docs(detmir): add registry proof package
This commit is contained in:
@@ -0,0 +1,138 @@
|
||||
# DetMir: руководство оператора
|
||||
|
||||
Статус: подготовительный документ для эксплуатации и пакета реестра российского
|
||||
ПО.
|
||||
|
||||
Продуктовое имя: `DetMir`.
|
||||
|
||||
Техническая база и репозиторий: `AWatch-rus`.
|
||||
|
||||
## 1. Роль оператора
|
||||
|
||||
Оператор использует DetMir для ежедневного контроля состояния контура,
|
||||
просмотра dashboards, разбора инцидентов и проверки доказательств.
|
||||
|
||||
Оператор не администрирует firewall, VPN, базовые системные сервисы и секреты.
|
||||
Эти действия относятся к администратору.
|
||||
|
||||
## 2. Основной вход
|
||||
|
||||
Основной пользовательский вход:
|
||||
|
||||
- web-портал DetMir;
|
||||
- Grafana dashboards;
|
||||
- Telegram-уведомления и команды, если они включены в контуре.
|
||||
|
||||
Портал является первичной операторской поверхностью. Grafana используется для
|
||||
графиков, исторических срезов и детальной аналитики.
|
||||
|
||||
## 3. Ежедневная проверка
|
||||
|
||||
Оператор проверяет:
|
||||
|
||||
1. Общий статус контура.
|
||||
2. Наличие активных предупреждений.
|
||||
3. Состояние DLP/ИБ-инцидентов.
|
||||
4. Актуальность графиков Grafana.
|
||||
5. Наличие свежих worktime/session данных.
|
||||
6. Наличие evidence для инцидентов, где оно ожидается.
|
||||
|
||||
Зеленое состояние означает:
|
||||
|
||||
- сервисы доступны;
|
||||
- fresh/stale/dead семантика не показывает активного отказа;
|
||||
- current SLO sample OK;
|
||||
- Grafana не показывает stale mandatory panels;
|
||||
- нет failed units, требующих вмешательства.
|
||||
|
||||
## 4. Раздел `Инциденты ИБ`
|
||||
|
||||
В этом разделе отображаются события, связанные с DLP/ИБ-контролем:
|
||||
|
||||
- DLP incident metadata;
|
||||
- severity/status;
|
||||
- источник события;
|
||||
- время события;
|
||||
- evidence metadata;
|
||||
- screenshot preview/download, если evidence доступно;
|
||||
- ссылки на Grafana dashboards.
|
||||
|
||||
Этот раздел не должен использоваться как общий каталог всех технических
|
||||
событий. Он предназначен для инцидентов и доказательной аналитики.
|
||||
|
||||
## 5. Работа с доказательствами
|
||||
|
||||
Если у инцидента есть доказательство:
|
||||
|
||||
1. Открыть запись инцидента.
|
||||
2. Проверить наличие блока `Доказательства`.
|
||||
3. Открыть preview.
|
||||
4. При необходимости скачать файл.
|
||||
5. Убедиться, что в audit зафиксирован просмотр.
|
||||
|
||||
Оператор не должен:
|
||||
|
||||
- открывать evidence по прямому пути на сервере;
|
||||
- пересылать screenshots в публичные каналы;
|
||||
- удалять evidence без отдельного решения администратора/владельца;
|
||||
- трактовать screenshot как юридически неизменяемое доказательство без
|
||||
отдельного регламента.
|
||||
|
||||
## 6. Grafana
|
||||
|
||||
Grafana используется для:
|
||||
|
||||
- DLP/ИБ обзора;
|
||||
- worktime и RDP активности;
|
||||
- управленческих графиков;
|
||||
- проверки исторических трендов;
|
||||
- сверки данных портала.
|
||||
|
||||
Если портал показывает инцидент, а Grafana не показывает ожидаемый график,
|
||||
оператор передает администратору:
|
||||
|
||||
- название dashboard;
|
||||
- время проверки;
|
||||
- affected panel;
|
||||
- ожидаемое и фактическое поведение.
|
||||
|
||||
## 7. Telegram
|
||||
|
||||
Telegram bot используется как канал уведомлений и операторских команд.
|
||||
|
||||
Важно:
|
||||
|
||||
- Telegram runtime остается Python;
|
||||
- Rust используется для backend helpers;
|
||||
- Telegram не является единственным источником истины;
|
||||
- при расхождении Telegram и портала приоритет у портала/status checks.
|
||||
|
||||
## 8. Когда звать администратора
|
||||
|
||||
Эскалация нужна, если:
|
||||
|
||||
- портал недоступен;
|
||||
- Grafana не авторизует или dashboards пустые;
|
||||
- evidence preview не открывается;
|
||||
- upload/view/download audit не пишется;
|
||||
- SLO current sample FAIL;
|
||||
- появились failed systemd units;
|
||||
- Windows collectors не дают свежих данных;
|
||||
- инцидент требует удаления/ретенции/экспорта evidence.
|
||||
|
||||
## 9. Ограничения
|
||||
|
||||
DetMir помогает контролировать и расследовать события, но не заменяет:
|
||||
|
||||
- юридический аудит;
|
||||
- сертифицированную СЗИ;
|
||||
- EDR/XDR;
|
||||
- полноценную SIEM;
|
||||
- утвержденный регламент обработки персональных данных.
|
||||
|
||||
## 10. Связанные документы
|
||||
|
||||
- `docs/ADMIN_GUIDE_RU.md`
|
||||
- `docs/GRAFANA_DASHBOARDS_RU.md`
|
||||
- `docs/DETMIR_THREAT_MODEL_RU.md`
|
||||
- `docs/dlp-security-functional-spec-ru.md`
|
||||
Reference in New Issue
Block a user