docs: add customer demo pack

This commit is contained in:
igor04091968
2026-06-07 16:59:50 +03:00
parent 4c39dd3fb0
commit 888dbc32ef
15 changed files with 741 additions and 6 deletions
+55
View File
@@ -0,0 +1,55 @@
# Demo Scenario: Расследования
Цель: показать, как AWatch-rus собирает контекст проверки и Markdown-отчет по
кандидату без утверждения, что система автоматически доказывает нарушение.
Данные: только demo evidence pack:
`docs/fixtures/pilot-v1-demo/evidence-pack/`.
## Что показывать
- роль `Расследования`;
- событие-кандидат;
- контекст `user / host / app / network event`;
- timeline;
- evidence package;
- Markdown-отчет расследования.
## Порядок показа
1. Выбрать роль `Расследования`.
2. Открыть кандидата `sec-demo-004` или соответствующую карточку проверки.
3. Показать контекст: demo user, demo host, приложение и сетевой readiness
признак.
4. Показать timeline: активность, UEBA signal, network readiness, review step.
5. Открыть evidence package:
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json`.
6. Показать Markdown-отчет:
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`.
7. Завершить выводом: решение принимает человек, система фиксирует контекст и
материалы для проверки.
## Какие выводы делать
- Forensics View помогает собрать проверяемый пакет материалов.
- Timeline объясняет, почему кандидат попал в ручную проверку.
- Evidence package связывает события без публикации персональных данных.
- Markdown export пригоден для внутреннего разбора и передачи ответственному
сотруднику.
## Какие вопросы ожидать
| Вопрос заказчика | Ответ |
| --- | --- |
| Это юридическая экспертиза? | Нет. Это внутренний evidence package для ручного расследования. |
| Система доказывает нарушение? | Нет. Она показывает контекст и причины для проверки. |
| Где реальные ФИО и хосты? | В demo-pack их нет. Используются только synthetic identifiers. |
| Можно ли экспортировать отчет? | Да, в проекте есть Markdown-отчет и demo-пример отчета. |
| Сетевой признак означает реальный pfSense ingestion? | Нет. В demo-pack это readiness/contract-only пример. |
## Границы демонстрации
- Не показывать реальные evidence/screenshots.
- Не обещать процессуальную доказательную силу отчета.
- Не утверждать, что network readiness равен production ingestion.
- Не добавлять во время показа новые источники или collectors.