197 lines
9.3 KiB
Markdown
197 lines
9.3 KiB
Markdown
# Pilot v1 Demo Scenario
|
|
|
|
Цель сценария: за 10-12 минут показать AWatch-rus как рабочую платформу
|
|
Workforce Analytics + Security Analytics + Forensics без ложных заявлений о
|
|
SIEM, классическом DLP, ML/LLM или готовом pfSense ingestion.
|
|
|
|
Демонстрация проводится только на обезличенных данных. Demo fixtures не
|
|
являются live ingestion и не подменяют промышленную настройку источников.
|
|
|
|
## Перед показом
|
|
|
|
1. Открыть `docs/DEMO_RUNBOOK_RU.md`.
|
|
2. Выполнить обязательный преддемо-прогрев.
|
|
3. Убедиться, что smoke-тест завершился с `ok=true`.
|
|
4. Открыть портал AWatch-rus.
|
|
5. Проверить, что данные загружены и главный вывод отображается первым.
|
|
6. Держать рядом итоговый Markdown-отчет или evidence pack.
|
|
|
|
## Руководитель
|
|
|
|
Экран: `Executive demo` / роль `Руководитель`.
|
|
|
|
Показать:
|
|
|
|
- блок `Главный вывод`;
|
|
- сводку руководителя;
|
|
- риски подразделений;
|
|
- карту рисков;
|
|
- итоговый управленческий Markdown-отчет.
|
|
|
|
Ценность:
|
|
|
|
- руководитель видит главный риск без чтения технических логов;
|
|
- видно, какое подразделение требует внимания;
|
|
- риск объясняется через активность, полноту данных и подтверждающие слои.
|
|
|
|
Честные ограничения:
|
|
|
|
- экран не является HR-оценкой сотрудника;
|
|
- вывод требует управленческой интерпретации;
|
|
- качество вывода зависит от свежести и полноты источников.
|
|
|
|
Что не заявлять:
|
|
|
|
- не говорить, что система автоматически принимает кадровые решения;
|
|
- не утверждать, что все события ИБ уже подтверждены как инциденты;
|
|
- не показывать техническую ИБ-детализацию как обязательную часть Executive View.
|
|
|
|
## Менеджер
|
|
|
|
Экран: `Manager demo` / роль `Менеджер`.
|
|
|
|
Показать:
|
|
|
|
- Workforce Dashboard;
|
|
- сравнение подразделений;
|
|
- ответственных;
|
|
- daily/weekly/monthly тренды;
|
|
- признаки перегрузки и недозагрузки;
|
|
- Markdown-отчет по управленческому срезу.
|
|
|
|
Ценность:
|
|
|
|
- менеджер видит загрузку подразделения и отклонения;
|
|
- можно отделить просадку активности от проблемы сбора данных;
|
|
- отчет можно передать руководителю без сырых событий.
|
|
|
|
Честные ограничения:
|
|
|
|
- это аналитика активности, а не автоматическая оценка эффективности;
|
|
- без корректного справочника подразделений часть данных может попасть в
|
|
категорию `Не привязано к подразделению`;
|
|
- точность зависит от настроенной политики рабочего времени.
|
|
|
|
Что не заявлять:
|
|
|
|
- не обещать готовую интеграцию со всеми HR/ERP-системами;
|
|
- не выдавать planned providers за реализованные collectors;
|
|
- не показывать security-only очередь расследований менеджеру.
|
|
|
|
## Безопасность
|
|
|
|
Экран: `Security demo` / роль `Безопасность`.
|
|
|
|
Показать:
|
|
|
|
- список рисков;
|
|
- UEBA Score v1;
|
|
- severity `low` / `medium` / `high` / `critical`;
|
|
- события безопасности, если источник доступен;
|
|
- кандидатов на проверку;
|
|
- pfSense readiness как `contract_only`.
|
|
|
|
Ценность:
|
|
|
|
- ИБ получает объяснимый риск-скоринг без ML/LLM;
|
|
- кандидаты на проверку отделены от управленческого Workforce Dashboard;
|
|
- pfSense показан честно как подготовленный контракт, а не как готовый SIEM.
|
|
|
|
Честные ограничения:
|
|
|
|
- UEBA v1 является rule-based моделью;
|
|
- pfSense readiness не означает production ingestion;
|
|
- риск является сигналом для проверки, а не автоматическим вердиктом.
