306 lines
6.7 KiB
Plaintext
306 lines
6.7 KiB
Plaintext
Цель
|
||
|
||
Проверить, почему UEBA на реальном DetMir-контуре показывает:
|
||
|
||
severity = critical
|
||
|
||
и определить:
|
||
|
||
True Positive
|
||
или
|
||
False Positive
|
||
или
|
||
Insufficient Context
|
||
|
||
Без изменения алгоритма.
|
||
|
||
Без изменения весов.
|
||
|
||
Без изменения правил.
|
||
|
||
Контекст
|
||
|
||
После выполнения:
|
||
|
||
TASK_014_DEPLOYMENT_DRIFT_REMEDIATION
|
||
|
||
все production validation проверки проходят.
|
||
|
||
Остался единственный существенный риск:
|
||
|
||
UEBA показывает critical
|
||
|
||
До расширения пилота необходимо понять:
|
||
|
||
это реальная аномалия;
|
||
шумное правило;
|
||
недостаток данных;
|
||
некорректная корреляция.
|
||
Важные ограничения
|
||
|
||
Запрещено:
|
||
|
||
менять UEBA score calculation;
|
||
менять severity thresholds;
|
||
менять weights;
|
||
менять Risk Narrative;
|
||
менять Action Center;
|
||
отключать правила;
|
||
подгонять результат под ожидаемый;
|
||
коммитить реальные данные пользователей;
|
||
коммитить реальные логины;
|
||
коммитить реальные hostname;
|
||
коммитить реальные IP;
|
||
коммитить реальные события.
|
||
Что проверить
|
||
1. UEBA Evidence Chain
|
||
|
||
Для текущего critical определить:
|
||
|
||
какие rule triggers сработали;
|
||
какие signals участвовали;
|
||
какие evidence использованы;
|
||
какие severity contributors внесли вклад;
|
||
какой итоговый score.
|
||
|
||
Создать обезличенную сводку.
|
||
|
||
Пример:
|
||
|
||
Signal A → +20
|
||
|
||
Signal B → +15
|
||
|
||
Signal C → +30
|
||
|
||
Coverage penalty → +10
|
||
|
||
Final score → 75
|
||
|
||
Без реальных данных.
|
||
|
||
2. Explainability Consistency
|
||
|
||
Проверить согласованность:
|
||
|
||
UEBA
|
||
|
||
↓
|
||
|
||
Risk Narrative
|
||
|
||
↓
|
||
|
||
Recommended Actions
|
||
|
||
Ответить:
|
||
|
||
совпадают ли причины;
|
||
нет ли противоречий;
|
||
нет ли отсутствующих evidence.
|
||
3. False Positive Review
|
||
|
||
Проверить:
|
||
|
||
есть ли признаки нормальной активности, интерпретированной как риск;
|
||
есть ли тестовые данные;
|
||
есть ли временные всплески;
|
||
есть ли проблемы с покрытием данных.
|
||
|
||
Классифицировать:
|
||
|
||
Likely True Positive
|
||
|
||
Likely False Positive
|
||
|
||
Needs Investigation
|
||
4. Coverage Review
|
||
|
||
Проверить:
|
||
|
||
agent coverage;
|
||
bucket freshness;
|
||
missing telemetry;
|
||
stale data;
|
||
delayed ingestion.
|
||
|
||
Определить:
|
||
|
||
могли ли проблемы покрытия искусственно поднять severity.
|
||
|
||
5. Executive Review Impact
|
||
|
||
Ответить:
|
||
|
||
можно ли сейчас безопасно показывать текущий critical руководителю.
|
||
|
||
Статусы:
|
||
|
||
Ready For Executive Demo
|
||
|
||
Needs Security Review First
|
||
|
||
Insufficient Confidence
|
||
6. Security Review Impact
|
||
|
||
Ответить:
|
||
|
||
можно ли считать critical:
|
||
|
||
Operational Risk
|
||
|
||
Security Risk
|
||
|
||
Unknown
|
||
|
||
с текущими данными.
|
||
|
||
7. Performance / Stability Check
|
||
|
||
Проверить:
|
||
|
||
не является ли critical следствием ошибки runtime;
|
||
нет ли исключений;
|
||
нет ли поврежденных данных;
|
||
нет ли дублирования событий;
|
||
нет ли бесконечного накопления evidence.
