مرجع چکها، سنجهها و رویدادها
در این آموزش
این برگه فهرست دقیق چیزهایی است که سنسور ServerMug جمع میکند: سنجهها (عددهایی که هر ۱۵ ثانیه خوانده میشوند)، چکها (بررسیهایی که نتیجهشان یکی از وضعیتهای سالم، هشدار، بحرانی یا نامشخص است) و رویدادها (چیزهایی که اتفاق افتادهاند). نام لاتین هر مورد همان چیزی است که در قانونهای هشدار و webhook میبینید.
وضعیتهای یک چک
| وضعیت | معنا |
|---|---|
| سالم | چک اجرا شد و مشکلی پیدا نکرد |
| هشدار | چیزی نیاز به رسیدگی دارد ولی فوری نیست، یا نشانهٔ مشکوکی دیده شده |
| بحرانی | مشکلی که همین حالا سرویس یا امنیت را تهدید میکند |
| نامشخص | چک نتوانست اطلاعات را بخواند؛ مثلاً SMART روی ماشین مجازی، یا اسکریپتی که اجازهٔ اجرا ندارد |
هر چک در زبانهٔ «چکها» زمان «آخرین بررسی» و زمان «تغییر وضعیت» را هم نشان میدهد؛ دومی میگوید مشکل از کی شروع شده است.
چکها
هر چک زمانبندی خودش را دارد. چکی که به سیستمعامل سرور مربوط نباشد، اصلاً گزارش نمیشود. هر چک را میشود برای همهٔ سرورها از «تنظیمات» ← «سنسور» ← «چکها» خاموش کرد.
| چک | سیستمعامل | هر چند وقت | چه چیزی را بررسی میکند | هشدار | بحرانی |
|---|---|---|---|---|---|
بهروزرسانی سیستمعامل os_updates |
هر دو | ۱ ساعت | تعداد آپدیت معوق و امنیتی، عنوان آنها، تاریخ آخرین نصب. ویندوز با Windows Update Agent و Get-HotFix (آپدیتهای امضای Defender حساب نمیشوند)؛ لینوکس با apt-get -s dist-upgrade یا dnf/yum -C check-update از کش محلی |
هر آپدیت معوق، یا آخرین نصب بیش از ۳۵ روز پیش | دستکم یک آپدیت امنیتی معوق و آخرین نصب بیش از ۶۰ روز پیش |
ریبوت معوق pending_reboot |
هر دو | ۱۰ دقیقه | اینکه سرور منتظر ریبوت است و به چه دلیل (Windows Update، CBS، تغییر نام فایل در انتظار؛ در لینوکس فایلهای نشانهٔ ریبوت) | ریبوت معوق وجود دارد | — |
آنتیویروس antivirus |
هر دو | ۵ دقیقه | Microsoft Defender (فعال بودن، محافظت بلادرنگ، سن امضا، Controlled Folder Access، تهدیدهای ۲۴ ساعت اخیر) و آنتیویروسها و EDRهای رایج از روی سرویسهایشان؛ در لینوکس ClamAV و EDRهای رایج | امضا قدیمیتر از ۳ روز، یا Defender در حالت passive بدون آنتیویروس دیگر؛ در لینوکس نبودن هیچ آنتیویروسی | ویندوز: هیچ آنتیویروس فعالی نیست یا محافظت بلادرنگ خاموش است |
فایروال firewall |
هر دو | ۱۰ دقیقه | پروفایلهای Domain، Private و Public در ویندوز؛ ufw، firewalld، nftables یا iptables در لینوکس | یکی از پروفایلها یا فایروال خاموش است | — |
سرویسها services |
هر دو | ۱ دقیقه | سرویسهای تحت نظری که در تنظیمات نام بردهاید، بهعلاوهٔ فهرست سرویسهای خودکارِ متوقف (فقط برای اطلاع؛ در لینوکس این فهرست خالی است و چک systemd جای آن را میگیرد) | — | یک سرویس تحت نظر در حال اجرا نیست |
رویدادهای امنیتی security_events |
هر دو | ۱ دقیقه | لاگین ناموفق با آیپیهای مبدأ و حسابهای هدف، ادمین یا کاربر جدید، نصب سرویس جدید، پاک شدن لاگ امنیتی، روشن بودن ثبت Process Creation (4688). لینوکس: ورود ناموفق SSH، کاربر جدید، عضو جدید sudo/wheel | حملهٔ حدس رمز (پیشفرض ۲۰ لاگین ناموفق یا بیشتر در یک دوره)، ادمین یا کاربر جدید، سرویس تازهنصب | پاک شدن لاگ امنیتی |
سلامت دیسک disk_health |
هر دو | ۱ ساعت | وضعیت دیسک فیزیکی با Get-PhysicalDisk در ویندوز؛ smartctl در لینوکس اگر نصب باشد |
— | دیسکی خرابی یا خرابی قریبالوقوع گزارش کند. اگر خواندنی نباشد: نامشخص |
گواهیها certificates |
ویندوز | ۶ ساعت | گواهیهای دارای کلید خصوصی در LocalMachine\My؛ گواهیهایی که بیش از ۳۰ روز پیش منقضی شدهاند فقط فهرست میشوند |
کمتر از ۳۰ روز تا انقضا | کمتر از ۷ روز تا انقضا |
همگامسازی زمان time_sync |
هر دو | ۱ ساعت | اختلاف ساعت و منبع زمان (w32time در ویندوز؛ timedatectl یا chronyc در لینوکس) |
اختلاف بیش از ۶۰ ثانیه یا همگامسازی تنظیم نشده | — |
سرویسهای خراب systemd systemd_failed |
لینوکس | ۱ دقیقه | یونیتهایی که در وضعیت failed هستند |
— | دستکم یک یونیت ناموفق |
محافظ باجافزار ransomware_guard |
هر دو | ۵ دقیقه | تعداد فایلهای طعمهٔ فعال و پوشههای تحت نظر | محافظ نمیتواند کار کند (پوشهای نیست یا دسترسی ندارد) | — |
اسکریپت سفارشی script:<id> |
هر دو | به انتخاب شما | کد خروج اسکریپتی که در داشبورد نوشتهاید | کد خروج ۱ | کد خروج ۲ (هر کد دیگر: نامشخص) |
چند نکته که در عمل مهم است:
- اولین اجرای چک رویدادهای امنیتی از «همین حالا» شروع میکند؛ سابقهٔ پیش از نصب، از جمله نصب سرویس خود سنسور، هشداری نمیسازد.
- تشخیص لاگین ناموفق در ویندوز به رویداد 4625 وابسته است. وضعیت ثبت آن را با
auditpol /get /subcategory:"Logon"ببینید؛ باید Failure هم روشن باشد. - سرویسهای تحت نظر را با «نام کوتاه سرویس» بنویسید، نه عنوان نمایشی؛ مثلاً
MSSQLSERVER،W3SVCیاnginx. سرورهایی که آن سرویس را ندارند نادیده گرفته میشوند.
سنجهها
سنجهها هر ۱۵ ثانیه خوانده و هر ۳۰ ثانیه فرستاده میشوند. سنجههایی که «برچسب» دارند برای هر درایو یا کارت شبکه جدا ثبت میشوند.
| نام | برچسب در داشبورد | واحد | برچسب (tag) | توضیح |
|---|---|---|---|---|
cpu.usage_pct |
مصرف CPU | ٪ | — | میانگین همهٔ هستهها |
cpu.load1، cpu.load5، cpu.load15 |
بار سیستم | — | — | فقط لینوکس |
mem.used_pct |
مصرف رم | ٪ | — | (کل منهای قابل استفاده) تقسیم بر کل |
mem.used_bytes |
رم مصرفی | بایت | — | |
swap.used_pct |
مصرف swap / page file | ٪ | — | در ویندوز page file |
disk.used_pct |
پر بودن دیسک | ٪ | C:، /، /var |
فقط فایلسیستمهای محلی؛ tmpfs، overlay و CD-ROM نه |
disk.free_bytes |
فضای خالی دیسک | بایت | درایو | |
disk.inodes_used_pct |
مصرف inode | ٪ | درایو | فقط لینوکس |
disk.read_bps، disk.write_bps |
خواندن / نوشتن دیسک | بایت بر ثانیه | دستگاه یا _total |
|
net.rx_bps، net.tx_bps |
ترافیک ورودی / خروجی | بایت بر ثانیه | کارت شبکه یا _total |
کارتهای مجازی (docker، veth، WSL) در جمع حساب نمیشوند |
net.errors |
خطای شبکه | تعداد | کارت شبکه | خطا و drop ورودی و خروجی |
proc.count |
تعداد پروسس | تعداد | — | |
tcp.established |
اتصالهای TCP | تعداد | — | اتصالهای برقرار |
uptime_s |
زمان روشن بودن | ثانیه | — | |
script.<id> |
مقدار اسکریپت | عدد | — | از خط value= خروجی اسکریپت |
رویدادها
رویدادها اتفاقهای لحظهایاند، نه وضعیت. سنسور یک رویداد تکراری با همان نوع و همان مسیر یا موضوع را تا ۱۰ دقیقه دوباره نمیفرستد. رویدادهای inventory. و security.risky_software را خود سرور ServerMug از مقایسهٔ موجودیها میسازد.
| نوع | عنوان | شدت | منبع |
|---|---|---|---|
ransomware.canary_touched |
فایل طعمه دست خورد | بحرانی | تغییر، تغییر نام یا حذف فایل طعمه |
ransomware.mass_change |
تغییر انبوه فایلها | بحرانی | تغییر فایلها بیش از آستانه در پنجرهٔ زمانی |
ransomware.note_found |
یادداشت باج پیدا شد | بحرانی | فایلی با نامی شبیه یادداشت باج |
ransomware.shadow_delete |
حذف Shadow Copy | بحرانی | vssadmin، wmic، wbadmin، bcdedit در رویداد 4688 یا Sysmon 1 |
security.threat_detected |
تشخیص تهدید | بحرانی | Defender 1116/1117 یا آنتیویروس دیگر |
security.log_cleared |
پاک شدن لاگ امنیتی | بحرانی | Security 1102 یا System 104 |
security.bruteforce |
حملهٔ حدس رمز | هشدار | انبوه 4625 یا ورود ناموفق SSH، با آیپیها و حسابها |
security.admin_added |
افزودن ادمین | هشدار | 4728، 4732، 4756 یا عضو جدید sudo/wheel |
security.user_created |
ساخت کاربر جدید | هشدار | 4720 یا کاربر تازه در /etc/passwd |
security.service_installed |
نصب سرویس جدید | هشدار | System 7045 |
security.risky_software |
نرمافزار پرخطر | هشدار | نصب ابزارهایی مثل rclone، mimikatz، Advanced IP Scanner، PsExec، AnyDesk، ngrok |
system.unexpected_shutdown |
خاموشی ناگهانی | هشدار | System 6008 یا 41 |
inventory.admin_added |
ادمین جدید در موجودی | هشدار | عضو تازه در فهرست ادمینها |
inventory.software_added، inventory.software_removed |
نرمافزار نصب / حذف شد | اطلاع | تغییر فهرست نرمافزارها |
inventory.service_added |
سرویس جدید | اطلاع | تغییر فهرست سرویسها |
inventory.port_opened |
پورت جدید باز شد | اطلاع | پورت تازه در حال شنود |
agent.started، agent.updated |
سنسور شروع به کار کرد / بهروز شد | اطلاع | خود سنسور |
agent.update_failed |
بهروزرسانی سنسور ناموفق بود | هشدار | امضا یا SHA-256 نسخهٔ جدید درست نبود |
اینکه کدام چکها و رویدادها هشدار و پیامک میسازند در قانونهای هشدار آمده است.
دستور نصب را از کجا بیاورید؟
در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را میدهد. هنوز حساب ندارید؟ درخواست دمو بدهید.
ورود به داشبورد درخواست دمو