# AW-rus: корпоративный мониторинг активности и DLP-контур ## Executive Summary **AW-rus** — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания. Решение ориентировано на компании сегмента **SMB** и **mid-market**, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи: - мониторинга активности пользователей в Windows и Linux; - выявления событий, потенциально связанных с утечкой данных; - учета рабочего времени и активности в RDP-сессиях; - визуализации данных для ИБ, руководства и операционных команд; - быстрого развертывания без тяжелого агентского ПО и vendor lock-in. ### Позиционирование AW-rus — это **корпоративная система мониторинга активности с DLP-функциями**, которая занимает нишу между: - простыми табельными/тайм-трекерными продуктами без ИБ-контроля; - тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения. ### Ключевое отличие - **Open-source база**: нет жесткой привязки к вендору. - **Легкий агентский слой**: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов. - **Гибкая настройка**: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию. - **Полная русификация**: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу. ### Целевая аудитория - компании от **25 до 500+ рабочих мест**; - организации с удаленными сотрудниками и RDP-сценариями; - предприятия с 1С, бухгалтерией, HR и ИБ-контролем; - компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов. --- ## Основные возможности ## 1. DLP-мониторинг AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных: - **clipboard monitoring** — контроль буфера обмена; - **print monitoring** — контроль печати; - **file operations** — мониторинг файловых операций; - **browser monitoring** — события браузеров и web-активности; - **outgoing email monitoring** — контроль исходящей почты; - **endpoint signals** — единый поток сигналов для разборов, правил и отчетности. ### Что это дает бизнесу - раннее обнаружение рискованных действий; - прозрачность действий сотрудников при работе с чувствительной информацией; - возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом. ## 2. Enforcement Помимо мониторинга, система поддерживает контур **enforcement**: - блокировка или ограничение **USB-сценариев**; - блокировка или ограничение **печати**; - контроль и ограничение **clipboard-сценариев**; - управление реакцией через правила и действия. Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”. ## 3. Мониторинг браузеров с категоризацией Система поддерживает: - мониторинг браузерной активности; - категоризацию доменов и рабочих сценариев; - разделение на рабочую, нейтральную и потенциально рискованную активность; - использование данных в отчетах, дешбордах и правилах. ## 4. Мониторинг исходящей почты AW-rus может выявлять события, связанные с исходящей почтой: - факт отправки; - контекст пользователя и хоста; - использование в DLP-пайплайне и ИБ-разборе. ## 5. Учет рабочего времени Решение поддерживает учет фактической активности: - активность в **RDP-сессиях**; - данные по пользователям и сессиям; - ежедневные и почасовые агрегаты; - HTML/CSV/JSON-отчеты; - управленческие Grafana-дешборды по активности пользователей. Практически это означает, что компания получает не “формальное время входа”, а данные о **реальной активности в рабочем контуре**. ## 6. Интеграция с 1С Для сред с 1С решение поддерживает отдельный аналитический слой: - Grafana-дешборды по данным 1С; - интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С; - использование для HR, бухгалтерии, ИБ и управленческой отчетности. ## 7. Linux-поддержка AW-rus рассчитан не только на Windows-среду: - поддерживается Linux-серверный контур; - есть поддержка сценариев удаленной работы; - возможен аудит и логирование **SSH-активности**; - решение подходит для смешанных Windows/Linux-инфраструктур. ## 8. Интеграция с pfSense AW-rus можно встроить в сетевой и ИБ-контур организации: - интеграция с **pfSense**; - визуализация логов и инфраструктурных событий; - использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki. --- ## Архитектура и компоненты AW-rus построен как **трехуровневая архитектура**. ## 1. Уровень сбора ### Windows-коллекторы На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе: - сбор активности окон; - сбор AFK-статуса; - сбор RDP session activity; - сбор DLP endpoint signals; - сбор browser/domain activity; - сбор file operations; - сбор исходящей почты и дополнительных сигналов. Преимущество такого подхода: - легкий агентский слой; - простое сопровождение; - высокая прозрачность логики; - отсутствие тяжелого проприетарного бинарного агента как обязательного элемента. ## 2. Уровень хранения и обработки ### Linux-сервер AW-rus Серверный контур разворачивается на Linux и включает: - **ActivityWatch Server** как базовый контур приема событий; - серверные сервисы аналитики и API; - DLP policy engine; - DLP case management; - worktime API; - export-пайплайны в InfluxDB/Grafana; - генерацию compliance и forensic-артефактов. ### Что важно уточнить Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД: - **InfluxDB** для временных рядов и Grafana-дешбордов; - **PostgreSQL / MSSQL** в интеграционных сценариях, например для 1С; - дополнительные ИБ и отчетные контуры по мере развития решения. То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании. ## 3. Уровень визуализации и мониторинга Используется современный стек визуализации: - **Grafana** для управленческих и ИБ-дешбордов; - **Prometheus** и related monitoring stack для операционного мониторинга; - дополнительные интеграции с логовым и сетевым контуром. --- ## Преимущества перед конкурентами ## 1. Open-source база - нет vendor lock-in; - прозрачная архитектура; - высокая кастомизируемость; - контроль над развитием продукта внутри компании или подрядчика. ## 2. Легкий агент Во многих коммерческих DLP-решениях агент: - тяжелый; - чувствителен к обновлениям ОС; - сложен в сопровождении; - заметно влияет на рабочие станции. В AW-rus агентский слой сделан легче: - PowerShell-коллекторы; - меньше технологической инерции; - быстрее адаптация под конкретные процессы компании. ## 3. Гибкая DLP-политика Логика правил и действий может быть адаптирована под реальные бизнес-процессы: - JSON-based rules; - кастомные workflow; - управляемые реакции и дешборды; - возможность быстро менять политику без полной замены системы. ## 4. Полная русификация Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто: - русифицированный Web UI; - русифицированные Grafana-дешборды; - документация и runbook’и на русском языке. ## 5. Linux-поддержка Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для: - DevOps/IT-команд; - удаленных Linux-пользователей; - инфраструктурных подразделений; - гибридных компаний. ## 6. Низкая стоимость владения По сравнению с enterprise DLP-классом AW-rus потенциально позволяет: - снизить лицензирование на **40–70%**; - сократить стоимость пилота и внедрения; - уменьшить зависимость от платных vendor-specific модулей; - масштабировать систему без кратного роста лицензионной нагрузки. Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта. ## 7. Быстрое развертывание За счет связки **Ansible + PowerShell** типовой пилот можно запускать быстро: - пилотная зона — от **1–2 рабочих дней**; - расширение на новый сегмент — без ручной пересборки архитектуры; - повторяемый deployment без “магии в голове внедренца”. --- ## Сценарии использования ## Защита от утечек данных Подходит для компаний, где нужно: - видеть попытки небезопасной передачи данных; - контролировать печать, буфер обмена, файловые операции и email; - внедрять не только мониторинг, но и policy-driven enforcement. ## Мониторинг продуктивности Решение позволяет: - видеть реальную активность пользователей; - анализировать работу по дням, часам и пользователям; - строить прозрачные управленческие отчеты. ## Комплаенс и 152-ФЗ Для российских организаций это особенно важно: - формирование контуров контроля доступа и действий; - накопление артефактов для внутренних разборов; - поддержка compliance-отчетности; - возможность встроить продукт в регламент по защите персональных данных. ## Интеграция с 1С для HR и бухгалтерии Компании, где 1С — ключевая система, получают: - отдельный слой аналитики; - мониторинг рабочих сценариев вокруг 1С; - данные для HR, ИБ и руководителей. ## Мониторинг удаленных сотрудников Особенно актуально для: - RDP-хостов; - распределенных филиалов; - гибридного формата работы; - аутсорсинговых и бэк-офисных подразделений. --- ## Технические требования ## Клиентская часть - Windows 10 / 11; - терминальные/RDP-сценарии; - PowerShell-совместимая среда; - возможность разворачивать scheduled tasks и агентские скрипты. ## Серверная часть - Linux, предпочтительно **Debian / Ubuntu**; - выделенный сервер или VM под AW-rus; - сетевой доступ до клиентского контура; - базовый эксплуатационный контур Linux-сервисов. ## Аналитика и мониторинг - **InfluxDB** для временных рядов; - **Grafana** для дешбордов; - **Prometheus** и/или смежный monitoring stack; - при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники. ## Инфраструктура - Docker или контейнерный/VM-контур для мониторингового стека; - Ansible для повторяемого deployment; - возможность сетевых интеграций с pfSense и инфраструктурными сервисами. --- ## Уровни зрелости продукта Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости. ## Phase 1: Базовый мониторинг **Реализовано** - мониторинг оконной активности; - базовая визуализация в ActivityWatch; - базовый operational stack. ## Phase 2: DLP endpoint monitoring **Реализовано** - endpoint signals; - browser monitoring; - file operations; - базовая DLP-корреляция; - DLP dashboards. ## Phase 2.5: Enforcement **Реализовано** - policy-driven блокировки и ограничения; - контур правил и реакций; - практический enforcement layer. ## Phase 3: Email monitoring **Реализовано** - мониторинг исходящей почты; - включение email-событий в DLP-контур. ## Roadmap развития Следующие логичные направления развития: - расширение каталогов DLP-классификации; - развитие кейс-менеджмента и цепочки доказательств; - более глубокая интеграция с SIEM/SOAR; - расширение Linux endpoint coverage; - advanced analytics для руководства и ИБ. --- ## Стоимость и ROI ## Почему экономически это интересно Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по: - стоимости внедрения; - стоимости сопровождения; - закрытости интеграций; - цене масштабирования; - необходимости использовать проприетарную экосистему. AW-rus снижает эти расходы за счет: - open-source базы; - отсутствия жесткой лицензионной модели на ядро платформы; - легких агентов; - повторяемой автоматизации; - возможности доработки под клиента без полной смены продукта. ## Пример экономического эффекта Для SMB/mid-market сценариев типичный эффект может выражаться в: - сокращении TCO на **40–70%** относительно классических enterprise DLP; - запуске пилота без многомесячного проекта; - более быстром выходе на прикладную пользу для ИБ и руководства. ## Быстрый ROI ROI достигается быстрее, если компании критичны: - контроль удаленных сотрудников; - защита от утечек; - прозрачность работы в RDP/офисных контурах; - аналитика для ИБ и управленцев в единой системе. --- ## Поддержка и обучение ## Документация Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами. ## Community и open-source подход Open-source база дает: - прозрачность развития; - гибкость интеграций; - возможность не зависеть от закрытого vendor roadmap. ## Кастомизация AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика: - категории; - DLP-политики; - отчеты; - дешборды; - интеграции с 1С, pfSense и внутренними системами. --- ## Контакты и следующий шаг ## Как начать Оптимальный путь внедрения: 1. определить пилотный контур; 2. выбрать 1–2 бизнес-сценария с быстрым эффектом; 3. развернуть серверный контур и пилотную группу клиентов; 4. согласовать дешборды, правила и роли пользователей; 5. перейти к промышленному расширению. ## Demo и пилот Рекомендуемый формат старта: - demo-сессия для бизнеса и ИБ; - пилот на ограниченной группе пользователей; - оценка эффекта на реальных данных компании; - решение о масштабировании на всю организацию. ## Визуальная презентация Для демонстрации живых интерфейсов и dashboard'ов используйте: - [docs/PRESENTATION_RU.md](docs/PRESENTATION_RU.md) В документ уже включены скриншоты: - управленческого dashboard по активности пользователей в RDP; - технического DLP/ИБ dashboard; - управленческого ИБ dashboard; - обзорного DLP dashboard; - экранов AW-rus с activity summary и raw DLP bucket. ## Что получает заказчик на первом этапе - работающий мониторинговый контур; - дешборды для руководства и ИБ; - DLP-сигналы и кейсы; - отчеты по активности и рабочему времени; - понятную основу для дальнейшего развития. --- ## Краткий вывод AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен: - контроль активности; - DLP-подход; - русскоязычный интерфейс; - Linux- и RDP-ориентированная архитектура; - внятная экономика внедрения; - отсутствие vendor lock-in. Для SMB и mid-market это особенно сильное сочетание: **реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов**.