2.1 KiB
2.1 KiB
DLP Aggregation
Централизованная агрегация DLP-событий в AWatch-rus реализована скриптом:
scripts/aggregate_dlp_events.py
Это server-side слой, который собирает события из bucket-контуров ActivityWatch и пишет их в нормализованное хранилище для отчётности, поиска и Grafana/SIEM-style use cases.
Какие потоки читаются
Сейчас агрегируются:
aw-file-operations_*aw-dlp-incidents_*
То есть в агрегатор попадают:
- файловые операции
- DLP-инциденты
- связанный контекст хоста и пользователя
Куда пишутся данные
Поддерживаются два режима:
SQLite— быстрый smoke/runtime без отдельной БДPostgreSQL— централизованный reporting path
Для SQLite используется WAL, чтобы контур был устойчивее при обычной эксплуатации.
Что даёт агрегатор
Этот слой нужен для:
- централизованного поиска по DLP-событиям
- Grafana-дашбордов
- выгрузки в SIEM-подобные контуры
- нормализации событий из разных bucket-источников
Инкрементальная работа
Агрегатор хранит state и продолжает сбор с последней успешной точки, чтобы:
- не читать весь исторический массив каждый раз
- не плодить дубли
- переживать рестарты и кратковременные сбои