# Customer Discovery Questions Вопросы нужны до пилота, чтобы не показывать AWatch-rus в отрыве от реальных управленческих, ИБ и эксплуатационных задач заказчика. ## Директор - Какой главный управленческий вопрос должен закрыть пилот через 30 дней? - Какие подразделения или процессы сейчас вызывают больше всего вопросов по активности, загрузке или прозрачности работы? - Какие выводы руководитель хочет видеть ежедневно, еженедельно и по итогам пилота? - Что будет считаться доказательством ценности: снижение ручного контроля, выявленные пробелы, отчетность, управляемость, экономия времени? - Кто принимает решение о масштабировании после пилота? - Какие темы нельзя показывать в демо руководителю без отдельного согласования с ИБ или юристами? ## Руководитель подразделения - Какие команды, роли или группы надо сравнивать между собой? - Какие рабочие приложения считаются основными для подразделения? - Какие признаки перегрузки и недозагрузки действительно важны для руководителя? - Какие периоды считать рабочим временем, удаленной работой и допустимой внеурочной активностью? - Как трактовать низкую активность: простой, встреча, выездная работа, отсутствие данных или реальная проблема? - Какие рекомендации руководитель готов принимать к исполнению после отчета? ## ИБ - Какие типы кандидатов на проверку наиболее полезны для первого пилота? - Какие reason codes UEBA Score v1 должны быть понятны аналитику ИБ? - Какие события нельзя показывать бизнес-ролям по умолчанию? - Какой порядок ручной проверки incident candidate считается приемлемым? - Какие ограничения evidence package нужно указать заранее? - Нужно ли показывать pfSense readiness как `contract_only`, или этот блок лучше скрыть из демонстрации до появления ingestion? - Какие DLP/SIEM/EDR claims недопустимы в коммуникации с заказчиком? ## ИТ - Где будет развернут портал: отдельный сервер, VM, контейнер или существующий контур? - Какие ОС и версии должны быть покрыты в пилоте? - Какие рабочие станции или серверы можно подключить первой волной? - Какой способ доступа к порталу допустим: VPN, reverse proxy, внутренний FQDN, отдельная учетная запись? - Кто управляет TLS, DNS, firewall rules и резервным копированием? - Какие ограничения есть на установку агента, запуск служб и outbound traffic? - Какой порядок отката считается безопасным? ## Эксплуатация - Кто смотрит health, smoke и журналы во время пилота? - Какие симптомы считать инцидентом эксплуатации: stale data, degraded reports, недоступность портала, рост ошибок сбора? - Какой допустимый RTO и RPO для пилотного стенда? - Где хранить runbooks и кому разрешено выполнять restart или rollback? - Как фиксировать замечания после демонстрации и кто закрывает каждое замечание? - Какая периодичность контрольного отчета нужна: ежедневно, два раза в неделю или по запросу?