docs: add pilot validation package

This commit is contained in:
igor04091968
2026-06-07 19:09:41 +03:00
parent 56134e832a
commit cff6e7c425
8 changed files with 655 additions and 134 deletions
+62
View File
@@ -0,0 +1,62 @@
# Customer Discovery Questions
Вопросы нужны до пилота, чтобы не показывать AWatch-rus в отрыве от реальных
управленческих, ИБ и эксплуатационных задач заказчика.
## Директор
- Какой главный управленческий вопрос должен закрыть пилот через 30 дней?
- Какие подразделения или процессы сейчас вызывают больше всего вопросов по
активности, загрузке или прозрачности работы?
- Какие выводы руководитель хочет видеть ежедневно, еженедельно и по итогам
пилота?
- Что будет считаться доказательством ценности: снижение ручного контроля,
выявленные пробелы, отчетность, управляемость, экономия времени?
- Кто принимает решение о масштабировании после пилота?
- Какие темы нельзя показывать в демо руководителю без отдельного согласования
с ИБ или юристами?
## Руководитель подразделения
- Какие команды, роли или группы надо сравнивать между собой?
- Какие рабочие приложения считаются основными для подразделения?
- Какие признаки перегрузки и недозагрузки действительно важны для руководителя?
- Какие периоды считать рабочим временем, удаленной работой и допустимой
внеурочной активностью?
- Как трактовать низкую активность: простой, встреча, выездная работа,
отсутствие данных или реальная проблема?
- Какие рекомендации руководитель готов принимать к исполнению после отчета?
## ИБ
- Какие типы кандидатов на проверку наиболее полезны для первого пилота?
- Какие reason codes UEBA Score v1 должны быть понятны аналитику ИБ?
- Какие события нельзя показывать бизнес-ролям по умолчанию?
- Какой порядок ручной проверки incident candidate считается приемлемым?
- Какие ограничения evidence package нужно указать заранее?
- Нужно ли показывать pfSense readiness как `contract_only`, или этот блок
лучше скрыть из демонстрации до появления ingestion?
- Какие DLP/SIEM/EDR claims недопустимы в коммуникации с заказчиком?
## ИТ
- Где будет развернут портал: отдельный сервер, VM, контейнер или существующий
контур?
- Какие ОС и версии должны быть покрыты в пилоте?
- Какие рабочие станции или серверы можно подключить первой волной?
- Какой способ доступа к порталу допустим: VPN, reverse proxy, внутренний FQDN,
отдельная учетная запись?
- Кто управляет TLS, DNS, firewall rules и резервным копированием?
- Какие ограничения есть на установку агента, запуск служб и outbound traffic?
- Какой порядок отката считается безопасным?
## Эксплуатация
- Кто смотрит health, smoke и журналы во время пилота?
- Какие симптомы считать инцидентом эксплуатации: stale data, degraded reports,
недоступность портала, рост ошибок сбора?
- Какой допустимый RTO и RPO для пилотного стенда?
- Где хранить runbooks и кому разрешено выполнять restart или rollback?
- Как фиксировать замечания после демонстрации и кто закрывает каждое замечание?
- Какая периодичность контрольного отчета нужна: ежедневно, два раза в неделю
или по запросу?