Files
AWatch-rus/docs/PILOT_DEMO_SCENARIO_RU.md
T

197 lines
9.3 KiB
Markdown

# Pilot v1 Demo Scenario
Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу
Workforce Analytics + Security Analytics + Forensics без ложных заявлений о
SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion.
Демонстрация проводится только на обезличенных данных. Demo fixtures не
являются live ingestion и не подменяют промышленную настройку источников.
## Перед показом
1. Открыть `docs/DEMO_RUNBOOK_RU.md`.
2. Выполнить обязательный преддемо-прогрев.
3. Убедиться, что smoke-тест завершился с `ok=true`.
4. Открыть портал AWatch-rus.
5. Проверить, что данные загружены и главный вывод отображается первым.
6. Держать рядом итоговый Markdown-отчет или evidence pack.
## Руководитель
Экран: `Executive demo` / роль `Руководитель`.
Показать:
- блок `Главный вывод`;
- сводку руководителя;
- риски подразделений;
- карту рисков;
- итоговый управленческий Markdown-отчет.
Ценность:
- руководитель видит главный риск без чтения технических логов;
- видно, какое подразделение требует внимания;
- риск объясняется через активность, полноту данных и подтверждающие слои.
Честные ограничения:
- экран не является HR-оценкой сотрудника;
- вывод требует управленческой интерпретации;
- качество вывода зависит от свежести и полноты источников.
Что не заявлять:
- не говорить, что система автоматически принимает кадровые решения;
- не утверждать, что все события ИБ уже подтверждены как инциденты;
- не показывать техническую ИБ-детализацию как обязательную часть Executive View.
## Менеджер
Экран: `Manager demo` / роль `Менеджер`.
Показать:
- Workforce Dashboard;
- сравнение подразделений;
- ответственных;
- daily/weekly/monthly тренды;
- признаки перегрузки и недозагрузки;
- Markdown-отчет по управленческому срезу.
Ценность:
- менеджер видит загрузку подразделения и отклонения;
- можно отделить просадку активности от проблемы сбора данных;
- отчет можно передать руководителю без сырых событий.
Честные ограничения:
- это аналитика активности, а не автоматическая оценка эффективности;
- без корректного справочника подразделений часть данных может попасть в
категорию `Не привязано к подразделению`;
- точность зависит от настроенной политики рабочего времени.
Что не заявлять:
- не обещать готовую интеграцию со всеми HR/ERP-системами;
- не выдавать planned providers за реализованные collectors;
- не показывать security-only очередь расследований менеджеру.
## Безопасность
Экран: `Security demo` / роль `Безопасность`.
Показать:
- список рисков;
- UEBA Score v1;
- severity `low` / `medium` / `high` / `critical`;
- события безопасности, если источник доступен;
- кандидатов на проверку;
- pfSense readiness как `contract_only`.
Ценность:
- ИБ получает объяснимый риск-скоринг без ML/LLM;
- кандидаты на проверку отделены от управленческого Workforce Dashboard;
- pfSense показан честно как подготовленный контракт, а не как готовый SIEM.
Честные ограничения:
- UEBA v1 является rule-based моделью;
- pfSense readiness не означает production ingestion;
- риск является сигналом для проверки, а не автоматическим вердиктом.
Что не заявлять:
- не называть продукт SIEM;
- не утверждать, что pfSense ingestion уже работает;
- не говорить, что UEBA использует ML, LLM или внешние SaaS-модели.
## Расследования
Экран: `Forensics demo` / роль `Расследования`.
Показать:
- карточку расследования;
- timeline событий;
- связку `user / host / app / network event`;
- evidence package;
- экспорт Markdown-отчета.
Ценность:
- расследование собирает управляемый пакет материалов;
- timeline помогает объяснить, почему кандидат попал в проверку;
- отчет пригоден для ручного разбора ответственным сотрудником.
Честные ограничения:
- evidence package не является процессуальной экспертизой;
- скриншоты и доказательства в demo-контуре обезличены;
- окончательное решение принимает человек.
Что не заявлять:
- не говорить, что система сама доказывает нарушение;
- не показывать demo identifiers как реальные пользователи или хосты;
- не смешивать Forensics View с управленческим Workforce Dashboard.
## Администратор
Экран: `Admin demo` / роль `Админ`.
Показать:
- техническую готовность;
- полноту данных;
- качество сбора;
- состояние контрактов;
- server-side role gates;
- статус ClickHouse или понятный fallback, если источник недоступен.
Ценность:
- эксплуатация понимает, можно ли доверять текущей витрине;
- видны ошибки сбора и устаревшие данные;
- есть проверочный путь перед пилотным показом.
Честные ограничения:
- admin view не заменяет полноценный NOC/SIEM;
- часть источников может быть в readiness/contract-only статусе;
- эксплуатационные выводы требуют регулярной проверки smoke-тестами.
Что не заявлять:
- не обещать автоматическое восстановление всех источников;
- не скрывать fallback-режимы;
- не утверждать готовность planned/future providers.
## Evidence Pack
Демонстрационные материалы:
- [demo-сценарий руководителя](demo/DEMO_SCENARIO_EXECUTIVE_RU.md);
- [demo-сценарий ИБ](demo/DEMO_SCENARIO_SECURITY_RU.md);
- [demo-сценарий расследований](demo/DEMO_SCENARIO_FORENSICS_RU.md);
- [приемочный checklist demo-pack](demo/DEMO_PACK_ACCEPTANCE_CHECKLIST_RU.md);
- [demo-seed-data.json](fixtures/pilot-v1-demo/demo-seed-data.json);
- [executive-summary.md](fixtures/pilot-v1-demo/evidence-pack/executive-summary.md);
- [security-technical-summary.md](fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md);
- [investigation-report.md](fixtures/pilot-v1-demo/evidence-pack/investigation-report.md);
- [investigation-contract.json](fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json);
- [пример итогового отчета](DEMO_REPORT_EXAMPLE_RU.md);
- [ценность пилота для заказчика](PILOT_VALUE_PROPOSITION_RU.md).
Все материалы demo-only. Для сетевых примеров используются только RFC 5737
адреса `192.0.2.0/24`, `198.51.100.0/24`, `203.0.113.0/24`.
## Финальный тезис
AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ,
расследования, ролевые ограничения и честный readiness-слой для будущих
интеграций. Это не SIEM, не классический DLP и не ML-платформа.