Compare commits

...
Author SHA1 Message Date
igor04091968 a297220353 docs(release): add audit package v0.3 2026-06-03 22:43:43 +03:00
8 changed files with 377 additions and 7 deletions
+17
View File
@@ -1,5 +1,22 @@
# Журнал изменений
## release-readiness-v0.3 - 2026-06-03
Назначение этапа: audit package для реестра российского ПО и коммерческого
пилота.
### Добавлено
- `docs/THIRD_PARTY_LICENSES_RU.md` - audit-facing таблица компонент,
версий, лицензий, назначения и рисков.
- `docs/SECURITY_MODEL_RU.md` - роли, trust boundaries, собираемые данные,
хранение и доступ.
- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` - безопасное позиционирование
по классам: не SIEM/DLP/EDR как основной класс, а операционный контроль,
техаудит, мониторинг активности и аналитика событий.
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` - чек-лист внедрения у заказчика.
- `docs/RELEASE_READINESS_V0.3_RU.md` - состав audit package v0.3.
## release-readiness-v0.2 - 2026-06-03
Назначение этапа: усилить пакет для коммерческого релиза и реестра российского
+76
View File
@@ -0,0 +1,76 @@
# Чек-лист пилотного внедрения DetMir
Дата фиксации: `2026-06-03`.
Чек-лист предназначен для внедрения у заказчика. Публичная версия использует
placeholders и не содержит live infrastructure values.
## 1. До внедрения
| Проверка | Статус | Комментарий |
|---|---|---|
| Определен правообладатель/исполнитель | `<OK/WARN/FAIL>` | `<COMMENT>` |
| Согласован scope пилота | `<OK/WARN/FAIL>` | Workforce, readiness, DLP-lite, evidence, Grafana. |
| Согласованы роли доступа | `<OK/WARN/FAIL>` | Владелец, руководитель, оператор, ИБ, администратор. |
| Согласованы данные, которые собираются | `<OK/WARN/FAIL>` | Activity, worktime, DLP-lite metadata, evidence policy. |
| Согласованы правила уведомления сотрудников | `<OK/WARN/FAIL>` | Локальные нормативные документы заказчика. |
| Согласованы retention и backup | `<OK/WARN/FAIL>` | Events, evidence, readiness bundles, logs. |
| pfSense/network enforcement исключен или отдельно согласован | `<OK/WARN/FAIL>` | По умолчанию read-only/no-touch. |
## 2. Инфраструктура
| Проверка | Статус | Комментарий |
|---|---|---|
| Выделен server host/VM | `<OK/WARN/FAIL>` | `<AW_SERVER_HOST>` |
| Выделен portal/gateway host | `<OK/WARN/FAIL>` | `<GATEWAY_HOST>` |
| Определен Grafana/Prometheus profile | `<OK/WARN/FAIL>` | `<GRAFANA_HOST>` |
| Подготовлены endpoint hosts | `<OK/WARN/FAIL>` | `HOST-EXAMPLE` вместо live hostnames в docs. |
| DNS/TLS/auth gateway согласованы | `<OK/WARN/FAIL>` | Без публикации secrets в Git. |
| Backup path согласован | `<OK/WARN/FAIL>` | SQLite/evidence/config backups. |
## 3. Установка
| Проверка | Статус | Комментарий |
|---|---|---|
| Репозиторий checkout на clean VM | `<OK/WARN/FAIL>` | Проверенный tag/release. |
| SBOM/release assets скачаны | `<OK/WARN/FAIL>` | CycloneDX/SPDX, SHA256SUMS, signature. |
| Release assets проверены | `<OK/WARN/FAIL>` | `scripts/verify_release_assets.sh`. |
| Private inventory создан вне Git | `<OK/WARN/FAIL>` | `ansible/inventory.ini` ignored. |
| Secrets/env созданы вне Git | `<OK/WARN/FAIL>` | `private-config/*.env`, systemd env. |
| DetMir services deployed | `<OK/WARN/FAIL>` | Только project apps, не platform layer. |
| Endpoint collectors deployed | `<OK/WARN/FAIL>` | Windows/RDP profile. |
## 4. Первичная проверка
| Проверка | Статус | Комментарий |
|---|---|---|
| Portal login | `<OK/WARN/FAIL>` | Auth gateway работает. |