|
|
|
|
Что не заявлять:
|
|
|
|
- не называть продукт SIEM;
|
|
- не утверждать, что pfSense ingestion уже работает;
|
|
- не говорить, что UEBA использует ML, LLM или внешние SaaS-модели.
|
|
|
|
## Расследования
|
|
|
|
Экран: `Forensics demo` / роль `Расследования`.
|
|
|
|
Показать:
|
|
|
|
- карточку расследования;
|
|
- timeline событий;
|
|
- связку `user / host / app / network event`;
|
|
- evidence package;
|
|
- экспорт Markdown-отчета.
|
|
|
|
Ценность:
|
|
|
|
- расследование собирает управляемый пакет материалов;
|
|
- timeline помогает объяснить, почему кандидат попал в проверку;
|
|
- отчет пригоден для ручного разбора ответственным сотрудником.
|
|
|
|
Честные ограничения:
|
|
|
|
- evidence package не является процессуальной экспертизой;
|
|
- скриншоты и доказательства в demo-контуре обезличены;
|
|
- окончательное решение принимает человек.
|
|
|
|
Что не заявлять:
|
|
|
|
- не говорить, что система сама доказывает нарушение;
|
|
- не показывать demo identifiers как реальные пользователи или хосты;
|
|
- не смешивать Forensics View с управленческим Workforce Dashboard.
|
|
|
|
## Администратор
|
|
|
|
Экран: `Admin demo` / роль `Админ`.
|
|
|
|
Показать:
|
|
|
|
- техническую готовность;
|
|
- полноту данных;
|
|
- качество сбора;
|
|
- состояние контрактов;
|
|
- server-side role gates;
|
|
- статус ClickHouse или понятный fallback, если источник недоступен.
|
|
|
|
Ценность:
|
|
|
|
- эксплуатация понимает, можно ли доверять текущей витрине;
|
|
- видны ошибки сбора и устаревшие данные;
|
|
- есть проверочный путь перед пилотным показом.
|
|
|
|
Честные ограничения:
|
|
|
|
- admin view не заменяет полноценный NOC/SIEM;
|
|
- часть источников может быть в readiness/contract-only статусе;
|
|
- эксплуатационные выводы требуют регулярной проверки smoke-тестами.
|
|
|
|
Что не заявлять:
|
|
|
|
- не обещать автоматическое восстановление всех источников;
|
|
- не скрывать fallback-режимы;
|
|
- не утверждать готовность planned/future providers.
|
|
|
|
## Evidence Pack
|
|
|
|
Демонстрационные материалы:
|
|
|
|
- [demo-сценарий руководителя](demo/DEMO_SCENARIO_EXECUTIVE_RU.md);
|
|
- [demo-сценарий ИБ](demo/DEMO_SCENARIO_SECURITY_RU.md);
|
|
- [demo-сценарий расследований](demo/DEMO_SCENARIO_FORENSICS_RU.md);
|
|
- [приемочный checklist demo-pack](demo/DEMO_PACK_ACCEPTANCE_CHECKLIST_RU.md);
|
|
- [demo-seed-data.json](fixtures/pilot-v1-demo/demo-seed-data.json);
|
|
- [executive-summary.md](fixtures/pilot-v1-demo/evidence-pack/executive-summary.md);
|
|
- [security-technical-summary.md](fixtures/pilot-v1-demo/evidence-pack/security-technical-summary.md);
|
|
- [investigation-report.md](fixtures/pilot-v1-demo/evidence-pack/investigation-report.md);
|
|
- [investigation-contract.json](fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json);
|
|
- [пример итогового отчета](DEMO_REPORT_EXAMPLE_RU.md);
|
|
- [ценность пилота для заказчика](PILOT_VALUE_PROPOSITION_RU.md).
|
|
|
|
Все материалы demo-only. Для сетевых примеров используются только RFC 5737
|
|
адреса `192.0.2.0/24`, `198.51.100.0/24`, `203.0.113.0/24`.
|
|
|
|
## Финальный тезис
|
|
|
|
AWatch-rus Pilot v1 демонстрирует управленческий контур, контур ИБ,
|
|
расследования, ролевые ограничения и честный readiness-слой для будущих
|
|
интеграций. Это не SIEM, не классический DLP и не ML-платформа.
|