# Demo Report Example Пример итогового Markdown-отчета для демонстрации AWatch-rus Pilot v1. Источник: синтетический dataset `docs/fixtures/pilot-v1-demo/demo-seed-data.json`. Границы: отчет не содержит реальных сотрудников, IP-адресов, hostname, логинов, доменов, подразделений заказчика или событий безопасности. Все идентификаторы демонстрационные. ## Главный вывод В демонстрационном периоде зафиксирован рост операционного риска: снижение активности в одном подразделении совпало с ростом удаленных сессий, повышенным UEBA Score v1 и неполным покрытием агентами. Вывод требует ручной проверки ответственными ролями. Система не выполняет автоматическую блокировку, не меняет политики и не выносит окончательный вердикт. ## KPI | Показатель | Значение | Интерпретация | | --- | --- | --- | | Workforce KPI | `64%` | Ниже целевого уровня, требуется управленческий разбор. | | Confidence | `medium` | Данные пригодны для показа, но есть ограничение по покрытию. | | Agent coverage | `67%` | Ниже целевого уровня; один агент stale, один отсутствует. | | Remote sessions growth | `+200%` | Удаленные сессии выше демонстрационной базы. | | UEBA Score v1 | `82 / critical` | Кандидат требует ручной проверки ИБ. | ## Explainable KPI | Фактор | Вклад | Объяснение | | --- | --- | --- | | Полезная активность | `+28` | Рабочие приложения присутствуют в дневном периоде. | | Простой | `-9` | Есть периоды низкой активности в рабочее время. | | Удаленные сессии | `-11` | Число удаленных сессий выросло относительно демонстрационной базы. | | Полнота данных | `-7` | Покрытие агентами ниже целевого уровня. | Индекс активности не является автоматической оценкой сотрудника. Он показывает управленческий сигнал, который нужно интерпретировать вместе с покрытием данных и контекстом подразделения. ## Risk Narrative Уровень риска: `high`. Risk score: `78`. Почему система так считает: - Workforce KPI ниже целевого уровня; - есть рост удаленных сессий; - UEBA Score v1 повышен до `critical` на демонстрационном кандидате; - покрытие агентами ниже целевого уровня; - есть incident candidate для ручной проверки. Ограничения: - Risk Narrative является rule-based выводом; - UEBA Score v1 не использует ML/LLM; - pfSense readiness остается `contract_only`; - demo dataset не является production ingestion. ## Recommended Actions | Priority | Action | Owner role | Deadline | Reason codes | | --- | --- | --- | --- | --- | | `high` | Проверить подразделение с низким индексом активности | `manager` | `24h` | `LOW_WORKFORCE_KPI`, `HIGH_REMOTE_ACTIVITY` | | `high` | Передать кандидата в контур ИБ | `security` | `24h` | `HIGH_UEBA`, `INCIDENT_CANDIDATE` | | `high` | Проверить покрытие агентами | `admin` | `24h` | `LOW_COVERAGE` | ## Evidence - Demo dataset: `docs/fixtures/pilot-v1-demo/demo-seed-data.json`. - Executive summary: `docs/fixtures/pilot-v1-demo/evidence-pack/executive-summary.md`. - Security technical summary: `docs/fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md`. - Investigation report: `docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`. ## Итог AWatch-rus показывает руководителю главный риск, ИБ - объяснимого кандидата на проверку, расследованиям - evidence package, эксплуатации - проблему покрытия данных. Все выводы требуют ручного подтверждения ответственными ролями.