502 lines
23 KiB
Markdown
502 lines
23 KiB
Markdown
# AW-rus: корпоративный мониторинг активности и DLP-контур
|
||
|
||
## Executive Summary
|
||
|
||
**AW-rus** — это корпоративная система мониторинга рабочей активности сотрудников с DLP-функциями, построенная на open-source базе ActivityWatch и дополненная промышленным контуром сбора, аналитики, правил, визуализации и автоматизации развертывания.
|
||
|
||
Решение ориентировано на компании сегмента **SMB** и **mid-market**, которым нужен практичный баланс между контролем, безопасностью и стоимостью владения. AW-rus закрывает задачи:
|
||
|
||
- мониторинга активности пользователей в Windows и Linux;
|
||
- выявления событий, потенциально связанных с утечкой данных;
|
||
- учета рабочего времени и активности в RDP-сессиях;
|
||
- визуализации данных для ИБ, руководства и операционных команд;
|
||
- быстрого развертывания без тяжелого агентского ПО и vendor lock-in.
|
||
|
||
### Позиционирование
|
||
|
||
AW-rus — это **корпоративная система мониторинга активности с DLP-функциями**, которая занимает нишу между:
|
||
|
||
- простыми табельными/тайм-трекерными продуктами без ИБ-контроля;
|
||
- тяжелыми enterprise DLP-платформами с высокой стоимостью лицензий и внедрения.
|
||
|
||
### Ключевое отличие
|
||
|
||
- **Open-source база**: нет жесткой привязки к вендору.
|
||
- **Легкий агентский слой**: Windows-коллекторы реализованы на PowerShell без тяжелых проприетарных агентов и без kernel-mode драйверов.
|
||
- **Гибкая настройка**: правила, категории, дешборды и сценарии интеграции адаптируются под конкретную организацию.
|
||
- **Полная русификация**: интерфейсы и дашборды ориентированы на русскоязычных пользователей и ИБ-службу.
|
||
|
||
### Целевая аудитория
|
||
|
||
- компании от **25 до 500+ рабочих мест**;
|
||
- организации с удаленными сотрудниками и RDP-сценариями;
|
||
- предприятия с 1С, бухгалтерией, HR и ИБ-контролем;
|
||
- компании, которым нужен DLP-подход без стоимости классических enterprise-комплексов.
|
||
|
||
---
|
||
|
||
## Основные возможности
|
||
|
||
## 1. DLP-мониторинг
|
||
|
||
AW-rus собирает и обрабатывает события, связанные с потенциальной утечкой данных:
|
||
|
||
- **clipboard monitoring** — контроль буфера обмена;
|
||
- **print monitoring** — контроль печати;
|
||
- **file operations** — мониторинг файловых операций;
|
||
- **browser monitoring** — события браузеров и web-активности;
|
||
- **outgoing email monitoring** — контроль исходящей почты;
|
||
- **endpoint signals** — единый поток сигналов для разборов, правил и отчетности.
|
||
|
||
### Что это дает бизнесу
|
||
|
||
- раннее обнаружение рискованных действий;
|
||
- прозрачность действий сотрудников при работе с чувствительной информацией;
|
||
- возможность не только увидеть событие, но и связать его с пользователем, сессией и рабочим контекстом.
|
||
|
||
## 2. Enforcement
|
||
|
||
Помимо мониторинга, система поддерживает контур **enforcement**:
|
||
|
||
- блокировка или ограничение **USB-сценариев**;
|
||
- блокировка или ограничение **печати**;
|
||
- контроль и ограничение **clipboard-сценариев**;
|
||
- управление реакцией через правила и действия.
|
||
|
||
Это позволяет перейти от режима “просто логируем” к режиму “контролируем и предотвращаем”.
|
||
|
||
## 3. Мониторинг браузеров с категоризацией
|
||
|
||
Система поддерживает:
|
||
|
||
- мониторинг браузерной активности;
|
||
- категоризацию доменов и рабочих сценариев;
|
||
- разделение на рабочую, нейтральную и потенциально рискованную активность;
|
||
- использование данных в отчетах, дешбордах и правилах.
