4.7 KiB
4.7 KiB
Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz
Заполняется оператором после RUNBOOK.KESL.ru.md. Не включать activation
code, ключи, токены, environment, персональные данные или тестовый файл
EICAR.
1. Изменение
- Change ID / окно:
- Оператор / approvers Security, Service, Operations:
- Hostname, Ubuntu, kernel, architecture:
- RAM / swap / свободный диск:
- KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO:
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
- KSN decision и правовое основание:
- Egress окна установки (что открывали) и steady-state allow-list:
2. Baseline и stop conditions
- SigNoz containers healthy/running (
30-verify-signoz.sh): - OTLP
192.168.0.5:4317с ВМ1/ВМ2: - UI
127.0.0.1:8080/api/v1/health: - CPU, available RAM, swap, disk/IO wait:
- Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester:
- Слушатели
8080/4317/4318совпали с baseline: - Утверждённые пороги и rollback approver:
3. АВЗ.1
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение вредоносных программ/информации и реагирование.
kesl.serviceactive, лицензия действительна.- File Threat Protection task 1 =
Started. ActionOnThreat=DisinfectDeleteIfNotPossible,ScanArchived=No.- fanotify;
InterceptorProtectionModeне применялся (unsupported). - Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан.
- Событие detection/action есть в журнале KESL.
- Исключения ограничены фактическими mountpoint ClickHouse / Keeper / PostgreSQL.
/var/lib/docker,/opt/signoz,/tmpне исключены целиком.- UFW и слушатели портов после Block без новых правил KESL.
- 24 часа без OOM/restart/unhealthy и неприемлемой деградации.
Артефакты/время/результат:
4. АВЗ.2
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков вредоносных компьютерных программ.
- Update task 6 вручную завершилась успешно.
- Базы загружены, дата актуальна.
- Schedule = Hourly с
StartTime=...;1. - Наблюдён последующий автоматический successful update.
- После окна широкий egress закрыт; KLServers остаются в allow-list.
- Alert на update failure / unloaded / age >240h / license failure.
- Назначен ежедневный контроль и owner.
Артефакты/время последнего automatic update:
5. РСБ и АНЗ.2
- Определены события detection/remediation/update/license.
- Определены место/срок хранения и регламент просмотра.
- Версия KESL и upgrade lifecycle контролируются.
- Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
6. Исключения
Для каждого исключения: фактический mountpoint, владелец, причина, риск, компенсирующая проверка, дата пересмотра.
- ClickHouse data:
- ClickHouse Keeper:
- PostgreSQL metastore:
- Иные (только с утверждением Security):
Лицензионное ограничение: Container Monitoring / Container Scan недоступны. Scan-broker Message Safety на ВМ3 не устанавливается.
7. Rollback
kesl-control --stop-task 1проверен документально.systemctl stop keslдоступен break-glass.apt-get purge keslтолько по решению approver.- Откат не использует
docker compose down -vи не удаляет volumes. - После отката предусмотрены
30-verify-signoz.sh, OTLP и firewall checks.
8. Итоговая приёмка
- АВЗ.1:
- АВЗ.2:
- Ограничения/остаточные риски:
- Operations, ФИО/подпись/дата:
- Security, ФИО/подпись/дата:
- Service owner, ФИО/подпись/дата: