71 lines
4.5 KiB
Markdown
71 lines
4.5 KiB
Markdown
# Pilot Value Proposition
|
|
|
|
Документ фиксирует ценность AWatch-rus для пилотного показа заказчику без
|
|
преувеличений и без заявления несуществующих интеграций.
|
|
|
|
## Проблема заказчика
|
|
|
|
У руководителя, ИБ и эксплуатации часто разные картины одной ситуации:
|
|
|
|
- руководителю нужен короткий управленческий вывод, а не технические события;
|
|
- ИБ нужен объяснимый сигнал для проверки, а не набор разрозненных логов;
|
|
- расследованиям нужен связанный пакет материалов;
|
|
- эксплуатации нужно понимать, достаточно ли свежие и полные данные;
|
|
- при неполном покрытии источников риск легко переоценить или недооценить.
|
|
|
|
## Что решает AWatch-rus
|
|
|
|
AWatch-rus объединяет уже собранные сигналы в три прикладных слоя:
|
|
|
|
- Workforce Analytics: активность, подразделения, тренды, нагрузка и
|
|
объяснимый KPI.
|
|
- Security Analytics: UEBA Score v1, risk severity, кандидаты на ручную
|
|
проверку и ограничения источников.
|
|
- Forensics: timeline, контекст `user / host / app / network event`, evidence
|
|
package и Markdown-отчет.
|
|
|
|
Пилот показывает не максимальный набор интеграций, а ценность связанного
|
|
управленческого и ИБ-контура на понятных данных.
|
|
|
|
## Выгоды для руководителя
|
|
|
|
- главный риск отображается первым;
|
|
- KPI объяснен через факторы и уровень доверия;
|
|
- видно подразделение или зона, требующая внимания;
|
|
- рекомендации показывают ответственного и срок;
|
|
- отчет можно использовать для обсуждения без сырых технических логов.
|
|
|
|
## Выгоды для ИБ
|
|
|
|
- UEBA Score v1 rule-based и объясним через reason codes;
|
|
- incident candidates отделены от подтвержденных инцидентов;
|
|
- Risk Narrative связывает активность, покрытие данных и security-сигналы;
|
|
- Security View не подменяет SIEM, но дает понятный слой первичной проверки;
|
|
- pfSense readiness честно обозначается как `contract_only`, если ingestion не
|
|
включен и не принят отдельно.
|
|
|
|
## Выгоды для расследований
|
|
|
|
- один кандидат связывается с контекстом, timeline и evidence package;
|
|
- отчет экспортируется в Markdown;
|
|
- demo-пакет показывает цепочку `событие -> контекст -> evidence -> отчет`;
|
|
- решение остается за ответственным сотрудником, а не за автоматикой.
|
|
|
|
## Выгоды для эксплуатации
|
|
|
|
- видны полнота и свежесть данных;
|
|
- низкое покрытие агентами влияет на confidence, а не скрывается;
|
|
- fallback/readiness статусы можно объяснить до показа заказчику;
|
|
- smoke-проверка отделена от бизнес-демонстрации.
|
|
|
|
## Ограничения пилота
|
|
|
|
- AWatch-rus не является сертифицированным SIEM, EDR или классической DLP.
|
|
- UEBA Score v1 и Risk Narrative являются rule-based, без ML/LLM.
|
|
- Action Center не выполняет auto-remediation.
|
|
- pfSense readiness является `contract_only`, если реальный ingestion отдельно
|
|
не включен и не прошел приемку.
|
|
- Planned/future providers не считаются реализованными collectors.
|
|
- Demo dataset не является production data и не должен использоваться для
|
|
выводов о реальных сотрудниках.
|