Files
security-alert-center/docs/roadmap.md
T
PapaTramp 2069e57f14 docs: backlog for agent version compliance and remote updates
Add agent-update-backlog.md and roadmap v0.7 outline for SAC-driven
agent version tracking and remote update initiation.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-06-17 11:07:12 +10:00

5.0 KiB
Raw Blame History

Дорожная карта Security Alert Center

Продуктовые фазы после MVP. Сроки ориентировочные, уточняются после фазы 1.


v0.1 — MVP (ядро SAC)

Цель: ingest на сервере; агенты в dual по мере готовности фазы 1A.

  • Ingest API + PostgreSQL (prod)
  • Events, Hosts, базовый UI (prod)
  • Problems (2 правила)
  • Telegram из SAC
  • 3 виджета dashboard
  • Ubuntu 24.04 deploy

v0.2 — Агенты + UseSAC

Цель: production-пилот с UseSAC=exclusive на части хостов.

  • ssh-monitor: UseSAC, spool, все типы событий
  • RDP-login-monitor: аналог
  • Режимы dual, fallback
  • Daily reports из SAC
  • Документация миграции с Telegram-only

v0.3 — Операционная зрелость

  • POST /events/batch
  • Email SMTP из SAC
  • UI: редактор правил уведомлений
  • Maintenance windows (тишина)
  • Retention job + агрегаты по часам
  • Экспорт CSV
  • Redis + выделенный worker

v0.4 — Аналитика и корреляция

  • GeoIP / ASN по source IP
  • «Новый IP для пользователя»
  • Корреляция: один IP → SSH + RDP на разных хостах → один Problem
  • Расширенные дашборды (RD Gateway vs RDP, sudo heatmap)
  • Тёмная тема UI

v0.5 — Enterprise

  • LDAP / OIDC
  • Multi-tenant (несколько организаций)
  • RBAC расширенный, audit export
  • Prometheus metrics endpoint
  • Webhook CEF/JSON для SIEM
  • HA: документированный cold standby (второй сервер, restore БД)

v0.6 — Mobile (Seaca)

Цель: нативный Android-клиент и push по тем же правилам оповещений, что Telegram/email/webhook.

Репозиторий клиента: seaca (Kotlin, Jetpack Compose, FCM).

Сервер SAC:

  • Настройки → Мобильные устройства: вкл/выкл подключений, коды регистрации, список устройств, отзыв, способ логина
  • API: enrollment codes, mobile_devices, refresh JWT, регистрация FCM-токена
  • Worker: канал push_mobile в notification policy (severity, cooldown, dedup — как у остальных каналов)
  • FCM HTTP v1 (service account на сервере; FCM — бесплатный транспорт доставки)

Не в мобильном клиенте: пользователи SAC, каналы Telegram/SMTP/webhook, админ-настройки.

Подробный план клиента — seaca/docs/ROADMAP.md.


v0.7 — Версии агентов и удалённое обновление (ToDo)

Цель: SAC контролирует актуальность ssh-monitor и RDP-login-monitor на хостах и может инициировать обновление без обхода всех машин вручную.

  • Сверка product_version с политикой SAC (min / recommended)
  • UI: статус версии на карточке хоста, список отстающих
  • Problems / оповещения при устаревании агента
  • Команда обновления (предпочтительно pull с хоста: агент видит «нужно обновиться» и запускает свой updater)
  • События agent.update.* в ingest для аудита

Проработка: agent-update-backlog.md.


Не планируется (пока)

  • Замена Zabbix для инфраструктурного мониторинга
  • Агент для macOS

Зависимости от внешних репо

Версия SAC Минимальная версия ssh-monitor Минимальная версия RDP-monitor
v0.1 — (не требуется)
v0.2 TBD (тег с UseSAC) TBD
v0.3+ совместимость schema 1.0 совместимость schema 1.0
v0.6 — (мобильный клиент seaca, не агент)

При breaking change схемы — schema_version: 1.1 с поддержкой 1.0 на ingest.


Метрики успеха (KPI)

  • Среднее время от события до Telegram < 30 с (p95)
  • 0 потерянных событий при 1 ч недоступности SAC (spool)
  • Снижение сообщений в Telegram на 40%+ за счёт dedup (через 1 мес. exclusive)

См. также