feat(1c): add file-based analytics stack scaffold

This commit is contained in:
igor04091968
2026-05-21 23:34:55 +03:00
parent b420104f1f
commit 04b45ecf03
30 changed files with 1537 additions and 13 deletions
+50
View File
@@ -0,0 +1,50 @@
# File 1C Analytics
Эта страница описывает новый контур для **файловой 1С**.
## Когда он нужен
Используй этот контур, если:
- 1С файловая;
- на RDP host нельзя или нежелательно ставить тяжёлые агенты;
- нужен audit/detection/investigation стек;
- Grafana должна быть не только для KPI, но и для расследования.
## Схема
```text
1С exports + reglog + host telemetry
ETL / normalize
ClickHouse
Grafana + detections
AI Investigator
```
## Основные компоненты
- `clickhouse-1c/README.md`
- `clickhouse-1c/clickhouse/init/*.sql`
- `clickhouse-1c/etl/load_1c_exports.py`
- `clickhouse-1c/detections/rules.yml`
- `clickhouse-1c/grafana/dashboard-catalog.md`
- `clickhouse-1c/ai/INVESTIGATOR_API.md`
## Основные dashboard-ы
- `1C Executive Summary`
- `1C Operations Health`
- `1C Audit Overview`
- `1C Detections`
- `1C Investigation Timeline`
- `1C Data Quality`
## Связанные документы
- [File 1C analytics stack](../1C_FILE_ANALYTICS_STACK_RU.md)
- [1C Grafana deployment](../1C_GRAFANA_DEPLOYMENT_RU.md)
- [Runbook](../runbook.md)
+103
View File
@@ -0,0 +1,103 @@
# Hayabusa Security Analytics
Эта страница описывает текущий production-контур Hayabusa внутри `AW-rus`.
## Что уже работает
- Windows-хост раз в `6` часов делает `EVTX export + upload`
- `AW-server` автоматически подхватывает пакет из `drop`
- `aw-hayabusa` строит forensic-отчёт
- `aw-hayabusa-case-alert` считает severity и score
- при уровне от `medium` создаётся или обновляется case
- при уровне от `high` уходит Telegram alert
## Операторский сценарий
На Windows-хосте:
```powershell
powershell.exe -ExecutionPolicy Bypass -File C:\ProgramData\AWatch-rus\export-upload-hayabusa-to-aw-server.ps1 -HoursBack 6 -CaseId 30
```
На сервере для проверки:
```bash
cat /opt/hayabusa/state/latest-intake.json
journalctl -u aw-hayabusa-drop.service -n 80 --no-pager
curl -fsS http://127.0.0.1:5602/api/0/dlp/cases/30
```
## Что получает оператор
- `summary.html`
- `manifest.json`
- `run.log`
- `timeline.jsonl`
- `logon-summary-successful.csv`
- `logon-summary-failed.csv`
- case в DLP case API
- Telegram alert в операторский чат
## Как оценивается severity
Используются:
- Hayabusa `Level`
- top `RuleTitle`
- failed logons
- suspicious PowerShell
- credential-related detections
- timestomp detections
Выход:
- `low`
- `medium`
- `high`
- `critical`
## Границы
В case возвращается только bounded metadata:
- `tool`
- `host`
- `mode`
- `status`
- `intake_id`
- `package_path`
- `sha256`
- `report_dir`
- `summary_html`
- `timeline_path`
- `manifest_path`
Не возвращаются:
- сырые EVTX
- полный timeline body
- полный Sigma output
## Где настраивается
Windows:
- `aw_windows_hayabusa_auto_upload_enabled`
- `aw_windows_hayabusa_auto_upload_interval_hours`
- `aw_windows_hayabusa_auto_upload_hours_back`
- `aw_windows_hayabusa_auto_upload_mode`
Server:
- `aw_hayabusa_auto_case_enabled`
- `aw_hayabusa_auto_case_min_severity`
- `aw_hayabusa_telegram_enabled`
- `aw_hayabusa_telegram_min_severity`
- `aw_hayabusa_telegram_bot_token`
- `aw_hayabusa_telegram_chat_ids`
## Связанные документы
- [Runbook](../runbook.md)
- [Windows EVTX Export](../windows-hayabusa-evtx-export.md)
- [Security analytics stack v1](../security-analytics-stack-v1.md)
+16 -7
View File
@@ -13,6 +13,9 @@
- [Runtime status: Content analysis](../dlp-content-analysis-runtime-status-2026-05-13.md) - фактический live-статус dictionary/regex/OCR/IOC
- [Hayabusa AW-rus integration](../hayabusa-aw-rus-integration-2026-05-14.md) - bounded DFIR enrichment path для incidents/cases/operator flow
- [Hayabusa operator and IB guide](../hayabusa-operator-ib-guide-2026-05-14.md) - когда запускать forensic path, где лежат артефакты и какие у него границы
- [Hayabusa Security Analytics](Hayabusa-Security-Analytics) - текущий production-контур: auto-upload, auto-case, severity scoring и Telegram alerts
- [Security analytics stack v1](../security-analytics-stack-v1.md) - целевая v1-модель без претензии на Splunk-class SIEM
- [File 1C analytics](File-1C-Analytics) - ClickHouse/Grafana/AI Investigator контур для файловой 1С
### Компоненты
- [DLP Endpoint Monitoring](DLP-Endpoint-Monitoring) - мониторинг clipboard, печати, USB
@@ -37,14 +40,15 @@
### Минимальная конфигурация
```bash
# 1. Установка на Windows workstation
.\windows\deploy-domain-users.ps1
# 1. Развернуть сервер
cd ansible
ansible-playbook -i inventory.ini deploy_aw_server.yml
# 2. Запуск ActivityWatch Server
./aw-server/aw-server
# 2. Развернуть Windows collectors
AW_WINRM_PASSWORD='...' bash ./run_deploy_aw_windows.sh
# 3. Применение RU патчей
node aw-server/aw-ru-patch.js
# 3. Проверить операторский forensic path
powershell.exe -ExecutionPolicy Bypass -File C:\ProgramData\AWatch-rus\export-upload-hayabusa-to-aw-server.ps1 -HoursBack 6 -CaseId 30
```
### Полная конфигурация
@@ -60,7 +64,11 @@ ansible-playbook server-setup.yml
cd ../grafana-1c
docker-compose up -d
# 4. Агрегация DLP событий
# 4. Для файловой 1С поднять ClickHouse/Grafana scaffold
cd ../clickhouse-1c
docker compose up -d
# 5. Агрегация DLP событий
python3 scripts/aggregate_dlp_events.py
```
@@ -73,6 +81,7 @@ ActivityWatch-Russian - это корпоративная система мон
- **Аналитика** - агрегация данных и отчеты
- **Мониторинг** - Prometheus + Grafana дашборды
- **Автоматизация** - Ansible деплой на Windows и Linux
- **Security analytics** - Hayabusa, auto-case, severity scoring, Telegram alerts
## 🔗 Ссылки