docs: update support scope with web server
This commit is contained in:
@@ -11,15 +11,16 @@ AWatch-rus, ActivityWatch-коллекторы, новые дашборды, н
|
|||||||
## Цель поддержки
|
## Цель поддержки
|
||||||
|
|
||||||
Поддержка должна обеспечивать штатную работу базовой ИТ-инфраструктуры
|
Поддержка должна обеспечивать штатную работу базовой ИТ-инфраструктуры
|
||||||
DetMir: серверы доступны, виртуальные машины запущены, пользователи могут
|
DetMir: серверы доступны, виртуальные машины запущены, web-сервер и
|
||||||
работать через RDP и прикладное ПО, данные сохраняются, резервные копии
|
прикладное ПО отвечают штатно, данные сохраняются, резервные копии создаются,
|
||||||
создаются, удаленный доступ контролируется, а аварии устраняются с понятной
|
удаленный доступ контролируется, а аварии устраняются с понятной фиксацией
|
||||||
фиксацией причины.
|
причины.
|
||||||
|
|
||||||
## Состав поддерживаемого контура
|
## Состав поддерживаемого контура
|
||||||
|
|
||||||
- Узел виртуализации и размещенные на нем виртуальные машины или контейнеры.
|
- Узел виртуализации и размещенные на нем виртуальные машины или контейнеры.
|
||||||
- Windows/RDP-серверы и пользовательские рабочие сессии.
|
- Web-сервер: HTTP/HTTPS-доступность, виртуальные хосты, TLS-сертификаты,
|
||||||
|
reverse proxy, access/error logs и место под web-контент.
|
||||||
- Существующие прикладные сервисы и связанные файловые каталоги.
|
- Существующие прикладные сервисы и связанные файловые каталоги.
|
||||||
- Существующие базы данных и служебные хранилища, если они уже использовались
|
- Существующие базы данных и служебные хранилища, если они уже использовались
|
||||||
до проекта AWatch-rus.
|
до проекта AWatch-rus.
|
||||||
@@ -31,7 +32,7 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
- Suricata: состояние IDS/IPS, обновление правил, алерты, false positive,
|
- Suricata: состояние IDS/IPS, обновление правил, алерты, false positive,
|
||||||
исключения и влияние блокировок на рабочий трафик.
|
исключения и влияние блокировок на рабочий трафик.
|
||||||
- Сетевой контур: маршрутизация, VPN, firewall, DNS, DHCP, удаленный доступ.
|
- Сетевой контур: маршрутизация, VPN, firewall, DNS, DHCP, удаленный доступ.
|
||||||
- Системные сервисы Linux/Windows, планировщики задач и фоновые службы.
|
- Системные сервисы Linux, планировщики задач и фоновые службы.
|
||||||
- Резервное копирование, журналы, учетные записи и права доступа.
|
- Резервное копирование, журналы, учетные записи и права доступа.
|
||||||
|
|
||||||
## Ежедневные задачи
|
## Ежедневные задачи
|
||||||
@@ -41,9 +42,9 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
состояние storage, отсутствие зависших VM/CT.
|
состояние storage, отсутствие зависших VM/CT.
|
||||||
- Проверять Proxmox: состояние node, VM/CT, storage, backup jobs, snapshots и
|
- Проверять Proxmox: состояние node, VM/CT, storage, backup jobs, snapshots и
|
||||||
ошибки в task log.
|
ошибки в task log.
|
||||||
- Проверять доступность RDP и возможность входа пользователей.
|
- Проверять web-сервер: HTTP/HTTPS-ответ, корректность виртуальных хостов,
|
||||||
- Проверять состояние Windows-сервера: свободная память, диск, pagefile,
|
срок действия TLS-сертификатов, ошибки 4xx/5xx и переполнение access/error
|
||||||
критические ошибки в журналах, зависшие процессы.
|
logs.
|
||||||
- Проверять работоспособность прикладных сервисов: запуск, доступность,
|
- Проверять работоспособность прикладных сервисов: запуск, доступность,
|
||||||
отсутствие явных ошибок в журналах.
|
отсутствие явных ошибок в журналах.
|
||||||
- Проверять сетевую связность между основными узлами, VPN и удаленный доступ.
|
- Проверять сетевую связность между основными узлами, VPN и удаленный доступ.
|
||||||
@@ -54,7 +55,7 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
reachability внутренних сетей, ошибки TLS/auth/route push.
|
reachability внутренних сетей, ошибки TLS/auth/route push.
|
||||||
- Проверять Suricata: запущен ли сервис, нет ли массовых блокировок рабочего
|
- Проверять Suricata: запущен ли сервис, нет ли массовых блокировок рабочего
|
||||||
трафика, критичных алертов и переполнения логов.
|
трафика, критичных алертов и переполнения логов.
|
||||||
- Проверять, что критичные systemd services, Windows services и scheduled tasks
|
- Проверять, что критичные systemd services, timers и cron jobs
|
||||||
находятся в ожидаемом состоянии.
|
находятся в ожидаемом состоянии.
|
||||||
- Проверять наличие свежих резервных копий по базовым системам.
|
- Проверять наличие свежих резервных копий по базовым системам.
|
||||||
- Фиксировать найденные проблемы и выполненные действия в журнале поддержки.
|
- Фиксировать найденные проблемы и выполненные действия в журнале поддержки.
|
||||||
@@ -65,7 +66,10 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
- Проверять накопление старых логов, временных файлов, дампов и архивов.
|
- Проверять накопление старых логов, временных файлов, дампов и архивов.
|
||||||
- Проверять успешность резервного копирования за неделю.
