diff --git a/SALES_OVERVIEW_RU.md b/SALES_OVERVIEW_RU.md new file mode 100644 index 0000000..61aa8c1 --- /dev/null +++ b/SALES_OVERVIEW_RU.md @@ -0,0 +1,487 @@ +# AW-rus: корпоративный мониторинг активности и DLP-контур + +## Executive Summary + +**AW-rus** — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания. + +Решение ориентировано на компании сегмента **SMB** и **mid-market**, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи: + +- мониторинга активности пользователей в Windows и Linux; +- выявления событий, потенциально связанных с утечкой данных; +- учета рабочего времени и активности в RDP-сессиях; +- визуализации данных для ИБ, руководства и операционных команд; +- быстрого развертывания без тяжелого агентского ПО и vendor lock-in. + +### Позиционирование + +AW-rus — это **корпоративная система мониторинга активности с DLP-функциями**, которая занимает нишу между: + +- простыми табельными/тайм-трекерными продуктами без ИБ-контроля; +- тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения. + +### Ключевое отличие + +- **Open-source база**: нет жесткой привязки к вендору. +- **Легкий агентский слой**: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов. +- **Гибкая настройка**: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию. +- **Полная русификация**: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу. + +### Целевая аудитория + +- компании от **25 до 500+ рабочих мест**; +- организации с удаленными сотрудниками и RDP-сценариями; +- предприятия с 1С, бухгалтерией, HR и ИБ-контролем; +- компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов. + +--- + +## Основные возможности + +## 1. DLP-мониторинг + +AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных: + +- **clipboard monitoring** — контроль буфера обмена; +- **print monitoring** — контроль печати; +- **file operations** — мониторинг файловых операций; +- **browser monitoring** — события браузеров и web-активности; +- **outgoing email monitoring** — контроль исходящей почты; +- **endpoint signals** — единый поток сигналов для разборов, правил и отчетности. + +### Что это дает бизнесу + +- раннее обнаружение рискованных действий; +- прозрачность действий сотрудников при работе с чувствительной информацией; +- возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом. + +## 2. Enforcement + +Помимо мониторинга, система поддерживает контур **enforcement**: + +- блокировка или ограничение **USB-сценариев**; +- блокировка или ограничение **печати**; +- контроль и ограничение **clipboard-сценариев**; +- управление реакцией через правила и действия. + +Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”. + +## 3. Мониторинг браузеров с категоризацией + +Система поддерживает: + +- мониторинг браузерной активности; +- категоризацию доменов и рабочих сценариев; +- разделение на рабочую, нейтральную и потенциально рискованную активность; +- использование данных в отчетах, дешбордах и правилах. + +## 4. Мониторинг исходящей почты + +AW-rus может выявлять события, связанные с исходящей почтой: + +- факт отправки; +- контекст пользователя и хоста; +- использование в DLP-пайплайне и ИБ-разборе. + +## 5. Учет рабочего времени + +Решение поддерживает учет фактической активности: + +- активность в **RDP-сессиях**; +- данные по пользователям и сессиям; +- ежедневные и почасовые агрегаты; +- HTML/CSV/JSON-отчеты; +- управленческие Grafana-дешборды по активности пользователей. + +Практически это означает, что компания получает не “формальное время входа”, а данные о **реальной активности в рабочем контуре**. + +## 6. Интеграция с 1С + +Для сред с 1С решение поддерживает отдельный аналитический слой: + +- Grafana-дешборды по данным 1С; +- интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С; +- использование для HR, бухгалтерии, ИБ и управленческой отчетности. + +## 7. Linux-поддержка + +AW-rus рассчитан не только на Windows-среду: + +- поддерживается Linux-серверный