|
||
Что создать
|
||
|
||
Создать документ:
|
||
|
||
docs/UEBA_CRITICAL_REVIEW_RU.md
|
||
|
||
Структура:
|
||
|
||
# UEBA Critical Evidence Review
|
||
|
||
## Executive Summary
|
||
|
||
## Scope
|
||
|
||
## Current Severity
|
||
|
||
## Evidence Summary
|
||
|
||
## Signal Contributions
|
||
|
||
## Coverage Assessment
|
||
|
||
## Explainability Consistency
|
||
|
||
## False Positive Analysis
|
||
|
||
## Security Interpretation
|
||
|
||
## Executive Interpretation
|
||
|
||
## Classification
|
||
|
||
True Positive
|
||
False Positive
|
||
Needs Investigation
|
||
|
||
## Risks
|
||
|
||
## Recommendations
|
||
|
||
## Conclusion
|
||
Допустимые изменения
|
||
|
||
Разрешено:
|
||
|
||
документация;
|
||
audit notes;
|
||
anonymized summaries;
|
||
validation scripts;
|
||
дополнительные проверки.
|
||
|
||
Нежелательно:
|
||
|
||
любые изменения алгоритмов.
|
||
|
||
Если найден дефект алгоритма:
|
||
|
||
не исправлять.
|
||
|
||
Создать recommendation.
|
||
|
||
Проверки
|
||
|
||
Выполнить:
|
||
|
||
cargo fmt --all --check
|
||
|
||
cargo clippy --all-targets --all-features -- -D warnings
|
||
|
||
cargo test --all
|
||
|
||
cargo build --release
|
||
|
||
node scripts/deployment-readiness-smoke.mjs
|
||
|
||
node scripts/pilot-validation-smoke.mjs
|
||
|
||
AWATCH_PORTAL_SMOKE_URL=http://127.0.0.1:8720 node scripts/awatch-production-hardening-smoke.mjs
|
||
|
||
AWATCH_BROWSER_SMOKE_URL=http://127.0.0.1:8720/portal/ node scripts/browser-conformance-smoke.mjs
|
||
|
||
Выполнить:
|
||
|
||
git diff --check
|
||
|
||
и sensitive scan.
|
||
|
||
Критерии приемки
|
||
|
||
Задача выполнена если:
|
||
|
||
создан docs/UEBA_CRITICAL_REVIEW_RU.md;
|
||
выполнен анализ evidence;
|
||
определены contributors;
|
||
выполнена false positive review;
|
||
выполнена coverage review;
|
||
определен статус executive readiness;
|
||
определен статус security readiness;
|
||
персональные данные не попали в git;
|
||
алгоритм UEBA не изменен;
|
||
все проверки проходят.
|
||
|
||
## Выполнение
|
||
|
||
Дата выполнения: 2026-06-07.
|
||
|
||
Статус: выполнено.
|
||
|
||
Создан документ:
|
||
|
||
```text
|
||
docs/UEBA_CRITICAL_REVIEW_RU.md
|
||
```
|
||
|
||
Итоговая классификация:
|
||
|
||
```text
|
||
Needs Investigation
|
||
```
|
||
|
||
Краткий вывод:
|
||
|
||
* UEBA `critical` подтвержден как фактический rule-based результат текущих
|
||
входных сигналов.
|
||
* `critical` не подтвержден как доказанный инцидент ИБ.
|
||
* Главный вклад дают Workforce signals и baseline/history, а не DLP, network,
|
||
time или application anomaly.
|
||
* Нулевое agent coverage и low KPI confidence не позволяют безопасно трактовать
|
||
текущий score как true positive.
|
||
* Алгоритм, weights, thresholds, Risk Narrative и Action Center не менялись.
|
||
* Реальные пользователи, hostname, IP, логины, подразделения, события и
|
||
forensic payload в Git не добавлялись.
|
||
|
||
Статусы:
|
||
|
||
```text
|
||
Executive readiness: Insufficient Confidence
|
||
Security interpretation: Operational Risk confirmed; Security Risk unknown
|
||
```
|