Неизменяемый журнал действий ИИ по ГОСТ «Стрибог»
Требование защищать журналы аудита стандартизированными криптографическими алгоритмами закрывается отечественной хеш-функцией ГОСТ Р 34.11-2012 («Стрибог»). Ниже — что требует норма и открытый инструмент, который строит неизменяемую цепочку записей и даёт инспектору проверить её без установки чужого ПО.
Что требует Приказ ФСТЭК России № 117
в силе с 01.03.2026 · Проверено: 20.09.2026 — по отраслевому разбору; отечественный стандарт хеширования — ГОСТ Р 34.11-2012, эталон реализации RFC 6986.
- защита журналов аудита от модификации и скрытого удаления стандартизированными криптографическими алгоритмами
- непрерывное протоколирование обращений к компонентам ИИ и сгенерированных вызовов внешних функций
Где болит
Обычный syslog или текстовый файл правится командой sed за секунды — доказательной силы перед инспектором у него нет. Промышленные хранилища событий стоят десятки миллионов и требуют серверных стоек, которых у субъекта КИИ 2–3 категории просто нет.
Чем закрывается
ISS Ledger 117. Каждая запись сцеплена хешем ГОСТ «Стрибог» с предыдущей: подмена любой записи задним числом рвёт цепочку, и разрыв виден на первой же изменённой строке. Реализация на чистом Python без внешних зависимостей; контрольные векторы ГОСТ по RFC 6986 (M1, M2) проходят — замер 21.09.2026. Открытый код — ниже.
Открытый код · Apache-2.0 · iss-ledger-117 1.0.0
sha256: a35aed188e51e1095520754e0f8b7d4ad4f0576cf70b48909c3aa1e242e47a5d
Исходный код: https://git.isslab.ru/isslab/iss-ledger-117
Замер: контрольные векторы ГОСТ по RFC 6986 (M1, M2) проходят; автономный однофайловый проверщик для изолированных контуров.
Противоречие: журнал аудита должен иметь доказательную силу для регулятора — и не должен зависеть от закрытых серверов доверия и внешних поставщиков. Разрешение по ТРИЗ: неизменяемая цепочка квитанций по ГОСТ Р 34.11-2012 на чистом Python без зависимостей, целостность пересчитывается однофайловым скриптом в изолированном контуре, без доверия к разработчику.
Вопросы
Чем ГОСТ «Стрибог» уместнее SHA-256 для объектов КИИ?
В закрытом госсекторе и на объектах КИИ применяется отечественный стандарт хеширования — ГОСТ Р 34.11-2012. Пакет реализует именно его, без внешних криптографических библиотек.
Как инспектор проверит целостность без интернета?
Однофайловый проверщик копируется на изолированную машину и запускается: пересчитывает всю хеш-цепочку и указывает первую нарушенную запись, если она есть. Сеть и стороннее ПО не нужны.
Продуктовая линия целиком — кибербезопасность института. У каждого числа стоит дата замера и поверхность независимой проверки.