docs: add customer demo pack
This commit is contained in:
@@ -0,0 +1,55 @@
|
||||
# Demo Scenario: Расследования
|
||||
|
||||
Цель: показать, как AWatch-rus собирает контекст проверки и Markdown-отчет по
|
||||
кандидату без утверждения, что система автоматически доказывает нарушение.
|
||||
|
||||
Данные: только demo evidence pack:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/`.
|
||||
|
||||
## Что показывать
|
||||
|
||||
- роль `Расследования`;
|
||||
- событие-кандидат;
|
||||
- контекст `user / host / app / network event`;
|
||||
- timeline;
|
||||
- evidence package;
|
||||
- Markdown-отчет расследования.
|
||||
|
||||
## Порядок показа
|
||||
|
||||
1. Выбрать роль `Расследования`.
|
||||
2. Открыть кандидата `sec-demo-004` или соответствующую карточку проверки.
|
||||
3. Показать контекст: demo user, demo host, приложение и сетевой readiness
|
||||
признак.
|
||||
4. Показать timeline: активность, UEBA signal, network readiness, review step.
|
||||
5. Открыть evidence package:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json`.
|
||||
6. Показать Markdown-отчет:
|
||||
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`.
|
||||
7. Завершить выводом: решение принимает человек, система фиксирует контекст и
|
||||
материалы для проверки.
|
||||
|
||||
## Какие выводы делать
|
||||
|
||||
- Forensics View помогает собрать проверяемый пакет материалов.
|
||||
- Timeline объясняет, почему кандидат попал в ручную проверку.
|
||||
- Evidence package связывает события без публикации персональных данных.
|
||||
- Markdown export пригоден для внутреннего разбора и передачи ответственному
|
||||
сотруднику.
|
||||
|
||||
## Какие вопросы ожидать
|
||||
|
||||
| Вопрос заказчика | Ответ |
|
||||
| --- | --- |
|
||||
| Это юридическая экспертиза? | Нет. Это внутренний evidence package для ручного расследования. |
|
||||
| Система доказывает нарушение? | Нет. Она показывает контекст и причины для проверки. |
|
||||
| Где реальные ФИО и хосты? | В demo-pack их нет. Используются только synthetic identifiers. |
|
||||
| Можно ли экспортировать отчет? | Да, в проекте есть Markdown-отчет и demo-пример отчета. |
|
||||
| Сетевой признак означает реальный pfSense ingestion? | Нет. В demo-pack это readiness/contract-only пример. |
|
||||
|
||||
## Границы демонстрации
|
||||
|
||||
- Не показывать реальные evidence/screenshots.
|
||||
- Не обещать процессуальную доказательную силу отчета.
|
||||
- Не утверждать, что network readiness равен production ingestion.
|
||||
- Не добавлять во время показа новые источники или collectors.
|
||||
Reference in New Issue
Block a user