Ce problemă rezolvă
Alertele de securitate ale unei firme stau de obicei în console separate: firewall, sistemul de detecție a intruziunilor, antivirus, Active Directory, rețeaua Wi-Fi. Nimeni nu le urmărește pe toate în același timp. Modulul SOC le aduce într-o singură pagină, în același format, cu aceeași scală de severitate. Monolit nu este un SIEM: păstrează alertele, agregatele orare și referințe către logurile brute, iar logurile brute ajung într-o arhivă pe NAS.
Ce face, concret
- Colectează și normalizează alerte din pfSense (syslog și API), Snort, pfBlockerNG, ntopng, UniFi, Bitdefender GravityZone și Active Directory.
- Primește automat evenimentele modulelor Monolit: RMM, UPS, backup de infrastructură, rețea, sarcini și suprafața externă (EASM).
- Afișează un flux live al evenimentelor, inclusiv al celor care nu devin alerte.
- Arată statistici orare și topuri: IP-uri blocate, semnături IDS, conturi cu autentificări eșuate, porturi vizate, trafic pe gazdă.
- Are o pagină dedicată pentru fiecare echipament: stare, indicatori, serii orare, topuri și panouri live (gateway-uri, servicii, endpoint-uri).
- Permite căutarea în tot ce a sosit în ultimele 90 de zile, nu doar în alerte („am mai văzut IP-ul acesta?”).
- Păstrează logurile brute 90 de zile pe NAS, comprimate, cu un manifest zilnic cu sume de control sha256.
- Trimite notificări pe Teams și e-mail pentru alertele ridicate și critice.
- Explică o alertă și produce un rezumat zilnic cu un model AI local. Modelul primește doar date agregate, niciodată loguri brute, și nu execută nicio acțiune.
Fluxuri de lucru
1. O alertă critică în timpul zilei
- Alerta pleacă pe Teams și pe e-mail.
- Tehnicianul deschide alerta din SOC și apasă „Explică cu AI”.
- Citește explicația și pașii de verificare sugerați.
- Verifică în „Explorare” dacă adresa a mai apărut în ultimele zile.
- Confirmă alerta, apoi o rezolvă cu o notă. Ambele acțiuni intră în audit.
2. Verificarea de dimineață
- La 06:30 se generează automat rezumatul AI al ultimelor 24 de ore.
- Managerul IT citește constatările și anomaliile față de media ultimelor 7 zile.
- Pașii sugerați devin sarcini pentru echipă.
3. Conectarea unei surse noi
- În „Surse”, butonul cheie deschide formularul cu instrucțiuni pentru furnizorul respectiv.
- Se completează adresa și credențialele; acestea se stochează criptat.
- „Test” verifică autentificarea și drepturile, „Rulează acum” face prima extragere.
- Sursa trece pe „funcțional”, cu momentul ultimelor date și volumul pe oră.
Indicatori urmăriți
- Alerte deschise, critice și ridicate; alerte din ultimele 24 de ore, pe surse și pe severitate.
- Evenimente pe oră și pe secundă.
- Surse funcționale, degradate, indisponibile sau neconfigurate.
- Starea arhivei: montată, spațiu liber, fișiere scrise azi.
- Notificări: maximum 10 mesaje la 5 minute pe canal, o alertă identică cel mult o dată la 30 de minute, plus un rezumat zilnic la 08:00.



