diff --git a/docs/roadmap/TASK_015_UEBA_CRITICAL_EVIDENCE_REVIEW b/docs/roadmap/TASK_015_UEBA_CRITICAL_EVIDENCE_REVIEW new file mode 100644 index 0000000..0fb9ec1 --- /dev/null +++ b/docs/roadmap/TASK_015_UEBA_CRITICAL_EVIDENCE_REVIEW @@ -0,0 +1,267 @@ +Цель + +Проверить, почему UEBA на реальном DetMir-контуре показывает: + +severity = critical + +и определить: + +True Positive +или +False Positive +или +Insufficient Context + +Без изменения алгоритма. + +Без изменения весов. + +Без изменения правил. + +Контекст + +После выполнения: + +TASK_014_DEPLOYMENT_DRIFT_REMEDIATION + +все production validation проверки проходят. + +Остался единственный существенный риск: + +UEBA показывает critical + +До расширения пилота необходимо понять: + +это реальная аномалия; +шумное правило; +недостаток данных; +некорректная корреляция. +Важные ограничения + +Запрещено: + +менять UEBA score calculation; +менять severity thresholds; +менять weights; +менять Risk Narrative; +менять Action Center; +отключать правила; +подгонять результат под ожидаемый; +коммитить реальные данные пользователей; +коммитить реальные логины; +коммитить реальные hostname; +коммитить реальные IP; +коммитить реальные события. +Что проверить +1. UEBA Evidence Chain + +Для текущего critical определить: + +какие rule triggers сработали; +какие signals участвовали; +какие evidence использованы; +какие severity contributors внесли вклад; +какой итоговый score. + +Создать обезличенную сводку. + +Пример: + +Signal A → +20 + +Signal B → +15 + +Signal C → +30 + +Coverage penalty → +10 + +Final score → 75 + +Без реальных данных. + +2. Explainability Consistency + +Проверить согласованность: + +UEBA + +↓ + +Risk Narrative + +↓ + +Recommended Actions + +Ответить: + +совпадают ли причины; +нет ли противоречий; +нет ли отсутствующих evidence. +3. False Positive Review + +Проверить: + +есть ли признаки нормальной активности, интерпретированной как риск; +есть ли тестовые данные; +есть ли временные всплески; +есть ли проблемы с покрытием данных. + +Классифицировать: + +Likely True Positive + +Likely False Positive + +Needs Investigation +4. Coverage Review + +Проверить: + +agent coverage; +bucket freshness; +missing telemetry; +stale data; +delayed ingestion. + +Определить: + +могли ли проблемы покрытия искусственно поднять severity. + +5. Executive Review Impact + +Ответить: + +можно ли сейчас безопасно показывать текущий critical руководителю. + +Статусы: + +Ready For Executive Demo + +Needs Security Review First + +Insufficient Confidence +6. Security Review Impact + +Ответить: + +можно ли считать critical: + +Operational Risk + +Security Risk + +Unknown + +с текущими данными. + +7. Performance / Stability Check + +Проверить: + +не является ли critical следствием ошибки runtime; +нет ли исключений; +нет ли поврежденных данных; +нет ли дублирования событий; +нет ли бесконечного накопления evidence. +Что создать + +Создать документ: + +docs/UEBA_CRITICAL_REVIEW_RU.md + +Структура: + +# UEBA Critical Evidence Review + +## Executive Summary + +## Scope + +## Current Severity + +## Evidence Summary + +## Signal Contributions + +## Coverage Assessment + +## Explainability Consistency + +## False Positive Analysis + +## Security Interpretation + +## Executive Interpretation + +## Classification + +True Positive +False Positive +Needs Investigation + +## Risks + +## Recommendations + +## Conclusion +Допустимые изменения + +Разрешено: + +документация; +audit notes; +anonymized summaries; +validation scripts; +дополнительные проверки. + +Нежелательно: + +любые изменения алгоритмов. + +Если найден дефект алгоритма: + +не исправлять. + +Создать recommendation. + +Проверки + +Выполнить: + +cargo fmt --all --check + +cargo clippy --all-targets --all-features -- -D warnings + +cargo test --all + +cargo build --release + +node scripts/deployment-readiness-smoke.mjs + +node scripts/pilot-validation-smoke.mjs + +AWATCH_PORTAL_SMOKE_URL=http://127.0.0.1:8720 node scripts/awatch-production-hardening-smoke.mjs + +AWATCH_BROWSER_SMOKE_URL=http://127.0.0.1:8720/portal/ node scripts/browser-conformance-smoke.mjs + +Выполнить: + +git diff --check + +и sensitive scan. + +Критерии приемки + +Задача выполнена если: + +создан docs/UEBA_CRITICAL_REVIEW_RU.md; +выполнен анализ evidence; +определены contributors; +выполнена false positive review; +выполнена coverage review; +определен статус executive readiness; +определен статус security readiness; +персональные данные не попали в git; +алгоритм UEBA не изменен; +все проверки проходят.