Update TASK_006_EXECUTIVE_ACTION_CENTER.md
This commit is contained in:
@@ -1 +1,256 @@
|
||||
|
||||
docs/roadmap/TASK_006_EXECUTIVE_ACTION_CENTER.md
|
||||
|
||||
Рекомендуемые параметры
|
||||
|
||||
Mode: xhigh
|
||||
Reasoning: maximum
|
||||
Task type: executive decision support
|
||||
Quality bar: production-ready
|
||||
Breaking changes: forbidden
|
||||
Architecture changes: minimal
|
||||
Simplifications: forbidden
|
||||
|
||||
Required checks:
|
||||
|
||||
cargo fmt --all --check
|
||||
|
||||
cargo clippy --all-targets --all-features -- -D warnings
|
||||
|
||||
cargo test --all
|
||||
|
||||
cargo build --release
|
||||
|
||||
AWATCH_PORTAL_SMOKE_URL=http://127.0.0.1:8720 node scripts/awatch-production-hardening-smoke.mjs
|
||||
|
||||
---
|
||||
|
||||
Цель
|
||||
|
||||
Преобразовать аналитику AWatch-rus в конкретные управленческие действия.
|
||||
|
||||
Система должна отвечать не только:
|
||||
|
||||
- что произошло;
|
||||
- насколько это рискованно;
|
||||
|
||||
но и:
|
||||
|
||||
- что рекомендуется сделать;
|
||||
- насколько это срочно;
|
||||
- кому адресовано действие;
|
||||
- почему система предлагает именно это действие.
|
||||
|
||||
---
|
||||
|
||||
Контекст
|
||||
|
||||
В проекте уже существуют:
|
||||
|
||||
- Workforce KPI
|
||||
- Explainable KPI
|
||||
- UEBA Score
|
||||
- Risk Narrative
|
||||
- Coverage
|
||||
- Security Correlation
|
||||
- Incident Candidates
|
||||
|
||||
Нужно использовать существующие сигналы.
|
||||
|
||||
Запрещено добавлять ML и LLM.
|
||||
|
||||
---
|
||||
|
||||
Что реализовать
|
||||
|
||||
1. Action Model
|
||||
|
||||
Добавить модель:
|
||||
|
||||
{
|
||||
"priority": "high",
|
||||
"title": "Проверить подразделение продаж",
|
||||
"summary": "Наблюдается снижение активности при росте удаленных сессий",
|
||||
"owner_role": "manager",
|
||||
"recommended_deadline": "24h",
|
||||
"reason_codes": [
|
||||
"LOW_WORKFORCE_KPI",
|
||||
"HIGH_REMOTE_ACTIVITY",
|
||||
"UEBA_HIGH"
|
||||
],
|
||||
"evidence": [
|
||||
"Workforce KPI ниже среднего",
|
||||
"UEBA score повышен"
|
||||
]
|
||||
}
|
||||
|
||||
---
|
||||
|
||||
2. API
|
||||
|
||||
Добавить:
|
||||
|
||||
GET /api/actions
|
||||
|
||||
Добавить в:
|
||||
|
||||
/api/reports
|
||||
|
||||
секцию:
|
||||
|
||||
{
|
||||
"recommended_actions": []
|
||||
}
|
||||
|
||||
---
|
||||
|
||||
3. Rule Engine
|
||||
|
||||
Сделать rule-based генерацию действий.
|
||||
|
||||
Примеры:
|
||||
|
||||
LOW_WORKFORCE_KPI
|
||||
|
||||
↓
|
||||
|
||||
Проверить подразделение
|
||||
|
||||
HIGH_UEBA
|
||||
|
||||
↓
|
||||
|
||||
Передать данные в контур ИБ
|
||||
|
||||
LOW_COVERAGE
|
||||
|
||||
↓
|
||||
|
||||
Проверить состояние агентов
|
||||
|
||||
INCIDENT_CANDIDATE
|
||||
|
||||
↓
|
||||
|
||||
Провести расследование
|
||||
|
||||
Все правила должны быть прозрачными и документированными.
|
||||
|
||||
---
|
||||
|
||||
4. Priority Levels
|
||||
|
||||
Поддержать:
|
||||
|
||||
low
|
||||
medium
|
||||
high
|
||||
critical
|
||||
|
||||
---
|
||||
|
||||
5. Executive Portal
|
||||
|
||||
Добавить блок:
|
||||
|
||||
Рекомендуемые действия
|
||||
|
||||
Отображать:
|
||||
|
||||
- приоритет;
|
||||
- описание;
|
||||
- срок;
|
||||
- обоснование.
|
||||
|
||||
---
|
||||
|
||||
6. Security Portal
|
||||
|
||||
Добавить:
|
||||
|
||||
Рекомендуемые действия ИБ
|
||||
|
||||
Отображать:
|
||||
|
||||
- security-related actions;
|
||||
- incident actions;
|
||||
- UEBA actions.
|
||||
|
||||
---
|
||||
|
||||
7. Markdown Report
|
||||
|
||||
Добавить раздел:
|
||||
|
||||
## Рекомендуемые действия
|
||||
|
||||
---
|
||||
|
||||
8. Documentation
|
||||
|
||||
Создать:
|
||||
|
||||
docs/EXECUTIVE_ACTION_CENTER_RU.md
|
||||
|
||||
Описать:
|
||||
|
||||
- механизм действий;
|
||||
- уровни приоритета;
|
||||
- правила генерации;
|
||||
- ограничения.
|
||||
|
||||
---
|
||||
|
||||
9. Tests
|
||||
|
||||
Добавить тесты:
|
||||
|
||||
- action generation;
|
||||
- priority assignment;
|
||||
- role filtering;
|
||||
- report generation;
|
||||
- portal rendering;
|
||||
- api response validation.
|
||||
|
||||
---
|
||||
|
||||
Запрещено
|
||||
|
||||
Не делать:
|
||||
|
||||
- ML;
|
||||
- LLM;
|
||||
- auto-remediation;
|
||||
- автоматическую блокировку пользователей;
|
||||
- автоматическое изменение политик;
|
||||
- DLP;
|
||||
- EDR;
|
||||
- React;
|
||||
- Tauri;
|
||||
- Dioxus.
|
||||
|
||||
---
|
||||
|
||||
Критерии приемки
|
||||
|
||||
- /api/actions работает;
|
||||
- Executive Portal показывает действия;
|
||||
- Security Portal показывает действия;
|
||||
- Markdown reports обновлены;
|
||||
- документация добавлена;
|
||||
- тесты проходят;
|
||||
- smoke проходит;
|
||||
- существующие контракты не сломаны.
|
||||
|
||||
---
|
||||
|
||||
Финальный отчет
|
||||
|
||||
1. Список файлов.
|
||||
2. Новые endpoints.
|
||||
3. Action model.
|
||||
4. Rule engine.
|
||||
5. UI изменения.
|
||||
6. Документация.
|
||||
7. Тесты.
|
||||
8. Проверки.
|
||||
9. Ограничения.
|
||||
Reference in New Issue
Block a user