99 lines
4.9 KiB
Markdown
99 lines
4.9 KiB
Markdown
# Executive Action Center
|
||
|
||
Executive Action Center преобразует существующую аналитику AWatch-rus в
|
||
конкретные управленческие действия.
|
||
|
||
## Назначение
|
||
|
||
Модуль отвечает на вопросы:
|
||
|
||
- что рекомендуется сделать;
|
||
- насколько это срочно;
|
||
- кому адресовано действие;
|
||
- почему система предлагает именно это действие.
|
||
|
||
Action Center не выполняет действия автоматически. Он не блокирует
|
||
пользователей, не меняет политики и не является DLP/EDR/SIEM.
|
||
|
||
## Контракт действия
|
||
|
||
```json
|
||
{
|
||
"priority": "high",
|
||
"title": "Проверить подразделение с низким индексом активности",
|
||
"summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки",
|
||
"owner_role": "manager",
|
||
"recommended_deadline": "24h",
|
||
"reason_codes": [
|
||
"LOW_WORKFORCE_KPI",
|
||
"HIGH_REMOTE_ACTIVITY"
|
||
],
|
||
"evidence": [
|
||
"Workforce KPI ниже целевого уровня: 62%",
|
||
"Рост удаленных сессий влияет на управленческий риск"
|
||
]
|
||
}
|
||
```
|
||
|
||
## API
|
||
|
||
Endpoint:
|
||
|
||
```text
|
||
GET /api/actions
|
||
```
|
||
|
||
Поддерживается role filtering через `role` query parameter или
|
||
`X-AWatch-Role` header.
|
||
|
||
`/api/reports` дополнительно содержит:
|
||
|
||
```json
|
||
{
|
||
"recommended_actions": []
|
||
}
|
||
```
|
||
|
||
## Уровни приоритета
|
||
|
||
- `low` - наблюдение, контроль на следующем регулярном срезе;
|
||
- `medium` - требуется плановая проверка;
|
||
- `high` - требуется действие в течение 24 часов;
|
||
- `critical` - требуется срочная ручная проверка, обычно до 4 часов.
|
||
|
||
## Rule-based правила
|
||
|
||
| Reason code | Сигнал | Рекомендуемое действие | Адресат |
|
||
|---|---|---|---|
|
||
| `LOW_WORKFORCE_KPI` | Workforce KPI ниже целевого уровня | Проверить подразделение с низким индексом активности | `manager` |
|
||
| `HIGH_REMOTE_ACTIVITY` | Фактор удаленных сессий в explainability | Проверить причину роста удаленных сессий | `manager` |
|
||
| `LOW_COVERAGE` | Низкое покрытие агентов или плохой SLA полноты данных | Проверить состояние агентов | `admin` |
|
||
| `HIGH_UEBA` | Повышенный UEBA score | Передать данные в контур ИБ | `security` |
|
||
| `HIGH_SECURITY_CORRELATION` | Высокая корреляция активности и ИБ-событий | Проверить связь активности и ИБ-событий | `security` |
|
||
| `INCIDENT_CANDIDATE` | Есть кандидаты на проверку | Провести расследование кандидатов | `forensics` |
|
||
| `RISK_NARRATIVE_HIGH` | Высокий Risk Narrative score | Назначить владельца корректирующих действий | `executive` |
|
||
| `NORMAL_OBSERVATION` | Критичные правила не сработали | Продолжить наблюдение | `manager` |
|
||
|
||
Все правила детерминированные. ML, LLM и прогнозные модели не используются.
|
||
|
||
## Ролевое отображение
|
||
|
||
- `executive` видит управленческие, менеджерские и эксплуатационные действия;
|
||
- `manager` видит действия для руководителя подразделения;
|
||
- `security` видит действия ИБ и действия, которые нужно передать в
|
||
расследование;
|
||
- `forensics` видит действия расследований и связанные действия ИБ;
|
||
- `admin` видит полный список.
|
||
|
||
Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только
|
||
после серверной фильтрации.
|
||
|
||
## Ограничения
|
||
|
||
- Action Center является decision-support слоем, а не auto-remediation.
|
||
- Рекомендации требуют ручной проверки ответственным контуром.
|
||
- Модуль не подтверждает нарушение сам по себе.
|
||
- pfSense остается `contract_only`, если ingestion отдельно не включен и не
|
||
прошел приемку.
|
||
- Planned/Future collectors не считаются реализованными источниками данных.
|