diff --git a/CHANGELOG_RU.md b/CHANGELOG_RU.md index 3cc2ab7..6cf3a4d 100644 --- a/CHANGELOG_RU.md +++ b/CHANGELOG_RU.md @@ -1,5 +1,22 @@ # Журнал изменений +## release-readiness-v0.3 - 2026-06-03 + +Назначение этапа: audit package для реестра российского ПО и коммерческого +пилота. + +### Добавлено + +- `docs/THIRD_PARTY_LICENSES_RU.md` - audit-facing таблица компонент, + версий, лицензий, назначения и рисков. +- `docs/SECURITY_MODEL_RU.md` - роли, trust boundaries, собираемые данные, + хранение и доступ. +- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` - безопасное позиционирование + по классам: не SIEM/DLP/EDR как основной класс, а операционный контроль, + техаудит, мониторинг активности и аналитика событий. +- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` - чек-лист внедрения у заказчика. +- `docs/RELEASE_READINESS_V0.3_RU.md` - состав audit package v0.3. + ## release-readiness-v0.2 - 2026-06-03 Назначение этапа: усилить пакет для коммерческого релиза и реестра российского diff --git a/docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md b/docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md new file mode 100644 index 0000000..83dba0b --- /dev/null +++ b/docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md @@ -0,0 +1,76 @@ +# Чек-лист пилотного внедрения DetMir + +Дата фиксации: `2026-06-03`. + +Чек-лист предназначен для внедрения у заказчика. Публичная версия использует +placeholders и не содержит live infrastructure values. + +## 1. До внедрения + +| Проверка | Статус | Комментарий | +|---|---|---| +| Определен правообладатель/исполнитель | `` | `` | +| Согласован scope пилота | `` | Workforce, readiness, DLP-lite, evidence, Grafana. | +| Согласованы роли доступа | `` | Владелец, руководитель, оператор, ИБ, администратор. | +| Согласованы данные, которые собираются | `` | Activity, worktime, DLP-lite metadata, evidence policy. | +| Согласованы правила уведомления сотрудников | `` | Локальные нормативные документы заказчика. | +| Согласованы retention и backup | `` | Events, evidence, readiness bundles, logs. | +| pfSense/network enforcement исключен или отдельно согласован | `` | По умолчанию read-only/no-touch. | + +## 2. Инфраструктура + +| Проверка | Статус | Комментарий | +|---|---|---| +| Выделен server host/VM | `` | `` | +| Выделен portal/gateway host | `` | `` | +| Определен Grafana/Prometheus profile | `` | `` | +| Подготовлены endpoint hosts | `` | `HOST-EXAMPLE` вместо live hostnames в docs. | +| DNS/TLS/auth gateway согласованы | `` | Без публикации secrets в Git. | +| Backup path согласован | `` | SQLite/evidence/config backups. | + +## 3. Установка + +| Проверка | Статус | Комментарий | +|---|---|---| +| Репозиторий checkout на clean VM | `` | Проверенный tag/release. | +| SBOM/release assets скачаны | `` | CycloneDX/SPDX, SHA256SUMS, signature. | +| Release assets проверены | `` | `scripts/verify_release_assets.sh`. | +| Private inventory создан вне Git | `` | `ansible/inventory.ini` ignored. | +| Secrets/env созданы вне Git | `` | `private-config/*.env`, systemd env. | +| DetMir services deployed | `` | Только project apps, не platform layer. | +| Endpoint collectors deployed | `` | Windows/RDP profile. | + +## 4. Первичная проверка + +| Проверка | Статус | Комментарий | +|---|---|---| +| Portal login | `` | Auth gateway работает. | +| Readiness bundle | `` | OK/WARN/FAIL, checksum, signature. | +| Prometheus alerts | `` | readiness/signature alerts loaded. | +| Grafana dashboards | `` | Нет query errors/no data на ключевых panels. | +| ActivityWatch freshness | `` | Buckets fresh. | +| Workforce report | `` | Индекс активности и role weights. | +| DLP-lite test incident | `` | Synthetic USB/print/clipboard/file