Platformă BrioLogic
Brio Endpoint Manager
Monitorizare, securitate și backup pentru infrastructura IT a clienților, fără deplasare și fără porturi deschise.
Brio Endpoint Manager este platforma dezvoltată de BrioLogic prin care monitorizăm, protejăm și administrăm de la distanță serverele și stațiile Windows ale clienților noștri, împreună cu echipamentele lor de rețea și serverele Linux. Totul se vede într-o singură interfață web, iar intervențiile se fac fără deplasare și fără să deschidem vreun port în rețeaua clientului.
Platforma a crescut din nevoile reale ale clienților pe care îi administrăm: servere cu SQL Server și Hyper-V, stații de lucru cu documente care trebuie protejate, routere MikroTik, servere Ubuntu cu containere Docker, tuneluri VPN WireGuard. Fiecare modul rezolvă o problemă pe care am întâlnit-o în practică. Este motorul din spatele serviciului nostru de Management IT.
Ce obții, pe scurt
- Vizibilitate completă: starea fiecărei mașini și a fiecărui echipament, în timp real și în istoric, cu grafice și inventar.
- Alerte care contează: aproape 40 de reguli de alertare cu praguri configurabile, care se închid singure când problema dispare.
- Protecție anti-ransomware: detectarea proceselor suspecte, fișiere-capcană și izolarea automată a mașinii afectate de restul rețelei.
- Backup cu trei destinații: copii ale bazelor SQL și ale fișierelor utilizatorilor în Azure, într-un depozit local din rețeaua clientului, sau în ambele.
- Acces la distanță sigur: terminal PowerShell și desktop grafic direct din browser, prin conexiunea securizată a agentului.
- Analiză AI a configurațiilor de rețea: un model AI verifică regulile de firewall, NAT și rutare și semnalează riscurile în limbaj clar.
- Multi-client și audit: mașinile sunt grupate pe client, accesul se acordă per client, iar fiecare acțiune din interfață rămâne în jurnalul de audit.
Cum funcționează
Platforma are două componente.
Agentul
Un serviciu Windows mic, instalat pe fiecare server sau stație monitorizată. El colectează datele și le trimite serverului printr-o conexiune securizată, WebSocket peste TLS, pe care o inițiază întotdeauna el, din interior spre exterior. Asta înseamnă că:
- nu se deschide niciun port de intrare în firewall-ul clientului;
- funcționează din spatele NAT, de pe orice conexiune de internet;
- toate comenzile (repornire, backup, terminal, desktop) circulă prin același canal autentificat;
- agentul se actualizează singur când publicăm o versiune nouă.
Serverul
Rulează în cloud, în containere Docker, și oferă interfața web, motorul de alertare, stocarea istoricului și toate automatizările. Accesul se face prin HTTPS, cu autentificare și roluri.
Sonda
Pentru echipamentele care nu pot rula agentul, un agent existent din rețeaua clientului devine sondă: interoghează routerele MikroTik și firewall-urile FortiGate prin API-ul lor REST, iar serverele Ubuntu/Debian prin SSH. Credențialele echipamentelor sunt stocate criptat pe server și ajung la sondă doar prin canalul securizat, fără să fie salvate local.
Monitorizarea serverelor și stațiilor Windows
Agentul raportează la fiecare minut:
- procesor, memorie (inclusiv memoria committed), discuri și viteza de citire/scriere, trafic de rețea, uptime, adrese IP;
- procesele cu cel mai mare consum de procesor, memorie și scriere pe disc, fiecare cu identitatea binarului: cale, hash, semnătură digitală, editor;
- serviciile Windows cu pornire automată care sunt oprite;
- utilizatorii conectați și sesiunile lor.
Separat, la cadență mai rară, se colectează inventarul: sistemul de operare, programele instalate, toate serviciile, regulile de firewall și update-urile Windows în așteptare.
Pagina fiecărei mașini arată grafice pe 1 oră, 6 ore, 24 de ore sau 7 zile, cu rezoluție adaptată intervalului, și tab-uri dedicate pentru alerte, discuri, evenimente, procese, software, servicii și pentru modulele detectate automat: SQL Server, Hyper-V, WireGuard, Firewall, Windows Update, backup. Butonul „Actualizează acum” cere agentului un snapshot proaspăt pe loc.
