Огляд системи
Tranzify Watch — локальна платформа для збору телеметрії, пошуку подій, виявлення загроз і роботи з інцидентами.
Версія 0.2.0 містить Linux-агенти для amd64 і arm64. Amazon S3 та HTTP API працюють без агента.
Системні вимоги
Інсталятор завершує роботу до змін, якщо сервер не відповідає мінімальним вимогам.
| Ресурс | Мінімум | Рекомендовано |
|---|---|---|
| Операційна система | Ubuntu 22.04 LTS | Ubuntu 24.04 LTS |
| CPU | 2 vCPU | 4+ vCPU |
| Пам’ять | 8 GB | 16+ GB |
| Диск | 40 GB SSD | За обсягом і retention |
| Мережа | TCP 80/443 | Домен і довірений TLS |
365 днів зберігання не визначають розмір диска. Оцініть EPS, середній розмір події та залишайте щонайменше 30% вільного місця.
Встановлення однією командою
Інсталятор перевіряє сумісність і підпис релізу та розгортає ізольовані компоненти.
$ curl -fsS https://packages.tranzify.watch/install.sh | sudo bash- 1Перевірка сервера
ОС, архітектура, CPU, RAM, диск, порти й доступ до пакетів.
- 2Перевірка релізу
SHA-256, KMS-підпис маніфесту й сумісність інсталятора.
- 3Підготовка сервісів
Системний користувач, каталоги, PostgreSQL, ClickHouse, backend і frontend.
- 4Початкове налаштування
Одноразовий token створює першого адміністратора.
Перевірити реліз без встановлення
$ curl -fsS https://packages.tranzify.watch/install.sh | bash -s -- --verify-only --version 0.2.0Мережа і TLS
Використовуйте публічний домен, прямий IP або закриту мережу. Режим можна змінити в налаштуваннях.
Домен + Let’s Encrypt
Автоматичний довірений сертифікат. Потрібні DNS та TCP 80/443.
IP / VPN + Internal CA
Для VPC, PrivateLink, VPN та ізольованих мереж. Агенти мають довіряти CA.
HTTP без TLS
Лише для фізично довіреного тестового сегмента.
Підключення Linux-агента
Агент реєструється один раз. Короткоживучий token зберігається як хеш і вимикається після використання.
Центр доставляє підписану конфігурацію або вимикає агент, але не запускає довільні команди.
Що задає політика
- інтервали heartbeat, ресурсів та інвентаризації;
- оновлення, антивірус, firewall і порти;
- journald та користувацькі шляхи до логів;
- черга, пакетування й offline-поведінка;
- окремий dataset для кожного потоку.
Джерела без агента
Джерела працюють за розкладом, зберігають cursor і не перечитують оброблені дані.
Використовуйте IAM role або access key, bucket, prefix, glob, вкладені об’єкти й контроль помилок.
production/audit/*.logНалаштуйте GET/POST, заголовки, тіло, очікуваний статус і перевірку відповіді.
200 + body contains "ok"Парсери й правила
Текст зіставляється з безпечним RE2. Іменовані групи стають нормалізованими полями для версійованих правил.
192.0.2.10 - admin [27/Jul/2026:08:12:45 +0000] "GET /health HTTP/1.1" 200 42
↓ RE2 named groups
source.ip · user.name · http.method · url.path · http.status_codeRaw зберігає оригінал. Normalized містить стабільний результат версії парсера для фільтрів, панелей і правил.
Робота з інцидентами
Перетворіть alert на інцидент із відповідальними, статусами, коментарями, файлами, доказами, рішенням і хронологією.
Workflow допомагає формувати докази, але не є автоматичною сертифікацією ISO 27001 чи PCI DSS.
Модель безпеки
- Least privilegeРолі розділяють перегляд, alert workflow та адміністрування.
- Signed configurationАгент атомарно застосовує лише валідну Ed25519-політику.
- Protected secretsСекрети шифруються і не повертаються API.
- Immutable auditВходи, читання, зміни, помилки й відмови потрапляють до журналу.
- No arbitrary codeПарсери та правила використовують обмежений DSL.
Оновлення й відкат
Кожен реліз незмінний. Клієнт перевіряє підпис маніфесту й хеші артефактів.
$ sudo tranzify-watch update --version 0.2.0Створіть backup PostgreSQL, ClickHouse і конфігурації та спочатку протестуйте оновлення.
Підключіть перший сервер
Після встановлення відкрийте «Агенти» та створіть одноразовий enrollment-token.
Повернутися до швидкого старту