docs: add customer demo pack
This commit is contained in:
@@ -0,0 +1,70 @@
|
||||
# Pilot Value Proposition
|
||||
|
||||
Документ фиксирует ценность AWatch-rus для пилотного показа заказчику без
|
||||
преувеличений и без заявления несуществующих интеграций.
|
||||
|
||||
## Проблема заказчика
|
||||
|
||||
У руководителя, ИБ и эксплуатации часто разные картины одной ситуации:
|
||||
|
||||
- руководителю нужен короткий управленческий вывод, а не технические события;
|
||||
- ИБ нужен объяснимый сигнал для проверки, а не набор разрозненных логов;
|
||||
- расследованиям нужен связанный пакет материалов;
|
||||
- эксплуатации нужно понимать, достаточно ли свежие и полные данные;
|
||||
- при неполном покрытии источников риск легко переоценить или недооценить.
|
||||
|
||||
## Что решает AWatch-rus
|
||||
|
||||
AWatch-rus объединяет уже собранные сигналы в три прикладных слоя:
|
||||
|
||||
- Workforce Analytics: активность, подразделения, тренды, нагрузка и
|
||||
объяснимый KPI.
|
||||
- Security Analytics: UEBA Score v1, risk severity, кандидаты на ручную
|
||||
проверку и ограничения источников.
|
||||
- Forensics: timeline, контекст `user / host / app / network event`, evidence
|
||||
package и Markdown-отчет.
|
||||
|
||||
Пилот показывает не максимальный набор интеграций, а ценность связанного
|
||||
управленческого и ИБ-контура на понятных данных.
|
||||
|
||||
## Выгоды для руководителя
|
||||
|
||||
- главный риск отображается первым;
|
||||
- KPI объяснен через факторы и уровень доверия;
|
||||
- видно подразделение или зона, требующая внимания;
|
||||
- рекомендации показывают ответственного и срок;
|
||||
- отчет можно использовать для обсуждения без сырых технических логов.
|
||||
|
||||
## Выгоды для ИБ
|
||||
|
||||
- UEBA Score v1 rule-based и объясним через reason codes;
|
||||
- incident candidates отделены от подтвержденных инцидентов;
|
||||
- Risk Narrative связывает активность, покрытие данных и security-сигналы;
|
||||
- Security View не подменяет SIEM, но дает понятный слой первичной проверки;
|
||||
- pfSense readiness честно обозначается как `contract_only`, если ingestion не
|
||||
включен и не принят отдельно.
|
||||
|
||||
## Выгоды для расследований
|
||||
|
||||
- один кандидат связывается с контекстом, timeline и evidence package;
|
||||
- отчет экспортируется в Markdown;
|
||||
- demo-пакет показывает цепочку `событие -> контекст -> evidence -> отчет`;
|
||||
- решение остается за ответственным сотрудником, а не за автоматикой.
|
||||
|
||||
## Выгоды для эксплуатации
|
||||
|
||||
- видны полнота и свежесть данных;
|
||||
- низкое покрытие агентами влияет на confidence, а не скрывается;
|
||||
- fallback/readiness статусы можно объяснить до показа заказчику;
|
||||
- smoke-проверка отделена от бизнес-демонстрации.
|
||||
|
||||
## Ограничения пилота
|
||||
|
||||
- AWatch-rus не является сертифицированным SIEM, EDR или классической DLP.
|
||||
- UEBA Score v1 и Risk Narrative являются rule-based, без ML/LLM.
|
||||
- Action Center не выполняет auto-remediation.
|
||||
- pfSense readiness является `contract_only`, если реальный ingestion отдельно
|
||||
не включен и не прошел приемку.
|
||||
- Planned/future providers не считаются реализованными collectors.
|
||||
- Demo dataset не является production data и не должен использоваться для
|
||||
выводов о реальных сотрудниках.
|
||||
Reference in New Issue
Block a user