контур; +- есть поддержка сценариев удаленной работы; +- возможен аудит и логирование **SSH-активности**; +- решение подходит для смешанных Windows/Linux-инфраструктур. + +## 8. Интеграция с pfSense + +AW-rus можно встроить в сетевой и ИБ-контур организации: + +- интеграция с **pfSense**; +- визуализация логов и инфраструктурных событий; +- использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki. + +--- + +## Архитектура и компоненты + +AW-rus построен как **трехуровневая архитектура**. + +## 1. Уровень сбора + +### Windows-коллекторы + +На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе: + +- сбор активности окон; +- сбор AFK-статуса; +- сбор RDP session activity; +- сбор DLP endpoint signals; +- сбор browser/domain activity; +- сбор file operations; +- сбор исходящей почты и дополнительных сигналов. + +Преимущество такого подхода: + +- легкий агентский слой; +- простое сопровождение; +- высокая прозрачность логики; +- отсутствие тяжелого проприетарного бинарного агента как обязательного элемента. + +## 2. Уровень хранения и обработки + +### Linux-сервер AW-rus + +Серверный контур разворачивается на Linux и включает: + +- **ActivityWatch Server** как базовый контур приема событий; +- серверные сервисы аналитики и API; +- DLP policy engine; +- DLP case management; +- worktime API; +- export-пайплайны в InfluxDB/Grafana; +- генерацию compliance и forensic-артефактов. + +### Что важно уточнить + +Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД: + +- **InfluxDB** для временных рядов и Grafana-дешбордов; +- **PostgreSQL / MSSQL** в интеграционных сценариях, например для 1С; +- дополнительные ИБ и отчетные контуры по мере развития решения. + +То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании. + +## 3. Уровень визуализации и мониторинга + +Используется современный стек визуализации: + +- **Grafana** для управленческих и ИБ-дешбордов; +- **Prometheus** и related monitoring stack для операционного мониторинга; +- дополнительные интеграции с логовым и сетевым контуром. + +--- + +## Преимущества перед конкурентами + +## 1. Open-source база + +- нет vendor lock-in; +- прозрачная архитектура; +- высокая кастомизируемость; +- контроль над развитием продукта внутри компании или подрядчика. + +## 2. Легкий агент + +Во многих коммерческих DLP-решениях агент: + +- тяжелый; +- чувствителен к обновлениям ОС; +- сложен в сопровождении; +- заметно влияет на рабочие станции. + +В AW-rus агентский слой сделан легче: + +- PowerShell-коллекторы; +- меньше технологической инерции; +- быстрее адаптация под конкретные процессы компании. + +## 3. Гибкая DLP-политика + +Логика правил и действий может быть адаптирована под реальные бизнес-процессы: + +- JSON-based rules; +- кастомные workflow; +- управляемые реакции и дешборды; +- возможность быстро менять политику без полной замены системы. + +## 4. Полная русификация + +Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто: + +- русифицированный Web UI; +- русифицированные Grafana-дешборды; +- документация и runbook’и на русском языке. + +## 5. Linux-поддержка + +Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для: + +- DevOps/IT-команд; +- удаленных Linux-пользователей; +- инфраструктурных подразделений; +- гибридных компаний. + +## 6. Низкая стоимость владения + +По сравнению с enterprise DLP-классом AW-rus потенциально позволяет: + +- снизить лицензирование на **40–70%**; +- сократить стоимость пилота и внедрения; +- уменьшить зависимость от платных vendor-specific модулей; +- масштабировать систему без кратного роста лицензионной нагрузки. + +Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта. + +## 7. Быстрое развертывание + +За счет связки **Ansible + PowerShell** типовой пилот можно запускать быстро: + +- пилотная зона — от **1–2 рабочих дней**; +- расширение на новый сегмент — без ручной пересборки архитектуры; +- повторяемый deployment без “магии в голове