5.7 KiB
AWatch-rus: руководство оператора
Статус: подготовительный документ для эксплуатации и пакета реестра российского ПО.
Публичное имя: AWatch-rus.
Техническая база и репозиторий: AWatch-rus.
1. Роль оператора
Оператор использует AWatch-rus для ежедневного контроля состояния контура, просмотра dashboards, разбора инцидентов и проверки доказательств.
Оператор не администрирует firewall, VPN, базовые системные сервисы и секреты. Эти действия относятся к администратору.
2. Основной вход
Основной пользовательский вход:
- web-портал AWatch-rus;
- Grafana dashboards;
- Telegram-уведомления и команды, если они включены в контуре.
Портал является первичной операторской поверхностью. Grafana используется для графиков, исторических срезов и детальной аналитики.
3. Ежедневная проверка
Оператор проверяет:
- Общий статус контура.
- Наличие активных предупреждений.
- Состояние DLP/ИБ-инцидентов.
- Актуальность графиков Grafana.
- Наличие свежих worktime/session данных.
- Наличие evidence для инцидентов, где оно ожидается.
Зеленое состояние означает:
- сервисы доступны;
- fresh/stale/dead семантика не показывает активного отказа;
- current SLO sample OK;
- Grafana не показывает stale mandatory panels;
- нет failed units, требующих вмешательства.
4. Раздел Инциденты ИБ
В этом разделе отображаются события, связанные с DLP/ИБ-контролем:
- DLP incident metadata;
- severity/status;
- источник события;
- время события;
- evidence metadata;
- screenshot preview/download, если evidence доступно;
- ссылки на Grafana dashboards.
Этот раздел не должен использоваться как общий каталог всех технических событий. Он предназначен для инцидентов и доказательной аналитики.
5. Работа с доказательствами
Если у инцидента есть доказательство:
- Открыть запись инцидента.
- Проверить наличие блока
Доказательства. - Открыть preview.
- При необходимости скачать файл.
- Убедиться, что в audit зафиксирован просмотр.
Оператор не должен:
- открывать evidence по прямому пути на сервере;
- пересылать screenshots в публичные каналы;
- удалять evidence без отдельного решения администратора/владельца;
- трактовать screenshot как юридически неизменяемое доказательство без отдельного регламента.
6. Grafana
Grafana используется для:
- DLP/ИБ обзора;
- worktime и RDP активности;
- управленческих графиков;
- проверки исторических трендов;
- сверки данных портала.
Если портал показывает инцидент, а Grafana не показывает ожидаемый график, оператор передает администратору:
- название dashboard;
- время проверки;
- affected panel;
- ожидаемое и фактическое поведение.
7. Telegram
Telegram bot используется как канал уведомлений и операторских команд.
Важно:
- Telegram runtime остается Python;
- Rust используется для backend helpers;
- Telegram не является единственным источником истины;
- при расхождении Telegram и портала приоритет у портала/status checks.
8. Когда звать администратора
Эскалация нужна, если:
- портал недоступен;
- Grafana не авторизует или dashboards пустые;
- evidence preview не открывается;
- upload/view/download audit не пишется;
- SLO current sample FAIL;
- появились failed systemd units;
- Windows collectors не дают свежих данных;
- инцидент требует удаления/ретенции/экспорта evidence.
9. Ограничения
AWatch-rus помогает контролировать и расследовать события, но не заменяет:
- юридический аудит;
- сертифицированную СЗИ;
- EDR/XDR;
- полноценную SIEM;
- утвержденный регламент обработки персональных данных.
10. Связанные документы
docs/ADMIN_GUIDE_RU.mddocs/GRAFANA_DASHBOARDS_RU.mddocs/THREAT_MODEL_RU.mddocs/dlp-security-functional-spec-ru.md