Files
AWatch-rus/docs/roadmap/TASK_015_UEBA_CRITICAL_EVIDENCE_REVIEW
T

306 lines
6.7 KiB
Plaintext
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
Цель
Проверить, почему UEBA на реальном DetMir-контуре показывает:
severity = critical
и определить:
True Positive
или
False Positive
или
Insufficient Context
Без изменения алгоритма.
Без изменения весов.
Без изменения правил.
Контекст
После выполнения:
TASK_014_DEPLOYMENT_DRIFT_REMEDIATION
все production validation проверки проходят.
Остался единственный существенный риск:
UEBA показывает critical
До расширения пилота необходимо понять:
это реальная аномалия;
шумное правило;
недостаток данных;
некорректная корреляция.
Важные ограничения
Запрещено:
менять UEBA score calculation;
менять severity thresholds;
менять weights;
менять Risk Narrative;
менять Action Center;
отключать правила;
подгонять результат под ожидаемый;
коммитить реальные данные пользователей;
коммитить реальные логины;
коммитить реальные hostname;
коммитить реальные IP;
коммитить реальные события.
Что проверить
1. UEBA Evidence Chain
Для текущего critical определить:
какие rule triggers сработали;
какие signals участвовали;
какие evidence использованы;
какие severity contributors внесли вклад;
какой итоговый score.
Создать обезличенную сводку.
Пример:
Signal A → +20
Signal B → +15
Signal C → +30
Coverage penalty → +10
Final score → 75
Без реальных данных.
2. Explainability Consistency
Проверить согласованность:
UEBA
Risk Narrative
Recommended Actions
Ответить:
совпадают ли причины;
нет ли противоречий;
нет ли отсутствующих evidence.
3. False Positive Review
Проверить:
есть ли признаки нормальной активности, интерпретированной как риск;
есть ли тестовые данные;
есть ли временные всплески;
есть ли проблемы с покрытием данных.
Классифицировать:
Likely True Positive
Likely False Positive
Needs Investigation
4. Coverage Review
Проверить:
agent coverage;
bucket freshness;
missing telemetry;
stale data;
delayed ingestion.
Определить:
могли ли проблемы покрытия искусственно поднять severity.
5. Executive Review Impact
Ответить:
можно ли сейчас безопасно показывать текущий critical руководителю.
Статусы:
Ready For Executive Demo
Needs Security Review First
Insufficient Confidence
6. Security Review Impact
Ответить:
можно ли считать critical:
Operational Risk
Security Risk
Unknown
с текущими данными.
7. Performance / Stability Check
Проверить:
не является ли critical следствием ошибки runtime;
нет ли исключений;
нет ли поврежденных данных;
нет ли дублирования событий;
нет ли бесконечного накопления evidence.
Что создать
Создать документ:
docs/UEBA_CRITICAL_REVIEW_RU.md
Структура:
# UEBA Critical Evidence Review
## Executive Summary
## Scope
## Current Severity
## Evidence Summary
## Signal Contributions
## Coverage Assessment
## Explainability Consistency
## False Positive Analysis
## Security Interpretation
## Executive Interpretation
## Classification
True Positive
False Positive
Needs Investigation
## Risks
## Recommendations
## Conclusion
Допустимые изменения
Разрешено:
документация;
audit notes;
anonymized summaries;
validation scripts;
дополнительные проверки.
Нежелательно:
любые изменения алгоритмов.
Если найден дефект алгоритма:
не исправлять.
Создать recommendation.
Проверки
Выполнить:
cargo fmt --all --check
cargo clippy --all-targets --all-features -- -D warnings
cargo test --all
cargo build --release
node scripts/deployment-readiness-smoke.mjs
node scripts/pilot-validation-smoke.mjs
AWATCH_PORTAL_SMOKE_URL=http://127.0.0.1:8720 node scripts/awatch-production-hardening-smoke.mjs
AWATCH_BROWSER_SMOKE_URL=http://127.0.0.1:8720/portal/ node scripts/browser-conformance-smoke.mjs
Выполнить:
git diff --check
и sensitive scan.
Критерии приемки
Задача выполнена если:
создан docs/UEBA_CRITICAL_REVIEW_RU.md;
выполнен анализ evidence;
определены contributors;
выполнена false positive review;
выполнена coverage review;
определен статус executive readiness;
определен статус security readiness;
персональные данные не попали в git;
алгоритм UEBA не изменен;
все проверки проходят.
## Выполнение
Дата выполнения: 2026-06-07.
Статус: выполнено.
Создан документ:
```text
docs/UEBA_CRITICAL_REVIEW_RU.md
```
Итоговая классификация:
```text
Needs Investigation
```
Краткий вывод:
* UEBA `critical` подтвержден как фактический rule-based результат текущих
входных сигналов.
* `critical` не подтвержден как доказанный инцидент ИБ.
* Главный вклад дают Workforce signals и baseline/history, а не DLP, network,
time или application anomaly.
* Нулевое agent coverage и low KPI confidence не позволяют безопасно трактовать
текущий score как true positive.
* Алгоритм, weights, thresholds, Risk Narrative и Action Center не менялись.
* Реальные пользователи, hostname, IP, логины, подразделения, события и
forensic payload в Git не добавлялись.
Статусы:
```text
Executive readiness: Insufficient Confidence
Security interpretation: Operational Risk confirmed; Security Risk unknown
```