docs: refresh README; allow monitor JWT for RDG qwinsta/logoff (0.20.6)
Update platform docs for current features; Seaca and web operators with monitor role can trigger WinRM actions via SAC API.
This commit is contained in:
@@ -1,85 +1,50 @@
|
||||
# Security Alert Center (SAC)
|
||||
|
||||
Центральная платформа сбора, хранения и отображения событий безопасности с Linux- и Windows-хостов.
|
||||
Центральная платформа: приём событий от агентов, корреляция, UI, оповещения, управление хостами.
|
||||
|
||||
**English:** [README_en.md](README_en.md)
|
||||
|
||||
## Агенты (отдельные репозитории)
|
||||
## Репозитории
|
||||
|
||||
| Репозиторий | Назначение |
|
||||
|-------------|------------|
|
||||
| [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor) | Linux: SSH, sudo, logind, брутфорс, баны IP |
|
||||
| [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor) | Windows: RDP/RDS, RD Gateway, WinRM, admin share C$/ADMIN$ |
|
||||
| **security-alert-center** (этот репозиторий) | Ubuntu 24.04: API, БД, UI, оповещения |
|
||||
| [seaca](https://git.kalinamall.ru/PapaTramp/seaca) | Android: мобильный клиент SAC, push (FCM) |
|
||||
| [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor) | Linux-агент |
|
||||
| [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor) | Windows-агент |
|
||||
| **security-alert-center** | Сервер SAC (Ubuntu 24.04) |
|
||||
| [seaca](https://git.kalinamall.ru/PapaTramp/seaca) | Android-клиент |
|
||||
|
||||
## Статус
|
||||
**Версия:** `0.20.6` · **Деплой:** `sudo /opt/sac-deploy.sh`
|
||||
|
||||
**Версия:** `0.10.0`
|
||||
**Стек:** FastAPI, PostgreSQL, Vue 3, JWT, SSE
|
||||
**Деплой:** `sudo /opt/sac-deploy.sh` (см. `deploy/sac-deploy.sh`)
|
||||
## Возможности
|
||||
|
||||
## Скриншоты UI
|
||||
|
||||
| Обзор | События | Проблемы |
|
||||
|-------|---------|----------|
|
||||
|  |  |  |
|
||||
|
||||
## Что мониторится
|
||||
|
||||
События приходят от агентов по [контракту ingest](docs/agent-integration.md) (`type`, `severity`, `details`):
|
||||
|
||||
- **Linux — [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor):** SSH (успех/неудача), **sudo**, **systemd-logind**, брутфорс и баны IP (ipset), пороги без бана, ежедневный отчёт, heartbeat.
|
||||
- **Windows — [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor):**
|
||||
- **RDP/RDS** (4624/4625);
|
||||
- **RD Gateway** (302/303), **WinRM / PowerShell Remoting** (Enter-PSSession, ID 91);
|
||||
- **админ-шары `C$` / `ADMIN$`** (Security **5140**, `smb.admin_share.access`);
|
||||
- **RDS Shadow Control** (RCM 20506/20507/20510), блокировка учётки **4740**, ежедневный отчёт, heartbeat, **инвентаризация железа** (`agent.inventory`).
|
||||
- **В SAC:** problems (корреляция), Telegram/email/webhook, лимит входа в UI, SSE-дашборд и live-обновление хостов, статус агентов по heartbeat, карточка хоста с железом.
|
||||
|
||||
**Примеры типов:** `ssh.login.*`, `privilege.sudo.command`, `rdp.login.*`, `winrm.session.started`, `smb.admin_share.access`, `agent.heartbeat`, `agent.inventory`, `report.daily.*` — [полная таблица](docs/agent-integration.md#3-маппинг-уведомлений--типы-событий).