event. | +| Evidence preview/download/audit | `` | Opaque ID, no raw path. | + +## 5. Пилотная эксплуатация + +| Проверка | Статус | Комментарий | +|---|---|---| +| Ежедневный readiness act формируется | `` | Timer/retention OK. | +| Еженедельный управленческий отчет сформирован | `` | Owner/manager view accepted. | +| Incident workflow пройден | `` | Ack/assign/evidence/export. | +| Роли и веса приложений согласованы | `` | Нет спорных default_weight без review. | +| Pilot acceptance act заполнен | `` | `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`. | + +## 6. Критерий завершения пилота + +Пилот можно закрывать как успешный, если: + +- signed readiness bundle проверяется; +- портал доступен целевым ролям; +- Workforce analytics понятна заказчику; +- DLP-lite/evidence workflow воспроизводим; +- Grafana dashboards актуальны; +- нет live secrets/private paths в передаваемых materials; +- заказчик подписал акт приемки или список доработок. diff --git a/docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md b/docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md new file mode 100644 index 0000000..da4dd55 --- /dev/null +++ b/docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md @@ -0,0 +1,73 @@ +# Позиционирование для реестра российского ПО + +Дата фиксации: `2026-06-03`. + +Документ фиксирует audit-facing решение по классу подачи DetMir/AWatch-rus. +Он дополняет `docs/DETMIR_RUSSIAN_SOFTWARE_REGISTRY_POSITIONING_RU.md`. + +## 1. Рекомендованный класс + +Основной безопасный класс подачи: + +| Приоритет | Класс/направление | Решение | +|---|---|---| +| 1 | Управление ИТ-службой, ИТ-инфраструктурой и ИТ-активами | Основной класс. DetMir контролирует сервисы, телеметрию, регламенты, readiness, инциденты и эксплуатационные workflow. | +| 2 | Технический аудит и аналитика событий | Дополнительная формулировка для функций сбора, нормализации, отчетов и расследований. | +| 3 | Мониторинг пользовательской активности / Workforce analytics | Коммерчески сильный модуль, но описывать как управленческую аналитику и технический аудит. | + +## 2. Как трактовать SIEM / UEBA / ИБ-мониторинг + +| Направление | Использовать в подаче | Почему | +|---|---|---| +| SIEM | Нет как основной класс | Есть сбор/визуализация/корреляция событий, но продукт не заявляется как промышленная SIEM с полным набором SIEM-функций. | +| UEBA | Только как `UEBA-compatible rule-based risk scoring v1` | Есть risk scoring, baseline и объяснимость, но это модуль аналитики, не отдельный сертифицированный UEBA-продукт. | +| Мониторинг ИБ | Да, осторожно | Корректно говорить о мониторинге событий ИБ, DLP-lite signals и расследовании инцидентов. | +| Аналитика событий | Да | Это соответствует фактическим функциям: сбор, нормализация, dashboards, reports, trends. | +| DLP | Нет как основной класс | Только `DLP-lite signals`, `контроль возможных утечек`, `evidence workflow`. | +| СЗИ | Нет | Нет сертификации и заверенной модели угроз. | + +## 3. Рекомендуемая публичная формула + +> DetMir/AWatch-rus - отечественная Rust-first платформа операционного +> контроля, технического аудита, мониторинга пользовательской активности, +> аналитики событий и автоматизации эксплуатационных регламентов. + +Расширение: + +> Продукт включает Workforce analytics, readiness-контроль, портал оператора и +> руководителя, dashboards, DLP-lite/ИБ-сигналы, evidence workflow и +> интеграции с инфраструктурными источниками данных. + +## 4. Что не писать в заявке + +- `сертифицированная DLP`; +- `полноценная SIEM`; +- `EDR/XDR`; +- `сертифицированное средство защиты информации`; +- `ФСТЭК-модель угроз утверждена`; +- `гарантированно предотвращает утечки`; +- `юридически неизменяемое хранилище доказательств`. + +## 