Server Warden
ENRUUK
Автономная защита серверов

Server Warden

Не просто найти проблему. Увидеть, ограничить ущерб, восстановить доверенное состояние и доказать результат.

Linux protectionRecovery ProofProtected vs UnprotectedRead-only audit

1. Два доказательства вместо обещаний

Server Warden не должен просить клиента поверить рекламе. До покупки человек может сначала проверить свой сервер, а затем увидеть работу защиты в интерактивной лаборатории.

1

Проверьте свой сервер бесплатно

Read-only audit script запускается локально, ничего не устанавливает и ничего не меняет. Он проверяет 45 параметров безопасности и формирует локальный HTML/TXT-отчёт с рисками и рекомендациями.

2

Посмотрите, что делает защита

Security Lab показывает одно и то же контролируемое событие на защищённой и незащищённой среде: что произошло, что обнаружено, какое решение принято, что восстановлено и чем результат подтверждён.

Логика продажи: «Вот факты о вашем сервере» → «Вот как Server Warden работает с такими классами проблем» → клиент решает сам.

2. Не просто мониторинг: полный защитный цикл

Большинство security-инструментов заканчивают работу на событии или алерте. Server Warden проектируется как замкнутый цикл: наблюдать состояние, заметить отклонение, связать события, ограничить ущерб, вернуть доверенное состояние и отдельно доказать, что восстановление действительно произошло.

OBSERVEсостояние и телеметрия
DETECTнарушение ожидаемого состояния
CORRELATEсвязь событий и контекст
CONTAINограничение ущерба
RECOVERвозврат known-good state
VERIFYнезависимое доказательство
RECOVERED ≠ VERIFIED. Если сервис перезапущен или файл восстановлен, это ещё не доказательство исправности. Статус VERIFIED появляется только после отдельных проверок health, hashes, listeners, firewall, identity и сценарных invariants.

3. Бесплатный audit: 45 проверок на вашем сервере

Аудит — первый контур убеждения. Он не заменяет Server Warden и не остаётся работать в системе. Его задача — быстро показать реальную поверхность риска на конкретном сервере пользователя.

Host baseline

OS release · kernel · uptime/load · disk usage · memory/swap

Exposure

Listening TCP sockets · public SSH exposure · Docker TCP API · database/service ports

Firewall

UFW · nftables · iptables

SSH и аккаунты

Failed-login signals · top source IPs · effective SSH config · UID 0 users · sudo/admin groups · authorized_keys permissions

nginx / web

nginx version · config test · suspicious log patterns and paths · server inventory · risky directives

Файлы

Sensitive-path markers · world-writable project files · executables in temp directories

Persistence / systemd

SUID snapshot · cron · failed services · suspicious systemd Exec lines

Пакеты и процессы

Update signal · fail2ban · top CPU processes · suspicious process indicators

Docker

Socket permissions · containers · privileged/network risk

Resilience / ops

Recent backups · backup freshness · Let’s Encrypt certificates · disk pressure

Отчёт

Local HTML/TXT report · risk score · recommendations

Результат: локальный отчёт, risk score и рекомендации. После этого пользователь может открыть описание Server Warden и Security Lab уже с пониманием собственных проблем.

4. Что входит в Server Warden

Публичный сайт не должен писать «13/17 готово». Он должен показывать, что доступно сегодня, что требует отдельной инфраструктуры и что проходит квалификацию. Ни один статус не должен браться из маркетингового текста вручную — источник истины должен быть синхронизирован с capability matrix продукта.

ДОСТУПНО СЕЙЧАС

Core Platform

HS-CORE

Signed policy, module supervision, Action Broker, leases, approvals, kill switch, generation fencing.

ДОСТУПНО СЕЙЧАС

Integrity & Self-Heal

HS-INTEGRITY

File/config drift, one-byte and binary replacement, permission drift, persistence, safe repair and Recovery Proof.

ДОСТУПНО СЕЙЧАС

Network Defense

HS-NET

Unauthorized listeners, firewall/posture drift, network observation and controlled isolation.

ДОСТУПНО СЕЙЧАС

Identity Defense

HS-IDENTITY

Unauthorized accounts/admin, identity drift and privileged-state checks.

ДОСТУПНО СЕЙЧАС

Ransomware Shield

HS-RANSOM

Mass file rewrites, canaries, containment and recovery workflows.

ДОСТУПНО СЕЙЧАС

Egress / Exfiltration

HS-EGRESS

Unexpected egress and exfiltration signals; observe first, enforcement through network policy.

ДОСТУПНО СЕЙЧАС

Deception Fabric

HS-DECEPTION

Honeytokens and deception signals that should never appear in legitimate work.

ДОСТУПНО СЕЙЧАС

Hardening Posture

HS-POSTURE

Search-path and privileged-binary posture checks with evidence-based findings.

ДОСТУПНО СЕЙЧАС

Forensics / Time Machine

HS-FORENSICS

Timeline, replay, signed proof packs and final-state verification.

ДОСТУПНО СЕЙЧАС

Compliance Evidence

HS-COMPLIANCE

Evidence-to-control mapping; never presents a certification without evidence.

ДОСТУПНО СЕЙЧАС

Security Commander

HS-AI

Deterministic triage plus AI advisory; AI never gets an unrestricted privileged shell.

НУЖНА ИНФРАСТРУКТУРА

Guardian Recovery

HS-GUARDIAN

Single-plane out-of-band recovery exists; multi-plane HA needs an independent second plane.

