56 lines
3.2 KiB
Markdown
56 lines
3.2 KiB
Markdown
# Demo Scenario: Расследования
|
||
|
||
Цель: показать, как AWatch-rus собирает контекст проверки и Markdown-отчет по
|
||
кандидату без утверждения, что система автоматически доказывает нарушение.
|
||
|
||
Данные: только demo evidence pack:
|
||
`docs/fixtures/pilot-v1-demo/evidence-pack/`.
|
||
|
||
## Что показывать
|
||
|
||
- роль `Расследования`;
|
||
- событие-кандидат;
|
||
- контекст `user / host / app / network event`;
|
||
- timeline;
|
||
- evidence package;
|
||
- Markdown-отчет расследования.
|
||
|
||
## Порядок показа
|
||
|
||
1. Выбрать роль `Расследования`.
|
||
2. Открыть кандидата `sec-demo-004` или соответствующую карточку проверки.
|
||
3. Показать контекст: demo user, demo host, приложение и сетевой readiness
|
||
признак.
|
||
4. Показать timeline: активность, UEBA signal, network readiness, review step.
|
||
5. Открыть evidence package:
|
||
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json`.
|
||
6. Показать Markdown-отчет:
|
||
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`.
|
||
7. Завершить выводом: решение принимает человек, система фиксирует контекст и
|
||
материалы для проверки.
|
||
|
||
## Какие выводы делать
|
||
|
||
- Forensics View помогает собрать проверяемый пакет материалов.
|
||
- Timeline объясняет, почему кандидат попал в ручную проверку.
|
||
- Evidence package связывает события без публикации персональных данных.
|
||
- Markdown export пригоден для внутреннего разбора и передачи ответственному
|
||
сотруднику.
|
||
|
||
## Какие вопросы ожидать
|
||
|
||
| Вопрос заказчика | Ответ |
|
||
| --- | --- |
|
||
| Это юридическая экспертиза? | Нет. Это внутренний evidence package для ручного расследования. |
|
||
| Система доказывает нарушение? | Нет. Она показывает контекст и причины для проверки. |
|
||
| Где реальные ФИО и хосты? | В demo-pack их нет. Используются только synthetic identifiers. |
|
||
| Можно ли экспортировать отчет? | Да, в проекте есть Markdown-отчет и demo-пример отчета. |
|
||
| Сетевой признак означает реальный pfSense ingestion? | Нет. В demo-pack это readiness/contract-only пример. |
|
||
|
||
## Границы демонстрации
|
||
|
||
- Не показывать реальные evidence/screenshots.
|
||
- Не обещать процессуальную доказательную силу отчета.
|
||
- Не утверждать, что network readiness равен production ingestion.
|
||
- Не добавлять во время показа новые источники или collectors.
|