Об этом проекте

Sentora Community Edition — это платформа для самостоятельного развертывания операций безопасности, предназначенная для небольших и средних команд без выделенного SOC. Ее README описывает стек, объединяющий сбор логов SIEM, обнаружение и реагирование на конечных точках, а также автоматизацию SOAR, который запускается одной командой docker compose up. Телеметрия и обнаружение: агенты Windows и Linux отправляют события SIEM, оповещения, данные мониторинга целостности файлов (FIM), установленные пакеты, сетевые соединения, открытые порты, активность Docker и кадры экрана по TCP-каналу. Обнаружение выполняется на конечной точке с помощью правил Sigma — репозиторий поставляется с 43 встроенными правилами, покрывающими 47 техник MITRE ATT&CK в conf/sigma/builtin, причем правила несут свои собственные теги ATT&CK, а не полагаются на вручную поддерживаемую таблицу соответствий. Второй, детерминированный слой коррелирует события во времени, чтобы найти паттерны, такие как перебор паролей, брут-форс, успех после повторных неудач, и всплески создания учетных записей или установки сервисов; в README отмечается, что это выполняется в двух точках зрения: на каждом хосте агентом и на уровне приема данных. Конфигурации агентов проверяются (разбор YAML, структурная форма, компиляция регулярных выражений) перед отправкой на сенсоры. AI-триаж: три рабочих процесса используют локально запущенную модель Ollama (по умолчанию llama3.2:3b, можно менять в .env) для обзора входящих событий в реальном времени, запуска глубоких сканирований по запросу оператора и принятия решений о защитных действиях. Режим тени (AI_SHADOW_MODE=1) ставит автономные вердикты в качестве предложений для одобрения человеком в SOAR Hub вместо их непосредственной отправки. Только фиксированный список безопасных действий — включая BLOCK_IP, ISOLATE_HOST, KILL_PROCESS, DISABLE_USER, QUARANTINE_FILE и действия на уровне контейнера — может быть отправлен автоматически, и только при превышении настраиваемого порога уверенности; все остальное понижается до статуса информационного сообщения. Поиск, активы и автоматизация: события индексируются в OpenSearch с кросс-агентским лог-эксплорером и опциональным видом OpenSearch Dashboards в стиле Kibana. Страница каждого агента отображает инвентарь оборудования, программного обеспечения и сетевых сокетов, а также анализ AI с вердиктами, уверенностью, IOC и ссылкой на исходную строку лога. SOAR-плейбуки создаются в небольшом визуальном редакторе с отслеживанием результатов по каждому узлу и могут запускаться вручную или по вердикту AI. Агенты также сканируют свои установленные пакеты на соответствие OSV (онлайн или через внутреннее зеркало), а фиды угрозы от abuse.ch (Feodo, ThreatFox, URLhaus) заполняют локальную таблицу индикаторов с удалением устаревших данных и переключателем для работы в изолированной среде. Развертывание: Docker 24+ с Compose v2, плюс Python 3.10+ на хосте для одноразовой сборки агента. В README перечислены профили размеров от лаборатории до 5 агентов (4 ядра, 12 ГБ ОЗУ) до 50+ агентов, а также приведены показатели холостого хода для Ollama, OpenSearch, MySQL и RabbitMQ. По умолчанию только приложения и сервисы приема данных слушают на всех интерфейсах; MySQL, RabbitMQ, Ollama и OpenSearch привязаны к localhost, и в README предупреждается об опасности их открытия путем расширения BIND_ADDR. Секреты, генерируемые машиной, создаются скриптом scripts/init_secrets.py, TLS-сертификаты генерируются при каждой установке, а не поставляются готовыми, и учетная запись администратора создается с флагом обязательной смены пароля, который принудительно проверяется в middleware. Позиция безопасности, описанная в README, включает серверные сессии с непрозрачными куками HttpOnly (хранится только хэш SHA-256), маршрутизацию с запретом по умолчанию с проверкой разрешений в обработчиках, налагаемую через реестр middleware, дросселирование входа по учетной записи и IP, подсчитываемое по существующим логам входа, учет X-Forwarded-For только от настроенных доверенных прокси, и инициализированное агентом управление по WebSocket, так что конечные точки не запускают входящий API управления. Тест утверждает, что каждый маршрут либо защищен разрешениями, либо объявлен публичным, либо явно указан как требующий только сессии с обоснованием.