Jurnalul de evenimente Windows
Este citit incremental și adus în platformă pe categorii: erori hardware de disc și corupere NTFS, autentificări eșuate, autentificări reușite (interactiv, RDP, deblocare), erori critice de sistem și aplicații, și evenimente de audit de securitate: jurnal șters, conturi create, conturi adăugate în grupuri privilegiate. Nimic nu se pierde la repornirea agentului și nimic nu se trimite de două ori.
Acțiuni de la distanță
Repornirea serverului, cu posibilitatea de anulare, deconectarea sesiunilor utilizatorilor, editarea datelor mașinii.
Alertare
Motorul de alertare evaluează fiecare snapshot, fiecare eveniment și fiecare inventar și ridică alerte de tip warning sau critical. Alertele se închid automat când condiția dispare, se pot confirma de către operator și păstrează istoricul aparițiilor. Pragurile se editează din interfață, cu revenire la valorile implicite.
| Disponibilitate | agent offline, server repornit (curat sau necurat), serviciu monitorizat oprit |
|---|---|
| Resurse | disc aproape plin (procent și GB), erori hardware de disc, procesor ridicat susținut, memorie committed aproape de limită |
| Securitate | brute-force la autentificare, jurnal de securitate șters, cont adăugat într-un grup privilegiat, cont nou creat, cont blocat, autentificare în afara orelor de lucru, autentificare de pe o adresă IP nouă, software nou instalat, proces suspect, fișier-capcană atins |
| Windows Update | update-uri critice în așteptare, repornire în așteptare |
| SQL Server | bază de date offline sau suspectă, backup vechi (full și log), log de tranzacții aproape plin, Availability Group nesănătos, joburi SQL Agent eșuate, deadlock-uri, cereri blocate susținut |
| Backup | copiere în Azure eșuată sau lipsă, backup de fișiere eșuat sau lipsă, tragere în depozitul local eșuată sau lipsă |
| Rețea | echipament inaccesibil, configurație modificată, server Ubuntu cu repornire necesară, update-uri de securitate neaplicate, container Docker oprit sau în buclă de repornire |
| Firewall | firewall dezactivat sau cu politică permisivă, per profil |
| WireGuard | tunel oprit, peer fără handshake recent |
Regulile de tranziție (serviciu oprit, tunel căzut, container oprit) reacționează doar la schimbări, deci ce este oprit intenționat nu produce zgomot. Regula de autentificare de pe o adresă IP nouă are o perioadă de învățare, iar cea de autentificare în afara programului respectă orele de lucru configurate.
Module detectate automat
SQL Server
Agentul detectează singur instanțele SQL Server locale, fără configurare. Raportează la fiecare minut indicatorii de sănătate (Page Life Expectancy, buffer cache hit ratio, cereri pe secundă, sesiuni, cereri blocate, deadlock-uri, umplerea log-ului per bază) și zilnic inventarul: versiune și ediție, lista bazelor cu stare, model de recuperare, dimensiune și vârsta ultimului backup, wait stats, joburi eșuate și starea Availability Groups. Bazele de test sau copiile restaurate pot fi excluse din monitorizare cu o bifă. O bază nou creată intră automat sub monitorizare.
Hyper-V
Pe hosturile Hyper-V, agentul raportează fiecare mașină virtuală: stare, generație, procesoare și memorie alocate, uptime, stare de sănătate. Din interfață se pot porni, opri gracios, opri forțat sau salva mașinile virtuale, iar fiecare acțiune rămâne jurnalizată.
Windows Update și ferestre de mentenanță
Pentru fiecare mașină se văd update-urile în așteptare, severitatea lor și dacă este necesară o repornire. Instalarea se poate porni manual sau automat, într-o fereastră de mentenanță configurată per mașină (zilele și intervalul orar), cu repornire automată opțională doar dacă instalarea s-a terminat în fereastră. Instalările se eșalonează în flotă, ca mai multe mașini să nu descarce simultan.
Firewall Windows
Starea celor trei profile (Domain, Private, Public), politicile implicite și lista completă de reguli, filtrabilă după direcție, acțiune, profil și text. Regulile se pot activa sau dezactiva din interfață, la fel și firewall-ul pe un profil, cu confirmare.