|
||
|
||
## 4. Мониторинг исходящей почты
|
||
|
||
AW-rus может выявлять события, связанные с исходящей почтой:
|
||
|
||
- факт отправки;
|
||
- контекст пользователя и хоста;
|
||
- использование в DLP-пайплайне и ИБ-разборе.
|
||
|
||
## 5. Учет рабочего времени
|
||
|
||
Решение поддерживает учет фактической активности:
|
||
|
||
- активность в **RDP-сессиях**;
|
||
- данные по пользователям и сессиям;
|
||
- ежедневные и почасовые агрегаты;
|
||
- HTML/CSV/JSON-отчеты;
|
||
- управленческие Grafana-дешборды по активности пользователей.
|
||
|
||
Практически это означает, что компания получает не “формальное время входа”, а данные о **реальной активности в рабочем контуре**.
|
||
|
||
## 6. Интеграция с 1С
|
||
|
||
Для сред с 1С решение поддерживает отдельный аналитический слой:
|
||
|
||
- Grafana-дешборды по данным 1С;
|
||
- интеграцию с MSSQL/PostgreSQL-источниками в контуре 1С;
|
||
- использование для HR, бухгалтерии, ИБ и управленческой отчетности.
|
||
|
||
## 7. Linux-поддержка
|
||
|
||
AW-rus рассчитан не только на Windows-среду:
|
||
|
||
- поддерживается Linux-серверный контур;
|
||
- есть поддержка сценариев удаленной работы;
|
||
- возможен аудит и логирование **SSH-активности**;
|
||
- решение подходит для смешанных Windows/Linux-инфраструктур.
|
||
|
||
## 8. Интеграция с pfSense
|
||
|
||
AW-rus можно встроить в сетевой и ИБ-контур организации:
|
||
|
||
- интеграция с **pfSense**;
|
||
- визуализация логов и инфраструктурных событий;
|
||
- использование в едином мониторинговом ландшафте вместе с Grafana, InfluxDB, Prometheus и Loki.
|
||
|
||
---
|
||
|
||
## Архитектура и компоненты
|
||
|
||
AW-rus построен как **трехуровневая архитектура**.
|
||
|
||
## 1. Уровень сбора
|
||
|
||
### Windows-коллекторы
|
||
|
||
На рабочих станциях и RDP-хостах используются PowerShell-коллекторы, в том числе:
|
||
|
||
- сбор активности окон;
|
||
- сбор AFK-статуса;
|
||
- сбор RDP session activity;
|
||
- сбор DLP endpoint signals;
|
||
- сбор browser/domain activity;
|
||
- сбор file operations;
|
||
- сбор исходящей почты и дополнительных сигналов.
|
||
|
||
Преимущество такого подхода:
|
||
|
||
- легкий агентский слой;
|
||
- простое сопровождение;
|
||
- высокая прозрачность логики;
|
||
- отсутствие тяжелого проприетарного бинарного агента как обязательного элемента.
|
||
|
||
## 2. Уровень хранения и обработки
|
||
|
||
### Linux-сервер AW-rus
|
||
|
||
Серверный контур разворачивается на Linux и включает:
|
||
|
||
- **ActivityWatch Server** как базовый контур приема событий;
|
||
- серверные сервисы аналитики и API;
|
||
- DLP policy engine;
|
||
- DLP case management;
|
||
- worktime API;
|
||
- export-пайплайны в InfluxDB/Grafana;
|
||
- генерацию compliance и forensic-артефактов.
|
||
|
||
### Что важно уточнить
|
||
|
||
Базовое оперативное хранилище ActivityWatch использует собственный серверный storage-контур. При этом AW-rus уже интегрирован с внешними источниками и аналитическими БД:
|
||
|
||
- **InfluxDB** для временных рядов и Grafana-дешбордов;
|
||
- **PostgreSQL / MSSQL** в интеграционных сценариях, например для 1С;
|
||
- дополнительные ИБ и отчетные контуры по мере развития решения.
|
||
|
||
То есть продукт не завязан на одну технологию хранения и может быть встроен в существующий ландшафт компании.