внедренца”. + +--- + +## Сценарии использования + +## Защита от утечек данных + +Подходит для компаний, где нужно: + +- видеть попытки небезопасной передачи данных; +- контролировать печать, буфер обмена, файловые операции и email; +- внедрять не только мониторинг, но и policy-driven enforcement. + +## Мониторинг продуктивности + +Решение позволяет: + +- видеть реальную активность пользователей; +- анализировать работу по дням, часам и пользователям; +- строить прозрачные управленческие отчеты. + +## Комплаенс и 152-ФЗ + +Для российских организаций это особенно важно: + +- формирование контуров контроля доступа и действий; +- накопление артефактов для внутренних разборов; +- поддержка compliance-отчетности; +- возможность встроить продукт в регламент по защите персональных данных. + +## Интеграция с 1С для HR и бухгалтерии + +Компании, где 1С — ключевая система, получают: + +- отдельный слой аналитики; +- мониторинг рабочих сценариев вокруг 1С; +- данные для HR, ИБ и руководителей. + +## Мониторинг удаленных сотрудников + +Особенно актуально для: + +- RDP-хостов; +- распределенных филиалов; +- гибридного формата работы; +- аутсорсинговых и бэк-офисных подразделений. + +--- + +## Технические требования + +## Клиентская часть + +- Windows 10 / 11; +- терминальные/RDP-сценарии; +- PowerShell-совместимая среда; +- возможность разворачивать scheduled tasks и агентские скрипты. + +## Серверная часть + +- Linux, предпочтительно **Debian / Ubuntu**; +- выделенный сервер или VM под AW-rus; +- сетевой доступ до клиентского контура; +- базовый эксплуатационный контур Linux-сервисов. + +## Аналитика и мониторинг + +- **InfluxDB** для временных рядов; +- **Grafana** для дешбордов; +- **Prometheus** и/или смежный monitoring stack; +- при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники. + +## Инфраструктура + +- Docker или контейнерный/VM-контур для мониторингового стека; +- Ansible для повторяемого deployment; +- возможность сетевых интеграций с pfSense и инфраструктурными сервисами. + +--- + +## Уровни зрелости продукта + +Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости. + +## Phase 1: Базовый мониторинг + +**Реализовано** + +- мониторинг оконной активности; +- базовая визуализация в ActivityWatch; +- базовый operational stack. + +## Phase 2: DLP endpoint monitoring + +**Реализовано** + +- endpoint signals; +- browser monitoring; +- file operations; +- базовая DLP-корреляция; +- DLP dashboards. + +## Phase 2.5: Enforcement + +**Реализовано** + +- policy-driven блокировки и ограничения; +- контур правил и реакций; +- практический enforcement layer. + +## Phase 3: Email monitoring + +**Реализовано** + +- мониторинг исходящей почты; +- включение email-событий в DLP-контур. + +## Roadmap развития + +Следующие логичные направления развития: + +- расширение каталогов DLP-классификации; +- развитие кейс-менеджмента и цепочки доказательств; +- более глубокая интеграция с SIEM/SOAR; +- расширение Linux endpoint coverage; +- advanced analytics для руководства и ИБ. + +--- + +## Стоимость и ROI + +## Почему экономически это интересно + +Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по: + +- стоимости внедрения; +- стоимости сопровождения; +- закрытости интеграций; +- цене масштабирования; +- необходимости использовать проприетарную экосистему. + +AW-rus снижает эти расходы за счет: + +- open-source базы; +- отсутствия жесткой лицензионной модели на ядро платформы; +- легких агентов; +- повторяемой автоматизации; +- возможности доработки под клиента без полной смены продукта. + +## Пример экономического эффекта + +Для SMB/mid-market сценариев типичный эффект может выражаться в: + +- сокращении TCO на **40–70%** относительно классических enterprise DLP; +- запуске пилота без многомесячного проекта; +- более быстром выходе на прикладную пользу для ИБ и руководства. + +## Быстрый ROI + +ROI достигается быстрее, если компании критичны: + +- контроль удаленных