2.9 KiB
2.9 KiB
Дорожная карта Security Alert Center
Продуктовые фазы после MVP. Сроки ориентировочные, уточняются после фазы 1.
v0.1 — MVP (ядро SAC)
Цель: ingest на сервере; агенты в dual по мере готовности фазы 1A.
- Ingest API + PostgreSQL (prod)
- Events, Hosts, базовый UI (prod)
- Problems (2 правила)
- Telegram из SAC
- 3 виджета dashboard
- Ubuntu 24.04 deploy
v0.2 — Агенты + UseSAC
Цель: production-пилот с UseSAC=exclusive на части хостов.
- ssh-monitor: UseSAC, spool, все типы событий
- RDP-login-monitor: аналог
- Режимы
dual,fallback - Daily reports из SAC
- Документация миграции с Telegram-only
v0.3 — Операционная зрелость
POST /events/batch- Email SMTP из SAC
- UI: редактор правил уведомлений
- Maintenance windows (тишина)
- Retention job + агрегаты по часам
- Экспорт CSV
- Redis + выделенный worker
v0.4 — Аналитика и корреляция
- GeoIP / ASN по source IP
- «Новый IP для пользователя»
- Корреляция: один IP → SSH + RDP на разных хостах → один Problem
- Расширенные дашборды (RD Gateway vs RDP, sudo heatmap)
- Тёмная тема UI
v0.5 — Enterprise
- LDAP / OIDC
- Multi-tenant (несколько организаций)
- RBAC расширенный, audit export
- Prometheus metrics endpoint
- Webhook CEF/JSON для SIEM
- HA: документированный cold standby (второй сервер, restore БД)
Не планируется (пока)
- Замена Zabbix для инфраструктурного мониторинга
- Агент для macOS
- Мобильное приложение
Зависимости от внешних репо
| Версия SAC | Минимальная версия ssh-monitor | Минимальная версия RDP-monitor |
|---|---|---|
| v0.1 | — (не требуется) | — |
| v0.2 | TBD (тег с UseSAC) | TBD |
| v0.3+ | совместимость schema 1.0 | совместимость schema 1.0 |
При breaking change схемы — schema_version: 1.1 с поддержкой 1.0 на ingest.
Метрики успеха (KPI)
- Среднее время от события до Telegram < 30 с (p95)
- 0 потерянных событий при 1 ч недоступности SAC (spool)
- Снижение сообщений в Telegram на 40%+ за счёт dedup (через 1 мес. exclusive)