docs+portal: add pilot v1 demo pack
This commit is contained in:
@@ -0,0 +1,25 @@
|
||||
# Executive Summary
|
||||
|
||||
Demo-only evidence pack for AWatch-rus Pilot v1.
|
||||
|
||||
## Главный вывод
|
||||
|
||||
В демонстрационном периоде главный управленческий риск связан с сочетанием
|
||||
ночной административной активности, сетевого признака и отклонения от обычной
|
||||
истории работы. Риск требует ручной проверки, но не является автоматическим
|
||||
вердиктом о нарушении.
|
||||
|
||||
## Что видно руководителю
|
||||
|
||||
- общий индекс активности по подразделениям;
|
||||
- подразделение с повышенным риском;
|
||||
- причина риска в понятных управленческих терминах;
|
||||
- краткий вывод без технических логов;
|
||||
- ссылка на evidence pack для ИБ и расследований.
|
||||
|
||||
## Ограничения
|
||||
|
||||
- demo data обезличены;
|
||||
- UEBA Score v1 является rule-based моделью;
|
||||
- pfSense readiness остается `contract_only`;
|
||||
- AWatch-rus не заявляется как SIEM, классический DLP или ML-платформа.
|
||||
@@ -0,0 +1,53 @@
|
||||
{
|
||||
"contract_version": "forensics-v1",
|
||||
"demo_only": true,
|
||||
"investigation": {
|
||||
"investigation_id": "case-demo-004",
|
||||
"candidate_id": "sec-demo-004",
|
||||
"status": "in_review",
|
||||
"severity": "critical",
|
||||
"summary": "Ночная административная активность и сетевой признак требуют ручной проверки.",
|
||||
"entities": {
|
||||
"user": "demo-user-005",
|
||||
"host": "HOST-DEMO-05",
|
||||
"app": "admin-tool-demo.exe",
|
||||
"network_event": "203.0.113.20:443"
|
||||
},
|
||||
"timeline": [
|
||||
{
|
||||
"timestamp": "2026-06-06T21:40:00Z",
|
||||
"kind": "activity",
|
||||
"entity": "demo-user-005",
|
||||
"summary": "Ночная активность в административном приложении.",
|
||||
"source": "activity_rules"
|
||||
},
|
||||
{
|
||||
"timestamp": "2026-06-06T21:45:00Z",
|
||||
"kind": "risk",
|
||||
"entity": "sec-demo-004",
|
||||
"summary": "UEBA Score v1 severity critical.",
|
||||
"source": "ueba-score-v1"
|
||||
},
|
||||
{
|
||||
"timestamp": "2026-06-06T21:46:00Z",
|
||||
"kind": "network",
|
||||
"entity": "HOST-DEMO-05",
|
||||
"summary": "Сетевой признак по readiness-контракту.",
|
||||
"source": "pfsense-contract"
|
||||
}
|
||||
],
|
||||
"exports": {
|
||||
"markdown": "investigation-report.md",
|
||||
"executive_summary": "executive-summary.md",
|
||||
"security_summary": "security-technical-summary.md"
|
||||
}
|
||||
},
|
||||
"claims": {
|
||||
"siem": false,
|
||||
"classic_dlp": false,
|
||||
"ml_used": false,
|
||||
"llm_used": false,
|
||||
"pfsense_ingestion": false,
|
||||
"pfsense_status": "contract_only"
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,30 @@
|
||||
# Investigation Report
|
||||
|
||||
Demo-only investigation report for AWatch-rus Pilot v1.
|
||||
|
||||
## Карточка расследования
|
||||
|
||||
- Investigation ID: `case-demo-004`
|
||||
- Candidate ID: `sec-demo-004`
|
||||
- Status: `in_review`
|
||||
- Severity: `critical`
|
||||
- User: `demo-user-005`
|
||||
- Host: `HOST-DEMO-05`
|
||||
- App: `admin-tool-demo.exe`
|
||||
- Network event: `203.0.113.20:443`
|
||||
|
||||
## Timeline
|
||||
|
||||
| Время UTC | Тип | Сущность | Кратко | Источник |
|
||||
| --- | --- | --- | --- | --- |
|
||||
| 2026-06-06T21:40:00Z | activity | `demo-user-005` | Ночная активность в административном приложении | activity_rules |
|
||||
| 2026-06-06T21:45:00Z | risk | `sec-demo-004` | UEBA severity `critical` | ueba-score-v1 |
|
||||
| 2026-06-06T21:46:00Z | network | `HOST-DEMO-05` | Сетевой признак по readiness-контракту | pfsense-contract |
|
||||
| 2026-06-06T21:50:00Z | review | `case-demo-004` | Кейс требует ручной проверки | portal_contract |
|
||||
|
||||
## Вывод расследования
|
||||
|
||||
Демонстрационный кейс показывает, как AWatch-rus связывает активность,
|
||||
приложение, хост и сетевой признак в единый пакет проверки. Данные обезличены.
|
||||
Система не выносит автоматический вердикт и не заявляет production pfSense
|
||||
ingestion.
|
||||
@@ -0,0 +1,40 @@
|
||||
# Security Technical Summary
|
||||
|
||||
Demo-only security summary for AWatch-rus Pilot v1.
|
||||
|
||||
## Сигнал
|
||||
|
||||
Кандидат `sec-demo-004` получил severity `critical` из-за комбинации:
|
||||
|
||||
- `time_anomaly`;
|
||||
- `network_anomaly`;
|
||||
- `history_anomaly`.
|
||||
|
||||
## UEBA Score v1
|
||||
|
||||
```json
|
||||
{
|
||||
"score": 82,
|
||||
"severity": "critical",
|
||||
"model": "ueba-score-v1",
|
||||
"type": "rule_based",
|
||||
"ml_used": false,
|
||||
"llm_used": false
|
||||
}
|
||||
```
|
||||
|
||||
## Network Context
|
||||
|
||||
Сетевые признаки показаны на RFC 5737 адресах и относятся к readiness-контракту:
|
||||
|
||||
- source host: `HOST-DEMO-05`;
|
||||
- source IP: `192.0.2.15`;
|
||||
- destination: `203.0.113.20:443`;
|
||||
- provider status: `contract_only`.
|
||||
|
||||
## Ограничения
|
||||
|
||||
- это не production pfSense ingestion;
|
||||
- это не SIEM-correlation;
|
||||
- риск является кандидатом на ручную проверку;
|
||||
- окончательное решение принимает специалист.
|
||||
Reference in New Issue
Block a user