feat(1c): add file-based analytics stack scaffold
This commit is contained in:
@@ -0,0 +1,50 @@
|
||||
# File 1C Analytics
|
||||
|
||||
Эта страница описывает новый контур для **файловой 1С**.
|
||||
|
||||
## Когда он нужен
|
||||
|
||||
Используй этот контур, если:
|
||||
|
||||
- 1С файловая;
|
||||
- на RDP host нельзя или нежелательно ставить тяжёлые агенты;
|
||||
- нужен audit/detection/investigation стек;
|
||||
- Grafana должна быть не только для KPI, но и для расследования.
|
||||
|
||||
## Схема
|
||||
|
||||
```text
|
||||
1С exports + reglog + host telemetry
|
||||
↓
|
||||
ETL / normalize
|
||||
↓
|
||||
ClickHouse
|
||||
↓
|
||||
Grafana + detections
|
||||
↓
|
||||
AI Investigator
|
||||
```
|
||||
|
||||
## Основные компоненты
|
||||
|
||||
- `clickhouse-1c/README.md`
|
||||
- `clickhouse-1c/clickhouse/init/*.sql`
|
||||
- `clickhouse-1c/etl/load_1c_exports.py`
|
||||
- `clickhouse-1c/detections/rules.yml`
|
||||
- `clickhouse-1c/grafana/dashboard-catalog.md`
|
||||
- `clickhouse-1c/ai/INVESTIGATOR_API.md`
|
||||
|
||||
## Основные dashboard-ы
|
||||
|
||||
- `1C Executive Summary`
|
||||
- `1C Operations Health`
|
||||
- `1C Audit Overview`
|
||||
- `1C Detections`
|
||||
- `1C Investigation Timeline`
|
||||
- `1C Data Quality`
|
||||
|
||||
## Связанные документы
|
||||
|
||||
- [File 1C analytics stack](../1C_FILE_ANALYTICS_STACK_RU.md)
|
||||
- [1C Grafana deployment](../1C_GRAFANA_DEPLOYMENT_RU.md)
|
||||
- [Runbook](../runbook.md)
|
||||
@@ -0,0 +1,103 @@
|
||||
# Hayabusa Security Analytics
|
||||
|
||||
Эта страница описывает текущий production-контур Hayabusa внутри `AW-rus`.
|
||||
|
||||
## Что уже работает
|
||||
|
||||
- Windows-хост раз в `6` часов делает `EVTX export + upload`
|
||||
- `AW-server` автоматически подхватывает пакет из `drop`
|
||||
- `aw-hayabusa` строит forensic-отчёт
|
||||
- `aw-hayabusa-case-alert` считает severity и score
|
||||
- при уровне от `medium` создаётся или обновляется case
|
||||
- при уровне от `high` уходит Telegram alert
|
||||
|
||||
## Операторский сценарий
|
||||
|
||||
На Windows-хосте:
|
||||
|
||||
```powershell
|
||||
powershell.exe -ExecutionPolicy Bypass -File C:\ProgramData\AWatch-rus\export-upload-hayabusa-to-aw-server.ps1 -HoursBack 6 -CaseId 30
|
||||
```
|
||||
|
||||
На сервере для проверки:
|
||||
|
||||
```bash
|
||||
cat /opt/hayabusa/state/latest-intake.json
|
||||
journalctl -u aw-hayabusa-drop.service -n 80 --no-pager
|
||||
curl -fsS http://127.0.0.1:5602/api/0/dlp/cases/30
|
||||
```
|
||||
|
||||
## Что получает оператор
|
||||
|
||||
- `summary.html`
|
||||
- `manifest.json`
|
||||
- `run.log`
|
||||
- `timeline.jsonl`
|
||||
- `logon-summary-successful.csv`
|
||||
- `logon-summary-failed.csv`
|
||||
- case в DLP case API
|
||||
- Telegram alert в операторский чат
|
||||
|
||||
## Как оценивается severity
|
||||
|
||||
Используются:
|
||||
|
||||
- Hayabusa `Level`
|
||||
- top `RuleTitle`
|
||||
- failed logons
|
||||
- suspicious PowerShell
|
||||
- credential-related detections
|
||||
- timestomp detections
|
||||
|
||||
Выход:
|
||||
|
||||
- `low`
|
||||
- `medium`
|
||||
- `high`
|
||||
- `critical`
|
||||
|
||||
## Границы
|
||||
|
||||
В case возвращается только bounded metadata:
|
||||
|
||||
- `tool`
|
||||
- `host`
|
||||
- `mode`
|
||||
- `status`
|
||||
- `intake_id`
|
||||
- `package_path`
|
||||
- `sha256`
|
||||
- `report_dir`
|
||||
- `summary_html`
|
||||
- `timeline_path`
|
||||
- `manifest_path`
|
||||
