Files
AWatch-rus/docs/EXECUTIVE_ACTION_CENTER_RU.md
T

4.9 KiB
Raw Blame History

Executive Action Center

Executive Action Center преобразует существующую аналитику AWatch-rus в конкретные управленческие действия.

Назначение

Модуль отвечает на вопросы:

  • что рекомендуется сделать;
  • насколько это срочно;
  • кому адресовано действие;
  • почему система предлагает именно это действие.

Action Center не выполняет действия автоматически. Он не блокирует пользователей, не меняет политики и не является DLP/EDR/SIEM.

Контракт действия

{
  "priority": "high",
  "title": "Проверить подразделение с низким индексом активности",
  "summary": "Индекс активности ниже управленческого порога; требуется проверка причины просадки",
  "owner_role": "manager",
  "recommended_deadline": "24h",
  "reason_codes": [
    "LOW_WORKFORCE_KPI",
    "HIGH_REMOTE_ACTIVITY"
  ],
  "evidence": [
    "Workforce KPI ниже целевого уровня: 62%",
    "Рост удаленных сессий влияет на управленческий риск"
  ]
}

API

Endpoint:

GET /api/actions

Поддерживается role filtering через role query parameter или X-AWatch-Role header.

/api/reports дополнительно содержит:

{
  "recommended_actions": []
}

Уровни приоритета

  • low - наблюдение, контроль на следующем регулярном срезе;
  • medium - требуется плановая проверка;
  • high - требуется действие в течение 24 часов;
  • critical - требуется срочная ручная проверка, обычно до 4 часов.

Rule-based правила

Reason code Сигнал Рекомендуемое действие Адресат
LOW_WORKFORCE_KPI Workforce KPI ниже целевого уровня Проверить подразделение с низким индексом активности manager
HIGH_REMOTE_ACTIVITY Фактор удаленных сессий в explainability Проверить причину роста удаленных сессий manager
LOW_COVERAGE Низкое покрытие агентов или плохой SLA полноты данных Проверить состояние агентов admin
HIGH_UEBA Повышенный UEBA score Передать данные в контур ИБ security
HIGH_SECURITY_CORRELATION Высокая корреляция активности и ИБ-событий Проверить связь активности и ИБ-событий security
INCIDENT_CANDIDATE Есть кандидаты на проверку Провести расследование кандидатов forensics
RISK_NARRATIVE_HIGH Высокий Risk Narrative score Назначить владельца корректирующих действий executive
NORMAL_OBSERVATION Критичные правила не сработали Продолжить наблюдение manager

Все правила детерминированные. ML, LLM и прогнозные модели не используются.

Ролевое отображение

  • executive видит управленческие, менеджерские и эксплуатационные действия;
  • manager видит действия для руководителя подразделения;
  • security видит действия ИБ и действия, которые нужно передать в расследование;
  • forensics видит действия расследований и связанные действия ИБ;
  • admin видит полный список.

Сервер фильтрует действия по роли. UI скрывает нерелевантные действия только после серверной фильтрации.

Ограничения

  • Action Center является decision-support слоем, а не auto-remediation.
  • Рекомендации требуют ручной проверки ответственным контуром.
  • Модуль не подтверждает нарушение сам по себе.
  • pfSense остается contract_only, если ingestion отдельно не включен и не прошел приемку.
  • Planned/Future collectors не считаются реализованными источниками данных.