Files
AWatch-rus/docs/OPERATOR_GUIDE_RU.md
T

5.7 KiB

AWatch-rus: руководство оператора

Статус: подготовительный документ для эксплуатации и пакета реестра российского ПО.

Публичное имя: AWatch-rus.

Техническая база и репозиторий: AWatch-rus.

1. Роль оператора

Оператор использует AWatch-rus для ежедневного контроля состояния контура, просмотра dashboards, разбора инцидентов и проверки доказательств.

Оператор не администрирует firewall, VPN, базовые системные сервисы и секреты. Эти действия относятся к администратору.

2. Основной вход

Основной пользовательский вход:

  • web-портал AWatch-rus;
  • Grafana dashboards;
  • Telegram-уведомления и команды, если они включены в контуре.

Портал является первичной операторской поверхностью. Grafana используется для графиков, исторических срезов и детальной аналитики.

3. Ежедневная проверка

Оператор проверяет:

  1. Общий статус контура.
  2. Наличие активных предупреждений.
  3. Состояние DLP/ИБ-инцидентов.
  4. Актуальность графиков Grafana.
  5. Наличие свежих worktime/session данных.
  6. Наличие evidence для инцидентов, где оно ожидается.

Зеленое состояние означает:

  • сервисы доступны;
  • fresh/stale/dead семантика не показывает активного отказа;
  • current SLO sample OK;
  • Grafana не показывает stale mandatory panels;
  • нет failed units, требующих вмешательства.

4. Раздел Инциденты ИБ

В этом разделе отображаются события, связанные с DLP/ИБ-контролем:

  • DLP incident metadata;
  • severity/status;
  • источник события;
  • время события;
  • evidence metadata;
  • screenshot preview/download, если evidence доступно;
  • ссылки на Grafana dashboards.

Этот раздел не должен использоваться как общий каталог всех технических событий. Он предназначен для инцидентов и доказательной аналитики.

5. Работа с доказательствами

Если у инцидента есть доказательство:

  1. Открыть запись инцидента.
  2. Проверить наличие блока Доказательства.
  3. Открыть preview.
  4. При необходимости скачать файл.
  5. Убедиться, что в audit зафиксирован просмотр.

Оператор не должен:

  • открывать evidence по прямому пути на сервере;
  • пересылать screenshots в публичные каналы;
  • удалять evidence без отдельного решения администратора/владельца;
  • трактовать screenshot как юридически неизменяемое доказательство без отдельного регламента.

6. Grafana

Grafana используется для:

  • DLP/ИБ обзора;
  • worktime и RDP активности;
  • управленческих графиков;
  • проверки исторических трендов;
  • сверки данных портала.

Если портал показывает инцидент, а Grafana не показывает ожидаемый график, оператор передает администратору:

  • название dashboard;
  • время проверки;
  • affected panel;
  • ожидаемое и фактическое поведение.

7. Telegram

Telegram bot используется как канал уведомлений и операторских команд.

Важно:

  • Telegram runtime остается Python;
  • Rust используется для backend helpers;
  • Telegram не является единственным источником истины;
  • при расхождении Telegram и портала приоритет у портала/status checks.

8. Когда звать администратора

Эскалация нужна, если:

  • портал недоступен;
  • Grafana не авторизует или dashboards пустые;
  • evidence preview не открывается;
  • upload/view/download audit не пишется;
  • SLO current sample FAIL;
  • появились failed systemd units;
  • Windows collectors не дают свежих данных;
  • инцидент требует удаления/ретенции/экспорта evidence.

9. Ограничения

AWatch-rus помогает контролировать и расследовать события, но не заменяет:

  • юридический аудит;
  • сертифицированную СЗИ;
  • EDR/XDR;
  • полноценную SIEM;
  • утвержденный регламент обработки персональных данных.

10. Связанные документы

  • docs/ADMIN_GUIDE_RU.md
  • docs/GRAFANA_DASHBOARDS_RU.md
  • docs/DETMIR_THREAT_MODEL_RU.md
  • docs/dlp-security-functional-spec-ru.md