Files
AWatch-rus/docs/PILOT_DEMO_SCENARIO_RU.md
T

9.3 KiB

Pilot v1 Demo Scenario

Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу Workforce Analytics + Security Analytics + Forensics без ложных заявлений о SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion.

Демонстрация проводится только на обезличенных данных. Demo fixtures не являются live ingestion и не подменяют промышленную настройку источников.

Перед показом

  1. Открыть docs/DEMO_RUNBOOK_RU.md.
  2. Выполнить обязательный преддемо-прогрев.
  3. Убедиться, что smoke-тест завершился с ok=true.
  4. Открыть портал AWatch-rus.
  5. Проверить, что данные загружены и главный вывод отображается первым.
  6. Держать рядом итоговый Markdown-отчет или evidence pack.

Руководитель

Экран: Executive demo / роль Руководитель.

Показать:

  • блок Главный вывод;
  • сводку руководителя;
  • риски подразделений;
  • карту рисков;
  • итоговый управленческий Markdown-отчет.

Ценность:

  • руководитель видит главный риск без чтения технических логов;
  • видно, какое подразделение требует внимания;
  • риск объясняется через активность, полноту данных и подтверждающие слои.

Честные ограничения:

  • экран не является HR-оценкой сотрудника;
  • вывод требует управленческой интерпретации;
  • качество вывода зависит от свежести и полноты источников.

Что не заявлять:

  • не говорить, что система автоматически принимает кадровые решения;
  • не утверждать, что все события ИБ уже подтверждены как инциденты;
  • не показывать техническую ИБ-детализацию как обязательную часть Executive View.

Менеджер

Экран: Manager demo / роль Менеджер.

Показать:

  • Workforce Dashboard;
  • сравнение подразделений;
  • ответственных;
  • daily/weekly/monthly тренды;
  • признаки перегрузки и недозагрузки;
  • Markdown-отчет по управленческому срезу.

Ценность:

  • менеджер видит загрузку подразделения и отклонения;
  • можно отделить просадку активности от проблемы сбора данных;
  • отчет можно передать руководителю без сырых событий.

Честные ограничения:

  • это аналитика активности, а не автоматическая оценка эффективности;
  • без корректного справочника подразделений часть данных может попасть в категорию Не привязано к подразделению;
  • точность зависит от настроенной политики рабочего времени.

Что не заявлять:

  • не обещать готовую интеграцию со всеми HR/ERP-системами;
  • не выдавать planned providers за реализованные collectors;
  • не показывать security-only очередь расследований менеджеру.

Безопасность

Экран: Security demo / роль Безопасность.

Показать:

  • список рисков;
  • UEBA Score v1;
  • severity low / medium / high / critical;
  • события безопасности, если источник доступен;
  • кандидатов на проверку;
  • pfSense readiness как contract_only.

Ценность:

  • ИБ получает объяснимый риск-скоринг без ML/LLM;
  • кандидаты на проверку отделены от управленческого Workforce Dashboard;
  • pfSense показан честно как подготовленный контракт, а не как готовый SIEM.

Честные ограничения:

  • UEBA v1 является rule-based моделью;
  • pfSense readiness не означает production ingestion;
  • риск является сигналом для проверки, а не автоматическим вердиктом.

Что не заявлять:

  • не называть продукт SIEM;
  • не утверждать, что pfSense ingestion уже работает;
  • не говорить, что UEBA использует ML, LLM или внешние SaaS-модели.

Расследования

Экран: Forensics demo / роль Расследования.

Показать:

  • карточку расследования;
  • timeline событий;
  • связку user / host / app / network event;
  • evidence package;
  • экспорт Markdown-отчета.

Ценность:

  • расследование собирает управляемый пакет материалов;
  • timeline помогает объяснить, почему кандидат попал в проверку;
  • отчет пригоден для ручного разбора ответственным сотрудником.

Честные ограничения:

  • evidence package не является процессуальной экспертизой;
  • скриншоты и доказательства в demo-контуре обезличены;
  • окончательное решение принимает человек.

Что не заявлять:

  • не говорить, что система сама доказывает нарушение;
  • не показывать demo identifiers как реальные пользователи или хосты;
  • не смешивать Forensics View с управленческим Workforce Dashboard.

Администратор

Экран: Admin demo / роль Админ.

Показать:

  • техническую готовность;
  • полноту данных;
  • качество сбора;
  • состояние контрактов;
  • server-side role gates;
  • статус ClickHouse или понятный fallback, если источник недоступен.

Ценность:

  • эксплуатация понимает, можно ли доверять текущей витрине;
  • видны ошибки сбора и устаревшие данные;
  • есть проверочный путь перед пилотным показом.

Честные ограничения:

  • admin view не заменяет полноценный NOC/SIEM;
  • часть источников может быть в readiness/contract-only статусе;
  • эксплуатационные выводы требуют регулярной проверки smoke-тестами.

Что не заявлять:

  • не обещать автоматическое восстановление всех источников;
  • не скрывать fallback-режимы;
  • не утверждать готовность planned/future providers.

Evidence Pack

Демонстрационные материалы:

Все материалы demo-only. Для сетевых примеров используются только RFC 5737 адреса 192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24.

Финальный тезис

AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ, расследования, ролевые ограничения и честный readiness-слой для будущих интеграций. Это не SIEM, не классический DLP и не ML-платформа.