Skip to content

Latest commit

 

History

History
179 lines (139 loc) · 7.11 KB

File metadata and controls

179 lines (139 loc) · 7.11 KB

Risk Narrative

Risk Narrative в AWatch-rus - это управленческое объяснение текущего риска на основе уже существующих сигналов продукта. Слой отвечает на четыре вопроса:

  • что происходит;
  • насколько это рискованно;
  • почему система так считает;
  • что делать дальше.

Risk Narrative не является ML-прогнозом, LLM-выводом, SIEM, DLP или автоматическим подтверждением нарушения. Это rule-based decision-support слой для Pilot v1.

API

Endpoint:

GET /api/risk/narrative

Поддерживаемые параметры зависят от текущего контракта портала:

  • date;
  • department;
  • role;
  • module.

Employee-level детализация не добавляется, пока нет отдельной безопасной модели доступа и приемочного контракта.

Модель ответа

Ответ содержит:

  • risk_level - уровень риска: low, guarded, medium, high, critical;
  • risk_score - числовая оценка 0-100;
  • title - короткий управленческий заголовок;
  • summary - объяснение ситуации простым языком;
  • why - причины расчета;
  • evidence - подтверждающие сигналы;
  • recommended_actions - ручные действия для ответственных ролей;
  • limitations - ограничения интерпретации.

Пример:

{
  "risk_level": "medium",
  "risk_score": 62,
  "title": "Умеренный рост операционного риска",
  "summary": "Активность подразделения снизилась при росте удаленных сессий и частичных пробелах покрытия.",
  "why": [
    "Индекс активности ниже среднего по подразделениям",
    "UEBA score повышен",
    "Покрытие агентов ниже целевого уровня"
  ],
  "evidence": [
    {
      "source": "workforce_kpi",
      "label": "Индекс активности",
      "value": "74%",
      "severity": "medium"
    }
  ],
  "recommended_actions": [
    "Проверить подразделения с низким покрытием данных",
    "Передать security-события в контур ИБ для анализа"
  ],
  "limitations": [
    "pfSense находится в contract_only режиме",
    "Risk Narrative не является ML-прогнозом"
  ]
}

Rule-Based Scoring

Модель детерминированная. Она использует только текущие агрегированные сигналы и не обучается на данных заказчика.

Уровни:

Диапазон Уровень Интерпретация
0-24 low Существенных отклонений нет
25-49 guarded Есть ранние признаки риска
50-74 medium Нужна ручная проверка причин
75-89 high Требуется приоритетная проверка
90-100 critical Нужна срочная ручная проверка

Сигналы:

  • сниженный Workforce KPI;
  • низкое доверие к KPI;
  • низкое покрытие агентами;
  • повышенный UEBA severity;
  • наличие кандидатов на проверку;
  • высокая связь security-событий и активности;
  • пропуски данных;
  • активность вне рабочего времени;
  • рост удаленных сессий;
  • contract_only ограничение pfSense.

Evidence

evidence нужен, чтобы руководитель, ИБ и эксплуатация видели не только итоговый уровень риска, но и источники вывода.

Типовые источники:

  • workforce_kpi;
  • kpi_explainability;
  • ueba;
  • coverage;
  • risk_heatmap;
  • security_correlation;
  • incident_candidates;
  • pfsense_contract.

Evidence не должен содержать реальные ФИО, логины, IP-адреса, hostname или сырые события безопасности в demo-режиме.

Роли

Роль Видимость
executive Управленческий риск, причины, действия без технической детализации
manager Workforce-риск и действия по подразделению
security ИБ-релевантные причины, кандидаты и correlation indicators
forensics Контекст расследования и evidence package
admin Состояние источников, покрытие и технические ограничения

Серверные role gates остаются обязательными. Скрытие блоков в HTML не считается достаточной защитой.

UI и Markdown

В Executive view портал показывает блок:

Риск-нарратив

В Markdown-отчете используется раздел:

## Риск-нарратив

Раздел должен быть понятен руководителю без знаний ИБ: сначала вывод, затем причины, затем действия и ограничения.

Как показывать заказчику

Рекомендуемый порядок для demo:

  1. Открыть Executive view.
  2. Показать Риск-нарратив: уровень, score и краткое summary.
  3. Показать Почему: какие факторы подняли риск.
  4. Показать Evidence: какие сигналы подтверждают вывод.
  5. Показать Рекомендуемые действия.
  6. Перейти в Security или Forensics только после управленческого вывода.

Важно: не заявлять, что Risk Narrative сам подтверждает нарушение. Он приоритизирует ручную проверку.

Ограничения Pilot v1

  • Нет ML, LLM и predictive analytics.
  • Нет auto-remediation.
  • Нет полноценного SIEM/DLP claim.
  • pfSense readiness является contract_only, если ingestion отдельно не включен и не прошел приемку.
  • Качество вывода зависит от свежести источников, покрытия агентов и полноты данных.
  • В demo-режиме используются только обезличенные данные.