Files
AWatch-rus/docs/demo/DEMO_SCENARIO_FORENSICS_RU.md
T

56 lines
3.2 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Demo Scenario: Расследования
Цель: показать, как AWatch-rus собирает контекст проверки и Markdown-отчет по
кандидату без утверждения, что система автоматически доказывает нарушение.
Данные: только demo evidence pack:
`docs/fixtures/pilot-v1-demo/evidence-pack/`.
## Что показывать
- роль `Расследования`;
- событие-кандидат;
- контекст `user / host / app / network event`;
- timeline;
- evidence package;
- Markdown-отчет расследования.
## Порядок показа
1. Выбрать роль `Расследования`.
2. Открыть кандидата `sec-demo-004` или соответствующую карточку проверки.
3. Показать контекст: demo user, demo host, приложение и сетевой readiness
признак.
4. Показать timeline: активность, UEBA signal, network readiness, review step.
5. Открыть evidence package:
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-contract.json`.
6. Показать Markdown-отчет:
`docs/fixtures/pilot-v1-demo/evidence-pack/investigation-report.md`.
7. Завершить выводом: решение принимает человек, система фиксирует контекст и
материалы для проверки.
## Какие выводы делать
- Forensics View помогает собрать проверяемый пакет материалов.
- Timeline объясняет, почему кандидат попал в ручную проверку.
- Evidence package связывает события без публикации персональных данных.
- Markdown export пригоден для внутреннего разбора и передачи ответственному
сотруднику.
## Какие вопросы ожидать
| Вопрос заказчика | Ответ |
| --- | --- |
| Это юридическая экспертиза? | Нет. Это внутренний evidence package для ручного расследования. |
| Система доказывает нарушение? | Нет. Она показывает контекст и причины для проверки. |
| Где реальные ФИО и хосты? | В demo-pack их нет. Используются только synthetic identifiers. |
| Можно ли экспортировать отчет? | Да, в проекте есть Markdown-отчет и demo-пример отчета. |
| Сетевой признак означает реальный pfSense ingestion? | Нет. В demo-pack это readiness/contract-only пример. |
## Границы демонстрации
- Не показывать реальные evidence/screenshots.
- Не обещать процессуальную доказательную силу отчета.
- Не утверждать, что network readiness равен production ingestion.
- Не добавлять во время показа новые источники или collectors.