Files
AWatch-rus/SALES_OVERVIEW_RU.md
T

502 lines
23 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# AW-rus: корпоративный мониторинг активности и DLP-контур
## Executive Summary
**AW-rus** — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания.
Решение ориентировано на компании сегмента **SMB** и **mid-market**, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи:
- мониторинга активности пользователей в Windows и Linux;
- выявления событий, потенциально связанных с утечкой данных;
- учета рабочего времени и активности в RDP-сессиях;
- визуализации данных для ИБ, руководства и операционных команд;
- быстрого развертывания без тяжелого агентского ПО и vendor lock-in.
### Позиционирование
AW-rus — это **корпоративная система мониторинга активности с DLP-функциями**, которая занимает нишу между:
- простыми табельными/тайм-трекерными продуктами без ИБ-контроля;
- тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения.
### Ключевое отличие
- **Open-source база**: нет жесткой привязки к вендору.
- **Легкий агентский слой**: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов.
- **Гибкая настройка**: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию.
- **Полная русификация**: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу.
### Целевая аудитория
- компании от **25 до 500+ рабочих мест**;
- организации с удаленными сотрудниками и RDP-сценариями;
- предприятия с 1С, бухгалтерией, HR и ИБ-контролем;
- компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов.
---
## Основные возможности
## 1. DLP-мониторинг
AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных:
- **clipboard monitoring** — контроль буфера обмена;
- **print monitoring** — контроль печати;
- **file operations** — мониторинг файловых операций;
- **browser monitoring** — события браузеров и web-активности;
- **outgoing email monitoring** — контроль исходящей почты;
- **endpoint signals** — единый поток сигналов для разборов, правил и отчетности.
### Что это дает бизнесу
- раннее обнаружение рискованных действий;
- прозрачность действий сотрудников при работе с чувствительной информацией;
- возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом.
## 2. Enforcement
Помимо мониторинга, система поддерживает контур **enforcement**:
- блокировка или ограничение **USB-сценариев**;
- блокировка или ограничение **печати**;
- контроль и ограничение **clipboard-сценариев**;
- управление реакцией через правила и действия.
Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”.
## 3. Мониторинг браузеров с категоризацией
Система поддерживает:
- мониторинг браузерной активности;
- категоризацию доменов и рабочих сценариев;
- разделение на рабочую, нейтральную и потенциально рискованную активность;
- использование данных в отчетах, дешбордах и правилах.
## 4. Мониторинг исходящей почты
AW-rus может выявлять события, связанные с исходящей почтой:
- факт отправки;
- контекст пользователя и хоста;
- использование в DLP-пайплайне и ИБ-разборе.
## 5. Учет рабочего времени
Решение поддерживает учет фактической активности:
- активность в **RDP-сессиях**;
- данные по пользователям и сессиям;
- ежедневные и почасовые агрегаты;
- HTML/CSV/JSON-отчеты;
- управленческие Grafana-дешборды по активности пользователей.
Практически это означает, что компания получает не “формальное время входа”, а данные о **реальной активности в рабочем контуре**.
## 6. Интеграция с 1С
Для сред с 1С решение поддерживает отдельный аналитический слой:
- Grafana-дешборды по данным 1С;
- интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С;
- использование для HR, бухгалтерии, ИБ и управленческой отчетности.
## 7. Linux-поддержка
AW-rus рассчитан не только на Windows-среду:
- поддерживается Linux-серверный контур;
- есть поддержка сценариев удаленной работы;
- возможен аудит и логирование **SSH-активности**;
- решение подходит для смешанных Windows/Linux-инфраструктур.
## 8. Интеграция с pfSense
AW-rus можно встроить в сетевой и ИБ-контур организации:
- интеграция с **pfSense**;
- визуализация логов и инфраструктурных событий;
- использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki.
---
## Архитектура и компоненты
AW-rus построен как **трехуровневая архитектура**.
## 1. Уровень сбора
### Windows-коллекторы
На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе:
- сбор активности окон;
- сбор AFK-статуса;
- сбор RDP session activity;
- сбор DLP endpoint signals;
- сбор browser/domain activity;
- сбор file operations;
- сбор исходящей почты и дополнительных сигналов.
Преимущество такого подхода:
- легкий агентский слой;
- простое сопровождение;
- высокая прозрачность логики;
- отсутствие тяжелого проприетарного бинарного агента как обязательного элемента.
