6.0 KiB
DetMir: руководство администратора
Статус: подготовительный документ для эксплуатации и пакета реестра российского ПО.
Продуктовое имя: DetMir.
Техническая база и репозиторий: AWatch-rus.
Рекомендуемая формула для внешних документов:
DetMir, программный комплекс на базе AWatch-rus.
1. Назначение администратора
Администратор отвечает за развертывание, обновление и техническое состояние серверного и endpoint-контура DetMir.
Зона ответственности:
- сервер ActivityWatch/AW-rus;
- Rust-сервисы DetMir;
- операторский портал;
- Grafana dashboards и источники данных;
- Windows/RDP collectors;
- scheduled tasks и systemd timers;
- backup/restore;
- контроль секретов и доступов;
- проверка состояния после обновлений.
Администратор не должен использовать DetMir как сертифицированную СЗИ, DLP, SIEM или EDR/XDR. В текущем позиционировании это платформа операционного контроля, технического аудита и управления ИТ-инфраструктурой.
2. Основные компоненты
| Компонент | Назначение |
|---|---|
| AW-rus server | Прием и хранение ActivityWatch/event telemetry. |
| DetMir Rust helpers | Проверки, status, autoheal, DLP/worktime/reporting helpers. |
| DetMir Portal | Операторский web-интерфейс. |
| Evidence API | Безопасная выдача и upload подтверждений инцидентов. |
| Grafana | Витрина dashboards и управленческой аналитики. |
| Windows collectors | Сбор активности, endpoint-событий, worktime и DLP-сигналов. |
| Telegram bot | Уведомления и операторские команды; runtime остается Python. |
| Hayabusa tooling | Offline/DFIR enrichment для расследований. |
3. Базовые административные операции
Проверка состояния
Минимальный набор:
detmir-status --json
detmir-check --json
detmir-dlp --json
systemctl --failed --no-pager
Для AW server:
aw-health-check --json
check-aw-data --json
dlp-health-check --json
Для Grafana:
detmir-grafana-check --json
Проверка портала
Администратор проверяет:
- портал открывается через штатный gateway;
- раздел
Инциденты ИБпоказывает только релевантные DLP/incident данные; - evidence preview/download работают только через controlled routes;
- прямые пути к файлам evidence не используются.
Проверка evidence
Проверить:
- upload API требует Bearer token;
- upload без токена возвращает
403; - screenshot route отдает файл только по opaque
evidence_id; - SHA-256 совпадает с metadata события;
- audit пишет upload/view/download.
4. Управление конфигурацией
Общие правила:
- Секреты не хранятся в git.
- Runtime tokens не выводятся в stdout, journald, Telegram или отчеты.
- Перед изменением systemd/drop-in/scheduled task создается backup.
- Любой replacement legacy script на Rust проходит read-only parity и shadow validation.
- Нельзя менять firewall/VPN/pfSense в рамках app-level задач без отдельного решения владельца.
5. Обновление
Стандартный порядок:
- Проверить
git status. - Прочитать relevant runbook/phase notes.
- Собрать измененный Rust binary или применить нужный playbook.
- Выполнить read-only smoke.
- Переключить production unit/drop-in.
- Проверить systemd failed units.
- Проверить
detmir-status. - Проверить портал/Grafana.
- Записать результат в runbook.
6. Backup и rollback
Rollback-critical данные:
- SQLite DB ActivityWatch/AW-rus;
- DLP warehouse/cases/policy DB;
- evidence storage;
- Grafana dashboards JSON;
- Ansible inventory без публикации секретов;
- systemd unit/drop-in backups;
- Windows scheduled task/config backups.
Запрещено удалять rollback-critical backups при обычной уборке.
7. Инциденты
При техническом инциденте:
- Зафиксировать текущее состояние.
- Не запускать autoheal вслепую, если есть риск потери данных.
- Проверить last known green state.
- Проверить systemd/scheduled task status.
- Проверить свежесть buckets и SLO current sample.
- После восстановления выполнить smoke.
При DLP/ИБ-инциденте:
- Открыть портал.
- Проверить карточку
Инциденты ИБ. - Открыть evidence metadata.
- Сверить screenshot/SHA/audit.
- Не удалять evidence до окончания разбора.
8. Связанные документы
docs/OPERATOR_GUIDE_RU.mddocs/INSTALL_RU.mddocs/ARCHITECTURE_RU.mddocs/DETMIR_THREAT_MODEL_RU.mddocs/DETMIR_RUSSIAN_SOFTWARE_REGISTRY_POSITIONING_RU.mdadk-rust/RUNBOOK.md