|
||
|
||
## 3. Уровень визуализации и мониторинга
|
||
|
||
Используется современный стек визуализации:
|
||
|
||
- **Grafana** для управленческих и ИБ-дешбордов;
|
||
- **Prometheus** и related monitoring stack для операционного мониторинга;
|
||
- дополнительные интеграции с логовым и сетевым контуром.
|
||
|
||
---
|
||
|
||
## Преимущества перед конкурентами
|
||
|
||
## 1. Open-source база
|
||
|
||
- нет vendor lock-in;
|
||
- прозрачная архитектура;
|
||
- высокая кастомизируемость;
|
||
- контроль над развитием продукта внутри компании или подрядчика.
|
||
|
||
## 2. Легкий агент
|
||
|
||
Во многих коммерческих DLP-решениях агент:
|
||
|
||
- тяжелый;
|
||
- чувствителен к обновлениям ОС;
|
||
- сложен в сопровождении;
|
||
- заметно влияет на рабочие станции.
|
||
|
||
В AW-rus агентский слой сделан легче:
|
||
|
||
- PowerShell-коллекторы;
|
||
- меньше технологической инерции;
|
||
- быстрее адаптация под конкретные процессы компании.
|
||
|
||
## 3. Гибкая DLP-политика
|
||
|
||
Логика правил и действий может быть адаптирована под реальные бизнес-процессы:
|
||
|
||
- JSON-based rules;
|
||
- кастомные workflow;
|
||
- управляемые реакции и дешборды;
|
||
- возможность быстро менять политику без полной замены системы.
|
||
|
||
## 4. Полная русификация
|
||
|
||
Для многих open-source решений слабое место — интерфейс и документация. В AW-rus это закрыто:
|
||
|
||
- русифицированный Web UI;
|
||
- русифицированные Grafana-дешборды;
|
||
- документация и runbook’и на русском языке.
|
||
|
||
## 5. Linux-поддержка
|
||
|
||
Большинство SMB-решений фокусируется только на Windows. AW-rus поддерживает смешанные среды, что важно для:
|
||
|
||
- DevOps/IT-команд;
|
||
- удаленных Linux-пользователей;
|
||
- инфраструктурных подразделений;
|
||
- гибридных компаний.
|
||
|
||
## 6. Низкая стоимость владения
|
||
|
||
По сравнению с enterprise DLP-классом AW-rus потенциально позволяет:
|
||
|
||
- снизить лицензирование на **40–70%**;
|
||
- сократить стоимость пилота и внедрения;
|
||
- уменьшить зависимость от платных vendor-specific модулей;
|
||
- масштабировать систему без кратного роста лицензионной нагрузки.
|
||
|
||
Точная экономия зависит от числа пользователей, требований по enforcement и интеграциям, но именно TCO — одна из сильнейших сторон продукта.
|
||
|
||
## 7. Быстрое развертывание
|
||
|
||
За счет связки **Ansible + PowerShell** типовой пилот можно запускать быстро:
|
||
|
||
- пилотная зона — от **1–2 рабочих дней**;
|
||
- расширение на новый сегмент — без ручной пересборки архитектуры;
|
||
- повторяемый deployment без “магии в голове внедренца”.
|
||
|
||
---
|
||
|
||
## Сценарии использования
|
||
|
||
## Защита от утечек данных
|
||
|
||
Подходит для компаний, где нужно:
|
||
|
||
- видеть попытки небезопасной передачи данных;
|
||
- контролировать печать, буфер обмена, файловые операции и email;
|
||
- внедрять не только мониторинг, но и policy-driven enforcement.
|
||
|
||
## Мониторинг продуктивности
|
||
|
||
Решение позволяет:
|
||
|
||
- видеть реальную активность пользователей;
|
||
- анализировать работу по дням, часам и пользователям;
|
||
- строить прозрачные управленческие отчеты.
|
||
|
||
## Комплаенс и 152-ФЗ
|
||
|
||
Для российских организаций это особенно важно:
|
||
|
||
- формирование контуров контроля доступа и действий;
|
||
- накопление артефактов для внутренних разборов;
|
||
- поддержка compliance-отчетности;
|
||
- возможность встроить продукт в регламент по защите персональных данных.
