e38f62340f
Ingest correlates direct RDP logoff with open login events on the same host and user. Terminate-session treats missing qwinsta as already logged off. Co-authored-by: Cursor <cursoragent@cursor.com>
3.2 KiB
3.2 KiB
Security Alert Center (SAC)
Центральная платформа: приём событий от агентов, корреляция, UI, оповещения, управление хостами.
English: README_en.md
Репозитории
| Репозиторий | Назначение |
|---|---|
| ssh-monitor | Linux-агент |
| RDP-login-monitor | Windows-агент |
| security-alert-center | Сервер SAC (Ubuntu 24.04) |
| seaca | Android-клиент |
Версия: 0.5.12 · Деплой: sudo /opt/sac-deploy.sh
Возможности
- Ingest событий от агентов (контракт): SSH/sudo/logind, RDP/RDG/WinRM/SMB, heartbeat, отчёты, inventory
- Problems — автокорреляция (в т.ч. RDG 302→303 flap за 1–10 с)
- Оповещения — Telegram, email, webhook, FCM (Seaca); severity + cooldown
- UI — события, хосты, problems, отчёты, обзор (SSE live), настройки (admin)
- RDG flap — бейдж на событиях 302/303, qwinsta/logoff по WinRM на клиентский ПК (нужен domain admin в настройках); опционально — автоотключение зависшей сессии при flap
- Хосты — статус агента, inventory, обновление ssh-monitor/RDP (SSH/WinRM), тест Git/SSH/WinRM; WinRM RDP: SAC тянет пакет с git, клиент скачивает zip с SAC, локальный
Deploy-LoginMonitor.ps1(git на ПК не нужен) - Мобильные — enrollment, устройства, push; Seaca: ack/resolve, qwinsta/logoff через API SAC
- Роли —
admin/monitor; JWT, rate limit входа - Безопасность (0.5.0) — проверка host key SSH, SSE через httpOnly-cookie, защита rate limit от спуфинга
X-Forwarded-For,SAC_SECURITY_ENFORCE, HMAC для API-ключей
Документация
| Документ | Описание |
|---|---|
| docs/agent-integration.md | Агенты, UseSAC, типы событий |
| docs/agent-control-plane.md | RDG flap, qwinsta, обновления агентов |
| docs/install-ubuntu-24.04-native.md | Установка (native) |
| docs/deployment.md | Эксплуатация |
| docs/seaca-mobile.md | Мобильные устройства |
Быстрый старт
git clone https://git.kalinamall.ru/PapaTramp/security-alert-center.git /opt/security-alert-center
# deploy/env.native.example → config/sac-api.env (JWT_SECRET, CORS_ORIGINS, SAC_SECURITY_ENFORCE)
cd /opt/security-alert-center/backend && python3 -m venv .venv
.venv/bin/pip install -r requirements.txt && .venv/bin/alembic upgrade head
Лицензия
MIT — LICENSE.