Files
AWatch-rus/docs/EXECUTIVE_ACTION_CENTER_RU.md
T

99 lines
4.9 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Executive Action Center
Executive Action Center преобразует существующую аналитику AWatch-rus в
конкретные управленческие действия.
## Назначение
Модуль отвечает на вопросы:
- что рекомендуется сделать;
- насколько это срочно;
- кому адресовано действие;
- почему система предлагает именно это действие.
Action Center не выполняет действия автоматически. Он не блокирует
пользователей, не меняет политики и не является DLP/EDR/SIEM.
## Контракт действия
```json
{
"priority": "high",
"title": "Проверить подразделение с низким индексом активности",
"summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки",
"owner_role": "manager",
"recommended_deadline": "24h",
"reason_codes": [
"LOW_WORKFORCE_KPI",
"HIGH_REMOTE_ACTIVITY"
],
"evidence": [
"Workforce KPI ниже целевого уровня: 62%",
"Рост удаленных сессий влияет на управленческий риск"
]
}
```
## API
Endpoint:
```text
GET /api/actions
```
Поддерживается role filtering через `role` query parameter или
`X-AWatch-Role` header.
`/api/reports` дополнительно содержит:
```json
{
"recommended_actions": []
}
```
## Уровни приоритета
- `low` - наблюдение, контроль на следующем регулярном срезе;
- `medium` - требуется плановая проверка;
- `high` - требуется действие в течение 24 часов;
- `critical` - требуется срочная ручная проверка, обычно до 4 часов.
## Rule-based правила
| Reason code | Сигнал | Рекомендуемое действие | Адресат |
|---|---|---|---|
| `LOW_WORKFORCE_KPI` | Workforce KPI ниже целевого уровня | Проверить подразделение с низким индексом активности | `manager` |
| `HIGH_REMOTE_ACTIVITY` | Фактор удаленных сессий в explainability | Проверить причину роста удаленных сессий | `manager` |
| `LOW_COVERAGE` | Низкое покрытие агентов или плохой SLA полноты данных | Проверить состояние агентов | `admin` |
| `HIGH_UEBA` | Повышенный UEBA score | Передать данные в контур ИБ | `security` |
| `HIGH_SECURITY_CORRELATION` | Высокая корреляция активности и ИБ-событий | Проверить связь активности и ИБ-событий | `security` |
| `INCIDENT_CANDIDATE` | Есть кандидаты на проверку | Провести расследование кандидатов | `forensics` |
| `RISK_NARRATIVE_HIGH` | Высокий Risk Narrative score | Назначить владельца корректирующих действий | `executive` |
| `NORMAL_OBSERVATION` | Критичные правила не сработали | Продолжить наблюдение | `manager` |
Все правила детерминированные. ML, LLM и прогнозные модели не используются.
## Ролевое отображение
- `executive` видит управленческие, менеджерские и эксплуатационные действия;
- `manager` видит действия для руководителя подразделения;
- `security` видит действия ИБ и действия, которые нужно передать в
расследование;
- `forensics` видит действия расследований и связанные действия ИБ;
- `admin` видит полный список.
Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только
после серверной фильтрации.
## Ограничения
- Action Center является decision-support слоем, а не auto-remediation.
- Рекомендации требуют ручной проверки ответственным контуром.
- Модуль не подтверждает нарушение сам по себе.
- pfSense остается `contract_only`, если ingestion отдельно не включен и не
прошел приемку.
- Planned/Future collectors не считаются реализованными источниками данных.