## 2. Уровень хранения и обработки
### Linux-сервер AW-rus
Серверный контур разворачивается на Linux и включает:
- **ActivityWatch Server** как базовый контур приема событий;
- серверные сервисы аналитики и API;
- DLP policy engine;
- DLP case management;
- worktime API;
- export-пайплайны в InfluxDB/Grafana;
- генерацию compliance и forensic-артефактов.
### Что важно уточнить
Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД:
- **InfluxDB** для временных рядов и Grafana-дешбордов;
- **PostgreSQL / MSSQL** в интеграционных сценариях, например для 1С;
- дополнительные ИБ и отчетные контуры по мере развития решения.
То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании.
## 3. Уровень визуализации и мониторинга
Используется современный стек визуализации:
- **Grafana** для управленческих и ИБ-дешбордов;
- **Prometheus** и related monitoring stack для операционного мониторинга;
- дополнительные интеграции с логовым и сетевым контуром.
---
## Преимущества перед конкурентами
## 1. Open-source база
- нет vendor lock-in;
- прозрачная архитектура;
- высокая кастомизируемость;
- контроль над развитием продукта внутри компании или подрядчика.
## 2. Легкий агент
Во многих коммерческих DLP-решениях агент:
- тяжелый;
- чувствителен к обновлениям ОС;
- сложен в сопровождении;
- заметно влияет на рабочие станции.
В AW-rus агентский слой сделан легче:
- PowerShell-коллекторы;
- меньше технологической инерции;
- быстрее адаптация под конкретные процессы компании.
## 3. Гибкая DLP-политика
Логика правил и действий может быть адаптирована под реальные бизнес-процессы:
- JSON-based rules;
- кастомные workflow;
- управляемые реакции и дешборды;
- возможность быстро менять политику без полной замены системы.
## 4. Полная русификация
Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто:
- русифицированный Web UI;
- русифицированные Grafana-дешборды;
- документация и runbook’и на русском языке.
## 5. Linux-поддержка
Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для:
- DevOps/IT-команд;
- удаленных Linux-пользователей;
- инфраструктурных подразделений;
- гибридных компаний.
## 6. Низкая стоимость владения
По сравнению с enterprise DLP-классом AW-rus потенциально позволяет:
- снизить лицензирование на **4070%**;
- сократить стоимость пилота и внедрения;
- уменьшить зависимость от платных vendor-specific модулей;
- масштабировать систему без кратного роста лицензионной нагрузки.
Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта.
## 7. Быстрое развертывание
За счет связки **Ansible + PowerShell** типовой пилот можно запускать быстро:
- пилотная зона — от **1–2 рабочих дней**;
- расширение на новый сегмент — без ручной пересборки архитектуры;
- повторяемый deployment без “магии в голове внедренца”.
---
## Сценарии использования
## Защита от утечек данных
Подходит для компаний, где нужно:
- видеть попытки небезопасной передачи данных;
- контролировать печать, буфер обмена, файловые операции и email;
- внедрять не только мониторинг, но и policy-driven enforcement.
## Мониторинг продуктивности
Решение позволяет:
- видеть реальную активность пользователей;
- анализировать работу по дням, часам и пользователям;
- строить прозрачные управленческие отчеты.
## Комплаенс и 152-ФЗ
Для российских организаций это особенно важно:
- формирование контуров контроля доступа и действий;
- накопление артефактов для внутренних разборов;
- поддержка compliance-отчетности;
- возможность встроить продукт в регламент по защите персональных данных.
## Интеграция с 1С для HR и бухгалтерии
Компании, где 1С — ключевая система, получают:
- отдельный слой аналитики;
- мониторинг рабочих сценариев вокруг 1С;
- данные для HR, ИБ и руководителей.
## Мониторинг удаленных сотрудников
Особенно актуально для:
- RDP-хостов;
- распределенных филиалов;
- гибридного формата работы;
- аутсорсинговых и бэк-офисных подразделений.
---
## Технические требования
## Клиентская часть
- Windows 10 / 11;
- терминальные/RDP-сценарии;
- PowerShell-совместимая среда;
- возможность разворачивать scheduled tasks и агентские скрипты.
## Серверная часть
- Linux, предпочтительно **Debian / Ubuntu**;
- выделенный сервер или VM под AW-rus;
- сетевой доступ до клиентского контура;
- базовый эксплуатационный контур Linux-сервисов.
