Files
security-alert-center/README.md
T

81 lines
5.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Security Alert Center (SAC)
Центральная платформа сбора, хранения и отображения событий безопасности с Linux- и Windows-хостов.
**Агенты (отдельные репозитории):**
| Репозиторий | Назначение |
|-------------|------------|
| [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor) | Linux: SSH, sudo, logind, брутфорс, баны |
| [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor) | Windows: RDP/RDS, RD Gateway, WinRM/PS Remoting, admin share C$/ADMIN$ |
| **security-alert-center** (этот репозиторий) | Ubuntu 24.04: API, БД, UI, оповещения |
## Статус проекта
**Prod:** `https://sac.kalinamall.ru` — ingest, UI, JWT, уведомления, RBAC.
**Версия SAC:** `0.7.4`.
**Деплой:** `sudo /opt/sac-deploy.sh` (см. `deploy/sac-deploy.sh`).
## Скриншоты UI
Обзор, журнал событий и проблемы:
| Обзор | События | Проблемы |
|-------|---------|----------|
| ![Обзор SAC](docs/screenshots/ui-overview.png) | ![События SAC](docs/screenshots/ui-events.png) | ![Проблемы SAC](docs/screenshots/ui-problems.png) |
### Highlights — что мониторится и попадает в SAC
События приходят от агентов по [контракту ingest](docs/agent-integration.md) (`type`, `severity`, `details`):
- **Linux — [ssh-monitor](https://git.kalinamall.ru/PapaTramp/ssh-monitor):** SSH (успех/неудача), **sudo**, **systemd-logind** (сессии), брутфорс и баны IP (ipset), пороги без бана, ежедневный отчёт, heartbeat.
- **Windows — [RDP-login-monitor](https://git.kalinamall.ru/PapaTramp/RDP-login-monitor):**
- **RDP/RDS** (4624/4625; на РС — только LogonType 10, на сервере — 2/3/10);
- **RD Gateway** (302/303), **WinRM / PowerShell Remoting** (Enter-PSSession, ID 91);
- **админ-шары `C$` / `ADMIN$`** (Security **5140**, `smb.admin_share.access` — workstation + server);
- **RDS Shadow Control** (RCM 20506/20507/20510), блокировка учётки **4740** (на заданном КД), ежедневный отчёт, heartbeat.
- **В SAC:** problems (корреляция), Telegram/email/webhook, лимит входа в UI, SSE-дашборд, статус агентов по heartbeat.
**Примеры типов:** `ssh.login.*`, `privilege.sudo.command`, `session.logind.*`, `rdp.login.*`, `winrm.session.started`, `smb.admin_share.access`, `rdp.shadow.control.*`, `rdg.connection.*`, `auth.account.locked`, `agent.heartbeat`, `report.daily.*` — [полная таблица §3](docs/agent-integration.md#3-маппинг-уведомлений--типы-событий).
### Текущее состояние (июнь 2026)
- Реализованы роли `admin`/`monitor`, управление пользователями в UI, проверка активности пользователя по JWT в БД.
- Реализованы события/хосты/problems/dashboard/reports + live SSE на обзорном экране.
- Security hardening (`0.7.2`): защита SPA fallback от path traversal, `DELETE /hosts` только для admin, login rate limit (3 попытки / 15 мин) + Telegram alert, DOMPurify для `report_html`.
- Custom error pages (`0.7.3`): отдельные страницы `401`/`403`/`404`/`429` в UI.
### Состояние агентов (смежные репозитории)
| Компонент | Текущее состояние |
|-----------|-------------------|
| `RDP-login-monitor` | `2.0.19-SAC` — RDP/RDS, RD Gateway, WinRM, **5140 C$/ADMIN$**, Shadow Control, 4740; см. Highlights |
| `ssh-monitor` | интеграция через контракт `docs/agent-integration.md` (режимы `off/exclusive/dual/fallback`) |
**Подготовка сервера Ubuntu:** [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md)
## Документация
| Документ | Описание |
|----------|----------|
| [docs/TZ.md](docs/TZ.md) | Техническое задание (основной документ) |
| [docs/architecture.md](docs/architecture.md) | Архитектура и компоненты |
| [docs/event-schema-v1.json](docs/event-schema-v1.json) | JSON Schema событий v1 |
| [docs/agent-integration.md](docs/agent-integration.md) | Интеграция агентов, режим `UseSAC` |
| [docs/work-plan.md](docs/work-plan.md) | План работ (этапы разработки) |
| [docs/roadmap.md](docs/roadmap.md) | Дорожная карта продуктовых фаз |
| [docs/install-ubuntu-24.04-native.md](docs/install-ubuntu-24.04-native.md) | **Ubuntu 24.04 — native (основной)** |
| [docs/install-ubuntu-24.04-docker.md](docs/install-ubuntu-24.04-docker.md) | Ubuntu 24.04 — Docker (альтернатива) |
| [docs/ssl-certificate.md](docs/ssl-certificate.md) | Wildcard TLS: куда копировать сертификат |
| [docs/deployment.md](docs/deployment.md) | Развёртывание и эксплуатация |
| [docs/workspace-three-repos.md](docs/workspace-three-repos.md) | Multi-root workspace для трёх репо |
## Целевая платформа
- **Сервер SAC:** Ubuntu 24.04 LTS
- **Агенты:** существующие скрипты на Linux и Windows (изменения — отдельными задачами в их репозиториях)
## Лицензия
Уточняется (TBD).