|
||
|
||
## Интеграция с 1С для HR и бухгалтерии
|
||
|
||
Компании, где 1С — ключевая система, получают:
|
||
|
||
- отдельный слой аналитики;
|
||
- мониторинг рабочих сценариев вокруг 1С;
|
||
- данные для HR, ИБ и руководителей.
|
||
|
||
## Мониторинг удаленных сотрудников
|
||
|
||
Особенно актуально для:
|
||
|
||
- RDP-хостов;
|
||
- распределенных филиалов;
|
||
- гибридного формата работы;
|
||
- аутсорсинговых и бэк-офисных подразделений.
|
||
|
||
---
|
||
|
||
## Технические требования
|
||
|
||
## Клиентская часть
|
||
|
||
- Windows 10 / 11;
|
||
- терминальные/RDP-сценарии;
|
||
- PowerShell-совместимая среда;
|
||
- возможность разворачивать scheduled tasks и агентские скрипты.
|
||
|
||
## Серверная часть
|
||
|
||
- Linux, предпочтительно **Debian / Ubuntu**;
|
||
- выделенный сервер или VM под AW-rus;
|
||
- сетевой доступ до клиентского контура;
|
||
- базовый эксплуатационный контур Linux-сервисов.
|
||
|
||
## Аналитика и мониторинг
|
||
|
||
- **InfluxDB** для временных рядов;
|
||
- **Grafana** для дешбордов;
|
||
- **Prometheus** и/или смежный monitoring stack;
|
||
- при интеграциях — PostgreSQL / MSSQL / SQL exporter / внешние источники.
|
||
|
||
## Инфраструктура
|
||
|
||
- Docker или контейнерный/VM-контур для мониторингового стека;
|
||
- Ansible для повторяемого deployment;
|
||
- возможность сетевых интеграций с pfSense и инфраструктурными сервисами.
|
||
|
||
---
|
||
|
||
## Уровни зрелости продукта
|
||
|
||
Развитие AW-rus уже имеет практический roadmap и реализованные уровни зрелости.
|
||
|
||
## Phase 1: Базовый мониторинг
|
||
|
||
**Реализовано**
|
||
|
||
- мониторинг оконной активности;
|
||
- базовая визуализация в ActivityWatch;
|
||
- базовый operational stack.
|
||
|
||
## Phase 2: DLP endpoint monitoring
|
||
|
||
**Реализовано**
|
||
|
||
- endpoint signals;
|
||
- browser monitoring;
|
||
- file operations;
|
||
- базовая DLP-корреляция;
|
||
- DLP dashboards.
|
||
|
||
## Phase 2.5: Enforcement
|
||
|
||
**Реализовано**
|
||
|
||
- policy-driven блокировки и ограничения;
|
||
- контур правил и реакций;
|
||
- практический enforcement layer.
|
||
|
||
## Phase 3: Email monitoring
|
||
|
||
**Реализовано**
|
||
|
||
- мониторинг исходящей почты;
|
||
- включение email-событий в DLP-контур.
|
||
|
||
## Roadmap развития
|
||
|
||
Следующие логичные направления развития:
|
||
|
||
- расширение каталогов DLP-классификации;
|
||
- развитие кейс-менеджмента и цепочки доказательств;
|
||
- более глубокая интеграция с SIEM/SOAR;
|
||
- расширение Linux endpoint coverage;
|
||
- advanced analytics для руководства и ИБ.
|
||
|
||
---
|
||
|
||
## Стоимость и ROI
|
||
|
||
## Почему экономически это интересно
|
||
|
||
Enterprise DLP-решения часто стоят дорого не только по лицензии, но и по:
|
||
|
||
- стоимости внедрения;
|
||
- стоимости сопровождения;
|
||
- закрытости интеграций;
|
||
- цене масштабирования;
|
||
- необходимости использовать проприетарную экосистему.
|
||
|
||
AW-rus снижает эти расходы за счет:
|
||
|
||
- open-source базы;
|
||
- отсутствия жесткой лицензионной модели на ядро платформы;
|
||
- легких агентов;
|
||
- повторяемой автоматизации;
|
||
- возможности доработки под клиента без полной смены продукта.
|
||
|
||
## Пример экономического эффекта
|
||
|
||
Для SMB/mid-market сценариев типичный эффект может выражаться в:
|
||
|
||
- сокращении TCO на **40–70%** относительно классических enterprise DLP;
|
||
- запуске пилота без многомесячного проекта;
|
||
- более быстром выходе на прикладную пользу для ИБ и руководства.
|
||
|
||
## Быстрый ROI
|
||
|
||
ROI достигается быстрее, если компании критичны:
|
||
|
||
- контроль удаленных сотрудников;
|
||
- защита от утечек;
|
||
- прозрачность работы в RDP/офисных контурах;
|
||
- аналитика для ИБ и управленцев в единой системе.
|
||
|
||
---
|
||
|
||
## Поддержка и обучение
|
||
|
||
## Документация
|
||
|
||
Продукт сопровождается документацией, runbook’ами, конфигами и эксплуатационными материалами.
|
||
|
||
## Community и open-source подход
|
||
|
||
Open-source база дает:
|
||
|
||
- прозрачность развития;
|
||
- гибкость интеграций;
|
||
- возможность не зависеть от закрытого vendor roadmap.
|
||
|
||
## Кастомизация
|
||
|
||
AW-rus особенно силен там, где нужен не “коробочный компромисс”, а адаптация под среду заказчика:
|
||
|
||
- категории;
|
||
- DLP-политики;
|
||
- отчеты;
|
||
- дешборды;
|
||
- интеграции с 1С, pfSense и внутренними системами.
|
||
|
||
---
|
||
|
||
## Контакты и следующий шаг
|
||
|
||
## Как начать
|
||
|
||
Оптимальный путь внедрения:
|
||
|
||
1. определить пилотный контур;
|
||
2. выбрать 1–2 бизнес-сценария с быстрым эффектом;
|
||
3. развернуть серверный контур и пилотную группу клиентов;
|
||
4. согласовать дешборды, правила и роли пользователей;
|
||
5. перейти к промышленному расширению.
|
||
|
||
## Demo и пилот
|
||
|
||
Рекомендуемый формат старта:
|
||
|
||
- demo-сессия для бизнеса и ИБ;
|
||
- пилот на ограниченной группе пользователей;
|
||
- оценка эффекта на реальных данных компании;
|
||
- решение о масштабировании на всю организацию.
|
||
|
||
## Визуальная презентация
|
||
|
||
Для демонстрации живых интерфейсов и dashboard'ов используйте:
|
||
|
||
- [docs/PRESENTATION_RU.md](docs/PRESENTATION_RU.md)
|
||
|
||
В документ уже включены скриншоты:
|
||
|
||
- управленческого dashboard по активности пользователей в RDP;
|
||
- технического DLP/ИБ dashboard;
|
||
- управленческого ИБ dashboard;
|
||
- обзорного DLP dashboard;
|
||
- экранов AW-rus с activity summary и raw DLP bucket.
|
||
|
||
## Что получает заказчик на первом этапе
|
||
|
||
- работающий мониторинговый контур;
|
||
- дешборды для руководства и ИБ;
|
||
- DLP-сигналы и кейсы;
|
||
- отчеты по активности и рабочему времени;
|
||
- понятную основу для дальнейшего развития.
|
||
|
||
---
|
||
|
||
## Краткий вывод
|
||
|
||
AW-rus — это не “еще один тайм-трекер” и не попытка копировать тяжёлые enterprise DLP-системы один в один. Это практичный корпоративный продукт для компаний, которым нужен:
|
||
|
||
- контроль активности;
|
||
- DLP-подход;
|
||
- русскоязычный интерфейс;
|
||
- Linux- и RDP-ориентированная архитектура;
|
||
- внятная экономика внедрения;
|
||
- отсутствие vendor lock-in.
|
||
|
||
Для SMB и mid-market это особенно сильное сочетание: **реальные функции корпоративного контроля без избыточной стоимости классических enterprise DLP-комплексов**.
|