НУЖНА ИНФРАСТРУКТУРА

Digital Twin

HS-TWIN

A/B counterfactual and twin graph are available; full isolated live proof needs dedicated lab infrastructure.

В ДОРАБОТКЕ / КВАЛИФИКАЦИИ

Application Shield / Veil

HS-APPLICATION

Survival/bundle foundation exists; full App Shield is being completed.

В ДОРАБОТКЕ / КВАЛИФИКАЦИИ

DDoS Reflex

HS-DDOS

Requires a dedicated load-generation and hardware qualification environment before public performance claims.

НУЖЕН ENDPOINT КЛИЕНТА

Enterprise Integrations

HS-INTEGRATIONS

Local JSON/CEF and ingest foundations exist; live remote delivery depends on customer endpoints/credentials.

В ДОРАБОТКЕ / КВАЛИФИКАЦИИ

Windows parity

WINDOWS

Linux is the qualified baseline today; Windows parity requires dedicated validation hosts.

5. Архитектура: маленькое доверенное ядро, подписанные модули, внешний recovery

Клиент / Internet / инфраструктура
Server Warden CommandPolicy · Event · Audit · Action Broker · Evidence
Sentinelhost telemetry · detectors · permitted local actions
Guardian Planeout-of-band recovery · rebuild · generation fencing
External / Integrationssite checks · SIEM export · external evidence

Action Broker — граница всех опасных действий. Детектор или AI не получает generic root shell. Действия типизированы, связаны с policy, имеют TTL/idempotency/generation и оставляют audit receipt. Security Commander помогает анализировать и объяснять, но core-защита не должна зависеть от доступности LLM.

6. Security Lab: доказательство работы, а не ролик

Публичная демо-страница должна начинаться не с документации, а с действия: выберите безопасный сценарий или откройте терминальный режим. Публичный терминал — строгий allowlisted DSL, а не произвольный shell.

ATTACKER / TEST ACTIVITY
warden-demo> run ransomware --compare
00.000 synthetic file rewrite starts
00.081 canary signal
00.116 mutation rate rises
MACHINE STATE
Protected: ONLINE
Integrity: DEGRADED → RECOVERING
Unprotected: CHANGES CONTINUE
Policy: active
Evidence: collecting
SERVER WARDEN
00.121 DETECTED
00.138 CORRELATED
00.166 CONTAINMENT
00.440 RECOVERED
00.812 VERIFIED
Recovery Proofchecks PASS · timeline + evidence available

Базовые семейства: auth abuse, integrity drift, permission drift, config tamper, rogue listener, firewall drift, ransomware-like activity, persistence, honeytoken/deception. Каталог должен расширяться автоматически по мере появления новых реально поддерживаемых capability/scenario IDs.

Protected vs Unprotected — ключевой режим: одна и та же активность идёт в две одинаковые среды, и клиент видит counterfactual, а не просто красивый лог.

Проверьте оба контура

Сначала получите факты о своём сервере. Затем откройте лабораторию и посмотрите, как выглядит полный цикл защиты.

7. Как начать после покупки

  1. Сначала аудит. Опционально запустите бесплатный read-only script и сохраните отчёт.
  2. Лицензия на сервер. Одна лицензия привязана к одному защищаемому серверу/инстансу согласно текущей коммерческой модели.
  3. Установка агента. Клиент получает актуальный installer/enrollment flow из личного кабинета или инструкции. Не публиковать постоянные секреты в документации.
  4. Baseline. Фиксируется ожидаемое состояние: модули, политика, критичные файлы/сервисы, сетевой posture.
  5. Проверка связи и first proof. Heartbeat, policy version, active modules и базовые проверки должны быть видны до включения effectful automation.
  6. Политика действий. Клиент выбирает, что только детектировать, что автоматически ограничивать, а что восстанавливать с approval.
  7. Эксплуатация. Incidents, timeline, recovery proof, reports и интеграции доступны из единой операционной модели.
Точные install-команды и enrollment-токены должны генерироваться текущей системой доставки/кабинетом. Публичная страница не должна содержать статические production secrets или выдуманные команды.

8. Честный текущий статус без «13/17»

Linux core protection available now: trusted core, integrity/self-heal, network, identity, ransomware, egress, deception, posture, forensics/proof, compliance evidence and Security Commander.

Infrastructure-dependent: multi-plane Guardian HA and evaluator-grade isolated Twin/LiveFire require dedicated independent infrastructure.

In qualification / completion: full App Shield, DDoS Reflex performance qualification, Windows parity and live remote enterprise connectors. До подтверждения они не должны рекламироваться как полностью production-qualified.

9. Цена

Server Warden · 1 сервер

999 ₴/ месяц

Год: 9 990 ₴. В публичной версии показывать динамический ориентир в USD только как справочную сумму, расчёт — в UAH.

10. Кому подходит — и кому нет

Подходит

VPS и dedicated servers, небольшие и средние production-сервисы, команды без круглосуточного SOC, инфраструктура, где нужен не только alert, но и контролируемое восстановление с доказательствами.

Не заменяет

Аппаратную/firmware security, полноценный enterprise SOC для сложной организации, провайдерский anti-DDoS scrubbing и процедуры, для которых у агента физически нет authority. Эти границы нужно писать прямо.

Сначала факты. Потом демонстрация. Потом решение.

Это и есть публичная логика Server Warden: не обещать абстрактную «защиту от всего», а показать состояние собственного сервера и доказать, как система работает с поддерживаемыми классами угроз.