| Readiness bundle | `<OK/WARN/FAIL>` | OK/WARN/FAIL, checksum, signature. |
| Prometheus alerts | `<OK/WARN/FAIL>` | readiness/signature alerts loaded. |
| Grafana dashboards | `<OK/WARN/FAIL>` | Нет query errors/no data на ключевых panels. |
| ActivityWatch freshness | `<OK/WARN/FAIL>` | Buckets fresh. |
| Workforce report | `<OK/WARN/FAIL>` | Индекс активности и role weights. |
| DLP-lite test incident | `<OK/WARN/FAIL>` | Synthetic USB/print/clipboard/file event. |
| Evidence preview/download/audit | `<OK/WARN/FAIL>` | Opaque ID, no raw path. |
## 5. Пилотная эксплуатация
| Проверка | Статус | Комментарий |
|---|---|---|
| Ежедневный readiness act формируется | `<OK/WARN/FAIL>` | Timer/retention OK. |
| Еженедельный управленческий отчет сформирован | `<OK/WARN/FAIL>` | Owner/manager view accepted. |
| Incident workflow пройден | `<OK/WARN/FAIL>` | Ack/assign/evidence/export. |
| Роли и веса приложений согласованы | `<OK/WARN/FAIL>` | Нет спорных default_weight без review. |
| Pilot acceptance act заполнен | `<OK/WARN/FAIL>` | `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`. |
## 6. Критерий завершения пилота
Пилот можно закрывать как успешный, если:
- signed readiness bundle проверяется;
- портал доступен целевым ролям;
- Workforce analytics понятна заказчику;
- DLP-lite/evidence workflow воспроизводим;
- Grafana dashboards актуальны;
- нет live secrets/private paths в передаваемых materials;
- заказчик подписал акт приемки или список доработок.
@@ -0,0 +1,73 @@
# Позиционирование для реестра российского ПО
Дата фиксации: `2026-06-03`.
Документ фиксирует audit-facing решение по классу подачи DetMir/AWatch-rus.
Он дополняет `docs/DETMIR_RUSSIAN_SOFTWARE_REGISTRY_POSITIONING_RU.md`.
## 1. Рекомендованный класс
Основной безопасный класс подачи:
| Приоритет | Класс/направление | Решение |
|---|---|---|
| 1 | Управление ИТ-службой, ИТ-инфраструктурой и ИТ-активами | Основной класс. DetMir контролирует сервисы, телеметрию, регламенты, readiness, инциденты и эксплуатационные workflow. |
| 2 | Технический аудит и аналитика событий | Дополнительная формулировка для функций сбора, нормализации, отчетов и расследований. |
| 3 | Мониторинг пользовательской активности / Workforce analytics | Коммерчески сильный модуль, но описывать как управленческую аналитику и технический аудит. |
## 2. Как трактовать SIEM / UEBA / ИБ-мониторинг
| Направление | Использовать в подаче | Почему |
|---|---|---|
| SIEM | Нет как основной класс | Есть сбор/визуализация/корреляция событий, но продукт не заявляется как промышленная SIEM с полным набором SIEM-функций. |
| UEBA | Только как `UEBA-compatible rule-based risk scoring v1` | Есть risk scoring, baseline и объяснимость, но это модуль аналитики, не отдельный сертифицированный UEBA-продукт. |
| Мониторинг ИБ | Да, осторожно | Корректно говорить о мониторинге событий ИБ, DLP-lite signals и расследовании инцидентов. |
| Аналитика событий | Да | Это соответствует фактическим функциям: сбор, нормализация, dashboards, reports, trends. |
| DLP | Нет как основной класс | Только `DLP-lite signals`, `контроль возможных утечек`, `evidence workflow`. |
| СЗИ | Нет | Нет сертификации и заверенной модели угроз. |
## 3. Рекомендуемая публичная формула
> DetMir/AWatch-rus - отечественная Rust-first платформа операционного
> контроля, технического аудита, мониторинга пользовательской активности,
> аналитики событий и автоматизации эксплуатационных регламентов.