5. Что можно писать + +- мониторинг активности пользователей; +- технический аудит действий и событий; +- контроль состояния сервисов и регламентов; +- readiness checks с подписанным bundle; +- управленческие отчеты и Workforce analytics; +- фиксация DLP-lite/ИБ-сигналов; +- evidence workflow с hash/checks; +- интеграция с Grafana/Prometheus/ActivityWatch; +- Rust-first runtime helpers. + +## 6. Минимальный audit package для эксперта + +- `REGISTER_RU_SOFTWARE.md`; +- `PRODUCT_DESCRIPTION_RU.md`; +- `docs/SECURITY_MODEL_RU.md`; +- `docs/THIRD_PARTY_LICENSES_RU.md`; +- `docs/SBOM_V0.1_RU.md`; +- `docs/RELEASE_READINESS_V0.2_RU.md`; +- `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`; +- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md`; +- GitHub Release assets: SBOM, checksums, detached signature, public key. diff --git a/docs/RELEASE_MANIFEST_2026-06.md b/docs/RELEASE_MANIFEST_2026-06.md index 1b90000..07aa95d 100644 --- a/docs/RELEASE_MANIFEST_2026-06.md +++ b/docs/RELEASE_MANIFEST_2026-06.md @@ -52,6 +52,16 @@ Generated GitHub Release assets: - `SHA256SUMS-v0.2.txt` - `SHA256SUMS-v0.2.txt.sig` +## Release-readiness v0.3 audit package + +Audit-facing documents: + +- `docs/THIRD_PARTY_LICENSES_RU.md` +- `docs/SECURITY_MODEL_RU.md` +- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` +- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` +- `docs/RELEASE_READINESS_V0.3_RU.md` + ## Artifacts ```text diff --git a/docs/RELEASE_NOTES_2026-06.md b/docs/RELEASE_NOTES_2026-06.md index bae3291..38e65be 100644 --- a/docs/RELEASE_NOTES_2026-06.md +++ b/docs/RELEASE_NOTES_2026-06.md @@ -26,6 +26,16 @@ Release type: public expert-review/source package. - документ network perimeter/pfSense как optional integration layer; - требование подписанного Git tag и detached signature для release assets. +## Release-readiness v0.3 addendum + +Добавлен audit package: + +- сторонние компоненты: компонент / версия / лицензия / назначение / риск; +- модель безопасности: роли, trust boundaries, данные, хранение, доступ; +- позиционирование для реестра: операционный контроль и аналитика событий, + без заявления SIEM/DLP/EDR как основного класса; +- чек-лист пилотного внедрения у заказчика. + ## Что входит - Обезличенный public source package DetMir/AWatch-rus. diff --git a/docs/RELEASE_READINESS_V0.3_RU.md b/docs/RELEASE_READINESS_V0.3_RU.md new file mode 100644 index 0000000..6b60eab --- /dev/null +++ b/docs/RELEASE_READINESS_V0.3_RU.md @@ -0,0 +1,44 @@ +# Release readiness v0.3: audit package + +Дата фиксации: `2026-06-03`. + +`release-readiness-v0.3` добавляет audit-facing пакет документов для реестра +российского ПО и коммерческого пилота. + +## 1. Состав v0.3 + +| Документ | Назначение | +|---|---| +| `docs/THIRD_PARTY_LICENSES_RU.md` | Таблица компонент / версия / лицензия / назначение / риск. | +| `docs/SECURITY_MODEL_RU.md` | Роли, границы доверия, собираемые данные, хранение и доступ. | +| `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` | Класс подачи и безопасное позиционирование SIEM/UEBA/ИБ-мониторинга. | +| `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` | Чек-лист внедрения у заказчика. | + +## 2. Связь с v0.2 + +v0.2 дал проверяемые release assets: + +- CycloneDX/SPDX SBOM; +- SHA256SUMS; +- detached signature; +- public key; +- signed Git tag; +- CI release-assets gate. + +v0.3 добавляет объяснительный audit layer поверх этих artifacts. + +## 3. GitHub Release wording + +Для release description использовать формулировку: + +> AWatch-rus v0.2 is an auditable release package for DetMir with machine SBOM, +> checksums, detached signatures, a signed Git tag and pilot acceptance +> documentation. The package is prepared for expert