139 lines
5.7 KiB
Markdown
139 lines
5.7 KiB
Markdown
# DetMir: руководство оператора
|
|
|
|
Статус: подготовительный документ для эксплуатации и пакета реестра российского
|
|
ПО.
|
|
|
|
Продуктовое имя: `DetMir`.
|
|
|
|
Техническая база и репозиторий: `AWatch-rus`.
|
|
|
|
## 1. Роль оператора
|
|
|
|
Оператор использует DetMir для ежедневного контроля состояния контура,
|
|
просмотра dashboards, разбора инцидентов и проверки доказательств.
|
|
|
|
Оператор не администрирует firewall, VPN, базовые системные сервисы и секреты.
|
|
Эти действия относятся к администратору.
|
|
|
|
## 2. Основной вход
|
|
|
|
Основной пользовательский вход:
|
|
|
|
- web-портал DetMir;
|
|
- Grafana dashboards;
|
|
- Telegram-уведомления и команды, если они включены в контуре.
|
|
|
|
Портал является первичной операторской поверхностью. Grafana используется для
|
|
графиков, исторических срезов и детальной аналитики.
|
|
|
|
## 3. Ежедневная проверка
|
|
|
|
Оператор проверяет:
|
|
|
|
1. Общий статус контура.
|
|
2. Наличие активных предупреждений.
|
|
3. Состояние DLP/ИБ-инцидентов.
|
|
4. Актуальность графиков Grafana.
|
|
5. Наличие свежих worktime/session данных.
|
|
6. Наличие evidence для инцидентов, где оно ожидается.
|
|
|
|
Зеленое состояние означает:
|
|
|
|
- сервисы доступны;
|
|
- fresh/stale/dead семантика не показывает активного отказа;
|
|
- current SLO sample OK;
|
|
- Grafana не показывает stale mandatory panels;
|
|
- нет failed units, требующих вмешательства.
|
|
|
|
## 4. Раздел `Инциденты ИБ`
|
|
|
|
В этом разделе отображаются события, связанные с DLP/ИБ-контролем:
|
|
|
|
- DLP incident metadata;
|
|
- severity/status;
|
|
- источник события;
|
|
- время события;
|
|
- evidence metadata;
|
|
- screenshot preview/download, если evidence доступно;
|
|
- ссылки на Grafana dashboards.
|
|
|
|
Этот раздел не должен использоваться как общий каталог всех технических
|
|
событий. Он предназначен для инцидентов и доказательной аналитики.
|
|
|
|
## 5. Работа с доказательствами
|
|
|
|
Если у инцидента есть доказательство:
|
|
|
|
1. Открыть запись инцидента.
|
|
2. Проверить наличие блока `Доказательства`.
|
|
3. Открыть preview.
|
|
4. При необходимости скачать файл.
|
|
5. Убедиться, что в audit зафиксирован просмотр.
|
|
|
|
Оператор не должен:
|
|
|
|
- открывать evidence по прямому пути на сервере;
|
|
- пересылать screenshots в публичные каналы;
|
|
- удалять evidence без отдельного решения администратора/владельца;
|
|
- трактовать screenshot как юридически неизменяемое доказательство без
|
|
отдельного регламента.
|
|
|
|
## 6. Grafana
|
|
|
|
Grafana используется для:
|
|
|
|
- DLP/ИБ обзора;
|
|
- worktime и RDP активности;
|
|
- управленческих графиков;
|
|
- проверки исторических трендов;
|
|
- сверки данных портала.
|
|
|
|
Если портал показывает инцидент, а Grafana не показывает ожидаемый график,
|
|
оператор передает администратору:
|
|
|
|
- название dashboard;
|
|
- время проверки;
|
|
- affected panel;
|
|
- ожидаемое и фактическое поведение.
|
|
|
|
## 7. Telegram
|
|
|
|
Telegram bot используется как канал уведомлений и операторских команд.
|
|
|
|
Важно:
|
|
|
|
- Telegram runtime остается Python;
|
|
- Rust используется для backend helpers;
|
|
- Telegram не является единственным источником истины;
|
|
- при расхождении Telegram и портала приоритет у портала/status checks.
|
|
|
|
## 8. Когда звать администратора
|
|
|
|
Эскалация нужна, если:
|
|
|
|
- портал недоступен;
|
|
- Grafana не авторизует или dashboards пустые;
|
|
- evidence preview не открывается;
|
|
- upload/view/download audit не пишется;
|
|
- SLO current sample FAIL;
|
|
- появились failed systemd units;
|
|
- Windows collectors не дают свежих данных;
|
|
- инцидент требует удаления/ретенции/экспорта evidence.
|
|
|
|
## 9. Ограничения
|
|
|
|
DetMir помогает контролировать и расследовать события, но не заменяет:
|
|
|
|
- юридический аудит;
|
|
- сертифицированную СЗИ;
|
|
- EDR/XDR;
|
|
- полноценную SIEM;
|
|
- утвержденный регламент обработки персональных данных.
|
|
|
|
## 10. Связанные документы
|
|
|
|
- `docs/ADMIN_GUIDE_RU.md`
|
|
- `docs/GRAFANA_DASHBOARDS_RU.md`
|
|
- `docs/DETMIR_THREAT_MODEL_RU.md`
|
|
- `docs/dlp-security-functional-spec-ru.md`
|