События всех серверов в одной панели.

Light Defender Dashboard - EDR-система для инфраструктуры на базе Linux: собирает события от агентов Open Defender, помогает управлять конфигурациями и отправляет уведомления об угрозах.

Live events
14:22:08ssh_monitorbrute-force from 185.220.x.x - 12 attemptsblocked
14:21:54web_reconrecon scan on /admin, /wp-loginblocked
14:21:31resourceCPU 92% on web-prod-01alert
14:20:47db_monitorpostgres login failure - 5 in 300sblocked
14:19:12ebpfnew kernel module loadedalert
14:18:03networkport scan from 45.155.x.xblocked
ИДЕЯ
002

Мы видели панели, которые стоят дороже, чем команда, которая их настраивает.

Поэтому сделали Dashboard - одну панель для всех серверов с push-уведомлениями на телефон и настройкой конфигураций без единого SSH.

ФУНКЦИИ
003

Одна панель вместо SSH на каждый сервер.

Вместо разбора логов вручную и десятков SSH-сессий - один интерфейс, одна подписка на уведомления.

События со всех серверов

Агенты сами присылают события по мере их появления. Все конфигурации в одном списке.

Push-уведомления

Уведомление о подозрительном событии приходит на телефон сразу. Дежурить не нужно.

Настройка конфигураций

Пороги, режимы мониторов и белые списки правятся в интерфейсе, уезжают на сервер сами.

Сквозное шифрование

Агент и панель обмениваются только зашифрованными сообщениями.

ШАГИ
004

Как подключить сервер. Четыре шага.

Не больше пяти минут. Дальше сервер отчитывается сам.

01

Создайте конфигурацию

В панели заводится конфигурация: какие мониторы включены, в каком режиме и с какими порогами.

02

Скачайте config.yaml

Готовый файл содержит адрес панели, идентификаторы и ключ шифрования. Ничего вписывать руками не нужно.

03

Поставьте агент

Open Defender ставится одной командой как systemd-сервис и подхватывает скачанный config.yaml.

04

Смотрите события

Агент подключается сам и присылает события по мере их появления. Уведомления приходят на телефон.

Экспорт событий на стороне агента опционален. Без него Open Defender работает автономно, а если панель окажется недоступна, обнаружение и блокировка атак всё равно не останавливаются.

СОБЫТИЯ
005

Что попадает в панель. События, не логи.

У каждого события есть источник, адрес нарушителя, время и подробности: из какого движка и какого лога оно пришло. Наружу уходят только сами события, а не содержимое логов.

ssh_monitor
Перебор паролей по SSH
web_brute_monitor
Брутфорс страниц входа веб-приложения
web_recon_monitor
Разведка: запросы несуществующих путей
database_monitor
Перебор учётных данных к базе данных
network_antirecon
Сканирование портов через eBPF
resource_monitor
CPU, память, трафик и диск за пределами лимита
ip_ban
Адрес заблокирован межсетевым экраном
БЕЗ SSH
006

Настройка без SSH.

Конфигурация правится в панели и уезжает на сервер по тому же соединению, по которому приходят события. Агент проверяет её, отвечает результатом и перезапускает мониторы сам. Если конфигурация не изменилась, он не перезапускается вовсе.

Режимы и пороги

blocker / logger / disabled для каждого монитора отдельно.

Белые списки

Адреса и порты, которые не блокируются ни при каких условиях.

Адреса машины

Собственные IP сервера остаются в белом списке всегда.

КОНТАКТ
007

Соберите события со всех серверов.

Заведите конфигурацию, поставьте агент и получайте уведомления об угрозах вместо чтения логов. Рассказываем, как подключить серверы, и помогаем с настройкой.