Risk Narrative в AWatch-rus - это управленческое объяснение текущего риска на основе уже существующих сигналов продукта. Слой отвечает на четыре вопроса:
- что происходит;
- насколько это рискованно;
- почему система так считает;
- что делать дальше.
Risk Narrative не является ML-прогнозом, LLM-выводом, SIEM, DLP или автоматическим подтверждением нарушения. Это rule-based decision-support слой для Pilot v1.
Endpoint:
GET /api/risk/narrativeПоддерживаемые параметры зависят от текущего контракта портала:
date;department;role;module.
Employee-level детализация не добавляется, пока нет отдельной безопасной модели доступа и приемочного контракта.
Ответ содержит:
risk_level- уровень риска:low,guarded,medium,high,critical;risk_score- числовая оценка 0-100;title- короткий управленческий заголовок;summary- объяснение ситуации простым языком;why- причины расчета;evidence- подтверждающие сигналы;recommended_actions- ручные действия для ответственных ролей;limitations- ограничения интерпретации.
Пример:
{
"risk_level": "medium",
"risk_score": 62,
"title": "Умеренный рост операционного риска",
"summary": "Активность подразделения снизилась при росте удаленных сессий и частичных пробелах покрытия.",
"why": [
"Индекс активности ниже среднего по подразделениям",
"UEBA score повышен",
"Покрытие агентов ниже целевого уровня"
],
"evidence": [
{
"source": "workforce_kpi",
"label": "Индекс активности",
"value": "74%",
"severity": "medium"
}
],
"recommended_actions": [
"Проверить подразделения с низким покрытием данных",
"Передать security-события в контур ИБ для анализа"
],
"limitations": [
"pfSense находится в contract_only режиме",
"Risk Narrative не является ML-прогнозом"
]
}Модель детерминированная. Она использует только текущие агрегированные сигналы и не обучается на данных заказчика.
Уровни:
| Диапазон | Уровень | Интерпретация |
|---|---|---|
0-24 |
low |
Существенных отклонений нет |
25-49 |
guarded |
Есть ранние признаки риска |
50-74 |
medium |
Нужна ручная проверка причин |
75-89 |
high |
Требуется приоритетная проверка |
90-100 |
critical |
Нужна срочная ручная проверка |
Сигналы:
- сниженный Workforce KPI;
- низкое доверие к KPI;
- низкое покрытие агентами;
- повышенный UEBA severity;
- наличие кандидатов на проверку;
- высокая связь security-событий и активности;
- пропуски данных;
- активность вне рабочего времени;
- рост удаленных сессий;
contract_onlyограничение pfSense.
evidence нужен, чтобы руководитель, ИБ и эксплуатация видели не только итоговый
уровень риска, но и источники вывода.
Типовые источники:
workforce_kpi;kpi_explainability;ueba;coverage;risk_heatmap;security_correlation;incident_candidates;pfsense_contract.
Evidence не должен содержать реальные ФИО, логины, IP-адреса, hostname или сырые события безопасности в demo-режиме.
| Роль | Видимость |
|---|---|
executive |
Управленческий риск, причины, действия без технической детализации |
manager |
Workforce-риск и действия по подразделению |
security |
ИБ-релевантные причины, кандидаты и correlation indicators |
forensics |
Контекст расследования и evidence package |
admin |
Состояние источников, покрытие и технические ограничения |
Серверные role gates остаются обязательными. Скрытие блоков в HTML не считается достаточной защитой.
В Executive view портал показывает блок:
Риск-нарратив
В Markdown-отчете используется раздел:
## Риск-нарративРаздел должен быть понятен руководителю без знаний ИБ: сначала вывод, затем причины, затем действия и ограничения.
Рекомендуемый порядок для demo:
- Открыть Executive view.
- Показать
Риск-нарратив: уровень, score и краткое summary. - Показать
Почему: какие факторы подняли риск. - Показать
Evidence: какие сигналы подтверждают вывод. - Показать
Рекомендуемые действия. - Перейти в Security или Forensics только после управленческого вывода.
Важно: не заявлять, что Risk Narrative сам подтверждает нарушение. Он приоритизирует ручную проверку.
- Нет ML, LLM и predictive analytics.
- Нет auto-remediation.
- Нет полноценного SIEM/DLP claim.
- pfSense readiness является
contract_only, если ingestion отдельно не включен и не прошел приемку. - Качество вывода зависит от свежести источников, покрытия агентов и полноты данных.
- В demo-режиме используются только обезличенные данные.