый cache не используется после смены signatures version.
|
|
- [ ] Logs/traces не содержат bytes, object key, checksum, filename или secrets.
|
|
- [ ] 5 slots / 2 files per second gate пройден.
|
|
|
|
Результаты corpus/load и ссылки на безопасные метрики:
|
|
|
|
## 6. РСБ и АНЗ.2
|
|
|
|
- [ ] Определены и защищены KESL detection/remediation/update/license events.
|
|
- [ ] Определены место/срок хранения и экспорт/регламент просмотра.
|
|
- [ ] Версия KESL и upgrade lifecycle контролируются.
|
|
- [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
|
|
|
|
## 7. Cutover и rollback
|
|
|
|
- [ ] До cutover KESL+ClamAV coexistence не нарушило resource gates.
|
|
- [ ] После cutover `clamd`/`freshclam` отсутствуют, старый egress закрыт.
|
|
- [ ] Предыдущая совместимая release/config пара зафиксирована.
|
|
- [ ] Desk check: application rollback возвращает ClamAV release.
|
|
- [ ] Desk check: минимальный host rollback — `kesl-control --stop-task 1`.
|
|
- [ ] Rollback не удаляет Docker volumes и не использует `down -v`.
|
|
|
|
## 8. Итог
|
|
|
|
- АВЗ.1: принято / не принято; ограничения:
|
|
- АВЗ.2: принято / не принято; ограничения:
|
|
- Message Safety KESL cutover: принято / не принято:
|
|
- Residual risk custom broker / parser / throughput:
|
|
- Operations / Security / Service owner, ФИО, подпись, дата:
|
|
- Следующий review:
|