Расширение:
> Продукт включает Workforce analytics, readiness-контроль, портал оператора и
> руководителя, dashboards, DLP-lite/ИБ-сигналы, evidence workflow и
> интеграции с инфраструктурными источниками данных.
## 4. Что не писать в заявке
- `сертифицированная DLP`;
- `полноценная SIEM`;
- `EDR/XDR`;
- `сертифицированное средство защиты информации`;
- `ФСТЭК-модель угроз утверждена`;
- `гарантированно предотвращает утечки`;
- `юридически неизменяемое хранилище доказательств`.
## 5. Что можно писать
- мониторинг активности пользователей;
- технический аудит действий и событий;
- контроль состояния сервисов и регламентов;
- readiness checks с подписанным bundle;
- управленческие отчеты и Workforce analytics;
- фиксация DLP-lite/ИБ-сигналов;
- evidence workflow с hash/checks;
- интеграция с Grafana/Prometheus/ActivityWatch;
- Rust-first runtime helpers.
## 6. Минимальный audit package для эксперта
- `REGISTER_RU_SOFTWARE.md`;
- `PRODUCT_DESCRIPTION_RU.md`;
- `docs/SECURITY_MODEL_RU.md`;
- `docs/THIRD_PARTY_LICENSES_RU.md`;
- `docs/SBOM_V0.1_RU.md`;
- `docs/RELEASE_READINESS_V0.2_RU.md`;
- `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`;
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md`;
- GitHub Release assets: SBOM, checksums, detached signature, public key.
+10
View File
@@ -52,6 +52,16 @@ Generated GitHub Release assets:
- `SHA256SUMS-v0.2.txt`
- `SHA256SUMS-v0.2.txt.sig`
## Release-readiness v0.3 audit package
Audit-facing documents:
- `docs/THIRD_PARTY_LICENSES_RU.md`
- `docs/SECURITY_MODEL_RU.md`
- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md`
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md`
- `docs/RELEASE_READINESS_V0.3_RU.md`
## Artifacts
```text
+10
View File
@@ -26,6 +26,16 @@ Release type: public expert-review/source package.
- документ network perimeter/pfSense как optional integration layer;
- требование подписанного Git tag и detached signature для release assets.
## Release-readiness v0.3 addendum
Добавлен audit package:
- сторонние компоненты: компонент / версия / лицензия / назначение / риск;
- модель безопасности: роли, trust boundaries, данные, хранение, доступ;
- позиционирование для реестра: операционный контроль и аналитика событий,
без заявления SIEM/DLP/EDR как основного класса;
- чек-лист пилотного внедрения у заказчика.
## Что входит
- Обезличенный public source package DetMir/AWatch-rus.
+44
View File
@@ -0,0 +1,44 @@
# Release readiness v0.3: audit package
Дата фиксации: `2026-06-03`.
`release-readiness-v0.3` добавляет audit-facing пакет документов для реестра
российского ПО и коммерческого пилота.
## 1. Состав v0.3
| Документ | Назначение |
|---|---|
| `docs/THIRD_PARTY_LICENSES_RU.md` | Таблица компонент / версия / лицензия / назначение / риск. |
| `docs/SECURITY_MODEL_RU.md` | Роли, границы доверия, собираемые данные, хранение и доступ. |
| `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` | Класс подачи и безопасное позиционирование SIEM/UEBA/ИБ-мониторинга. |
| `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` | Чек-лист внедрения у заказчика. |
## 2. Связь с v0.2
v0.2 дал проверяемые release assets:
- CycloneDX/SPDX SBOM;
- SHA256SUMS;
- detached signature;
- public key;
- signed Git tag;
- CI release-assets gate.
v0.3 добавляет объяснительный audit layer поверх этих artifacts.
