5d3cda2ab6
Co-authored-by: Cursor <cursoragent@cursor.com>
81 lines
5.7 KiB
Markdown
81 lines
5.7 KiB
Markdown
# Security Alert Center (SAC)
|
||
|
||
Центральная платформа сбора, хранения и отображения событий безопасности с Linux- и Windows-хостов.
|
||
|
||
**Агенты (отдельные репозитории):**
|
||
|
||
| Репозиторий | Назначение |
|
||
|-------------|------------|
|
||
| [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor) | Linux: SSH, sudo, logind, брутфорс, баны |
|
||
| [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor) | Windows: RDP/RDS, RD Gateway, WinRM/PS Remoting, admin share C$/ADMIN$ |
|
||
| **security-alert-center** (этот репозиторий) | Ubuntu 24.04: API, БД, UI, оповещения |
|
||
|
||
## Статус проекта
|
||
|
||
**Prod:** `https://sac.kalinamall.ru` — ingest, UI, JWT, уведомления, RBAC.
|
||
**Версия SAC:** `0.7.4`.
|
||
**Деплой:** `sudo /opt/sac-deploy.sh` (см. `deploy/sac-deploy.sh`).
|
||
|
||
## Скриншоты UI
|
||
|
||
Обзор, журнал событий и проблемы:
|
||
|
||
| Обзор | События | Проблемы |
|
||
|-------|---------|----------|
|
||
|  |  |  |
|
||
|
||
### Highlights — что мониторится и попадает в SAC
|
||
|
||
События приходят от агентов по [контракту ingest](docs/agent-integration.md) (`type`, `severity`, `details`):
|
||
|
||
- **Linux — [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor):** SSH (успех/неудача), **sudo**, **systemd-logind** (сессии), брутфорс и баны IP (ipset), пороги без бана, ежедневный отчёт, heartbeat.
|
||
- **Windows — [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor):**
|
||
- **RDP/RDS** (4624/4625; на РС — только LogonType 10, на сервере — 2/3/10);
|
||
- **RD Gateway** (302/303), **WinRM / PowerShell Remoting** (Enter-PSSession, ID 91);
|
||
- **админ-шары `C$` / `ADMIN$`** (Security **5140**, `smb.admin_share.access` — workstation + server);
|
||
- **RDS Shadow Control** (RCM 20506/20507/20510), блокировка учётки **4740** (на заданном КД), ежедневный отчёт, heartbeat.
|
||
- **В SAC:** problems (корреляция), Telegram/email/webhook, лимит входа в UI, SSE-дашборд, статус агентов по heartbeat.
|
||
|
||
**Примеры типов:** `ssh.login.*`, `privilege.sudo.command`, `session.logind.*`, `rdp.login.*`, `winrm.session.started`, `smb.admin_share.access`, `rdp.shadow.control.*`, `rdg.connection.*`, `auth.account.locked`, `agent.heartbeat`, `report.daily.*` — [полная таблица §3](docs/agent-integration.md#3-маппинг-уведомлений--типы-событий).
|
||
|
||
### Текущее состояние (июнь 2026)
|
||
|
||
- Реализованы роли `admin`/`monitor`, управление пользователями в UI, проверка активности пользователя по JWT в БД.
|
||
- Реализованы события/хосты/problems/dashboard/reports + live SSE на обзорном экране.
|
||
- Security hardening (`0.7.2`): защита SPA fallback от path traversal, `DELETE /hosts` только для admin, login rate limit (3 попытки / 15 мин) + Telegram alert, DOMPurify для `report_html`.
|
||
- Custom error pages (`0.7.3`): отдельные страницы `401`/`403`/`404`/`429` в UI.
|
||
|
||
### Состояние агентов (смежные репозитории)
|
||
|
||
| Компонент | Текущее состояние |
|
||
|-----------|-------------------|
|
||
| `RDP-login-monitor` | `2.0.19-SAC` — RDP/RDS, RD Gateway, WinRM, **5140 C$/ADMIN$**, Shadow Control, 4740; см. Highlights |
|
||
| `ssh-monitor` | интеграция через контракт `docs/agent-integration.md` (режимы `off/exclusive/dual/fallback`) |
|
||
|
||
**Подготовка сервера Ubuntu:** [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md)
|
||
|
||
## Документация
|
||
|
||
| Документ | Описание |
|
||
|----------|----------|
|
||
| [docs/TZ.md](docs/TZ.md) | Техническое задание (основной документ) |
|
||
| [docs/architecture.md](docs/architecture.md) | Архитектура и компоненты |
|
||
| [docs/event-schema-v1.json](docs/event-schema-v1.json) | JSON Schema событий v1 |
|
||
| [docs/agent-integration.md](docs/agent-integration.md) | Интеграция агентов, режим `UseSAC` |
|
||
| [docs/work-plan.md](docs/work-plan.md) | План работ (этапы разработки) |
|
||
| [docs/roadmap.md](docs/roadmap.md) | Дорожная карта продуктовых фаз |
|
||
| [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md) | **Ubuntu 24.04 — native (основной)** |
|
||
| [docs/install-ubuntu-24.04-docker.md](docs/install-ubuntu-24.04-docker.md) | Ubuntu 24.04 — Docker (альтернатива) |
|
||
| [docs/ssl-certificate.md](docs/ssl-certificate.md) | Wildcard TLS: куда копировать сертификат |
|
||
| [docs/deployment.md](docs/deployment.md) | Развёртывание и эксплуатация |
|
||
| [docs/workspace-three-repos.md](docs/workspace-three-repos.md) | Multi-root workspace для трёх репо |
|
||
|
||
## Целевая платформа
|
||
|
||
- **Сервер SAC:** Ubuntu 24.04 LTS
|
||
- **Агенты:** существующие скрипты на Linux и Windows (изменения — отдельными задачами в их репозиториях)
|
||
|
||
## Лицензия
|
||
|
||
Уточняется (TBD).
|