# AW-rus: корпоративный мониторинг активности и DLP-контур
## Executive Summary
**AW-rus** — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания.
Решение ориентировано на компании сегмента **SMB** и **mid-market**, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи:
- мониторинга активности пользователей в Windows и Linux;
- выявления событий, потенциально связанных с утечкой данных;
- учета рабочего времени и активности в RDP-сессиях;
- визуализации данных для ИБ, руководства и операционных команд;
- быстрого развертывания без тяжелого агентского ПО и vendor lock-in.
### Позиционирование
AW-rus — это **корпоративная система мониторинга активности с DLP-функциями**, которая занимает нишу между:
- простыми табельными/тайм-трекерными продуктами без ИБ-контроля;
- тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения.
### Ключевое отличие
- **Open-source база**: нет жесткой привязки к вендору.
- **Легкий агентский слой**: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов.
- **Гибкая настройка**: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию.
- **Полная русификация**: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу.
### Целевая аудитория
- компании от **25 до 500+ рабочих мест**;
- организации с удаленными сотрудниками и RDP-сценариями;
- предприятия с 1С, бухгалтерией, HR и ИБ-контролем;
- компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов.
---
## Основные возможности
## 1. DLP-мониторинг
AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных:
- **clipboard monitoring** — контроль буфера обмена;
- **browser monitoring** — события браузеров и web-активности;
- **outgoing email monitoring** — контроль исходящей почты;
- **endpoint signals** — единый поток сигналов для разборов, правил и отчетности.
### Что это дает бизнесу
- раннее обнаружение рискованных действий;
- прозрачность действий сотрудников при работе с чувствительной информацией;
- возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом.
## 2. Enforcement
Помимо мониторинга, система поддерживает контур **enforcement**:
- блокировка или ограничение **USB-сценариев**;
- блокировка или ограничение **печати**;
- контроль и ограничение **clipboard-сценариев**;
- управление реакцией через правила и действия.
Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”.
## 3. Мониторинг браузеров с категоризацией
Система поддерживает:
- мониторинг браузерной активности;
- категоризацию доменов и рабочих сценариев;
- разделение на рабочую, нейтральную и потенциально рискованную активность;
- использование данных в отчетах, дешбордах и правилах.
## 4. Мониторинг исходящей почты
AW-rus может выявлять события, связанные с исходящей почтой:
- факт отправки;
- контекст пользователя и хоста;
- использование в DLP-пайплайне и ИБ-разборе.
## 5. Учет рабочего времени
Решение поддерживает учет фактической активности:
- активность в **RDP-сессиях**;
- данные по пользователям и сессиям;
- ежедневные и почасовые агрегаты;
- HTML/CSV/JSON-отчеты;
- управленческие Grafana-дешборды по активности пользователей.
Практически это означает, что компания получает не “формальное время входа”, а данные о **реальной активности в рабочем контуре**.
## 6. Интеграция с 1С
Для сред с 1С решение поддерживает отдельный аналитический слой:
- Grafana-дешборды по данным 1С;
- интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С;
- использование для HR, бухгалтерии, ИБ и управленческой отчетности.
## 7. Linux-поддержка
AW-rus рассчитан не только на Windows-среду:
- поддерживается Linux-серверный контур;
- есть поддержка сценариев удаленной работы;
- возможен аудит и логирование **SSH-активности**;
- решение подходит для смешанных Windows/Linux-инфраструктур.
## 8. Интеграция с pfSense
AW-rus можно встроить в сетевой и ИБ-контур организации:
- интеграция с**pfSense**;
- визуализация логов и инфраструктурных событий;
- использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki.
---
## Архитектура и компоненты
AW-rus построен как **трехуровневая архитектура**.
## 1. Уровень сбора
### Windows-коллекторы
На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе:
- сбор активности окон;
- сбор AFK-статуса;
- сбор RDP session activity;
- сбор DLP endpoint signals;
- сбор browser/domain activity;
- сбор file operations;
- сбор исходящей почты и дополнительных сигналов.
Преимущество такого подхода:
- легкий агентский слой;
- простое сопровождение;
- высокая прозрачность логики;
- отсутствие тяжелого проприетарного бинарного агента как обязательного элемента.
