23 KiB
AW-rus: корпоративный мониторинг активности и DLP-контур
Executive Summary
AW-rus — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания.
Решение ориентировано на компании сегмента SMB и mid-market, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи:
- мониторинга активности пользователей в Windows и Linux;
- выявления событий, потенциально связанных с утечкой данных;
- учета рабочего времени и активности в RDP-сессиях;
- визуализации данных для ИБ, руководства и операционных команд;
- быстрого развертывания без тяжелого агентского ПО и vendor lock-in.
Позиционирование
AW-rus — это корпоративная система мониторинга активности с DLP-функциями, которая занимает нишу между:
- простыми табельными/тайм-трекерными продуктами без ИБ-контроля;
- тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения.
Ключевое отличие
- Open-source база: нет жесткой привязки к вендору.
- Легкий агентский слой: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов.
- Гибкая настройка: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию.
- Полная русификация: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу.
Целевая аудитория
- компании от 25 до 500+ рабочих мест;
- организации с удаленными сотрудниками и RDP-сценариями;
- предприятия с 1С, бухгалтерией, HR и ИБ-контролем;
- компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов.
Основные возможности
1. DLP-мониторинг
AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных:
- clipboard monitoring — контроль буфера обмена;
- print monitoring — контроль печати;
- file operations — мониторинг файловых операций;
- browser monitoring — события браузеров и web-активности;
- outgoing email monitoring — контроль исходящей почты;
- endpoint signals — единый поток сигналов для разборов, правил и отчетности.
Что это дает бизнесу
- раннее обнаружение рискованных действий;
- прозрачность действий сотрудников при работе с чувствительной информацией;
- возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом.
2. Enforcement
Помимо мониторинга, система поддерживает контур enforcement:
- блокировка или ограничение USB-сценариев;
- блокировка или ограничение печати;
- контроль и ограничение clipboard-сценариев;
- управление реакцией через правила и действия.
Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”.
3. Мониторинг браузеров с категоризацией
Система поддерживает:
- мониторинг браузерной активности;
- категоризацию доменов и рабочих сценариев;
- разделение на рабочую, нейтральную и потенциально рискованную активность;
- использование данных в отчетах, дешбордах и правилах.
4. Мониторинг исходящей почты
AW-rus может выявлять события, связанные с исходящей почтой:
- факт отправки;
- контекст пользователя и хоста;
- использование в DLP-пайплайне и ИБ-разборе.
5. Учет рабочего времени
Решение поддерживает учет фактической активности:
- активность в RDP-сессиях;
- данные по пользователям и сессиям;
- ежедневные и почасовые агрегаты;
- HTML/CSV/JSON-отчеты;
- управленческие Grafana-дешборды по активности пользователей.
Практически это означает, что компания получает не “формальное время входа”, а данные о реальной активности в рабочем контуре.
6. Интеграция с 1С
Для сред с 1С решение поддерживает отдельный аналитический слой:
- Grafana-дешборды по данным 1С;
- интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С;
- использование для HR, бухгалтерии, ИБ и управленческой отчетности.
7. Linux-поддержка
AW-rus рассчитан не только на Windows-среду:
- поддерживается Linux-серверный контур;
- есть поддержка сценариев удаленной работы;
- возможен аудит и логирование SSH-активности;
- решение подходит для смешанных Windows/Linux-инфраструктур.
8. Интеграция с pfSense
AW-rus можно встроить в сетевой и ИБ-контур организации:
- интеграция с pfSense;
- визуализация логов и инфраструктурных событий;
- использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki.
Архитектура и компоненты
AW-rus построен как трехуровневая архитектура.
1. Уровень сбора
Windows-коллекторы
На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе:
- сбор активности окон;
- сбор AFK-статуса;
- сбор RDP session activity;
- сбор DLP endpoint signals;
- сбор browser/domain activity;
- сбор file operations;
- сбор исходящей почты и дополнительных сигналов.
Преимущество такого подхода:
- легкий агентский слой;
- простое сопровождение;
- высокая прозрачность логики;
- отсутствие тяжелого проприетарного бинарного агента как обязательного элемента.