## 3. GitHub Release wording
Для release description использовать формулировку:
> AWatch-rus v0.2 is an auditable release package for DetMir with machine SBOM,
> checksums, detached signatures, a signed Git tag and pilot acceptance
> documentation. The package is prepared for expert review, commercial pilot
> onboarding and Russian software registry positioning.
## 4. Acceptance
- Документы v0.3 не содержат live IP/domains/secrets/evidence.
- pfSense описан только как optional integration/perimeter layer.
- SIEM/UEBA/DLP не заявлены как основной сертифицированный класс.
- Pilot checklist и acceptance act готовы для customer-facing заполнения.
+75
View File
@@ -0,0 +1,75 @@
# Модель безопасности DetMir/AWatch-rus
Дата фиксации: `2026-06-03`.
Документ описывает роли, границы доверия, собираемые данные, хранение и доступ.
Это не сертифицированная модель угроз ФСТЭК и не юридическое заключение.
## 1. Роли
| Роль | Назначение | Доступ |
|---|---|---|
| Владелец бизнеса | Смотрит управленческие KPI и итоговые отчеты | Portal owner/report views, агрегаты без технических деталей по умолчанию. |
| Руководитель подразделения | Анализирует загрузку и активность команды | Workforce dashboards, role/app weights, drill-down в рамках подразделения. |
| Оператор DetMir | Ежедневная эксплуатация и triage | Portal operator views, readiness, incidents, links, acknowledgement workflow. |
| Администратор системы | Установка, обновления, сервисы, backup/restore | Server shell/systemd/Ansible, конфигурация и runtime paths. |
| Специалист ИБ | Разбор DLP-lite/ИБ событий | Incident/evidence views, Grafana security dashboards, export reports. |
| Разработчик/maintainer | Развитие продукта | Source repo, release tooling, CI, SBOM, docs. Не должен иметь customer secrets в Git. |
## 2. Границы доверия
| Граница | Внутри доверенной зоны | Снаружи/ниже доверие | Контроль |
|---|---|---|---|
| Endpoint -> AW server | Windows/RDP collectors | Пользовательская сессия, локальные процессы | Transport queue, heartbeat, server-side validation. |
| AW server -> Portal/Grafana | Нормализованные события и агрегаты | Browser пользователя портала | Auth gateway, read-only API views, no raw path serving. |
| Evidence storage -> Evidence API | Files under allowlisted storage area | Raw path/request input | Opaque IDs, canonical path and storage-root allowlist, magic/size/hash checks. |
| Runtime config -> Public repo | Private inventory/env/systemd secrets | GitHub/public release | `.gitignore`, placeholders, public hygiene scan. |
| Readiness bundle -> Operator | Signed checksums and public key | Tampered artifacts | SHA-256, detached signature, fingerprint in runbook. |
| Optional network perimeter | pfSense/firewall context | Enforcement actions | Read-only by default; mutation only by separate change request. |
## 3. Какие данные собираются
| Категория | Примеры | Назначение | Ограничение |
|---|---|---|---|
| Activity telemetry | window/app/activity/AFK/session events | Workforce analytics и техаудит | Не трактовать как абсолютную оценку полезности без role weights. |
| Worktime/session telemetry | RDP/session presence, active seconds | Индекс активности, загрузка, тренды | Proxy-метрика, требует локальных регламентов. |
| DLP-lite signals | clipboard/USB/print/file/email/browser metadata | Фиксация возможных ИБ-инцидентов | Не заявлять как enterprise DLP. |
| Evidence | screenshots/metadata/hashes при включении | Подтверждение и разбор событий | Не публиковать customer evidence в Git/release. |
| Service health | systemd, datasource, readiness, SLO | Эксплуатационная готовность | Не содержит секретов при корректной настройке. |
| 1C/business telemetry | file/business event aggregates | Управленческая аналитика | Отдельный профиль доступа и обезличивания. |
## 4. Где хранятся данные
| Хранилище | Данные | Доступ |
|---|---|---|
| ActivityWatch buckets | Endpoint/worktime/DLP events | AW server/API, service users. |
| SQLite state DB/files | Cases, local state, readiness, helpers | Local service users/admin. |
| Evidence directory | Screenshots/artifacts | Evidence API через opaque IDs; direct FS только администратору. |
| InfluxDB/TSDB | Metrics/time-series | Grafana/Prometheus profile. |
| ClickHouse | 1C/business analytics, если включено | Отдельный business-data contour. |
| GitHub release assets | SBOM, checksums, docs/screenshots demo | Только обезличенные public artifacts. |
## 5. Доступ и контроль
- Public repository не должен содержать live inventory, domains, private IPs,
secrets, runtime DB, customer evidence или реальные forensic paths.
