# Дорожная карта Security Alert Center Продуктовые фазы после MVP. Сроки ориентировочные, уточняются после фазы 1. --- ## v0.1 — MVP (ядро SAC) **Цель:** ingest на сервере; агенты в `dual` по мере готовности фазы 1A. - Ingest API + PostgreSQL (**prod**) - Events, Hosts, базовый UI (**prod**) - Problems (2 правила) - Telegram из SAC - 3 виджета dashboard - Ubuntu 24.04 deploy --- ## v0.2 — Агенты + UseSAC **Цель:** production-пилот с `UseSAC=exclusive` на части хостов. - ssh-monitor: UseSAC, spool, все типы событий - RDP-login-monitor: аналог - Режимы `dual`, `fallback` - Daily reports из SAC - Документация миграции с Telegram-only --- ## v0.3 — Операционная зрелость - `POST /events/batch` - Email SMTP из SAC - UI: редактор правил уведомлений - Maintenance windows (тишина) - Retention job + агрегаты по часам - Экспорт CSV - Redis + выделенный worker --- ## v0.4 — Аналитика и корреляция - GeoIP / ASN по source IP - «Новый IP для пользователя» - Корреляция: один IP → SSH + RDP на разных хостах → один Problem - Расширенные дашборды (RD Gateway vs RDP, sudo heatmap) - Тёмная тема UI --- ## v0.5 — Enterprise - LDAP / OIDC - Multi-tenant (несколько организаций) - RBAC расширенный, audit export - Prometheus metrics endpoint - Webhook CEF/JSON для SIEM - HA: документированный cold standby (второй сервер, restore БД) --- ## v0.6 — Mobile (Seaca) **Цель:** нативный Android-клиент и push по тем же правилам оповещений, что Telegram/email/webhook. Репозиторий клиента: [seaca](https://git.kalinamall.ru/PapaTramp/seaca) (Kotlin, Jetpack Compose, FCM). **Сервер SAC:** - Настройки → **Мобильные устройства**: вкл/выкл подключений, коды регистрации, список устройств, отзыв, способ логина - API: enrollment codes, `mobile_devices`, refresh JWT, регистрация FCM-токена - Worker: канал `push_mobile` в notification policy (severity, cooldown, dedup — как у остальных каналов) - FCM HTTP v1 (service account на сервере; FCM — бесплатный транспорт доставки) **Не в мобильном клиенте:** пользователи SAC, каналы Telegram/SMTP/webhook, админ-настройки. Подробный план клиента — [seaca/docs/ROADMAP.md](https://git.kalinamall.ru/PapaTramp/seaca/src/branch/main/docs/ROADMAP.md). --- ## v0.7 — Версии агентов и удалённое обновление (ToDo) **Цель:** SAC контролирует актуальность `ssh-monitor` и `RDP-login-monitor` на хостах и может **инициировать обновление** без обхода всех машин вручную. - Сверка `product_version` с политикой SAC (min / recommended) - UI: статус версии на карточке хоста, список отстающих - Problems / оповещения при устаревании агента - Команда обновления (предпочтительно **pull** с хоста: агент видит «нужно обновиться» и запускает свой updater) - События `agent.update.*` в ingest для аудита **Проработка:** [agent-update-backlog.md](agent-update-backlog.md). --- ## Добавить - При парах событий 302/303 за период 5-10 сек отправлять на агентский компьютер qwinsta / logoff для "зависшей" или сбрасывающей коннект сессии пользователя. - Устанавливать новые версии агентов на целевые компьютеры помипо GPO и самим SAC. - В разделе "Хосты" в карточке каждого компьютера сделать возможность настройки параметров агента/монитора и передачи этих настроек из SAC в агента --- ## Зависимости от внешних репо | Версия SAC | Минимальная версия ssh-monitor | Минимальная версия RDP-monitor | |------------|-------------------------------|--------------------------------| | v0.1 | — (не требуется) | — | | v0.2 | TBD (тег с UseSAC) | TBD | | v0.3+ | совместимость schema 1.0 | совместимость schema 1.0 | | v0.6 | — | — (мобильный клиент [seaca](https://git.kalinamall.ru/PapaTramp/seaca), не агент) | При breaking change схемы — `schema_version: 1.1` с поддержкой 1.0 на ingest. --- ## Метрики успеха (KPI) - Среднее время от события до Telegram < 30 с (p95) - 0 потерянных событий при 1 ч недоступности SAC (spool) - Снижение сообщений в Telegram на 40%+ за счёт dedup (через 1 мес. exclusive) --- ## См. также - [work-plan.md](work-plan.md) - [TZ.md](TZ.md)