|
||||
|
||||
## Возможности платформы
|
||||
|
||||
- Роли `admin` / `monitor`, управление пользователями в UI, JWT с проверкой активности в БД
|
||||
- События, хосты, problems, dashboard, отчёты, live SSE
|
||||
- Оповещения: Telegram, email, webhook; правила problems и cooldown
|
||||
- Защита SPA, `DELETE /hosts` только для admin, login rate limit, DOMPurify для `report_html`
|
||||
- Страницы ошибок `401` / `403` / `404` / `429`
|
||||
- Статистика системы в sidebar (CPU, RAM, диск, latency БД)
|
||||
- **Ingest** событий от агентов ([контракт](docs/agent-integration.md)): SSH/sudo/logind, RDP/RDG/WinRM/SMB, heartbeat, отчёты, inventory
|
||||
- **Problems** — автокорреляция (в т.ч. RDG 302→303 flap за 1–10 с)
|
||||
- **Оповещения** — Telegram, email, webhook, FCM (Seaca); severity + cooldown
|
||||
- **UI** — события, хосты, problems, отчёты, обзор (SSE live), настройки (admin)
|
||||
- **RDG flap** — бейдж на событиях 302/303, **qwinsta/logoff** по WinRM на клиентский ПК (нужен domain admin в настройках)
|
||||
- **Хосты** — статус агента, inventory, обновление ssh-monitor/RDP (SSH/WinRM), тест Git/SSH/WinRM
|
||||
- **Мобильные** — enrollment, устройства, push; Seaca: ack/resolve, qwinsta/logoff через API SAC
|
||||
- **Роли** — `admin` / `monitor`; JWT, rate limit входа
|
||||
|
||||
## Документация
|
||||
|
||||
| Документ | Описание |
|
||||
|----------|----------|
|
||||
| [docs/TZ.md](docs/TZ.md) | Техническое задание |
|
||||
| [docs/architecture.md](docs/architecture.md) | Архитектура |
|
||||
| [docs/agent-integration.md](docs/agent-integration.md) | Интеграция агентов, режим `UseSAC` |
|
||||
| [docs/event-schema-v1.json](docs/event-schema-v1.json) | JSON Schema событий v1 |
|
||||
| [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md) | **Ubuntu 24.04 — native (основной)** |
|
||||
| [docs/install-ubuntu-24.04-docker.md](docs/install-ubuntu-24.04-docker.md) | Ubuntu 24.04 — Docker |
|
||||
| [docs/deployment.md](docs/deployment.md) | Развёртывание и эксплуатация |
|
||||
| [docs/ssl-certificate.md](docs/ssl-certificate.md) | TLS-сертификат |
|
||||
| [docs/runbook-ops.md](docs/runbook-ops.md) | Runbook эксплуатации |
|
||||
| [docs/agent-integration.md](docs/agent-integration.md) | Агенты, `UseSAC`, типы событий |
|
||||
| [docs/agent-control-plane.md](docs/agent-control-plane.md) | RDG flap, qwinsta, обновления агентов |
|
||||
| [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md) | Установка (native) |
|
||||
| [docs/deployment.md](docs/deployment.md) | Эксплуатация |
|
||||
| [docs/seaca-mobile.md](docs/seaca-mobile.md) | Мобильные устройства |
|
||||
|
||||
## Быстрый старт (native)
|
||||
## Быстрый старт
|
||||
|
||||
```bash
|
||||
git clone https://git.kalinamall.ru/PapaTramp/security-alert-center.git /opt/security-alert-center
|
||||
# deploy/env.native.example -> config/sac-api.env
|
||||
cd /opt/security-alert-center/backend
|
||||
python3 -m venv .venv && .venv/bin/pip install -r requirements.txt
|
||||
.venv/bin/alembic upgrade head
|
||||
# deploy/env.native.example → config/sac-api.env
|
||||
cd /opt/security-alert-center/backend && python3 -m venv .venv
|
||||
.venv/bin/pip install -r requirements.txt && .venv/bin/alembic upgrade head
|
||||
```
|
||||
|
||||
Полная инструкция: [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md)
|
||||
|
||||
## Целевая платформа
|
||||
|
||||
- **Сервер SAC:** Ubuntu 24.04 LTS
|
||||
- **Агенты:** ssh-monitor (Linux), RDP-login-monitor (Windows)
|
||||
|
||||
## Лицензия
|
||||
|
||||
MIT — см. [LICENSE](LICENSE).
|
||||
Copyright (c) 2026 Andrey «PapaTramp» Lutsenko.
|
||||
MIT — [LICENSE](LICENSE).
|
||||
|
||||
Reference in New Issue
Block a user