WireGuard (VPN)
Pe mașinile Windows, agentul raportează tunelurile WireGuard active și cele definite dar oprite, cu peers, ultimul handshake și trafic. Din interfață se pot porni, opri și șterge tuneluri, se poate instala clientul WireGuard, descărcat de la sursa oficială și verificat prin semnătură digitală, și se poate provisiona un tunel nou, cu cheia privată generată pe mașină, fără să părăsească vreodată acel calculator.
Pagina WireGuard Status arată toate tunelurile din flotă, grupate pe client și pe mașină, cu căutare, filtru „doar ce necesită atenție” și export CSV. Pe hub-urile WireGuard sondate, servere Ubuntu sau routere MikroTik, platforma oferă administrarea completă a peers, inclusiv înrolarea unei mașini monitorizate într-un singur pas: tunelul se scrie pe mașină, cheia ei publică se înregistrează pe hub și tunelul pornește.
Echipamente de rețea și servere Linux
Routere MikroTik
RouterOS 7.1 sau mai nou: identitate, model, versiune, uptime, procesor, memorie, interfețe cu trafic și căderi de link, senzori de temperatură și tensiune. Separat, inventarul de configurație: reguli de firewall, NAT, tabela de rutare, adrese IP și tunelurile WireGuard. Orice modificare de configurație între două inventare ridică o alertă cu diferențele exacte.
Servere Ubuntu și Debian
Prin SSH, fără nimic de instalat pe server: procesor, load, memorie, swap, discuri, interfețe de rețea, update-uri disponibile, cu cele de securitate numărate separat, containere Docker cu stare, imagine, porturi și consum, firewall ufw, porturi în ascultare și tuneluri WireGuard. Din interfață: pornirea, oprirea și repornirea containerelor, vizualizarea log-urilor lor, aplicarea update-urilor, repornirea serverului, administrarea regulilor ufw.
Firewall-uri FortiGate
FortiOS 7.x, prin API REST, exclusiv în citire: resurse, sesiuni active, interfețe, politici de firewall în ordinea evaluării, obiecte de adrese, rute statice, tuneluri IPsec, starea licențelor și conturile de administrare.
Analiză AI a configurațiilor
Pe pagina oricărui echipament sondat, tab-ul „Analiză AI” trimite configurația curentă, ultimele metrici și alertele deschise unui model AI care caută riscuri de configurare: management expus spre internet, reguli de NAT periculoase, lipsa unei reguli implicite de blocare, reguli umbrite de ordine, rute suspecte, porturi publicate de containere care ocolesc firewall-ul. Raportul vine în română, cu constatări pe severitate și recomandări concrete, iar constatările importante devin alerte. Opțional, analiza rulează automat la fiecare schimbare de configurație, doar pe diferență.
Platforma funcționează cu doi furnizori de AI, interschimbabili: Anthropic, în cloud, sau Ollama, model rulat local, fără costuri și fără ca datele să părăsească infrastructura. Configurațiile trimise modelului nu conțin niciodată parole sau chei.
Protecție anti-ransomware (Process Guard)
Un strat de protecție complementar antivirusului, gândit pentru două amenințări care se manifestă prin consum de resurse: ransomware-ul și cryptominerele.
- Procese suspecte. Un proces care consumă procesor sau scrie pe disc peste prag, susținut, ridică o alertă. Severitatea ține cont de identitatea binarului: un executabil nesemnat care rulează dintr-un folder de utilizator (AppData, Downloads, Temp) este critic. Identitatea este hash-ul fișierului, nu numele, deci redenumirea în „svchost.exe” nu ajută atacatorul.
- Fișiere-capcană. Agentul plasează documente-momeală ascunse în folderele utilizatorilor și la rădăcina discurilor de date. Orice modificare, redenumire sau ștergere a lor declanșează imediat o alertă critică, cu procesul cel mai probabil responsabil.
- Izolarea de rețea. Manual sau automat la atingerea unei capcane, mașina este izolată prin Windows Firewall: tot traficul este blocat, cu excepția agentului, DNS și DHCP. Ransomware-ul nu se mai poate propaga, dar noi păstrăm terminalul și desktopul la distanță pentru intervenție. Izolarea se ridică din interfață și regulile de firewall revin exact cum erau.
- Reputație VirusTotal. Pentru binarele din alerte se consultă VirusTotal, trimițând doar hash-ul, niciodată fișierul. Un verdict malițios escaladează alerta.
