Files
AWatch-rus/SALES_OVERVIEW_RU.md
T

23 KiB
Raw Blame History

AW-rus: корпоративный мониторинг активности и DLP-контур

Executive Summary

AW-rus — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания.

Решение ориентировано на компании сегмента SMB и mid-market, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи:

  • мониторинга активности пользователей в Windows и Linux;
  • выявления событий, потенциально связанных с утечкой данных;
  • учета рабочего времени и активности в RDP-сессиях;
  • визуализации данных для ИБ, руководства и операционных команд;
  • быстрого развертывания без тяжелого агентского ПО и vendor lock-in.

Позиционирование

AW-rus — это корпоративная система мониторинга активности с DLP-функциями, которая занимает нишу между:

  • простыми табельными/тайм-трекерными продуктами без ИБ-контроля;
  • тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения.

Ключевое отличие

  • Open-source база: нет жесткой привязки к вендору.
  • Легкий агентский слой: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов.
  • Гибкая настройка: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию.
  • Полная русификация: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу.

Целевая аудитория

  • компании от 25 до 500+ рабочих мест;
  • организации с удаленными сотрудниками и RDP-сценариями;
  • предприятия с 1С, бухгалтерией, HR и ИБ-контролем;
  • компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов.

Основные возможности

1. DLP-мониторинг

AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных:

  • clipboard monitoring — контроль буфера обмена;
  • print monitoring — контроль печати;
  • file operations — мониторинг файловых операций;
  • browser monitoring — события браузеров и web-активности;
  • outgoing email monitoring — контроль исходящей почты;
  • endpoint signals — единый поток сигналов для разборов, правил и отчетности.

Что это дает бизнесу

  • раннее обнаружение рискованных действий;
  • прозрачность действий сотрудников при работе с чувствительной информацией;
  • возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом.

2. Enforcement

Помимо мониторинга, система поддерживает контур enforcement:

  • блокировка или ограничение USB-сценариев;
  • блокировка или ограничение печати;
  • контроль и ограничение clipboard-сценариев;
  • управление реакцией через правила и действия.

Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”.

3. Мониторинг браузеров с категоризацией

Система поддерживает:

  • мониторинг браузерной активности;
  • категоризацию доменов и рабочих сценариев;
  • разделение на рабочую, нейтральную и потенциально рискованную активность;
  • использование данных в отчетах, дешбордах и правилах.

4. Мониторинг исходящей почты

AW-rus может выявлять события, связанные с исходящей почтой:

  • факт отправки;
  • контекст пользователя и хоста;
  • использование в DLP-пайплайне и ИБ-разборе.

5. Учет рабочего времени

Решение поддерживает учет фактической активности:

  • активность в RDP-сессиях;
  • данные по пользователям и сессиям;
  • ежедневные и почасовые агрегаты;
  • HTML/CSV/JSON-отчеты;
  • управленческие Grafana-дешборды по активности пользователей.

Практически это означает, что компания получает не “формальное время входа”, а данные о реальной активности в рабочем контуре.

6. Интеграция с 1С

Для сред с 1С решение поддерживает отдельный аналитический слой:

  • Grafana-дешборды по данным 1С;
  • интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С;
  • использование для HR, бухгалтерии, ИБ и управленческой отчетности.

7. Linux-поддержка

AW-rus рассчитан не только на Windows-среду:

  • поддерживается Linux-серверный контур;
  • есть поддержка сценариев удаленной работы;
  • возможен аудит и логирование SSH-активности;
  • решение подходит для смешанных Windows/Linux-инфраструктур.

8. Интеграция с pfSense

AW-rus можно встроить в сетевой и ИБ-контур организации:

  • интеграция с pfSense;
  • визуализация логов и инфраструктурных событий;
  • использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki.

Архитектура и компоненты

AW-rus построен как трехуровневая архитектура.

1. Уровень сбора

Windows-коллекторы

На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе:

  • сбор активности окон;
  • сбор AFK-статуса;
  • сбор RDP session activity;
  • сбор DLP endpoint signals;
  • сбор browser/domain activity;
  • сбор file operations;
  • сбор исходящей почты и дополнительных сигналов.

Преимущество такого подхода:

  • легкий агентский слой;
  • простое сопровождение;
  • высокая прозрачность логики;
  • отсутствие тяжелого проприетарного бинарного агента как обязательного элемента.