|
||||
Не возвращаются:
|
||||
|
||||
- сырые EVTX
|
||||
- полный timeline body
|
||||
- полный Sigma output
|
||||
|
||||
## Где настраивается
|
||||
|
||||
Windows:
|
||||
|
||||
- `aw_windows_hayabusa_auto_upload_enabled`
|
||||
- `aw_windows_hayabusa_auto_upload_interval_hours`
|
||||
- `aw_windows_hayabusa_auto_upload_hours_back`
|
||||
- `aw_windows_hayabusa_auto_upload_mode`
|
||||
|
||||
Server:
|
||||
|
||||
- `aw_hayabusa_auto_case_enabled`
|
||||
- `aw_hayabusa_auto_case_min_severity`
|
||||
- `aw_hayabusa_telegram_enabled`
|
||||
- `aw_hayabusa_telegram_min_severity`
|
||||
- `aw_hayabusa_telegram_bot_token`
|
||||
- `aw_hayabusa_telegram_chat_ids`
|
||||
|
||||
## Связанные документы
|
||||
|
||||
- [Runbook](../runbook.md)
|
||||
- [Windows EVTX Export](../windows-hayabusa-evtx-export.md)
|
||||
- [Security analytics stack v1](../security-analytics-stack-v1.md)
|
||||
+16
-7
@@ -13,6 +13,9 @@
|
||||
- [Runtime status: Content analysis](../dlp-content-analysis-runtime-status-2026-05-13.md) - фактический live-статус dictionary/regex/OCR/IOC
|
||||
- [Hayabusa AW-rus integration](../hayabusa-aw-rus-integration-2026-05-14.md) - bounded DFIR enrichment path для incidents/cases/operator flow
|
||||
- [Hayabusa operator and IB guide](../hayabusa-operator-ib-guide-2026-05-14.md) - когда запускать forensic path, где лежат артефакты и какие у него границы
|
||||
- [Hayabusa Security Analytics](Hayabusa-Security-Analytics) - текущий production-контур: auto-upload, auto-case, severity scoring и Telegram alerts
|
||||
- [Security analytics stack v1](../security-analytics-stack-v1.md) - целевая v1-модель без претензии на Splunk-class SIEM
|
||||
- [File 1C analytics](File-1C-Analytics) - ClickHouse/Grafana/AI Investigator контур для файловой 1С
|
||||
|
||||
### Компоненты
|
||||
- [DLP Endpoint Monitoring](DLP-Endpoint-Monitoring) - мониторинг clipboard, печати, USB
|
||||
@@ -37,14 +40,15 @@
|
||||
|
||||
### Минимальная конфигурация
|
||||
```bash
|
||||
# 1. Установка на Windows workstation
|
||||
.\windows\deploy-domain-users.ps1
|
||||
# 1. Развернуть сервер
|
||||
cd ansible
|
||||
ansible-playbook -i inventory.ini deploy_aw_server.yml
|
||||
|
||||
# 2. Запуск ActivityWatch Server
|
||||
./aw-server/aw-server
|
||||
# 2. Развернуть Windows collectors
|
||||
AW_WINRM_PASSWORD='...' bash ./run_deploy_aw_windows.sh
|
||||
|
||||
# 3. Применение RU патчей
|
||||
node aw-server/aw-ru-patch.js
|
||||
# 3. Проверить операторский forensic path
|
||||
powershell.exe -ExecutionPolicy Bypass -File C:\ProgramData\AWatch-rus\export-upload-hayabusa-to-aw-server.ps1 -HoursBack 6 -CaseId 30
|
||||
```
|
||||
|
||||
### Полная конфигурация
|
||||
@@ -60,7 +64,11 @@ ansible-playbook server-setup.yml
|
||||
cd ../grafana-1c
|
||||
docker-compose up -d
|
||||
|
||||
# 4. Агрегация DLP событий
|
||||
# 4. Для файловой 1С поднять ClickHouse/Grafana scaffold
|
||||
cd ../clickhouse-1c
|
||||
docker compose up -d
|
||||
|
||||
# 5. Агрегация DLP событий
|
||||
python3 scripts/aggregate_dlp_events.py
|
||||
```
|
||||
|
||||
@@ -73,6 +81,7 @@ ActivityWatch-Russian - это корпоративная система мон
|
||||
- **Аналитика** - агрегация данных и отчеты
|
||||
- **Мониторинг** - Prometheus + Grafana дашборды
|
||||
- **Автоматизация** - Ansible деплой на Windows и Linux
|
||||
- **Security analytics** - Hayabusa, auto-case, severity scoring, Telegram alerts
|
||||
|
||||
## 🔗 Ссылки
|
||||
|
||||
|
||||
Reference in New Issue
Block a user