- Triaj AI. Opțional, fiecare alertă de proces suspect primește un verdict AI (legitim, nedeterminat, probabil malițios) cu motivare în română. Regulile dure sunt în cod și nu pot fi ocolite de model: un binar nesemnat din foldere de utilizator sau cu detecții pe VirusTotal nu este niciodată exclus automat. Toate deciziile AI sunt vizibile, confirmabile și revocabile de un administrator.
- Listă de excepții. Procesele legitime se marchează cu un click, după hash, editor sau cale, iar alertele deschise pentru același binar se închid pe toată flota.
Backup
Backup SQL în Azure
Pe serverele unde un job SQL scrie backup-uri într-un folder, agentul copiază zilnic fișierele noi în Azure Blob Storage, cu reluare automată la eșec, progres vizibil și diagnostic al cauzei în română: token expirat, fișier blocat, problemă de rețea. Token-ul de acces are doar drepturi de scriere, deci chiar și compromis nu poate citi sau șterge backup-urile existente.
Backup fișiere utilizator
Pentru stațiile de lucru, un snapshot integral săptămânal al folderelor alese (Desktop, Documents, Pictures și altele, pentru toți utilizatorii stației) și un diferențial zilnic, pe o partiție dedicată a stației, cu arhivare opțională în Azure. Fișierele deschise sunt citite prin Volume Shadow Copy, deci PST-urile și documentele în lucru nu sunt sărite. Partiția locală oferă restaurare imediată, Azure copia offsite.
Depozit de backup local
Un server Windows din rețeaua clientului care trage zilnic backup-urile SQL de pe serverele atribuite, printr-un share ascuns doar în citire, și le păstrează cu retenție proprie. Depozitul nu ascultă pe niciun port și poate rula cu firewall-ul complet închis, administrat exclusiv prin agent. Sursele nu dețin niciun credențial către depozit, iar depozitul nu oglindește niciodată ștergeri.
Pagina Backup cloud
Starea backup-urilor din Azure pe fiecare bază de date și pe fiecare zi, confruntând ce s-a urcat cu ce există efectiv în container. Așa se vede imediat o bază fără backup și, la fel de important, un fișier care ar fi trebuit să existe conform politicii de retenție și nu mai există. Baza de date a platformei se salvează automat zilnic, cu istoric descărcabil de administratori.
Acces la distanță
Terminal PowerShell în browser, cu drepturi de sistem, pe orice mașină conectată. Desktop la distanță în browser, cu vizualizarea exactă a sesiunii utilizatorului conectat, inclusiv ecranele de autentificare și UAC, cu butoane dedicate pentru Ctrl+Alt+Del, Win și Alt+Tab.
Ambele folosesc conexiunea existentă a agentului: serverul VNC de pe mașină ascultă doar local, nimic nu este expus în rețea, nu se deschide niciun port. Fiecare sesiune este jurnalizată cu deschidere, închidere și durată.
Clienți, utilizatori, audit și date
Clienți și drepturi
Mașinile sunt grupate pe client. Utilizatorii primesc acces pe un client întreg, inclusiv pe mașinile lui înrolate ulterior, sau pe mașini individuale. Un filtru global de client străbate toate paginile. Kitul de instalare a agentului se descarcă din interfață, deja configurat pentru clientul ales, iar mașinile instalate cu el intră automat în grupul potrivit. Două roluri: administrator, care vede și controlează tot, și utilizator, care vede mașinile și clienții acordați. Acțiunile cu impact (terminal, desktop, repornire, backup) rămân ale administratorilor și ale proprietarului mașinii.
Jurnal de audit
Fiecare autentificare (reușită, eșuată, blocată), fiecare modificare de cont și de drepturi, fiecare acțiune pe o mașină sau pe un echipament și fiecare sesiune de terminal sau desktop sunt înregistrate cu utilizator, moment, adresă IP și detaliile acțiunii. Jurnalul este doar în citire, filtrabil, exportabil în CSV și se păstrează implicit un an.
Gestionarea datelor
Istoricul telemetriei trece automat prin trei trepte: detaliu complet pentru ultimele 48 de ore, doar seriile pentru grafice până la 7 zile, apoi rarefiere până la 90 de zile. Evenimentele de securitate nu sunt rarefiate niciodată, doar șterse la termen. Volumul bazei rămâne stabil și previzibil.
Securitate prin design
- Agentul inițiază toate conexiunile, spre exterior, prin TLS. Niciun port de intrare pe mașinile clientului.