2. Уровень хранения и обработки
Linux-сервер AW-rus
Серверный контур разворачивается на Linux и включает:
- ActivityWatch Server как базовый контур приема событий;
- серверные сервисы аналитики и API;
- DLP policy engine;
- DLP case management;
- worktime API;
- export-пайплайны в InfluxDB/Grafana;
- генерацию compliance и forensic-артефактов.
Что важно уточнить
Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД:
- InfluxDB для временных рядов и Grafana-дешбордов;
- PostgreSQL / MSSQL в интеграционных сценариях, например для 1С;
- дополнительные ИБ и отчетные контуры по мере развития решения.
То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании.
3. Уровень визуализации и мониторинга
Используется современный стек визуализации:
- Grafana для управленческих и ИБ-дешбордов;
- Prometheus и related monitoring stack для операционного мониторинга;
- дополнительные интеграции с логовым и сетевым контуром.
Преимущества перед конкурентами
1. Open-source база
- нет vendor lock-in;
- прозрачная архитектура;
- высокая кастомизируемость;
- контроль над развитием продукта внутри компании или подрядчика.
2. Легкий агент
Во многих коммерческих DLP-решениях агент:
- тяжелый;
- чувствителен к обновлениям ОС;
- сложен в сопровождении;
- заметно влияет на рабочие станции.
В AW-rus агентский слой сделан легче:
- PowerShell-коллекторы;
- меньше технологической инерции;
- быстрее адаптация под конкретные процессы компании.
3. Гибкая DLP-политика
Логика правил и действий может быть адаптирована под реальные бизнес-процессы:
- JSON-based rules;
- кастомные workflow;
- управляемые реакции и дешборды;
- возможность быстро менять политику без полной замены системы.
4. Полная русификация
Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто:
- русифицированный Web UI;
- русифицированные Grafana-дешборды;
- документация и runbook’и на русском языке.
5. Linux-поддержка
Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для:
- DevOps/IT-команд;
- удаленных Linux-пользователей;
- инфраструктурных подразделений;
- гибридных компаний.
6. Низкая стоимость владения
По сравнению с enterprise DLP-классом AW-rus потенциально позволяет:
- снизить лицензирование на 40–70%;
- сократить стоимость пилота и внедрения;
- уменьшить зависимость от платных vendor-specific модулей;
- масштабировать систему без кратного роста лицензионной нагрузки.
Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта.
7. Быстрое развертывание
За счет связки Ansible + PowerShell типовой пилот можно запускать быстро:
- пилотная зона — от 1–2 рабочих дней;
- расширение на новый сегмент — без ручной пересборки архитектуры;
- повторяемый deployment без “магии в голове внедренца”.
Сценарии использования
Защита от утечек данных
Подходит для компаний, где нужно:
- видеть попытки небезопасной передачи данных;
- контролировать печать, буфер обмена, файловые операции и email;
- внедрять не только мониторинг, но и policy-driven enforcement.
Мониторинг продуктивности
Решение позволяет:
- видеть реальную активность пользователей;
- анализировать работу по дням, часам и пользователям;
- строить прозрачные управленческие отчеты.
Комплаенс и 152-ФЗ
Для российских организаций это особенно важно:
- формирование контуров контроля доступа и действий;
- накопление артефактов для внутренних разборов;
- поддержка compliance-отчетности;
- возможность встроить продукт в регламент по защите персональных данных.
Интеграция с 1С для HR и бухгалтерии
Компании, где 1С — ключевая система, получают:
- отдельный слой аналитики;
- мониторинг рабочих сценариев вокруг 1С;
- данные для HR, ИБ и руководителей.
Мониторинг удаленных сотрудников
Особенно актуально для:
- RDP-хостов;
- распределенных филиалов;
- гибридного формата работы;
- аутсорсинговых и бэк-офисных подразделений.
Технические требования
Клиентская часть
- Windows 10 / 11;
- терминальные/RDP-сценарии;
- PowerShell-совместимая среда;
- возможность разворачивать scheduled tasks и агентские скрипты.
Серверная часть
- Linux, предпочтительно Debian / Ubuntu;
- выделенный сервер или VM под AW-rus;
- сетевой доступ до клиентского контура;
- базовый эксплуатационный контур Linux-сервисов.
Аналитика и мониторинг
- InfluxDB для временных рядов;
- Grafana для дешбордов;
- Prometheus и/или смежный monitoring stack;
- при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники.
Инфраструктура
- Docker или контейнерный/VM-контур для мониторингового стека;
- Ansible для повторяемого deployment;
- возможность сетевых интеграций с pfSense и инфраструктурными сервисами.
Уровни зрелости продукта
Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости.
Phase 1: Базовый мониторинг
Реализовано
- мониторинг оконной активности;
- базовая визуализация в ActivityWatch;
- базовый operational stack.
Phase 2: DLP endpoint monitoring
Реализовано
- endpoint signals;
- browser monitoring;
- file operations;
- базовая DLP-корреляция;
- DLP dashboards.
Phase 2.5: Enforcement
Реализовано
- policy-driven блокировки и ограничения;
- контур правил и реакций;
- практический enforcement layer.
Phase 3: Email monitoring
Реализовано
- мониторинг исходящей почты;
- включение email-событий в DLP-контур.
Roadmap развития
Следующие логичные направления развития:
- расширение каталогов DLP-классификации;
- развитие кейс-менеджмента и цепочки доказательств;
- более глубокая интеграция с SIEM/SOAR;
- расширение Linux endpoint coverage;
- advanced analytics для руководства и ИБ.
Стоимость и ROI
Почему экономически это интересно
Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по:
- стоимости внедрения;
- стоимости сопровождения;
- закрытости интеграций;
- цене масштабирования;
- необходимости использовать проприетарную экосистему.
AW-rus снижает эти расходы за счет:
- open-source базы;
- отсутствия жесткой лицензионной модели на ядро платформы;
- легких агентов;
- повторяемой автоматизации;
- возможности доработки под клиента без полной смены продукта.
Пример экономического эффекта
Для SMB/mid-market сценариев типичный эффект может выражаться в:
- сокращении TCO на 40–70% относительно классических enterprise DLP;
- запуске пилота без многомесячного проекта;
- более быстром выходе на прикладную пользу для ИБ и руководства.
Быстрый ROI
ROI достигается быстрее, если компании критичны:
- контроль удаленных сотрудников;
- защита от утечек;
- прозрачность работы в RDP/офисных контурах;
- аналитика для ИБ и управленцев в единой системе.
Поддержка и обучение
Документация
Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами.
Community и open-source подход
Open-source база дает:
- прозрачность развития;
- гибкость интеграций;
- возможность не зависеть от закрытого vendor roadmap.
Кастомизация
AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика:
- категории;
- DLP-политики;
- отчеты;
- дешборды;
- интеграции с 1С, pfSense и внутренними системами.
Контакты и следующий шаг
Как начать
Оптимальный путь внедрения:
- определить пилотный контур;
- выбрать 1–2 бизнес-сценария с быстрым эффектом;
- развернуть серверный контур и пилотную группу клиентов;
- согласовать дешборды, правила и роли пользователей;
- перейти к промышленному расширению.
Demo и пилот
Рекомендуемый формат старта:
- demo-сессия для бизнеса и ИБ;
- пилот на ограниченной группе пользователей;
- оценка эффекта на реальных данных компании;
- решение о масштабировании на всю организацию.
Визуальная презентация
Для демонстрации живых интерфейсов и dashboard'ов используйте:
В документ уже включены скриншоты:
- управленческого dashboard по активности пользователей в RDP;
- технического DLP/ИБ dashboard;
- управленческого ИБ dashboard;
- обзорного DLP dashboard;
- экранов AW-rus с activity summary и raw DLP bucket.
Что получает заказчик на первом этапе
- работающий мониторинговый контур;
- дешборды для руководства и ИБ;
- DLP-сигналы и кейсы;
- отчеты по активности и рабочему времени;
- понятную основу для дальнейшего развития.
Краткий вывод
AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен:
- контроль активности;
- DLP-подход;
- русскоязычный интерфейс;
- Linux- и RDP-ориентированная архитектура;
- внятная экономика внедрения;
- отсутствие vendor lock-in.
Для SMB и mid-market это особенно сильное сочетание: реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов.