Files
han-app/VM3_signoz/Signoz/docs/kesl/EVIDENCE.AVZ.ru.md
T
2026-09-09 10:57:11 +03:00

98 lines
4.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Карта доказательств АВЗ.1 и АВЗ.2 для ВМ3 SigNoz
Заполняется оператором после `RUNBOOK.KESL.ru.md`. Не включать activation
code, ключи, токены, environment, персональные данные или тестовый файл
EICAR.
## 1. Изменение
- Change ID / окно:
- Оператор / approvers Security, Service, Operations:
- Hostname, Ubuntu, kernel, architecture:
- RAM / swap / свободный диск:
- KESL package/version, SHA-256 DEB, источник ISO, ГОСТ ISO:
- Коммерческая сборка не заявлена сертифицированной ФСТЭК: да / нет
- KSN decision и правовое основание:
- Egress окна установки (что открывали) и steady-state allow-list:
## 2. Baseline и stop conditions
- SigNoz containers healthy/running (`30-verify-signoz.sh`):
- OTLP `192.168.0.5:4317` с ВМ1/ВМ2:
- UI `127.0.0.1:8080/api/v1/health`:
- CPU, available RAM, swap, disk/IO wait:
- Restart/OOM ClickHouse, Keeper, PostgreSQL, SigNoz, ingester:
- Слушатели `8080/4317/4318` совпали с baseline:
- Утверждённые пороги и rollback approver:
## 3. АВЗ.1
Норма: Приказ ФСТЭК №21, приложение АВЗ.1; п. 8.6 — обнаружение
вредоносных программ/информации и реагирование.
- [ ] `kesl.service` active, лицензия действительна.
- [ ] File Threat Protection task 1 = `Started`.
- [ ] `ActionOnThreat=DisinfectDeleteIfNotPossible`, `ScanArchived=No`.
- [ ] fanotify; `InterceptorProtectionMode` не применялся (unsupported).
- [ ] Контролируемый EICAR обнаружен (OAS и/или ODS) и обработан.
- [ ] Событие detection/action есть в журнале KESL.
- [ ] Исключения ограничены фактическими mountpoint ClickHouse / Keeper /
PostgreSQL.
- [ ] `/var/lib/docker`, `/opt/signoz`, `/tmp` не исключены целиком.
- [ ] UFW и слушатели портов после Block без новых правил KESL.
- [ ] 24 часа без OOM/restart/unhealthy и неприемлемой деградации.
Артефакты/время/результат:
## 4. АВЗ.2
Норма: Приказ ФСТЭК №21, приложение АВЗ.2 — обновление базы признаков
вредоносных компьютерных программ.
- [ ] Update task 6 вручную завершилась успешно.
- [ ] Базы загружены, дата актуальна.
- [ ] Schedule = Hourly с `StartTime=...;1`.
- [ ] Наблюдён последующий автоматический successful update.
- [ ] После окна широкий egress закрыт; KLServers остаются в allow-list.
- [ ] Alert на update failure / unloaded / age >240h / license failure.
- [ ] Назначен ежедневный контроль и owner.
Артефакты/время последнего automatic update:
## 5. РСБ и АНЗ.2
- [ ] Определены события detection/remediation/update/license.
- [ ] Определены место/срок хранения и регламент просмотра.
- [ ] Версия KESL и upgrade lifecycle контролируются.
- [ ] Kernel/Docker/KESL upgrade требует compatibility pilot + evidence delta.
## 6. Исключения
Для каждого исключения: фактический mountpoint, владелец, причина, риск,
компенсирующая проверка, дата пересмотра.
- ClickHouse data:
- ClickHouse Keeper:
- PostgreSQL metastore:
- Иные (только с утверждением Security):
Лицензионное ограничение: Container Monitoring / Container Scan недоступны.
Scan-broker Message Safety на ВМ3 не устанавливается.
## 7. Rollback
- [ ] `kesl-control --stop-task 1` проверен документально.
- [ ] `systemctl stop kesl` доступен break-glass.
- [ ] `apt-get purge kesl` только по решению approver.
- [ ] Откат не использует `docker compose down -v` и не удаляет volumes.
- [ ] После отката предусмотрены `30-verify-signoz.sh`, OTLP и firewall checks.
## 8. Итоговая приёмка
- АВЗ.1:
- АВЗ.2:
- Ограничения/остаточные риски:
- Operations, ФИО/подпись/дата:
- Security, ФИО/подпись/дата:
- Service owner, ФИО/подпись/дата: