docs+portal: add pilot v1 demo pack
This commit is contained in:
@@ -0,0 +1,190 @@
|
||||
# Pilot v1 Demo Scenario
|
||||
|
||||
Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу
|
||||
Workforce Analytics + Security Analytics + Forensics без ложных заявлений о
|
||||
SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion.
|
||||
|
||||
Демонстрация проводится только на обезличенных данных. Demo fixtures не
|
||||
являются live ingestion и не подменяют промышленную настройку источников.
|
||||
|
||||
## Перед показом
|
||||
|
||||
1. Открыть `docs/DEMO_RUNBOOK_RU.md`.
|
||||
2. Выполнить обязательный преддемо-прогрев.
|
||||
3. Убедиться, что smoke-тест завершился с `ok=true`.
|
||||
4. Открыть портал AWatch-rus.
|
||||
5. Проверить, что данные загружены и главный вывод отображается первым.
|
||||
6. Держать рядом итоговый Markdown-отчет или evidence pack.
|
||||
|
||||
## Руководитель
|
||||
|
||||
Экран: `Executive demo` / роль `Руководитель`.
|
||||
|
||||
Показать:
|
||||
|
||||
- блок `Главный вывод`;
|
||||
- сводку руководителя;
|
||||
- риски подразделений;
|
||||
- карту рисков;
|
||||
- итоговый управленческий Markdown-отчет.
|
||||
|
||||
Ценность:
|
||||
|
||||
- руководитель видит главный риск без чтения технических логов;
|
||||
- видно, какое подразделение требует внимания;
|
||||
- риск объясняется через активность, полноту данных и подтверждающие слои.
|
||||
|
||||
Честные ограничения:
|
||||
|
||||
- экран не является HR-оценкой сотрудника;
|
||||
- вывод требует управленческой интерпретации;
|
||||
- качество вывода зависит от свежести и полноты источников.
|
||||
|
||||
Что не заявлять:
|
||||
|
||||
- не говорить, что система автоматически принимает кадровые решения;
|
||||
- не утверждать, что все события ИБ уже подтверждены как инциденты;
|
||||
- не показывать техническую ИБ-детализацию как обязательную часть Executive View.
|
||||
|
||||
## Менеджер
|
||||
|
||||
Экран: `Manager demo` / роль `Менеджер`.
|
||||
|
||||
Показать:
|
||||
|
||||
- Workforce Dashboard;
|
||||
- сравнение подразделений;
|
||||
- ответственных;
|
||||
- daily/weekly/monthly тренды;
|
||||
- признаки перегрузки и недозагрузки;
|
||||
- Markdown-отчет по управленческому срезу.
|
||||
|
||||
Ценность:
|
||||
|
||||
- менеджер видит загрузку подразделения и отклонения;
|
||||
- можно отделить просадку активности от проблемы сбора данных;
|
||||
- отчет можно передать руководителю без сырых событий.
|
||||
|
||||
Честные ограничения:
|
||||
|
||||
- это аналитика активности, а не автоматическая оценка эффективности;
|
||||
- без корректного справочника подразделений часть данных может попасть в
|
||||
категорию `Не привязано к подразделению`;
|
||||
- точность зависит от настроенной политики рабочего времени.
|
||||
|
||||
Что не заявлять:
|
||||
|
||||
- не обещать готовую интеграцию со всеми HR/ERP-системами;
|
||||
- не выдавать planned providers за реализованные collectors;
|
||||
- не показывать security-only очередь расследований менеджеру.
|
||||
|
||||
## Безопасность
|
||||
|
||||
Экран: `Security demo` / роль `Безопасность`.
|
||||
|
||||
Показать:
|
||||
|
||||
- список рисков;
|
||||
- UEBA Score v1;
|
||||
- severity `low` / `medium` / `high` / `critical`;
|
||||
- события безопасности, если источник доступен;
|
||||
- кандидатов на проверку;
|
||||
- pfSense readiness как `contract_only`.
|
||||
|
||||
Ценность:
|
||||
|
||||
- ИБ получает объяснимый риск-скоринг без ML/LLM;
|
||||
- кандидаты на проверку отделены от управленческого Workforce Dashboard;
|
||||
- pfSense показан честно как подготовленный контракт, а не как готовый SIEM.
|
||||
|
||||
Честные ограничения:
|
||||
|
||||
- UEBA v1 является rule-based моделью;
|
||||
- pfSense readiness не означает production ingestion;
|
||||
- риск является сигналом для проверки, а не автоматическим вердиктом.
|
||||
|
||||
Что не заявлять:
|
||||
|
||||
- не называть продукт SIEM;
|
||||
- не утверждать, что pfSense ingestion уже работает;
|
||||
- не говорить, что UEBA использует ML, LLM или внешние SaaS-модели.
|
||||
|
||||
## Расследования
|
||||
|
||||
Экран: `Forensics demo` / роль `Расследования`.
|
||||
|
||||
Показать:
|
||||
|
||||
- карточку расследования;
|
||||
- timeline событий;
|
||||
- связку `user / host / app / network event`;
|
||||
- evidence package;
|
||||
- экспорт Markdown-отчета.
|
||||
|
||||
Ценность:
|
||||
|
||||
- расследование собирает управляемый пакет материалов;
|
||||
- timeline помогает объяснить, почему кандидат попал в проверку;
|
||||
- отчет пригоден для ручного разбора ответственным сотрудником.
|
||||
|
||||
Честные ограничения:
|
||||
|
||||
- evidence package не является процессуальной экспертизой;
|
||||
- скриншоты и доказательства в demo-контуре обезличены;
|
||||
- окончательное решение принимает человек.
|
||||
|
||||
Что не заявлять:
|
||||
|
||||
- не говорить, что система сама доказывает нарушение;
|
||||
- не показывать demo identifiers как реальные пользователи или хосты;
|
||||
- не смешивать Forensics View с управленческим Workforce Dashboard.
|
||||
|
||||
## Администратор
|
||||
|
||||
Экран: `Admin demo` / роль `Админ`.
|
||||
|
||||
Показать:
|
||||
|
||||
- техническую готовность;
|
||||
- полноту данных;
|
||||
- качество сбора;
|
||||
- состояние контрактов;
|
||||
- server-side role gates;
|
||||
- статус ClickHouse или понятный fallback, если источник недоступен.
|
||||
|
||||
Ценность:
|
||||
|
||||
- эксплуатация понимает, можно ли доверять текущей витрине;
|
||||
- видны ошибки сбора и устаревшие данные;
|
||||
- есть проверочный путь перед пилотным показом.
|
||||
|
||||
Честные ограничения:
|
||||
|
||||
- admin view не заменяет полноценный NOC/SIEM;
|
||||
- часть источников может быть в readiness/contract-only статусе;
|
||||
- эксплуатационные выводы требуют регулярной проверки smoke-тестами.
|
||||
|
||||
Что не заявлять:
|
||||
|
||||
- не обещать автоматическое восстановление всех источников;
|
||||
- не скрывать fallback-режимы;
|
||||
- не утверждать готовность planned/future providers.
|
||||
|
||||
## Evidence Pack
|
||||
|
||||
Демонстрационные материалы:
|
||||
|
||||
- [demo-seed-data.json](fixtures/pilot-v1-demo/demo-seed-data.json);
|
||||
- [executive-summary.md](fixtures/pilot-v1-demo/evidence-pack/executive-summary.md);
|
||||
- [security-technical-summary.md](fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md);
|
||||
- [investigation-report.md](fixtures/pilot-v1-demo/evidence-pack/investigation-report.md);
|
||||
- [investigation-contract.json](fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json).
|
||||
|
||||
Все материалы demo-only. Для сетевых примеров используются только RFC 5737
|
||||
адреса `192.0.2.0/24`, `198.51.100.0/24`, `203.0.113.0/24`.
|
||||
|
||||
## Финальный тезис
|
||||
|
||||
AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ,
|
||||
расследования, ролевые ограничения и честный readiness-слой для будущих
|
||||
интеграций. Это не SIEM, не классический DLP и не ML-платформа.
|
||||
Reference in New Issue
Block a user