2. Уровень хранения и обработки

Linux-сервер AW-rus

Серверный контур разворачивается на Linux и включает:

  • ActivityWatch Server как базовый контур приема событий;
  • серверные сервисы аналитики и API;
  • DLP policy engine;
  • DLP case management;
  • worktime API;
  • export-пайплайны в InfluxDB/Grafana;
  • генерацию compliance и forensic-артефактов.

Что важно уточнить

Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД:

  • InfluxDB для временных рядов и Grafana-дешбордов;
  • PostgreSQL / MSSQL в интеграционных сценариях, например для 1С;
  • дополнительные ИБ и отчетные контуры по мере развития решения.

То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании.

3. Уровень визуализации и мониторинга

Используется современный стек визуализации:

  • Grafana для управленческих и ИБ-дешбордов;
  • Prometheus и related monitoring stack для операционного мониторинга;
  • дополнительные интеграции с логовым и сетевым контуром.

Преимущества перед конкурентами

1. Open-source база

  • нет vendor lock-in;
  • прозрачная архитектура;
  • высокая кастомизируемость;
  • контроль над развитием продукта внутри компании или подрядчика.

2. Легкий агент

Во многих коммерческих DLP-решениях агент:

  • тяжелый;
  • чувствителен к обновлениям ОС;
  • сложен в сопровождении;
  • заметно влияет на рабочие станции.

В AW-rus агентский слой сделан легче:

  • PowerShell-коллекторы;
  • меньше технологической инерции;
  • быстрее адаптация под конкретные процессы компании.

3. Гибкая DLP-политика

Логика правил и действий может быть адаптирована под реальные бизнес-процессы:

  • JSON-based rules;
  • кастомные workflow;
  • управляемые реакции и дешборды;
  • возможность быстро менять политику без полной замены системы.

4. Полная русификация

Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто:

  • русифицированный Web UI;
  • русифицированные Grafana-дешборды;
  • документация и runbook’и на русском языке.

5. Linux-поддержка

Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для:

  • DevOps/IT-команд;
  • удаленных Linux-пользователей;
  • инфраструктурных подразделений;
  • гибридных компаний.

6. Низкая стоимость владения

По сравнению с enterprise DLP-классом AW-rus потенциально позволяет:

  • снизить лицензирование на 4070%;
  • сократить стоимость пилота и внедрения;
  • уменьшить зависимость от платных vendor-specific модулей;
  • масштабировать систему без кратного роста лицензионной нагрузки.

Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта.

7. Быстрое развертывание

За счет связки Ansible + PowerShell типовой пилот можно запускать быстро:

  • пилотная зона — от 12 рабочих дней;
  • расширение на новый сегмент — без ручной пересборки архитектуры;
  • повторяемый deployment без “магии в голове внедренца”.

Сценарии использования

Защита от утечек данных

Подходит для компаний, где нужно:

  • видеть попытки небезопасной передачи данных;
  • контролировать печать, буфер обмена, файловые операции и email;
  • внедрять не только мониторинг, но и policy-driven enforcement.

Мониторинг продуктивности

Решение позволяет:

  • видеть реальную активность пользователей;
  • анализировать работу по дням, часам и пользователям;
  • строить прозрачные управленческие отчеты.

Комплаенс и 152-ФЗ

Для российских организаций это особенно важно:

  • формирование контуров контроля доступа и действий;
  • накопление артефактов для внутренних разборов;
  • поддержка compliance-отчетности;
  • возможность встроить продукт в регламент по защите персональных данных.

Интеграция с 1С для HR и бухгалтерии

Компании, где 1С — ключевая система, получают:

  • отдельный слой аналитики;
  • мониторинг рабочих сценариев вокруг 1С;
  • данные для HR, ИБ и руководителей.

Мониторинг удаленных сотрудников

Особенно актуально для:

  • RDP-хостов;
  • распределенных филиалов;
  • гибридного формата работы;
  • аутсорсинговых и бэк-офисных подразделений.

Технические требования

Клиентская часть

  • Windows 10 / 11;
  • терминальные/RDP-сценарии;
  • PowerShell-совместимая среда;
  • возможность разворачивать scheduled tasks и агентские скрипты.

Серверная часть

  • Linux, предпочтительно Debian / Ubuntu;
  • выделенный сервер или VM под AW-rus;
  • сетевой доступ до клиентского контура;
  • базовый эксплуатационный контур Linux-сервисов.