- Fiecare agent are propria cheie de acces, stocată pe server doar ca hash. Înrolarea se face cu token-uri personale, revocabile, legate de utilizator și de client.
- Parolele utilizatorilor sunt stocate cu bcrypt. Sesiunile web folosesc token-uri cu expirare, invalidate la deconectare și la schimbarea parolei. Autentificarea este protejată împotriva atacurilor brute-force.
- Credențialele echipamentelor de rețea, cheile SSH, token-urile de backup și cheile API sunt criptate în baza de date, nu pot fi recitite prin API și ajung doar la agentul care are nevoie de ele, prin canalul securizat.
- Cheile private WireGuard se generează pe mașină și nu o părăsesc. Parolele de echipamente nu ajung niciodată la modelul AI. VirusTotal primește doar hash-uri.
- Actualizările agentului sunt verificate prin semnătură înainte de instalare, iar binarele externe, precum clientul WireGuard, sunt verificate prin semnătură digitală.
- Baza de date și serviciile interne nu expun niciun port public. Tot traficul intră printr-un singur domeniu HTTPS.
- Fiecare acțiune din interfață este auditată.
Cerințe tehnice și tehnologii
| Mașini Windows | Windows Server sau Windows 10/11; agentul rulează ca serviciu de sistem și nu necesită instalarea separată a .NET. Terminalul în browser necesită Windows Server 2019+ sau Windows 10 1809+. |
|---|---|
| Conectivitate | acces HTTPS de ieșire spre serverul platformei; niciun port de intrare |
| Routere MikroTik | RouterOS 7.1+, API REST activ, cont dedicat cu drepturi de citire |
| Servere Linux | Ubuntu sau Debian cu SSH, cont dedicat cu cheie SSH și drepturi sudo limitate la comenzile folosite |
| Firewall-uri FortiGate | FortiOS 7.x, cont REST API cu profil doar în citire |
| Backup în Azure | un container Azure Blob Storage și un token SAS cu drepturi de scriere |
Agentul este scris în C# pe .NET 8 și rulează ca serviciu Windows. Serverul folosește Python cu FastAPI, o interfață React cu TypeScript și Microsoft SQL Server 2022, totul în containere Docker. Desktopul la distanță se bazează pe Apache Guacamole și UltraVNC, terminalul pe ConPTY și xterm.js. Analiza AI folosește modelele Anthropic sau modele locale prin Ollama.
Întrebări frecvente
Trebuie să deschid porturi în firewall?
Nu. Agentul se conectează spre exterior, prin HTTPS. Terminalul, desktopul la distanță și backup-urile circulă prin aceeași conexiune.
Ce date părăsesc rețeaua mea?
Metrici, inventar, evenimente de sistem și, dacă activezi backup-ul în Azure, fișierele de backup spre containerul tău. Liniile de comandă ale proceselor nu sunt colectate, pentru că adesea conțin parole, cheile private nu părăsesc mașina, iar fișierele suspecte nu sunt trimise nicăieri, doar hash-ul lor.
Înlocuiește antivirusul?
Nu. Process Guard este un al doilea strat, care prinde ce trece de antivirus și dă context pentru o decizie rapidă. Antivirusul rămâne prima linie de apărare.
Pot vedea doar mașinile mele?
Da. Accesul se acordă per client sau per mașină, iar un utilizator vede exact ce i s-a acordat.
Cine vede ce faceți pe mașinile mele?
Fiecare acțiune din platformă, de la autentificare la o sesiune de terminal, este înregistrată în jurnalul de audit, cu utilizator, moment, adresă IP și durată. Jurnalul este doar în citire și se păstrează implicit un an.
Cât istoric se păstrează?
Grafice detaliate pentru 7 zile, istoric rarefiat pentru 90 de zile, evenimente de securitate 90 de zile, jurnal de audit un an. Valorile sunt configurabile.
Cum primesc alertele?
În interfața web, pe pagina de alerte și în indicatorul din bara de sus, cu severitate warning sau critical. Alertele se închid singure când problema dispare și pot fi confirmate de operator. Echipa BrioLogic le urmărește pentru clienții din serviciul de Management IT.
Vrei să vezi cum arată infrastructura ta în Brio Endpoint Manager?
Instalăm agentul pe câteva mașini de test și îți arătăm, pe datele tale, ce ar fi văzut platforma în ultima săptămână.