## 2. Уровень хранения и обработки
### Linux-сервер AW-rus
Серверный контур разворачивается на Linux и включает:
- **ActivityWatch Server** как базовый контур приема событий;
- серверные сервисы аналитики и API;
- DLP policy engine;
- DLP case management;
- worktime API;
- export-пайплайны в InfluxDB/Grafana;
- генерацию compliance и forensic-артефактов.
### Что важно уточнить
Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД:
- **InfluxDB** для временных рядов и Grafana-дешбордов;
- **PostgreSQL / MSSQL** в интеграционных сценариях, например для 1С;
- дополнительные ИБ и отчетные контуры по мере развития решения.
То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании.
## 3. Уровень визуализации и мониторинга
Используется современный стек визуализации:
- **Grafana** для управленческих и ИБ-дешбордов;
- **Prometheus** и related monitoring stack для операционного мониторинга;
- дополнительные интеграции с логовым и сетевым контуром.
---
## Преимущества перед конкурентами
## 1. Open-source база
- нет vendor lock-in;
- прозрачная архитектура;
- высокая кастомизируемость;
- контроль над развитием продукта внутри компании или подрядчика.
## 2. Легкий агент
Во многих коммерческих DLP-решениях агент:
- тяжелый;
- чувствителен к обновлениям ОС;
- сложен в сопровождении;
- заметно влияет на рабочие станции.
В AW-rus агентский слой сделан легче:
- PowerShell-коллекторы;
- меньше технологической инерции;
- быстрее адаптация под конкретные процессы компании.
## 3. Гибкая DLP-политика
Логика правил и действий может быть адаптирована под реальные бизнес-процессы:
- JSON-based rules;
- кастомные workflow;
- управляемые реакции и дешборды;
- возможность быстро менять политику без полной замены системы.
## 4. Полная русификация
Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто:
- русифицированный Web UI;
- русифицированные Grafana-дешборды;
- документация и runbook’и на русском языке.
## 5. Linux-поддержка
Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для:
- DevOps/IT-команд;
- удаленных Linux-пользователей;
- инфраструктурных подразделений;
- гибридных компаний.
## 6. Низкая стоимость владения
По сравнению с enterprise DLP-классом AW-rus потенциально позволяет:
- снизить лицензирование на **40–70%**;
- сократить стоимость пилота и внедрения;
- уменьшить зависимость от платных vendor-specific модулей;
- масштабировать систему без кратного роста лицензионной нагрузки.
Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта.
## 7. Быстрое развертывание
За счет связки **Ansible + PowerShell** типовой пилот можно запускать быстро:
- пилотная зона — от **1–2 рабочих дней**;
- расширение на новый сегмент — без ручной пересборки архитектуры;
- повторяемый deployment без “магии в голове внедренца”.
---
## Сценарии использования
## Защита от утечек данных
Подходит для компаний, где нужно:
- видеть попытки небезопасной передачи данных;
- контролировать печать, буфер обмена, файловые операции и email;
- внедрять не только мониторинг, но и policy-driven enforcement.
## Мониторинг продуктивности
Решение позволяет:
- видеть реальную активность пользователей;
- анализировать работу по дням, часам и пользователям;
- строить прозрачные управленческие отчеты.
## Комплаенс и 152-ФЗ
Для российских организаций это особенно важно:
- формирование контуров контроля доступа и действий;
- накопление артефактов для внутренних разборов;
- поддержка compliance-отчетности;
- возможность встроить продукт в регламент по защите персональных данных.
## Интеграция с 1С для HR и бухгалтерии
Компании, где 1С — ключевая система, получают:
- отдельный слой аналитики;
- мониторинг рабочих сценариев вокруг 1С;
- данные для HR, ИБ и руководителей.
## Мониторинг удаленных сотрудников
Особенно актуально для:
- RDP-хостов;
- распределенных филиалов;
- гибридного формата работы;
- аутсорсинговых и бэк-офисных подразделений.
---
## Технические требования
## Клиентская часть
- Windows 10 / 11;
- терминальные/RDP-сценарии;
- PowerShell-совместимая среда;
- возможность разворачивать scheduled tasks и агентские скрипты.