review, commercial pilot +> onboarding and Russian software registry positioning. + +## 4. Acceptance + +- Документы v0.3 не содержат live IP/domains/secrets/evidence. +- pfSense описан только как optional integration/perimeter layer. +- SIEM/UEBA/DLP не заявлены как основной сертифицированный класс. +- Pilot checklist и acceptance act готовы для customer-facing заполнения. diff --git a/docs/SECURITY_MODEL_RU.md b/docs/SECURITY_MODEL_RU.md new file mode 100644 index 0000000..c6ca8d6 --- /dev/null +++ b/docs/SECURITY_MODEL_RU.md @@ -0,0 +1,75 @@ +# Модель безопасности DetMir/AWatch-rus + +Дата фиксации: `2026-06-03`. + +Документ описывает роли, границы доверия, собираемые данные, хранение и доступ. +Это не сертифицированная модель угроз ФСТЭК и не юридическое заключение. + +## 1. Роли + +| Роль | Назначение | Доступ | +|---|---|---| +| Владелец бизнеса | Смотрит управленческие KPI и итоговые отчеты | Portal owner/report views, агрегаты без технических деталей по умолчанию. | +| Руководитель подразделения | Анализирует загрузку и активность команды | Workforce dashboards, role/app weights, drill-down в рамках подразделения. | +| Оператор DetMir | Ежедневная эксплуатация и triage | Portal operator views, readiness, incidents, links, acknowledgement workflow. | +| Администратор системы | Установка, обновления, сервисы, backup/restore | Server shell/systemd/Ansible, конфигурация и runtime paths. | +| Специалист ИБ | Разбор DLP-lite/ИБ событий | Incident/evidence views, Grafana security dashboards, export reports. | +| Разработчик/maintainer | Развитие продукта | Source repo, release tooling, CI, SBOM, docs. Не должен иметь customer secrets в Git. | + +## 2. Границы доверия + +| Граница | Внутри доверенной зоны | Снаружи/ниже доверие | Контроль | +|---|---|---|---| +| Endpoint -> AW server | Windows/RDP collectors | Пользовательская сессия, локальные процессы | Transport queue, heartbeat, server-side validation. | +| AW server -> Portal/Grafana | Нормализованные события и агрегаты | Browser пользователя портала | Auth gateway, read-only API views, no raw path serving. | +| Evidence storage -> Evidence API | Files under allowlisted storage area | Raw path/request input | Opaque IDs, canonical path and storage-root allowlist, magic/size/hash checks. | +| Runtime config -> Public repo | Private inventory/env/systemd secrets | GitHub/public release | `.gitignore`, placeholders, public hygiene scan. | +| Readiness bundle -> Operator | Signed checksums and public key | Tampered artifacts | SHA-256, detached signature, fingerprint in runbook. | +| Optional network perimeter | pfSense/firewall context | Enforcement actions | Read-only by default; mutation only by separate change request. | + +## 3. Какие данные собираются + +| Категория | Примеры | Назначение | Ограничение | +|---|---|---|---| +| Activity telemetry | window/app/activity/AFK/session events | Workforce analytics и техаудит | Не трактовать как абсолютную оценку полезности без role weights. | +| Worktime/session telemetry | RDP/session presence, active seconds | Индекс активности, загрузка, тренды | Proxy-метрика, требует локальных регламентов. | +| DLP-lite signals | clipboard/USB/print/file/email/browser metadata | Фиксация возможных ИБ-инцидентов | Не заявлять как enterprise DLP. | +| Evidence | screenshots/metadata/hashes при включении | Подтверждение и разбор событий | Не публиковать customer evidence в Git/release. | +| Service health | systemd, datasource, readiness, SLO | Эксплуатационная готовность | Не содержит секретов при корректной настройке. | +| 1C/business telemetry | file/business event aggregates | Управленческая аналитика | Отдельный профиль доступа и обезличивания. | + +## 4. Где хранятся