Files
AWatch-rus/docs/PORTAL_RU.md
T

4.3 KiB

AWatch-rus Portal

Назначение

Портал является рабочим кабинетом для трех ролей:

  • руководитель: пульс организации, активность, подразделения, риски;
  • ИБ: риск-сигналы, события безопасности, evidence;
  • расследователь: карточка инцидента, причины, проверяемые источники, отчет.

Главные экраны

  • Обзор - Executive Dashboard.
  • Сотрудники - карточки сотрудников и объяснение индекса.
  • Подразделения - сравнение групп, тренды и ответственные.
  • Риски - read-only контроль безопасности.
  • Расследования - инциденты, evidence и автоматическая read-only карточка расследования.
  • Сетевой периметр - read-only контекст внешних сетевых сигналов.
  • Отчеты - Markdown/PDF/JSON и управленческий текст.
  • Настройки - read-only параметры расчета.

Executive Dashboard

Показывает:

  • сотрудников в работе;
  • средний индекс активности;
  • WARN/FAIL подразделения;
  • критические риски;
  • недельный тренд;
  • достоверность данных агента;
  • топ-5 лучших и проблемных подразделений;
  • Heat Map;
  • блок Требует внимания.

Достоверность данных агента

Портал показывает карточку Достоверность данных агента в Обзор и Отчеты. Это управленческий вывод о том, можно ли использовать текущий Индекс активности и отчеты как подтвержденный KPI.

API сохраняет старое поле agent_quality и дополнительно отдает agent_quality_explain:

  • status;
  • title;
  • summary;
  • recommendation;
  • kpi_accepted.

Цвета статусов:

  • OK - зеленый, KPI подтвержден основным источником;
  • WARNING - желтый, данные собраны резервным способом;
  • DEGRADED - оранжевый, данные нельзя использовать как доказательный KPI;
  • UNKNOWN - серый, агент не передал diagnostics.

Карточка сначала показывает управленческий вывод, принято ли значение в KPI, и рекомендацию. Технические поля доступны в раскрываемом блоке:

  • источник коллектора;
  • всего сессий;
  • активных сессий;
  • RDP-сессий;
  • ошибка коллектора, если она есть.

Если diagnostics отсутствует, статус UNKNOWN, рекомендация - обновить Rust agent и проверить поступление telemetry JSONL. Если источник local_fallback, портал прямо пишет: Диагностический режим, данные не засчитываются в KPI.

Risk -> Investigation

Кнопка Открыть расследование переводит пользователя в read-only карточку.

Карточка содержит:

  • incident_id;
  • risk_id;
  • department;
  • owner;
  • activity_index;
  • deviation;
  • status;
  • summary;
  • why_it_is_risk;
  • what_to_check;
  • recommended_actions;
  • evidence;
  • generated_at.

Предупреждение обязательно:

Расследование сформировано автоматически. Решение принимает ответственный сотрудник.

Проверка

Smoke-тест:

node scripts/detmir-portal-tabs-smoke.mjs

Тест проверяет все вкладки, read-only настройки и переход Risk -> Investigation.