امنیت سنسور و داده‌ها

در این آموزش
  1. اصول طراحی
  2. چه داده‌ای فرستاده می‌شود
  3. نگه‌داری و جداسازی داده
  4. نکته برای آنتی‌ویروس و EDR
  5. اگر کلید یا توکن لو رفت

نصب هر نرم‌افزاری با دسترسی SYSTEM روی سرورها یعنی اعتماد. این برگه دقیق می‌گوید سنسور ServerMug چه می‌کند، چه نمی‌کند، چه داده‌ای می‌فرستد و این داده کجا و چطور نگه داشته می‌شود، تا تیم امنیت شما بتواند خودش قضاوت کند.

اصول طراحی

اصل پیاده‌سازی
ارتباط فقط خروجی سنسور هر ۳۰ ثانیه یک گزارش فشرده با HTTPS به سرور ServerMug می‌فرستد. هیچ پورتی روی سرور شما باز نمی‌شود و هیچ اتصالی از بیرون به سرور شما برقرار نمی‌شود.
بدون اجرای دستور از راه دور داشبورد هیچ راهی برای اجرای دستور، ری‌استارت سرویس یا تغییر چیزی روی سرور ندارد. این عمدی است: پنل هک‌شده نباید به سرورهای شما دسترسی بدهد.
گواهی پین‌شده اثرانگشت SHA-256 گواهی سرور ingest در دستور نصب است و سنسور فقط با سروری حرف می‌زند که دقیقاً همان گواهی را دارد؛ شنود یا جعل سرور با یک گواهی دیگر ممکن نیست.
کلید اختصاصی هر سنسور هر سرور هنگام ثبت کلید خودش (sm_agent_…) را می‌گیرد. در سمت ما کلیدها و توکن‌ها فقط به‌صورت SHA-256 ذخیره می‌شوند. حذف سرور در داشبورد کلیدش را باطل می‌کند.
فایل تنظیمات محافظت‌شده C:\ProgramData\ServerMug\agent.json و /etc/servermug/agent.json فقط برای SYSTEM/مدیران و root قابل خواندن‌اند.
به‌روزرسانی امضاشده نسخهٔ جدید سنسور با SHA-256 و امضای ed25519 بررسی می‌شود. کلید عمومی داخل خود فایل سنسور است و کلید خصوصی بیرون از سرورهای سرویس نگه داشته می‌شود. نسخهٔ جعلی نصب نمی‌شود و رویداد «به‌روزرسانی سنسور ناموفق بود» می‌سازد.
نصب قابل وارسی اسکریپت نصب، فایل سنسور را با SHA-256 موجود در manifest.json مقایسه می‌کند. اسکریپت‌های install.ps1 و install.sh متن ساده‌اند و پیش از اجرا قابل خواندن.
اسکریپت فقط با رضایت محلی چک‌های سفارشی فقط روی سرورهایی اجرا می‌شوند که هنگام نصب --allow-scripts گرفته‌اند؛ این اجازه از پنل روشن‌شدنی نیست. چک‌های سفارشی را ببینید.

چه داده‌ای فرستاده می‌شود

دسته نمونه
مشخصات سرور hostname، نسخهٔ سیستم‌عامل و کرنل، مدل CPU، تعداد هسته، حجم رم، آدرس‌های IP، منطقهٔ زمانی، زمان بوت
سنجه‌ها عددهای CPU، رم، دیسک، شبکه، تعداد پروسس و اتصال
نتیجهٔ چک‌ها وضعیت و جزئیات؛ مثلاً عنوان آپدیت‌های معوق، نام آنتی‌ویروس، نام سرویس‌های متوقف، موضوع گواهی‌های رو به انقضا
رویدادهای امنیتی تعداد لاگین ناموفق، آی‌پی‌های مبدأ و نام حساب‌های هدف، نام ادمین یا کاربر جدید، نام سرویس تازه‌نصب
محافظ باج‌افزار مسیر فایل‌هایی که تغییر کرده‌اند و تعداد تغییرات
موجودی فهرست نرم‌افزارها، سرویس‌ها، پورت‌های در حال شنود و نام اعضای گروه ادمین
اسکریپت سفارشی تا ۴ کیلوبایت خروجی اسکریپتی که خودتان نوشته‌اید

آنچه فرستاده نمی‌شود: محتوای فایل‌ها، رمزهای عبور، محتوای دیتابیس‌ها، و متن کامل Event Log. سنسور فقط رویدادهای مشخصی را که در مرجع چک‌ها فهرست شده‌اند می‌خواند و خلاصهٔ آنها را می‌فرستد. فایل‌های طعمه را خود سنسور می‌سازد؛ به فایل‌های شما دست نمی‌زند و فقط تغییرات پوشه‌ها را می‌شمارد.

نگه‌داری و جداسازی داده

  • داده‌ها روی سرور داخل ایران نگه داشته می‌شوند.
  • هر سازمان فقط دادهٔ خودش را می‌بیند. علاوه بر شرط سازمان در همهٔ کوئری‌ها، Row-Level Security در PostgreSQL هم فعال است، تا یک اشتباه در کد دادهٔ مشتری دیگری را نشان ندهد.
  • مدت نگه‌داری: نقطه‌های خام ۸ روز، میانگین ۵ دقیقه‌ای ۹۵ روز، میانگین ساعتی تا ۴۰۰ روز، رویدادها ۹۰ روز.
  • با حذف سرور در داشبورد، سنجه‌ها، هشدارها و رویدادهای آن حذف می‌شوند.
  • ورود به داشبورد با موبایل و رمز (دست‌کم ۸ نویسه) یا موبایل و کد پیامکی است. احراز دومرحله‌ای و SSO فعلاً وجود ندارد؛ برای همین رمز قوی و نقش «فقط مشاهده» برای کسانی که تغییر لازم ندارند را جدی بگیرید.

نکته برای آنتی‌ویروس و EDR

سنسور رفتارهایی دارد که بعضی محصولات امنیتی به آن حساس‌اند: خواندن Event Log امنیتی، اجرای PowerShell برای جمع کردن اطلاعات، و پایش تغییر فایل‌ها. اگر EDR شما سنسور را مسدود یا قرنطینه کرد، مسیر C:\Program Files\ServerMug\servermug-agent.exe را بر اساس امضا یا hash در فهرست مجاز بگذارید. سنسور مکمل آنتی‌ویروس است و جای آن را نمی‌گیرد.

اگر کلید یا توکن لو رفت

چه چیزی اقدام
توکن ثبت در «افزودن سرور» ← «توکن‌های ثبت» آن را «ابطال» کنید. سرورهای ثبت‌شده کار می‌کنند.
کلید یک سنسور سرور را در داشبورد حذف کنید و سنسور را با توکن تازه دوباره نصب کنید. سنسوری که کلیدش باطل شده گزارش‌دادن را متوقف می‌کند و فقط ساعتی یک بار دوباره امتحان می‌کند.
رمز یک کاربر کاربر رمزش را عوض کند، یا مدیر او را حذف و دوباره اضافه کند.

دستور نصب را از کجا بیاورید؟

در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را می‌دهد. هنوز حساب ندارید؟ درخواست دمو بدهید.

ورود به داشبورد درخواست دمو