98 lines
4.7 KiB
Markdown
98 lines
4.7 KiB
Markdown
# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz
|
||
|
||
Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation
|
||
code, ключи, токены, environment, персональные данные или тестовый файл
|
||
EICAR.
|
||
|
||
## 1. Изменение
|
||
|
||
- Change ID / окно:
|
||
- Оператор / approvers Security, Service, Operations:
|
||
- Hostname, Ubuntu, kernel, architecture:
|
||
- RAM / swap / свободный диск:
|
||
- KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO:
|
||
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
|
||
- KSN decision и правовое основание:
|
||
- Egress окна установки (что открывали) и steady-state allow-list:
|
||
|
||
## 2. Baseline и stop conditions
|
||
|
||
- SigNoz containers healthy/running (`30-verify-signoz.sh`):
|
||
- OTLP `192.168.0.5:4317` с ВМ1/ВМ2:
|
||
- UI `127.0.0.1:8080/api/v1/health`:
|
||
- CPU, available RAM, swap, disk/IO wait:
|
||
- Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester:
|
||
- Слушатели `8080/4317/4318` совпали с baseline:
|
||
- Утверждённые пороги и rollback approver:
|
||
|
||
## 3. АВЗ.1
|
||
|
||
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение
|
||
вредоносных программ/информации и реагирование.
|
||
|
||
- [ ] `kesl.service` active, лицензия действительна.
|
||
- [ ] File Threat Protection task 1 = `Started`.
|
||
- [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`.
|
||
- [ ] fanotify; `InterceptorProtectionMode` не применялся (unsupported).
|
||
- [ ] Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан.
|
||
- [ ] Событие detection/action есть в журнале KESL.
|
||
- [ ] Исключения ограничены фактическими mountpoint ClickHouse / Keeper /
|
||
PostgreSQL.
|
||
- [ ] `/var/lib/docker`, `/opt/signoz`, `/tmp` не исключены целиком.
|
||
- [ ] UFW и слушатели портов после Block без новых правил KESL.
|
||
- [ ] 24 часа без OOM/restart/unhealthy и неприемлемой деградации.
|
||
|
||
Артефакты/время/результат:
|
||
|
||
## 4. АВЗ.2
|
||
|
||
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков
|
||
вредоносных компьютерных программ.
|
||
|
||
- [ ] Update task 6 вручную завершилась успешно.
|
||
- [ ] Базы загружены, дата актуальна.
|
||
- [ ] Schedule = Hourly с `StartTime=...;1`.
|
||
- [ ] Наблюдён последующий автоматический successful update.
|
||
- [ ] После окна широкий egress закрыт; KLServers остаются в allow-list.
|
||
- [ ] Alert на update failure / unloaded / age >240h / license failure.
|
||
- [ ] Назначен ежедневный контроль и owner.
|
||
|
||
Артефакты/время последнего automatic update:
|
||
|
||
## 5. РСБ и АНЗ.2
|
||
|
||
- [ ] Определены события detection/remediation/update/license.
|
||
- [ ] Определены место/срок хранения и регламент просмотра.
|
||
- [ ] Версия KESL и upgrade lifecycle контролируются.
|
||
- [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
|
||
|
||
## 6. Исключения
|
||
|
||
Для каждого исключения: фактический mountpoint, владелец, причина, риск,
|
||
компенсирующая проверка, дата пересмотра.
|
||
|
||
- ClickHouse data:
|
||
- ClickHouse Keeper:
|
||
- PostgreSQL metastore:
|
||
- Иные (только с утверждением Security):
|
||
|
||
Лицензионное ограничение: Container Monitoring / Container Scan недоступны.
|
||
Scan-broker Message Safety на ВМ3 не устанавливается.
|
||
|
||
## 7. Rollback
|
||
|
||
- [ ] `kesl-control --stop-task 1` проверен документально.
|
||
- [ ] `systemctl stop kesl` доступен break-glass.
|
||
- [ ] `apt-get purge kesl` только по решению approver.
|
||
- [ ] Откат не использует `docker compose down -v` и не удаляет volumes.
|
||
- [ ] После отката предусмотрены `30-verify-signoz.sh`, OTLP и firewall checks.
|
||
|
||
## 8. Итоговая приёмка
|
||
|
||
- АВЗ.1:
|
||
- АВЗ.2:
|
||
- Ограничения/остаточные риски:
|
||
- Operations, ФИО/подпись/дата:
|
||
- Security, ФИО/подпись/дата:
|
||
- Service owner, ФИО/подпись/дата:
|