|
- Проверять успешность резервного копирования за неделю.
|
||||||
- Проверять, что резервные копии реально читаются и доступны для восстановления.
|
- Проверять, что резервные копии реально читаются и доступны для восстановления.
|
||||||
- Проверять системные журналы Linux/Windows на повторяющиеся ошибки.
|
- Проверять системные журналы Linux и web-сервера на повторяющиеся ошибки.
|
||||||
|
- Проверять web-сервер: рост 5xx, подозрительные запросы, устаревающие
|
||||||
|
сертификаты, переполнение логов, доступность ключевых URL и корректность
|
||||||
|
reverse proxy.
|
||||||
- Проверять pfSense и сетевые журналы: повторяющиеся блокировки, падение
|
- Проверять pfSense и сетевые журналы: повторяющиеся блокировки, падение
|
||||||
gateway, flapping интерфейсов, ошибки DNS/DHCP/VPN.
|
gateway, flapping интерфейсов, ошибки DNS/DHCP/VPN.
|
||||||
- Проверять OpenVPN: список активных клиентов, неиспользуемые профили,
|
- Проверять OpenVPN: список активных клиентов, неиспользуемые профили,
|
||||||
@@ -90,6 +94,9 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
данных удаленного доступа.
|
данных удаленного доступа.
|
||||||
- Проводить аудит firewall-правил, пробросов портов и внешне доступных
|
- Проводить аудит firewall-правил, пробросов портов и внешне доступных
|
||||||
сервисов.
|
сервисов.
|
||||||
|
- Проводить аудит web-сервера: виртуальные хосты, TLS-настройки, redirects,
|
||||||
|
reverse proxy, права на каталоги, logrotate, backup web-конфигурации и
|
||||||
|
отсутствие лишних публичных endpoints.
|
||||||
- Проводить аудит pfSense: WAN/LAN/VPN rules, NAT, aliases, floating rules,
|
- Проводить аудит pfSense: WAN/LAN/VPN rules, NAT, aliases, floating rules,
|
||||||
DHCP/DNS settings, gateway groups и резервную копию конфигурации.
|
DHCP/DNS settings, gateway groups и резервную копию конфигурации.
|
||||||
- Проводить аудит OpenVPN: server mode, client-specific overrides,
|
- Проводить аудит OpenVPN: server mode, client-specific overrides,
|
||||||
@@ -105,10 +112,13 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
|
|
||||||
## Инцидентные задачи
|
## Инцидентные задачи
|
||||||
|
|
||||||
- Восстановление доступа к серверу, VM, RDP или прикладному сервису.
|
- Восстановление доступа к серверу, VM, web-серверу или прикладному сервису.
|
||||||
- Устранение нехватки места, памяти, pagefile, зависших процессов и служб.
|
- Устранение нехватки места, памяти, зависших процессов и служб.
|
||||||
- Восстановление работы прикладных сервисов, файловых каталогов, баз данных
|
- Восстановление работы прикладных сервисов, файловых каталогов, баз данных
|
||||||
или сетевых шар.
|
или сетевых шар.
|
||||||
|
- Разбор web-инцидентов: недоступность HTTP/HTTPS, ошибки TLS, неверный
|
||||||
|
redirect, поломка reverse proxy, массовые 4xx/5xx, переполнение логов или
|
||||||
|
нехватка места под web-контент.
|
||||||
- Разбор проблем VPN, маршрутизации, DNS, firewall и удаленного доступа.
|
- Разбор проблем VPN, маршрутизации, DNS, firewall и удаленного доступа.
|
||||||
- Разбор и восстановление pfSense после ошибки правил, NAT, gateway, DHCP,
|
- Разбор и восстановление pfSense после ошибки правил, NAT, gateway, DHCP,
|
||||||
DNS, interface/VLAN или некорректного firewall reload.
|
DNS, interface/VLAN или некорректного firewall reload.
|
||||||
@@ -122,7 +132,7 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
перезагрузки.
|
перезагрузки.
|
||||||
- Восстановление данных из резервной копии.
|
- Восстановление данных из резервной копии.
|
||||||
- Проверка подозрительной активности: неизвестные подключения, новые учетные
|
- Проверка подозрительной активности: неизвестные подключения, новые учетные
|
||||||
записи, неожиданные открытые порты, странные scheduled tasks.
|
записи, неожиданные открытые порты, странные timers или cron jobs.
|
||||||
- Подготовка краткого инцидентного отчета: причина, влияние, что сделано, что
|
- Подготовка краткого инцидентного отчета: причина, влияние, что сделано, что
|
||||||
нужно изменить, чтобы сбой не повторился.
|
нужно изменить, чтобы сбой не повторился.
|
||||||
|
|
||||||
@@ -141,7 +151,7 @@ DetMir: серверы доступны, виртуальные машины з
|
|||||||
- Не удалять старые данные и логи без проверки, что они не нужны для бизнеса
|
- Не удалять старые данные и логи без проверки, что они не нужны для бизнеса
|
||||||
или расследования.
|
или расследования.
|
||||||
- После каждого изменения проверять фактический результат: доступность сервиса,
|
- После каждого изменения проверять фактический результат: доступность сервиса,
|
||||||
вход пользователя, состояние VM, журнал ошибок, место на диске.
|
состояние VM, HTTP/HTTPS-ответ web-сервера, журнал ошибок, место на диске.
|
||||||
- Все изменения фиксировать: дата, сервер, действие, причина, результат,
|
- Все изменения фиксировать: дата, сервер, действие, причина, результат,
|
||||||
способ отката.
|
способ отката.
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user