# AWatch-rus: руководство оператора Статус: подготовительный документ для эксплуатации и пакета реестра российского ПО. Публичное имя: `AWatch-rus`. Техническая база и репозиторий: `AWatch-rus`. ## 1. Роль оператора Оператор использует AWatch-rus для ежедневного контроля состояния контура, просмотра dashboards, разбора инцидентов и проверки доказательств. Оператор не администрирует firewall, VPN, базовые системные сервисы и секреты. Эти действия относятся к администратору. ## 2. Основной вход Основной пользовательский вход: - web-портал AWatch-rus; - Grafana dashboards; - Telegram-уведомления и команды, если они включены в контуре. Портал является первичной операторской поверхностью. Grafana используется для графиков, исторических срезов и детальной аналитики. ## 3. Ежедневная проверка Оператор проверяет: 1. Общий статус контура. 2. Наличие активных предупреждений. 3. Состояние DLP/ИБ-инцидентов. 4. Актуальность графиков Grafana. 5. Наличие свежих worktime/session данных. 6. Наличие evidence для инцидентов, где оно ожидается. Зеленое состояние означает: - сервисы доступны; - fresh/stale/dead семантика не показывает активного отказа; - current SLO sample OK; - Grafana не показывает stale mandatory panels; - нет failed units, требующих вмешательства. ## 4. Раздел `Инциденты ИБ` В этом разделе отображаются события, связанные с DLP/ИБ-контролем: - DLP incident metadata; - severity/status; - источник события; - время события; - evidence metadata; - screenshot preview/download, если evidence доступно; - ссылки на Grafana dashboards. Этот раздел не должен использоваться как общий каталог всех технических событий. Он предназначен для инцидентов и доказательной аналитики. ## 5. Работа с доказательствами Если у инцидента есть доказательство: 1. Открыть запись инцидента. 2. Проверить наличие блока `Доказательства`. 3. Открыть preview. 4. При необходимости скачать файл. 5. Убедиться, что в audit зафиксирован просмотр. Оператор не должен: - открывать evidence по прямому пути на сервере; - пересылать screenshots в публичные каналы; - удалять evidence без отдельного решения администратора/владельца; - трактовать screenshot как юридически неизменяемое доказательство без отдельного регламента. ## 6. Grafana Grafana используется для: - DLP/ИБ обзора; - worktime и RDP активности; - управленческих графиков; - проверки исторических трендов; - сверки данных портала. Если портал показывает инцидент, а Grafana не показывает ожидаемый график, оператор передает администратору: - название dashboard; - время проверки; - affected panel; - ожидаемое и фактическое поведение. ## 7. Telegram Telegram bot используется как канал уведомлений и операторских команд. Важно: - Telegram runtime остается Python; - Rust используется для backend helpers; - Telegram не является единственным источником истины; - при расхождении Telegram и портала приоритет у портала/status checks. ## 8. Когда звать администратора Эскалация нужна, если: - портал недоступен; - Grafana не авторизует или dashboards пустые; - evidence preview не открывается; - upload/view/download audit не пишется; - SLO current sample FAIL; - появились failed systemd units; - Windows collectors не дают свежих данных; - инцидент требует удаления/ретенции/экспорта evidence. ## 9. Ограничения AWatch-rus помогает контролировать и расследовать события, но не заменяет: - юридический аудит; - сертифицированную СЗИ; - EDR/XDR; - полноценную SIEM; - утвержденный регламент обработки персональных данных. ## 10. Связанные документы - `docs/ADMIN_GUIDE_RU.md` - `docs/GRAFANA_DASHBOARDS_RU.md` - `docs/THREAT_MODEL_RU.md` - `docs/dlp-security-functional-spec-ru.md`