- Portal/gateway должен требовать аутентификацию для внешнего доступа.
- Evidence API не должен отдавать raw filesystem paths.
- Readiness bundle должен иметь checksum и detached signature.
- Prometheus/Grafana должны сигнализировать при readiness/signature failure.
- pfSense/network enforcement выключен по умолчанию и не является обязательной
частью продукта.
## 6. Ограничения модели
DetMir/AWatch-rus в текущем positioning не заявляется как:
- сертифицированная СЗИ;
- enterprise SIEM;
- enterprise DLP;
- EDR/XDR;
- юридически неизменяемое evidence/WORM-хранилище.
Корректная формулировка: платформа операционного контроля, технического аудита,
мониторинга пользовательской активности, аналитики событий и расследования
операционных/ИБ-инцидентов.
+72 -7
View File
@@ -1,10 +1,75 @@
# Сторонние лицензии
# Third-party licenses audit package
Основной документ license inventory находится в корне репозитория:
Дата фиксации: `2026-06-03`.
- [`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md)
Документ является audit-facing сводкой по сторонним компонентам DetMir /
AWatch-rus. Полный исторический inventory ведется в корне репозитория:
[`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md). Машинные SBOM
artifacts для релиза публикуются в GitHub Release assets.
Эта страница оставлена как совместимая ссылка для старых документов и wiki.
Чтобы не поддерживать две расходящиеся версии, полный перечень сторонних
компонентов, лицензий, рисков AGPL/GPL/weak copyleft и release checklist ведется
только в root-документе.
## 1. Правило версии
Для Rust-компонентов версия берется из `Cargo.lock` и SBOM release asset.
Для внешних сервисов версия фиксируется в конкретном deployment/release profile:
install-kit, Ansible inventory, system packages или container image manifest.
Команда для release-readiness v0.2/v0.3:
```bash
bash scripts/generate_release_sbom_v0_2.sh dist/release-v0.2
```
## 2. Ключевые компоненты
| Компонент | Версия / источник версии | Лицензия | Назначение | Риск |
|---|---|---|---|---|
| Собственный код DetMir/AWatch-rus | Git tag / commit release package | Apache-2.0 | Rust helpers, portal, readiness, deployment docs/scripts | Низкий при сохранении собственных прав и clean release history. |
| ActivityWatch | Фиксируется в install/deployment profile | MPL-2.0 | Endpoint/server telemetry и ActivityWatch API | Средний: учитывать MPL границы при изменении upstream-файлов. |
| Grafana OSS | Фиксируется в deployment profile | AGPL-3.0 для современных OSS версий | Dashboards и визуализация | Повышенный: явно описывать как внешний компонент, проверять obligations. |
| Prometheus | Фиксируется в deployment profile | Apache-2.0 | Metrics, alert rules, scraping | Низкий/средний: соблюдать notice/license требования. |
| InfluxDB / compatible TSDB | Фиксируется в deployment profile | Зависит от версии/редакции | Временные ряды AW/worktime/Grafana | Средний: фиксировать конкретный дистрибутив. |
| SQLite | System/lib version в runtime | Public domain/blessing style | Local state, readiness, DLP/worktime storage | Низкий. |
| Hayabusa | Фиксируется в optional forensic profile | AGPLv3; rules могут иметь отдельные лицензии | Offline DFIR/enrichment | Повышенный: optional module, не смешивать с ядром без аудита. |
| Ansible | Версия control node/deployment image | GPL-3.0-or-later | Installation/deployment automation | Средний: toolchain, не linked runtime. |
| PowerShell | Windows PowerShell / PowerShell 7 version | Компонент ОС или MIT для PowerShell Core | Windows collectors/deployment scripts | Низкий/средний: зависит от среды заказчика. |
| Playwright | Release tooling version | Apache-2.0 | Browser smoke/screenshots | Низкий: test/release tooling, не runtime ядро. |
| Telegram bot dependencies | Python environment profile | По pip SBOM конкретного профиля | Уведомления/operator workflow | Средний: Telegram runtime остается Python-исключением. |
| Pollinations/OpenAI-compatible API integrations | External API terms | API terms, не OSS license | Optional AI helper/summaries | Средний: не включать ключи/API credentials в release. |
## 3. Rust crates из SBOM v0.2
| Crate | Версия | Лицензия | Назначение | Риск |
|---|---:|---|---|---|
| `anyhow` | `1.0.102` | MIT OR Apache-2.0 | Error handling | Низкий. |
| `clap` | `4.6.1` | MIT OR Apache-2.0 | CLI parsing | Низкий. |
| `chrono` | `0.4.44` | MIT OR Apache-2.0 | Date/time | Низкий. |
| `serde` | `1.0.228` | MIT OR Apache-2.0 | Serialization | Низкий. |
| `serde_json` | `1.0.150` | MIT OR Apache-2.0 | JSON | Низкий. |
| `serde_yaml` | `0.9.34+deprecated` | MIT OR Apache-2.0 | YAML config | Средний: crate deprecated, контролировать replacement path. |
| `reqwest` | `0.12.28` | MIT OR Apache-2.0 | HTTP client | Низкий/средний: проверить TLS transitive deps. |
| `rusqlite` | `0.32.1` | MIT | SQLite access | Низкий. |
| `regex` | `1.12.3` | MIT OR Apache-2.0 | Matching/rules | Низкий. |
| `sha2` | `0.10.9` | MIT OR Apache-2.0 | Hashing/checksums | Низкий. |
| `base64` | `0.22.1` | MIT OR Apache-2.0 | Encoding | Низкий. |
| `tiny_http` | `0.12.0` | MIT OR Apache-2.0 | Lightweight HTTP services | Низкий. |
| `url` | `2.5.8` | MIT OR Apache-2.0 | URL parsing | Низкий. |
| `tempfile` | `3.27.0` | MIT OR Apache-2.0 | Tests/temp files | Низкий, dev/test. |
## 4. Python и legacy exceptions
| Область | Версия / источник версии | Лицензия | Назначение | Риск |
|---|---|---|---|---|
| Telegram runtime | `requirements.txt`/venv заказчика | По pip SBOM | Telegram operator path | Средний: остается Python, но не ядро продукта. |
| OCR/content analysis | Python/system packages | По pip/dpkg SBOM | Optional OCR/text enrichment | Средний: Tesseract/Pillow/system deps проверить отдельно. |
| 1C/ETL/AI helpers | Python requirements конкретного профиля | По pip SBOM | Business data integration | Средний: отдельный прикладной слой. |
| Legacy fallbacks | Source tree, не primary runtime | По соответствующим deps | Rollback/reference behavior | Низкий/средний: явно маркировать как fallback. |
## 5. Release acceptance
Для audit package считается обязательным:
- наличие CycloneDX/SPDX SBOM как GitHub Release assets;
- `SHA256SUMS-v0.2.txt` и `SHA256SUMS-v0.2.txt.sig`;
- public key для проверки подписи;
- отсутствие live secrets/inventory/evidence в release assets;
- отдельная фиксация внешних сервисов по deployment profile заказчика.