# Demo Scenario: Расследования Цель: показать, как AWatch-rus собирает контекст проверки и Markdown-отчет по кандидату без утверждения, что система автоматически доказывает нарушение. Данные: только demo evidence pack: `docs/fixtures/pilot-v1-demo/evidence-pack/`. ## Что показывать - роль `Расследования`; - событие-кандидат; - контекст `user / host / app / network event`; - timeline; - evidence package; - Markdown-отчет расследования. ## Порядок показа 1. Выбрать роль `Расследования`. 2. Открыть кандидата `sec-demo-004` или соответствующую карточку проверки. 3. Показать контекст: demo user, demo host, приложение и сетевой readiness признак. 4. Показать timeline: активность, UEBA signal, network readiness, review step. 5. Открыть evidence package: `docs/fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json`. 6. Показать Markdown-отчет: `docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`. 7. Завершить выводом: решение принимает человек, система фиксирует контекст и материалы для проверки. ## Какие выводы делать - Forensics View помогает собрать проверяемый пакет материалов. - Timeline объясняет, почему кандидат попал в ручную проверку. - Evidence package связывает события без публикации персональных данных. - Markdown export пригоден для внутреннего разбора и передачи ответственному сотруднику. ## Какие вопросы ожидать | Вопрос заказчика | Ответ | | --- | --- | | Это юридическая экспертиза? | Нет. Это внутренний evidence package для ручного расследования. | | Система доказывает нарушение? | Нет. Она показывает контекст и причины для проверки. | | Где реальные ФИО и хосты? | В demo-pack их нет. Используются только synthetic identifiers. | | Можно ли экспортировать отчет? | Да, в проекте есть Markdown-отчет и demo-пример отчета. | | Сетевой признак означает реальный pfSense ingestion? | Нет. В demo-pack это readiness/contract-only пример. | ## Границы демонстрации - Не показывать реальные evidence/screenshots. - Не обещать процессуальную доказательную силу отчета. - Не утверждать, что network readiness равен production ingestion. - Не добавлять во время показа новые источники или collectors.