- Docker или контейнерный/VM-контур для мониторингового стека;
- Ansible для повторяемого deployment;
- возможность сетевых интеграций с pfSense и инфраструктурными сервисами.
---
## Уровни зрелости продукта
Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости.
## Phase 1: Базовый мониторинг
**Реализовано**
- мониторинг оконной активности;
- базовая визуализация в ActivityWatch;
- базовый operational stack.
## Phase 2: DLP endpoint monitoring
**Реализовано**
- endpoint signals;
- browser monitoring;
- file operations;
- базовая DLP-корреляция;
- DLP dashboards.
## Phase 2.5: Enforcement
**Реализовано**
- policy-driven блокировки и ограничения;
- контур правил и реакций;
- практический enforcement layer.
## Phase 3: Email monitoring
**Реализовано**
- мониторинг исходящей почты;
- включение email-событий в DLP-контур.
## Roadmap развития
Следующие логичные направления развития:
- расширение каталогов DLP-классификации;
- развитие кейс-менеджмента и цепочки доказательств;
- более глубокая интеграция с SIEM/SOAR;
- расширение Linux endpoint coverage;
- advanced analytics для руководства и ИБ.
---
## Стоимость и ROI
## Почему экономически это интересно
Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по:
- стоимости внедрения;
- стоимости сопровождения;
- закрытости интеграций;
- цене масштабирования;
- необходимости использовать проприетарную экосистему.
AW-rus снижает эти расходы за счет:
- open-source базы;
- отсутствия жесткой лицензионной модели на ядро платформы;
- легких агентов;
- повторяемой автоматизации;
- возможности доработки под клиента без полной смены продукта.
## Пример экономического эффекта
Для SMB/mid-market сценариев типичный эффект может выражаться в:
- сокращении TCO на **40–70%** относительно классических enterprise DLP;
- запуске пилота без многомесячного проекта;
- более быстром выходе на прикладную пользу для ИБ и руководства.
## Быстрый ROI
ROI достигается быстрее, если компании критичны:
- контроль удаленных сотрудников;
- защита от утечек;
- прозрачность работы в RDP/офисных контурах;
- аналитика для ИБ и управленцев в единой системе.
---
## Поддержка и обучение
## Документация
Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами.
## Community и open-source подход
Open-source база дает:
- прозрачность развития;
- гибкость интеграций;
- возможность не зависеть от закрытого vendor roadmap.
## Кастомизация
AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика:
- категории;
- DLP-политики;
- отчеты;
- дешборды;
- интеграции с 1С, pfSense и внутренними системами.
---
## Контакты и следующий шаг
## Как начать
Оптимальный путь внедрения:
1. определить пилотный контур;
2. выбрать 1–2 бизнес-сценария с быстрым эффектом;
3. развернуть серверный контур и пилотную группу клиентов;
4. согласовать дешборды, правила и роли пользователей;
5. перейти к промышленному расширению.
## Demo и пилот
Рекомендуемый формат старта:
- demo-сессия для бизнеса и ИБ;
- пилот на ограниченной группе пользователей;
- оценка эффекта на реальных данных компании;
- решение о масштабировании на всю организацию.
## Что получает заказчик на первом этапе
- работающий мониторинговый контур;
- дешборды для руководства и ИБ;
- DLP-сигналы и кейсы;
- отчеты по активности и рабочему времени;
- понятную основу для дальнейшего развития.
---
## Краткий вывод
AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен:
- контроль активности;
- DLP-подход;
- русскоязычный интерфейс;
- Linux- и RDP-ориентированная архитектура;
- внятная экономика внедрения;
- отсутствие vendor lock-in.
Для SMB и mid-market это особенно сильное сочетание: **реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов**.
@@ -74,7 +74,7 @@ ls -l /opt/activitywatch/webui-ru/js/
Период рабочего времени задаётся переменными:
Период рабочего времени задаётся переменными:
- `aw_worktime_from` (например `08:00`)
- `aw_worktime_from` (например `00:00`)
- `aw_worktime_to` (например `17:00`)
- `aw_worktime_to` (например `17:00`)
Playbook вычисляет `durationDefault` автоматически (включая смены через полночь) и выставляет:
Playbook вычисляет `durationDefault` автоматически (включая смены через полночь) и выставляет:
Reference in New Issue
Block a user
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.