Цель Проверить, почему UEBA на реальном DetMir-контуре показывает: severity = critical и определить: True Positive или False Positive или Insufficient Context Без изменения алгоритма. Без изменения весов. Без изменения правил. Контекст После выполнения: TASK_014_DEPLOYMENT_DRIFT_REMEDIATION все production validation проверки проходят. Остался единственный существенный риск: UEBA показывает critical До расширения пилота необходимо понять: это реальная аномалия; шумное правило; недостаток данных; некорректная корреляция. Важные ограничения Запрещено: менять UEBA score calculation; менять severity thresholds; менять weights; менять Risk Narrative; менять Action Center; отключать правила; подгонять результат под ожидаемый; коммитить реальные данные пользователей; коммитить реальные логины; коммитить реальные hostname; коммитить реальные IP; коммитить реальные события. Что проверить 1. UEBA Evidence Chain Для текущего critical определить: какие rule triggers сработали; какие signals участвовали; какие evidence использованы; какие severity contributors внесли вклад; какой итоговый score. Создать обезличенную сводку. Пример: Signal A → +20 Signal B → +15 Signal C → +30 Coverage penalty → +10 Final score → 75 Без реальных данных. 2. Explainability Consistency Проверить согласованность: UEBA ↓ Risk Narrative ↓ Recommended Actions Ответить: совпадают ли причины; нет ли противоречий; нет ли отсутствующих evidence. 3. False Positive Review Проверить: есть ли признаки нормальной активности, интерпретированной как риск; есть ли тестовые данные; есть ли временные всплески; есть ли проблемы с покрытием данных. Классифицировать: Likely True Positive Likely False Positive Needs Investigation 4. Coverage Review Проверить: agent coverage; bucket freshness; missing telemetry; stale data; delayed ingestion. Определить: могли ли проблемы покрытия искусственно поднять severity. 5. Executive Review Impact Ответить: можно ли сейчас безопасно показывать текущий critical руководителю. Статусы: Ready For Executive Demo Needs Security Review First Insufficient Confidence 6. Security Review Impact Ответить: можно ли считать critical: Operational Risk Security Risk Unknown с текущими данными. 7. Performance / Stability Check Проверить: не является ли critical следствием ошибки runtime; нет ли исключений; нет ли поврежденных данных; нет ли дублирования событий; нет ли бесконечного накопления evidence. Что создать Создать документ: docs/UEBA_CRITICAL_REVIEW_RU.md Структура: # UEBA Critical Evidence Review ## Executive Summary ## Scope ## Current Severity ## Evidence Summary ## Signal Contributions ## Coverage Assessment ## Explainability Consistency ## False Positive Analysis ## Security Interpretation ## Executive Interpretation ## Classification True Positive False Positive Needs Investigation ## Risks ## Recommendations ## Conclusion Допустимые изменения Разрешено: документация; audit notes; anonymized summaries; validation scripts; дополнительные проверки. Нежелательно: любые изменения алгоритмов. Если найден дефект алгоритма: не исправлять. Создать recommendation. Проверки Выполнить: cargo fmt --all --check cargo clippy --all-targets --all-features -- -D warnings cargo test --all cargo build --release node scripts/deployment-readiness-smoke.mjs node scripts/pilot-validation-smoke.mjs AWATCH_PORTAL_SMOKE_URL=http://127.0.0.1:8720 node scripts/awatch-production-hardening-smoke.mjs AWATCH_BROWSER_SMOKE_URL=http://127.0.0.1:8720/portal/ node scripts/browser-conformance-smoke.mjs Выполнить: git diff --check и sensitive scan. Критерии приемки Задача выполнена если: создан docs/UEBA_CRITICAL_REVIEW_RU.md; выполнен анализ evidence; определены contributors; выполнена false positive review; выполнена coverage review; определен статус executive readiness; определен статус security readiness; персональные данные не попали в git; алгоритм UEBA не изменен; все проверки проходят. ## Выполнение Дата выполнения: 2026-06-07. Статус: выполнено. Создан документ: ```text docs/UEBA_CRITICAL_REVIEW_RU.md ``` Итоговая классификация: ```text Needs Investigation ``` Краткий вывод: * UEBA `critical` подтвержден как фактический rule-based результат текущих входных сигналов. * `critical` не подтвержден как доказанный инцидент ИБ. * Главный вклад дают Workforce signals и baseline/history, а не DLP, network, time или application anomaly. * Нулевое agent coverage и low KPI confidence не позволяют безопасно трактовать текущий score как true positive. * Алгоритм, weights, thresholds, Risk Narrative и Action Center не менялись. * Реальные пользователи, hostname, IP, логины, подразделения, события и forensic payload в Git не добавлялись. Статусы: ```text Executive readiness: Insufficient Confidence Security interpretation: Operational Risk confirmed; Security Risk unknown ```