4.9 KiB
4.9 KiB
Executive Action Center
Executive Action Center преобразует существующую аналитику AWatch-rus в конкретные управленческие действия.
Назначение
Модуль отвечает на вопросы:
- что рекомендуется сделать;
- насколько это срочно;
- кому адресовано действие;
- почему система предлагает именно это действие.
Action Center не выполняет действия автоматически. Он не блокирует пользователей, не меняет политики и не является DLP/EDR/SIEM.
Контракт действия
{
"priority": "high",
"title": "Проверить подразделение с низким индексом активности",
"summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки",
"owner_role": "manager",
"recommended_deadline": "24h",
"reason_codes": [
"LOW_WORKFORCE_KPI",
"HIGH_REMOTE_ACTIVITY"
],
"evidence": [
"Workforce KPI ниже целевого уровня: 62%",
"Рост удаленных сессий влияет на управленческий риск"
]
}
API
Endpoint:
GET /api/actions
Поддерживается role filtering через role query parameter или
X-AWatch-Role header.
/api/reports дополнительно содержит:
{
"recommended_actions": []
}
Уровни приоритета
low- наблюдение, контроль на следующем регулярном срезе;medium- требуется плановая проверка;high- требуется действие в течение 24 часов;critical- требуется срочная ручная проверка, обычно до 4 часов.
Rule-based правила
| Reason code | Сигнал | Рекомендуемое действие | Адресат |
|---|---|---|---|
LOW_WORKFORCE_KPI |
Workforce KPI ниже целевого уровня | Проверить подразделение с низким индексом активности | manager |
HIGH_REMOTE_ACTIVITY |
Фактор удаленных сессий в explainability | Проверить причину роста удаленных сессий | manager |
LOW_COVERAGE |
Низкое покрытие агентов или плохой SLA полноты данных | Проверить состояние агентов | admin |
HIGH_UEBA |
Повышенный UEBA score | Передать данные в контур ИБ | security |
HIGH_SECURITY_CORRELATION |
Высокая корреляция активности и ИБ-событий | Проверить связь активности и ИБ-событий | security |
INCIDENT_CANDIDATE |
Есть кандидаты на проверку | Провести расследование кандидатов | forensics |
RISK_NARRATIVE_HIGH |
Высокий Risk Narrative score | Назначить владельца корректирующих действий | executive |
NORMAL_OBSERVATION |
Критичные правила не сработали | Продолжить наблюдение | manager |
Все правила детерминированные. ML, LLM и прогнозные модели не используются.
Ролевое отображение
executiveвидит управленческие, менеджерские и эксплуатационные действия;managerвидит действия для руководителя подразделения;securityвидит действия ИБ и действия, которые нужно передать в расследование;forensicsвидит действия расследований и связанные действия ИБ;adminвидит полный список.
Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только после серверной фильтрации.
Ограничения
- Action Center является decision-support слоем, а не auto-remediation.
- Рекомендации требуют ручной проверки ответственным контуром.
- Модуль не подтверждает нарушение сам по себе.
- pfSense остается
contract_only, если ingestion отдельно не включен и не прошел приемку. - Planned/Future collectors не считаются реализованными источниками данных.