# Executive Action Center Executive Action Center преобразует существующую аналитику AWatch-rus в конкретные управленческие действия. ## Назначение Модуль отвечает на вопросы: - что рекомендуется сделать; - насколько это срочно; - кому адресовано действие; - почему система предлагает именно это действие. Action Center не выполняет действия автоматически. Он не блокирует пользователей, не меняет политики и не является DLP/EDR/SIEM. ## Контракт действия ```json { "priority": "high", "title": "Проверить подразделение с низким индексом активности", "summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки", "owner_role": "manager", "recommended_deadline": "24h", "reason_codes": [ "LOW_WORKFORCE_KPI", "HIGH_REMOTE_ACTIVITY" ], "evidence": [ "Workforce KPI ниже целевого уровня: 62%", "Рост удаленных сессий влияет на управленческий риск" ] } ``` ## API Endpoint: ```text GET /api/actions ``` Поддерживается role filtering через `role` query parameter или `X-AWatch-Role` header. `/api/reports` дополнительно содержит: ```json { "recommended_actions": [] } ``` ## Уровни приоритета - `low` - наблюдение, контроль на следующем регулярном срезе; - `medium` - требуется плановая проверка; - `high` - требуется действие в течение 24 часов; - `critical` - требуется срочная ручная проверка, обычно до 4 часов. ## Rule-based правила | Reason code | Сигнал | Рекомендуемое действие | Адресат | |---|---|---|---| | `LOW_WORKFORCE_KPI` | Workforce KPI ниже целевого уровня | Проверить подразделение с низким индексом активности | `manager` | | `HIGH_REMOTE_ACTIVITY` | Фактор удаленных сессий в explainability | Проверить причину роста удаленных сессий | `manager` | | `LOW_COVERAGE` | Низкое покрытие агентов или плохой SLA полноты данных | Проверить состояние агентов | `admin` | | `HIGH_UEBA` | Повышенный UEBA score | Передать данные в контур ИБ | `security` | | `HIGH_SECURITY_CORRELATION` | Высокая корреляция активности и ИБ-событий | Проверить связь активности и ИБ-событий | `security` | | `INCIDENT_CANDIDATE` | Есть кандидаты на проверку | Провести расследование кандидатов | `forensics` | | `RISK_NARRATIVE_HIGH` | Высокий Risk Narrative score | Назначить владельца корректирующих действий | `executive` | | `NORMAL_OBSERVATION` | Критичные правила не сработали | Продолжить наблюдение | `manager` | Все правила детерминированные. ML, LLM и прогнозные модели не используются. ## Ролевое отображение - `executive` видит управленческие, менеджерские и эксплуатационные действия; - `manager` видит действия для руководителя подразделения; - `security` видит действия ИБ и действия, которые нужно передать в расследование; - `forensics` видит действия расследований и связанные действия ИБ; - `admin` видит полный список. Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только после серверной фильтрации. ## Ограничения - Action Center является decision-support слоем, а не auto-remediation. - Рекомендации требуют ручной проверки ответственным контуром. - Модуль не подтверждает нарушение сам по себе. - pfSense остается `contract_only`, если ingestion отдельно не включен и не прошел приемку. - Planned/Future collectors не считаются реализованными источниками данных.