9.3 KiB
Pilot v1 Demo Scenario
Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу Workforce Analytics + Security Analytics + Forensics без ложных заявлений о SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion.
Демонстрация проводится только на обезличенных данных. Demo fixtures не являются live ingestion и не подменяют промышленную настройку источников.
Перед показом
- Открыть
docs/DEMO_RUNBOOK_RU.md. - Выполнить обязательный преддемо-прогрев.
- Убедиться, что smoke-тест завершился с
ok=true. - Открыть портал AWatch-rus.
- Проверить, что данные загружены и главный вывод отображается первым.
- Держать рядом итоговый Markdown-отчет или evidence pack.
Руководитель
Экран: Executive demo / роль Руководитель.
Показать:
- блок
Главный вывод; - сводку руководителя;
- риски подразделений;
- карту рисков;
- итоговый управленческий Markdown-отчет.
Ценность:
- руководитель видит главный риск без чтения технических логов;
- видно, какое подразделение требует внимания;
- риск объясняется через активность, полноту данных и подтверждающие слои.
Честные ограничения:
- экран не является HR-оценкой сотрудника;
- вывод требует управленческой интерпретации;
- качество вывода зависит от свежести и полноты источников.
Что не заявлять:
- не говорить, что система автоматически принимает кадровые решения;
- не утверждать, что все события ИБ уже подтверждены как инциденты;
- не показывать техническую ИБ-детализацию как обязательную часть Executive View.
Менеджер
Экран: Manager demo / роль Менеджер.
Показать:
- Workforce Dashboard;
- сравнение подразделений;
- ответственных;
- daily/weekly/monthly тренды;
- признаки перегрузки и недозагрузки;
- Markdown-отчет по управленческому срезу.
Ценность:
- менеджер видит загрузку подразделения и отклонения;
- можно отделить просадку активности от проблемы сбора данных;
- отчет можно передать руководителю без сырых событий.
Честные ограничения:
- это аналитика активности, а не автоматическая оценка эффективности;
- без корректного справочника подразделений часть данных может попасть в
категорию
Не привязано к подразделению; - точность зависит от настроенной политики рабочего времени.
Что не заявлять:
- не обещать готовую интеграцию со всеми HR/ERP-системами;
- не выдавать planned providers за реализованные collectors;
- не показывать security-only очередь расследований менеджеру.
Безопасность
Экран: Security demo / роль Безопасность.
Показать:
- список рисков;
- UEBA Score v1;
- severity
low/medium/high/critical; - события безопасности, если источник доступен;
- кандидатов на проверку;
- pfSense readiness как
contract_only.
Ценность:
- ИБ получает объяснимый риск-скоринг без ML/LLM;
- кандидаты на проверку отделены от управленческого Workforce Dashboard;
- pfSense показан честно как подготовленный контракт, а не как готовый SIEM.
Честные ограничения:
- UEBA v1 является rule-based моделью;
- pfSense readiness не означает production ingestion;
- риск является сигналом для проверки, а не автоматическим вердиктом.
Что не заявлять:
- не называть продукт SIEM;
- не утверждать, что pfSense ingestion уже работает;
- не говорить, что UEBA использует ML, LLM или внешние SaaS-модели.
Расследования
Экран: Forensics demo / роль Расследования.
Показать:
- карточку расследования;
- timeline событий;
- связку
user / host / app / network event; - evidence package;
- экспорт Markdown-отчета.
Ценность:
- расследование собирает управляемый пакет материалов;
- timeline помогает объяснить, почему кандидат попал в проверку;
- отчет пригоден для ручного разбора ответственным сотрудником.
Честные ограничения:
- evidence package не является процессуальной экспертизой;
- скриншоты и доказательства в demo-контуре обезличены;
- окончательное решение принимает человек.
Что не заявлять:
- не говорить, что система сама доказывает нарушение;
- не показывать demo identifiers как реальные пользователи или хосты;
- не смешивать Forensics View с управленческим Workforce Dashboard.
Администратор
Экран: Admin demo / роль Админ.
Показать:
- техническую готовность;
- полноту данных;
- качество сбора;
- состояние контрактов;
- server-side role gates;
- статус ClickHouse или понятный fallback, если источник недоступен.
Ценность:
- эксплуатация понимает, можно ли доверять текущей витрине;
- видны ошибки сбора и устаревшие данные;
- есть проверочный путь перед пилотным показом.
Честные ограничения:
- admin view не заменяет полноценный NOC/SIEM;
- часть источников может быть в readiness/contract-only статусе;
- эксплуатационные выводы требуют регулярной проверки smoke-тестами.
Что не заявлять:
- не обещать автоматическое восстановление всех источников;
- не скрывать fallback-режимы;
- не утверждать готовность planned/future providers.
Evidence Pack
Демонстрационные материалы:
- demo-сценарий руководителя;
- demo-сценарий ИБ;
- demo-сценарий расследований;
- приемочный checklist demo-pack;
- demo-seed-data.json;
- executive-summary.md;
- security-technical-summary.md;
- investigation-report.md;
- investigation-contract.json;
- пример итогового отчета;
- ценность пилота для заказчика.
Все материалы demo-only. Для сетевых примеров используются только RFC 5737
адреса 192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24.
Финальный тезис
AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ, расследования, ролевые ограничения и честный readiness-слой для будущих интеграций. Это не SIEM, не классический DLP и не ML-платформа.