данные + +| Хранилище | Данные | Доступ | +|---|---|---| +| ActivityWatch buckets | Endpoint/worktime/DLP events | AW server/API, service users. | +| SQLite state DB/files | Cases, local state, readiness, helpers | Local service users/admin. | +| Evidence directory | Screenshots/artifacts | Evidence API через opaque IDs; direct FS только администратору. | +| InfluxDB/TSDB | Metrics/time-series | Grafana/Prometheus profile. | +| ClickHouse | 1C/business analytics, если включено | Отдельный business-data contour. | +| GitHub release assets | SBOM, checksums, docs/screenshots demo | Только обезличенные public artifacts. | + +## 5. Доступ и контроль + +- Public repository не должен содержать live inventory, domains, private IPs, + secrets, runtime DB, customer evidence или реальные forensic paths. +- Portal/gateway должен требовать аутентификацию для внешнего доступа. +- Evidence API не должен отдавать raw filesystem paths. +- Readiness bundle должен иметь checksum и detached signature. +- Prometheus/Grafana должны сигнализировать при readiness/signature failure. +- pfSense/network enforcement выключен по умолчанию и не является обязательной + частью продукта. + +## 6. Ограничения модели + +DetMir/AWatch-rus в текущем positioning не заявляется как: + +- сертифицированная СЗИ; +- enterprise SIEM; +- enterprise DLP; +- EDR/XDR; +- юридически неизменяемое evidence/WORM-хранилище. + +Корректная формулировка: платформа операционного контроля, технического аудита, +мониторинга пользовательской активности, аналитики событий и расследования +операционных/ИБ-инцидентов. diff --git a/docs/THIRD_PARTY_LICENSES_RU.md b/docs/THIRD_PARTY_LICENSES_RU.md index ec8c4ce..8249523 100644 --- a/docs/THIRD_PARTY_LICENSES_RU.md +++ b/docs/THIRD_PARTY_LICENSES_RU.md @@ -1,10 +1,75 @@ -# Сторонние лицензии +# Third-party licenses audit package -Основной документ license inventory находится в корне репозитория: +Дата фиксации: `2026-06-03`. -- [`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md) +Документ является audit-facing сводкой по сторонним компонентам DetMir / +AWatch-rus. Полный исторический inventory ведется в корне репозитория: +[`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md). Машинные SBOM +artifacts для релиза публикуются в GitHub Release assets. -Эта страница оставлена как совместимая ссылка для старых документов и wiki. -Чтобы не поддерживать две расходящиеся версии, полный перечень сторонних -компонентов, лицензий, рисков AGPL/GPL/weak copyleft и release checklist ведется -только в root-документе. +## 1. Правило версии + +Для Rust-компонентов версия берется из `Cargo.lock` и SBOM release asset. +Для внешних сервисов версия фиксируется в конкретном deployment/release profile: +install-kit, Ansible inventory, system packages или container image manifest. + +Команда для release-readiness v0.2/v0.3: + +```bash +bash scripts/generate_release_sbom_v0_2.sh dist/release-v0.2 +``` + +## 2. Ключевые компоненты + +| Компонент | Версия / источник версии | Лицензия | Назначение | Риск | +|---|---|---|---|---| +| Собственный код DetMir/AWatch-rus | Git tag / commit release package | Apache-2.0 | Rust helpers, portal, readiness, deployment docs/scripts | Низкий при сохранении собственных прав и clean release history. | +| ActivityWatch | Фиксируется в install/deployment profile | MPL-2.0 | Endpoint/server telemetry и ActivityWatch API | Средний: учитывать MPL границы при изменении upstream-файлов. | +| Grafana OSS | Фиксируется в deployment profile | AGPL-3.0 для современных OSS версий | Dashboards и визуализация | Повышенный: явно описывать как внешний компонент, проверять obligations. | +| Prometheus | Фиксируется в deployment profile | Apache-2.0 | Metrics, alert rules, scraping | Низкий/средний: соблюдать notice/license требования. | +| InfluxDB / compatible TSDB | Фиксируется в deployment profile | Зависит от версии/редакции | Временные ряды AW/worktime/Grafana | Средний: фиксировать конкретный дистрибутив. | +| SQLite | System/lib version в runtime | Public domain/blessing style | Local state, readiness, DLP/worktime storage | Низкий. | +| Hayabusa | Фиксируется в optional forensic profile | AGPLv3; rules могут иметь отдельные лицензии | Offline DFIR/enrichment | Повышенный: optional module, не смешивать с ядром без аудита. | +| Ansible | Версия control node/deployment image | GPL-3.0-or-later | Installation/deployment automation | Средний: toolchain, не linked runtime. | +| PowerShell | Windows PowerShell / PowerShell 7 version | Компонент ОС или MIT для PowerShell Core | Windows collectors/deployment scripts | Низкий/средний: зависит от среды заказчика. | +| Playwright | Release tooling version | Apache-2.0 | Browser smoke/screenshots | Низкий: test/release tooling, не runtime ядро. | +| Telegram bot dependencies | Python environment profile | По pip SBOM конкретного профиля | Уведомления/operator workflow | Средний: Telegram runtime остается Python-исключением. | +| Pollinations/OpenAI-compatible API integrations | External API terms | API terms, не OSS license | Optional AI helper/summaries | Средний: не включать ключи/API credentials в release. | + +## 3. Rust crates из SBOM v0.2 + +| Crate | Версия | Лицензия | Назначение | Риск | +|---|---:|---|---|---| +| `anyhow` | `1.0.102` | MIT OR Apache-2.0 | Error handling | Низкий. | +| `clap` | `4.6.1` | MIT OR Apache-2.0 | CLI parsing | Низкий. | +| `chrono` | `0.4.44` | MIT OR Apache-2.0 | Date/time | Низкий. | +| `serde` | `1.0.228` | MIT OR Apache-2.0 | Serialization | Низкий. | +| `serde_json` | `1.0.150` | MIT OR Apache-2.0 | JSON | Низкий. | +| `serde_yaml` | `0.9.34+deprecated` | MIT OR Apache-2.0 | YAML config | Средний: crate deprecated, контролировать replacement path. | +| `reqwest` | `0.12.28` | MIT OR Apache-2.0 | HTTP client | Низкий/средний: проверить TLS transitive deps. | +| `rusqlite` | `0.32.1` | MIT | SQLite access | Низкий. | +| `regex` | `1.12.3` | MIT OR Apache-2.0 | Matching/rules | Низкий. | +| `sha2` | `0.10.9` | MIT OR Apache-2.0 | Hashing/checksums | Низкий. | +| `base64` | `0.22.1` | MIT OR Apache-2.0 | Encoding | Низкий. | +| `tiny_http` | `0.12.0` | MIT OR Apache-2.0 | Lightweight HTTP services | Низкий. | +| `url` | `2.5.8` | MIT OR Apache-2.0 | URL parsing | Низкий. | +| `tempfile` | `3.27.0` | MIT OR Apache-2.0 | Tests/temp files | Низкий, dev/test. | + +## 4. Python и legacy exceptions + +| Область | Версия / источник версии | Лицензия | Назначение | Риск | +|---|---|---|---|---| +| Telegram runtime | `requirements.txt`/venv заказчика | По pip SBOM | Telegram operator path | Средний: остается Python, но не ядро продукта. | +| OCR/content analysis | Python/system packages | По pip/dpkg SBOM | Optional OCR/text enrichment | Средний: Tesseract/Pillow/system deps проверить отдельно. | +| 1C/ETL/AI helpers | Python requirements конкретного профиля | По pip SBOM | Business data integration | Средний: отдельный прикладной слой. | +| Legacy fallbacks | Source tree, не primary runtime | По соответствующим deps | Rollback/reference behavior | Низкий/средний: явно маркировать как fallback. | + +## 5. Release acceptance + +Для audit package считается обязательным: + +- наличие CycloneDX/SPDX SBOM как GitHub Release assets; +- `SHA256SUMS-v0.2.txt` и `SHA256SUMS-v0.2.txt.sig`; +- public key для проверки подписи; +- отсутствие live secrets/inventory/evidence в release assets; +- отдельная фиксация внешних сервисов по deployment profile заказчика.