## Аналитика и мониторинг
- **InfluxDB** для временных рядов;
- **Grafana** для дешбордов;
- **Prometheus** и/или смежный monitoring stack;
- при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники.
## Инфраструктура
- Docker или контейнерный/VM-контур для мониторингового стека;
- Ansible для повторяемого deployment;
- возможность сетевых интеграций с pfSense и инфраструктурными сервисами.
---
## Уровни зрелости продукта
Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости.
## Phase 1: Базовый мониторинг
**Реализовано**
- мониторинг оконной активности;
- базовая визуализация в ActivityWatch;
- базовый operational stack.
## Phase 2: DLP endpoint monitoring
**Реализовано**
- endpoint signals;
- browser monitoring;
- file operations;
- базовая DLP-корреляция;
- DLP dashboards.
## Phase 2.5: Enforcement
**Реализовано**
- policy-driven блокировки и ограничения;
- контур правил и реакций;
- практический enforcement layer.
## Phase 3: Email monitoring
**Реализовано**
- мониторинг исходящей почты;
- включение email-событий в DLP-контур.
## Roadmap развития
Следующие логичные направления развития:
- расширение каталогов DLP-классификации;
- развитие кейс-менеджмента и цепочки доказательств;
- более глубокая интеграция с SIEM/SOAR;
- расширение Linux endpoint coverage;
- advanced analytics для руководства и ИБ.
---
## Стоимость и ROI
## Почему экономически это интересно
Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по:
- стоимости внедрения;
- стоимости сопровождения;
- закрытости интеграций;
- цене масштабирования;
- необходимости использовать проприетарную экосистему.
AW-rus снижает эти расходы за счет:
- open-source базы;
- отсутствия жесткой лицензионной модели на ядро платформы;
- легких агентов;
- повторяемой автоматизации;
- возможности доработки под клиента без полной смены продукта.
## Пример экономического эффекта
Для SMB/mid-market сценариев типичный эффект может выражаться в:
- сокращении TCO на **4070%** относительно классических enterprise DLP;
- запуске пилота без многомесячного проекта;
- более быстром выходе на прикладную пользу для ИБ и руководства.
## Быстрый ROI
ROI достигается быстрее, если компании критичны:
- контроль удаленных сотрудников;
- защита от утечек;
- прозрачность работы в RDP/офисных контурах;
- аналитика для ИБ и управленцев в единой системе.
---
## Поддержка и обучение
## Документация
Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами.
## Community и open-source подход
Open-source база дает:
- прозрачность развития;
- гибкость интеграций;
- возможность не зависеть от закрытого vendor roadmap.
## Кастомизация
AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика:
- категории;
- DLP-политики;
- отчеты;
- дешборды;
- интеграции с 1С, pfSense и внутренними системами.
---
## Контакты и следующий шаг
## Как начать
Оптимальный путь внедрения:
1. определить пилотный контур;
2. выбрать 1–2 бизнес-сценария с быстрым эффектом;
3. развернуть серверный контур и пилотную группу клиентов;
4. согласовать дешборды, правила и роли пользователей;
5. перейти к промышленному расширению.
## Demo и пилот
Рекомендуемый формат старта:
- demo-сессия для бизнеса и ИБ;
- пилот на ограниченной группе пользователей;
- оценка эффекта на реальных данных компании;
- решение о масштабировании на всю организацию.
## Визуальная презентация
Для демонстрации живых интерфейсов и dashboard'ов используйте:
- [docs/PRESENTATION_RU.md](docs/PRESENTATION_RU.md)
В документ уже включены скриншоты:
- управленческого dashboard по активности пользователей в RDP;
- технического DLP/ИБ dashboard;
- управленческого ИБ dashboard;
- обзорного DLP dashboard;
- экранов AW-rus с activity summary и raw DLP bucket.
## Что получает заказчик на первом этапе
- работающий мониторинговый контур;
- дешборды для руководства и ИБ;
- DLP-сигналы и кейсы;
- отчеты по активности и рабочему времени;
- понятную основу для дальнейшего развития.
---
## Краткий вывод
AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен:
- контроль активности;
- DLP-подход;
- русскоязычный интерфейс;
- Linux- и RDP-ориентированная архитектура;
- внятная экономика внедрения;
- отсутствие vendor lock-in.
Для SMB и mid-market это особенно сильное сочетание: **реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов**.