docs: add customer demo pack
This commit is contained in:
@@ -0,0 +1,89 @@
|
||||
# Demo Report Example
|
||||
|
||||
Пример итогового Markdown-отчета для демонстрации AWatch-rus Pilot v1.
|
||||
|
||||
Источник: синтетический dataset
|
||||
`docs/fixtures/pilot-v1-demo/demo-seed-data.json`.
|
||||
|
||||
Границы: отчет не содержит реальных сотрудников, IP-адресов, hostname, логинов,
|
||||
доменов, подразделений заказчика или событий безопасности. Все идентификаторы
|
||||
демонстрационные.
|
||||
|
||||
## Главный вывод
|
||||
|
||||
В демонстрационном периоде зафиксирован рост операционного риска: снижение
|
||||
активности в одном подразделении совпало с ростом удаленных сессий, повышенным
|
||||
UEBA Score v1 и неполным покрытием агентами.
|
||||
|
||||
Вывод требует ручной проверки ответственными ролями. Система не выполняет
|
||||
автоматическую блокировку, не меняет политики и не выносит окончательный
|
||||
вердикт.
|
||||
|
||||
## KPI
|
||||
|
||||
| Показатель | Значение | Интерпретация |
|
||||
| --- | --- | --- |
|
||||
| Workforce KPI | `64%` | Ниже целевого уровня, требуется управленческий разбор. |
|
||||
| Confidence | `medium` | Данные пригодны для показа, но есть ограничение по покрытию. |
|
||||
| Agent coverage | `67%` | Ниже целевого уровня; один агент stale, один отсутствует. |
|
||||
| Remote sessions growth | `+200%` | Удаленные сессии выше демонстрационной базы. |
|
||||
| UEBA Score v1 | `82 / critical` | Кандидат требует ручной проверки ИБ. |
|
||||
|
||||
## Explainable KPI
|
||||
|
||||
| Фактор | Вклад | Объяснение |
|
||||
| --- | --- | --- |
|
||||
| Полезная активность | `+28` | Рабочие приложения присутствуют в дневном периоде. |
|
||||
| Простой | `-9` | Есть периоды низкой активности в рабочее время. |
|
||||
| Удаленные сессии | `-11` | Число удаленных сессий выросло относительно демонстрационной базы. |
|
||||
| Полнота данных | `-7` | Покрытие агентами ниже целевого уровня. |
|
||||
|
||||
Индекс активности не является автоматической оценкой сотрудника. Он показывает
|
||||
управленческий сигнал, который нужно интерпретировать вместе с покрытием данных
|
||||
и контекстом подразделения.
|
||||
|
||||
## Risk Narrative
|
||||
|
||||
Уровень риска: `high`.
|
||||
|
||||
Risk score: `78`.
|
||||
|
||||
Почему система так считает:
|
||||
|
||||
- Workforce KPI ниже целевого уровня;
|
||||
- есть рост удаленных сессий;
|
||||
- UEBA Score v1 повышен до `critical` на демонстрационном кандидате;
|
||||
- покрытие агентами ниже целевого уровня;
|
||||
- есть incident candidate для ручной проверки.
|
||||
|
||||
Ограничения:
|
||||
|
||||
- Risk Narrative является rule-based выводом;
|
||||
- UEBA Score v1 не использует ML/LLM;
|
||||
- pfSense readiness остается `contract_only`;
|
||||
- demo dataset не является production ingestion.
|
||||
|
||||
## Recommended Actions
|
||||
|
||||
| Priority | Action | Owner role | Deadline | Reason codes |
|
||||
| --- | --- | --- | --- | --- |
|
||||
| `high` | Проверить подразделение с низким индексом активности | `manager` | `24h` | `LOW_WORKFORCE_KPI`, `HIGH_REMOTE_ACTIVITY` |
|
||||
| `high` | Передать кандидата в контур ИБ | `security` | `24h` | `HIGH_UEBA`, `INCIDENT_CANDIDATE` |
|
||||
| `high` | Проверить покрытие агентами | `admin` | `24h` | `LOW_COVERAGE` |
|
||||
|
||||
## Evidence
|
||||
|
||||
- Demo dataset:
|
||||
`docs/fixtures/pilot-v1-demo/demo-seed-data.json`.
|
||||
- Executive summary:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/executive-summary.md`.
|
||||
- Security technical summary:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md`.
|
||||
- Investigation report:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`.
|
||||
|
||||
## Итог
|
||||
|
||||
AWatch-rus показывает руководителю главный риск, ИБ - объяснимого кандидата на
|
||||
проверку, расследованиям - evidence package, эксплуатации - проблему покрытия
|
||||
данных. Все выводы требуют ручного подтверждения ответственными ролями.
|
||||
Reference in New Issue
Block a user