Files
security-alert-center/README.md
T
PapaTramp df4c93d243 chore: release 0.10.0 (agent control plane phase 1)
Minor release: RDG flap, qwinsta/logoff queue, dashboard UI, agent poll API.
2026-06-19 23:42:03 +10:00

5.0 KiB
Raw Blame History

Security Alert Center (SAC)

Центральная платформа сбора, хранения и отображения событий безопасности с Linux- и Windows-хостов.

English: README_en.md

Агенты (отдельные репозитории)

Репозиторий Назначение
ssh-monitor Linux: SSH, sudo, logind, брутфорс, баны IP
RDP-login-monitor Windows: RDP/RDS, RD Gateway, WinRM, admin share C$/ADMIN$
security-alert-center (этот репозиторий) Ubuntu 24.04: API, БД, UI, оповещения
seaca Android: мобильный клиент SAC, push (FCM)

Статус

Версия: 0.10.0
Стек: FastAPI, PostgreSQL, Vue 3, JWT, SSE
Деплой: sudo /opt/sac-deploy.sh (см. deploy/sac-deploy.sh)

Скриншоты UI

Обзор События Проблемы
Обзор SAC События SAC Проблемы SAC

Что мониторится

События приходят от агентов по контракту ingest (type, severity, details):

  • Linux — ssh-monitor: SSH (успех/неудача), sudo, systemd-logind, брутфорс и баны IP (ipset), пороги без бана, ежедневный отчёт, heartbeat.
  • Windows — RDP-login-monitor:
    • RDP/RDS (4624/4625);
    • RD Gateway (302/303), WinRM / PowerShell Remoting (Enter-PSSession, ID 91);
    • админ-шары C$ / ADMIN$ (Security 5140, smb.admin_share.access);
    • RDS Shadow Control (RCM 20506/20507/20510), блокировка учётки 4740, ежедневный отчёт, heartbeat, инвентаризация железа (agent.inventory).
  • В SAC: problems (корреляция), Telegram/email/webhook, лимит входа в UI, SSE-дашборд и live-обновление хостов, статус агентов по heartbeat, карточка хоста с железом.

Примеры типов: ssh.login.*, privilege.sudo.command, rdp.login.*, winrm.session.started, smb.admin_share.access, agent.heartbeat, agent.inventory, report.daily.*полная таблица.

Возможности платформы

  • Роли admin / monitor, управление пользователями в UI, JWT с проверкой активности в БД
  • События, хосты, problems, dashboard, отчёты, live SSE
  • Оповещения: Telegram, email, webhook; правила problems и cooldown
  • Защита SPA, DELETE /hosts только для admin, login rate limit, DOMPurify для report_html
  • Страницы ошибок 401 / 403 / 404 / 429
  • Статистика системы в sidebar (CPU, RAM, диск, latency БД)

Документация

Документ Описание
docs/TZ.md Техническое задание
docs/architecture.md Архитектура
docs/agent-integration.md Интеграция агентов, режим UseSAC
docs/event-schema-v1.json JSON Schema событий v1
docs/install-ubuntu-24.04-native.md Ubuntu 24.04 — native (основной)
docs/install-ubuntu-24.04-docker.md Ubuntu 24.04 — Docker
docs/deployment.md Развёртывание и эксплуатация
docs/ssl-certificate.md TLS-сертификат
docs/runbook-ops.md Runbook эксплуатации

Быстрый старт (native)

git clone https://git.kalinamall.ru/PapaTramp/security-alert-center.git /opt/security-alert-center
# deploy/env.native.example -> config/sac-api.env
cd /opt/security-alert-center/backend
python3 -m venv .venv && .venv/bin/pip install -r requirements.txt
.venv/bin/alembic upgrade head

Полная инструкция: docs/install-ubuntu-24.04-native.md

Целевая платформа

  • Сервер SAC: Ubuntu 24.04 LTS
  • Агенты: ssh-monitor (Linux), RDP-login-monitor (Windows)

Лицензия

MIT — см. LICENSE.
Copyright (c) 2026 Andrey «PapaTramp» Lutsenko.