feat(portal): add UEBA risk scoring

This commit is contained in:
igor04091968
2026-06-03 17:34:21 +03:00
parent 2bf8ecfea8
commit 2cb2260bb2
5 changed files with 318 additions and 2 deletions
+15
View File
@@ -21,6 +21,8 @@ Forensics усиливают продукт, но не должны перетя
Основные KPI:
- UEBA риск: read-only `risk_score/risk_level/reasons` для приоритизации
проверки;
- индекс активности: proxy `активное время / плановое рабочее время`;
- взвешенная активность: только при настроенной role/application policy;
- сравнение подразделений за текущий день;
@@ -104,6 +106,19 @@ PDF-экспорт выполняется штатной печатью брау
заменяются на `Сотрудник N` и `EMPLOYEE-N`. Live-режим без query-флага
сохраняет реальные имена для внутреннего коммерческого контура DetMir.
### UEBA risk scoring
DetMir Workforce/Security формирует read-only UEBA score для руководителя и ИБ:
- `risk_score`: сумма reason points, capped at 100;
- `risk_level`: `normal`, `low`, `medium`, `high`;
- `reasons`: DLP WARN/FAIL, open review queue, evidence, off-hours/weekend
insights, просадки/аномалии Workforce, приложения без явного
`application_weights` правила.
Важно: текущий UEBA слой только ранжирует риск и объясняет причины. Он не
выполняет pfSense/NAC/SOAR actions и не меняет сетевые политики.
Для быстрой загрузки вкладки руководителя explainability-блок доступен отдельным
легким endpoint:
+4
View File
@@ -30,6 +30,8 @@ baseline и раздела `Phase 8: Post-MVP Enhancements`.
- UI tab: `Отчеты`;
- отчет содержит KPI для владельца/руководителя: worktime users, active time,
active applications, DLP WARN/FAIL, evidence screenshots/items, open issues;
- отчет содержит read-only UEBA risk score: `score`, `level`, `reasons`,
формула `sum(reason_points) capped at 100`;
- отчет и вкладка `Руководитель` показывают `Индекс активности` как
proxy `активное время / плановое рабочее время`;
- отчет поддерживает `Взвешенную активность` при наличии
@@ -59,6 +61,8 @@ baseline и раздела `Phase 8: Post-MVP Enhancements`.
- для демо/экспертных PDF и Markdown добавлен режим обезличивания:
`?anonymize=1` на `/api/reports` и `/api/workforce/policy/explain`, плюс
кнопка `Демо без имен` во вкладке `Отчеты`;
- UEBA score виден в KPI, отдельной секции отчета, Markdown и PDF; слой не
выполняет pfSense/NAC/SOAR actions;
- вкладка `Руководитель` получает этот блок через легкий endpoint
`/api/workforce/policy/explain`, без загрузки полного `/api/reports`;
- contract легкого endpoint защищен unit-тестом