Аналитика и мониторинг

  • InfluxDB для временных рядов;
  • Grafana для дешбордов;
  • Prometheus и/или смежный monitoring stack;
  • при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники.

Инфраструктура

  • Docker или контейнерный/VM-контур для мониторингового стека;
  • Ansible для повторяемого deployment;
  • возможность сетевых интеграций с pfSense и инфраструктурными сервисами.

Уровни зрелости продукта

Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости.

Phase 1: Базовый мониторинг

Реализовано

  • мониторинг оконной активности;
  • базовая визуализация в ActivityWatch;
  • базовый operational stack.

Phase 2: DLP endpoint monitoring

Реализовано

  • endpoint signals;
  • browser monitoring;
  • file operations;
  • базовая DLP-корреляция;
  • DLP dashboards.

Phase 2.5: Enforcement

Реализовано

  • policy-driven блокировки и ограничения;
  • контур правил и реакций;
  • практический enforcement layer.

Phase 3: Email monitoring

Реализовано

  • мониторинг исходящей почты;
  • включение email-событий в DLP-контур.

Roadmap развития

Следующие логичные направления развития:

  • расширение каталогов DLP-классификации;
  • развитие кейс-менеджмента и цепочки доказательств;
  • более глубокая интеграция с SIEM/SOAR;
  • расширение Linux endpoint coverage;
  • advanced analytics для руководства и ИБ.

Стоимость и ROI

Почему экономически это интересно

Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по:

  • стоимости внедрения;
  • стоимости сопровождения;
  • закрытости интеграций;
  • цене масштабирования;
  • необходимости использовать проприетарную экосистему.

AW-rus снижает эти расходы за счет:

  • open-source базы;
  • отсутствия жесткой лицензионной модели на ядро платформы;
  • легких агентов;
  • повторяемой автоматизации;
  • возможности доработки под клиента без полной смены продукта.

Пример экономического эффекта

Для SMB/mid-market сценариев типичный эффект может выражаться в:

  • сокращении TCO на 4070% относительно классических enterprise DLP;
  • запуске пилота без многомесячного проекта;
  • более быстром выходе на прикладную пользу для ИБ и руководства.

Быстрый ROI

ROI достигается быстрее, если компании критичны:

  • контроль удаленных сотрудников;
  • защита от утечек;
  • прозрачность работы в RDP/офисных контурах;
  • аналитика для ИБ и управленцев в единой системе.

Поддержка и обучение

Документация

Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами.

Community и open-source подход

Open-source база дает:

  • прозрачность развития;
  • гибкость интеграций;
  • возможность не зависеть от закрытого vendor roadmap.

Кастомизация

AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика:

  • категории;
  • DLP-политики;
  • отчеты;
  • дешборды;
  • интеграции с 1С, pfSense и внутренними системами.

Контакты и следующий шаг

Как начать

Оптимальный путь внедрения:

  1. определить пилотный контур;
  2. выбрать 1–2 бизнес-сценария с быстрым эффектом;
  3. развернуть серверный контур и пилотную группу клиентов;
  4. согласовать дешборды, правила и роли пользователей;
  5. перейти к промышленному расширению.

Demo и пилот

Рекомендуемый формат старта:

  • demo-сессия для бизнеса и ИБ;
  • пилот на ограниченной группе пользователей;
  • оценка эффекта на реальных данных компании;
  • решение о масштабировании на всю организацию.

Визуальная презентация

Для демонстрации живых интерфейсов и dashboard'ов используйте:

В документ уже включены скриншоты:

  • управленческого dashboard по активности пользователей в RDP;
  • технического DLP/ИБ dashboard;
  • управленческого ИБ dashboard;
  • обзорного DLP dashboard;
  • экранов AW-rus с activity summary и raw DLP bucket.

Что получает заказчик на первом этапе

  • работающий мониторинговый контур;
  • дешборды для руководства и ИБ;
  • DLP-сигналы и кейсы;
  • отчеты по активности и рабочему времени;
  • понятную основу для дальнейшего развития.

Краткий вывод

AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен:

  • контроль активности;
  • DLP-подход;
  • русскоязычный интерфейс;
  • Linux- и RDP-ориентированная архитектура;
  • внятная экономика внедрения;
  • отсутствие vendor lock-in.

Для SMB и mid-market это особенно сильное сочетание: реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов.