feat(portal): add executive action center
This commit is contained in:
@@ -0,0 +1,98 @@
|
||||
# Executive Action Center
|
||||
|
||||
Executive Action Center преобразует существующую аналитику AWatch-rus в
|
||||
конкретные управленческие действия.
|
||||
|
||||
## Назначение
|
||||
|
||||
Модуль отвечает на вопросы:
|
||||
|
||||
- что рекомендуется сделать;
|
||||
- насколько это срочно;
|
||||
- кому адресовано действие;
|
||||
- почему система предлагает именно это действие.
|
||||
|
||||
Action Center не выполняет действия автоматически. Он не блокирует
|
||||
пользователей, не меняет политики и не является DLP/EDR/SIEM.
|
||||
|
||||
## Контракт действия
|
||||
|
||||
```json
|
||||
{
|
||||
"priority": "high",
|
||||
"title": "Проверить подразделение с низким индексом активности",
|
||||
"summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки",
|
||||
"owner_role": "manager",
|
||||
"recommended_deadline": "24h",
|
||||
"reason_codes": [
|
||||
"LOW_WORKFORCE_KPI",
|
||||
"HIGH_REMOTE_ACTIVITY"
|
||||
],
|
||||
"evidence": [
|
||||
"Workforce KPI ниже целевого уровня: 62%",
|
||||
"Рост удаленных сессий влияет на управленческий риск"
|
||||
]
|
||||
}
|
||||
```
|
||||
|
||||
## API
|
||||
|
||||
Endpoint:
|
||||
|
||||
```text
|
||||
GET /api/actions
|
||||
```
|
||||
|
||||
Поддерживается role filtering через `role` query parameter или
|
||||
`X-AWatch-Role` header.
|
||||
|
||||
`/api/reports` дополнительно содержит:
|
||||
|
||||
```json
|
||||
{
|
||||
"recommended_actions": []
|
||||
}
|
||||
```
|
||||
|
||||
## Уровни приоритета
|
||||
|
||||
- `low` - наблюдение, контроль на следующем регулярном срезе;
|
||||
- `medium` - требуется плановая проверка;
|
||||
- `high` - требуется действие в течение 24 часов;
|
||||
- `critical` - требуется срочная ручная проверка, обычно до 4 часов.
|
||||
|
||||
## Rule-based правила
|
||||
|
||||
| Reason code | Сигнал | Рекомендуемое действие | Адресат |
|
||||
|---|---|---|---|
|
||||
| `LOW_WORKFORCE_KPI` | Workforce KPI ниже целевого уровня | Проверить подразделение с низким индексом активности | `manager` |
|
||||
| `HIGH_REMOTE_ACTIVITY` | Фактор удаленных сессий в explainability | Проверить причину роста удаленных сессий | `manager` |
|
||||
| `LOW_COVERAGE` | Низкое покрытие агентов или плохой SLA полноты данных | Проверить состояние агентов | `admin` |
|
||||
| `HIGH_UEBA` | Повышенный UEBA score | Передать данные в контур ИБ | `security` |
|
||||
| `HIGH_SECURITY_CORRELATION` | Высокая корреляция активности и ИБ-событий | Проверить связь активности и ИБ-событий | `security` |
|
||||
| `INCIDENT_CANDIDATE` | Есть кандидаты на проверку | Провести расследование кандидатов | `forensics` |
|
||||
| `RISK_NARRATIVE_HIGH` | Высокий Risk Narrative score | Назначить владельца корректирующих действий | `executive` |
|
||||
| `NORMAL_OBSERVATION` | Критичные правила не сработали | Продолжить наблюдение | `manager` |
|
||||
|
||||
Все правила детерминированные. ML, LLM и прогнозные модели не используются.
|
||||
|
||||
## Ролевое отображение
|
||||
|
||||
- `executive` видит управленческие, менеджерские и эксплуатационные действия;
|
||||
- `manager` видит действия для руководителя подразделения;
|
||||
- `security` видит действия ИБ и действия, которые нужно передать в
|
||||
расследование;
|
||||
- `forensics` видит действия расследований и связанные действия ИБ;
|
||||
- `admin` видит полный список.
|
||||
|
||||
Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только
|
||||
после серверной фильтрации.
|
||||
|
||||
## Ограничения
|
||||
|
||||
- Action Center является decision-support слоем, а не auto-remediation.
|
||||
- Рекомендации требуют ручной проверки ответственным контуром.
|
||||
- Модуль не подтверждает нарушение сам по себе.
|
||||
- pfSense остается `contract_only`, если ingestion отдельно не включен и не
|
||||
прошел приемку.
|
||||
- Planned/Future collectors не считаются реализованными источниками данных.
|
||||
Reference in New Issue
Block a user