сотрудников; +- защита от утечек; +- прозрачность работы в RDP/офисных контурах; +- аналитика для ИБ и управленцев в единой системе. + +--- + +## Поддержка и обучение + +## Документация + +Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами. + +## Community и open-source подход + +Open-source база дает: + +- прозрачность развития; +- гибкость интеграций; +- возможность не зависеть от закрытого vendor roadmap. + +## Кастомизация + +AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика: + +- категории; +- DLP-политики; +- отчеты; +- дешборды; +- интеграции с 1С, pfSense и внутренними системами. + +--- + +## Контакты и следующий шаг + +## Как начать + +Оптимальный путь внедрения: + +1. определить пилотный контур; +2. выбрать 1–2 бизнес-сценария с быстрым эффектом; +3. развернуть серверный контур и пилотную группу клиентов; +4. согласовать дешборды, правила и роли пользователей; +5. перейти к промышленному расширению. + +## Demo и пилот + +Рекомендуемый формат старта: + +- demo-сессия для бизнеса и ИБ; +- пилот на ограниченной группе пользователей; +- оценка эффекта на реальных данных компании; +- решение о масштабировании на всю организацию. + +## Что получает заказчик на первом этапе + +- работающий мониторинговый контур; +- дешборды для руководства и ИБ; +- DLP-сигналы и кейсы; +- отчеты по активности и рабочему времени; +- понятную основу для дальнейшего развития. + +--- + +## Краткий вывод + +AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен: + +- контроль активности; +- DLP-подход; +- русскоязычный интерфейс; +- Linux- и RDP-ориентированная архитектура; +- внятная экономика внедрения; +- отсутствие vendor lock-in. + +Для SMB и mid-market это особенно сильное сочетание: **реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов**. diff --git a/ansible/deploy_aw_server.yml b/ansible/deploy_aw_server.yml index 2ea539e..6785d96 100644 --- a/ansible/deploy_aw_server.yml +++ b/ansible/deploy_aw_server.yml @@ -1328,7 +1328,7 @@ ( ( (((aw_worktime_to | default('17:00')).split(':')[0] | int) * 60 + ((aw_worktime_to | default('17:00')).split(':')[1] | int)) - - (((aw_worktime_from | default('08:00')).split(':')[0] | int) * 60 + ((aw_worktime_from | default('08:00')).split(':')[1] | int)) + (((aw_worktime_from | default('00:00')).split(':')[0] | int) * 60 + ((aw_worktime_from | default('00:00')).split(':')[1] | int)) ) * 60 ) }} diff --git a/ansible/group_vars/all.example.yml b/ansible/group_vars/all.example.yml index bf74cf7..57a2dcd 100644 --- a/ansible/group_vars/all.example.yml +++ b/ansible/group_vars/all.example.yml @@ -45,7 +45,7 @@ aw_server_cors_origins: # durationDefault задаёт диапазон по умолчанию в секундах. # # Рекомендуется явно задать рабочий интервал и дать playbook вычислить duration. -aw_worktime_from: "08:00" +aw_worktime_from: "00:00" aw_worktime_to: "17:00" aw_worktime_start_of_day: "{{ aw_worktime_from }}" aw_server_always_active_pattern: "aw-watcher-window" diff --git a/ansible/group_vars/all.yml b/ansible/group_vars/all.yml index 0cd31a1..ba5da2b 100644 --- a/ansible/group_vars/all.yml +++ b/ansible/group_vars/all.yml @@ -55,6 +55,6 @@ aw_dlp_compliance_report_dir: "/opt/activitywatch/dlp-compliance/reports" aw_dlp_compliance_template_path: "/opt/activitywatch/dlp-compliance/templates/152-fz-report.html" aw_server_post_deploy_health_check_enabled: true -aw_worktime_from: "08:00" +aw_worktime_from: "00:00" aw_worktime_to: "17:00" aw_worktime_start_of_day: "{{ aw_worktime_from }}" diff --git a/docs/runbook.md b/docs/runbook.md index d016568..56aab50 100755 --- a/docs/runbook.md +++ b/docs/runbook.md @@ -74,7 +74,7 @@ ls -l /opt/activitywatch/webui-ru/js/ Период рабочего времени задаётся переменными: -- `aw_worktime_from` (например `08:00`) +- `aw_worktime_from` (например `00:00`) - `aw_worktime_to` (например `17:00`) Playbook вычисляет `durationDefault` автоматически (включая смены через полночь) и выставляет: