مرجع چک‌ها، سنجه‌ها و رویدادها

در این آموزش
  1. وضعیت‌های یک چک
  2. چک‌ها
  3. سنجه‌ها
  4. رویدادها

این برگه فهرست دقیق چیزهایی است که سنسور ServerMug جمع می‌کند: سنجه‌ها (عددهایی که هر ۱۵ ثانیه خوانده می‌شوند)، چک‌ها (بررسی‌هایی که نتیجه‌شان یکی از وضعیت‌های سالم، هشدار، بحرانی یا نامشخص است) و رویدادها (چیزهایی که اتفاق افتاده‌اند). نام لاتین هر مورد همان چیزی است که در قانون‌های هشدار و webhook می‌بینید.

وضعیت‌های یک چک

وضعیت معنا
سالم چک اجرا شد و مشکلی پیدا نکرد
هشدار چیزی نیاز به رسیدگی دارد ولی فوری نیست، یا نشانهٔ مشکوکی دیده شده
بحرانی مشکلی که همین حالا سرویس یا امنیت را تهدید می‌کند
نامشخص چک نتوانست اطلاعات را بخواند؛ مثلاً SMART روی ماشین مجازی، یا اسکریپتی که اجازهٔ اجرا ندارد

هر چک در زبانهٔ «چک‌ها» زمان «آخرین بررسی» و زمان «تغییر وضعیت» را هم نشان می‌دهد؛ دومی می‌گوید مشکل از کی شروع شده است.

چک‌ها

هر چک زمان‌بندی خودش را دارد. چکی که به سیستم‌عامل سرور مربوط نباشد، اصلاً گزارش نمی‌شود. هر چک را می‌شود برای همهٔ سرورها از «تنظیمات» ← «سنسور» ← «چک‌ها» خاموش کرد.

چک سیستم‌عامل هر چند وقت چه چیزی را بررسی می‌کند هشدار بحرانی
به‌روزرسانی سیستم‌عامل os_updates هر دو ۱ ساعت تعداد آپدیت معوق و امنیتی، عنوان آنها، تاریخ آخرین نصب. ویندوز با Windows Update Agent و Get-HotFix (آپدیت‌های امضای Defender حساب نمی‌شوند)؛ لینوکس با apt-get -s dist-upgrade یا dnf/yum -C check-update از کش محلی هر آپدیت معوق، یا آخرین نصب بیش از ۳۵ روز پیش دست‌کم یک آپدیت امنیتی معوق و آخرین نصب بیش از ۶۰ روز پیش
ریبوت معوق pending_reboot هر دو ۱۰ دقیقه اینکه سرور منتظر ریبوت است و به چه دلیل (Windows Update، CBS، تغییر نام فایل در انتظار؛ در لینوکس فایل‌های نشانهٔ ریبوت) ریبوت معوق وجود دارد —
آنتی‌ویروس antivirus هر دو ۵ دقیقه Microsoft Defender (فعال بودن، محافظت بلادرنگ، سن امضا، Controlled Folder Access، تهدیدهای ۲۴ ساعت اخیر) و آنتی‌ویروس‌ها و EDRهای رایج از روی سرویس‌هایشان؛ در لینوکس ClamAV و EDRهای رایج امضا قدیمی‌تر از ۳ روز، یا Defender در حالت passive بدون آنتی‌ویروس دیگر؛ در لینوکس نبودن هیچ آنتی‌ویروسی ویندوز: هیچ آنتی‌ویروس فعالی نیست یا محافظت بلادرنگ خاموش است
فایروال firewall هر دو ۱۰ دقیقه پروفایل‌های Domain، Private و Public در ویندوز؛ ufw، firewalld، nftables یا iptables در لینوکس یکی از پروفایل‌ها یا فایروال خاموش است —
سرویس‌ها services هر دو ۱ دقیقه سرویس‌های تحت نظری که در تنظیمات نام برده‌اید، به‌علاوهٔ فهرست سرویس‌های خودکارِ متوقف (فقط برای اطلاع؛ در لینوکس این فهرست خالی است و چک systemd جای آن را می‌گیرد) — یک سرویس تحت نظر در حال اجرا نیست
رویدادهای امنیتی security_events هر دو ۱ دقیقه لاگین ناموفق با آی‌پی‌های مبدأ و حساب‌های هدف، ادمین یا کاربر جدید، نصب سرویس جدید، پاک شدن لاگ امنیتی، روشن بودن ثبت Process Creation (4688). لینوکس: ورود ناموفق SSH، کاربر جدید، عضو جدید sudo/wheel حملهٔ حدس رمز (پیش‌فرض ۲۰ لاگین ناموفق یا بیشتر در یک دوره)، ادمین یا کاربر جدید، سرویس تازه‌نصب پاک شدن لاگ امنیتی
سلامت دیسک disk_health هر دو ۱ ساعت وضعیت دیسک فیزیکی با Get-PhysicalDisk در ویندوز؛ smartctl در لینوکس اگر نصب باشد — دیسکی خرابی یا خرابی قریب‌الوقوع گزارش کند. اگر خواندنی نباشد: نامشخص
گواهی‌ها certificates ویندوز ۶ ساعت گواهی‌های دارای کلید خصوصی در LocalMachine\My؛ گواهی‌هایی که بیش از ۳۰ روز پیش منقضی شده‌اند فقط فهرست می‌شوند کمتر از ۳۰ روز تا انقضا کمتر از ۷ روز تا انقضا
همگام‌سازی زمان time_sync هر دو ۱ ساعت اختلاف ساعت و منبع زمان (w32time در ویندوز؛ timedatectl یا chronyc در لینوکس) اختلاف بیش از ۶۰ ثانیه یا همگام‌سازی تنظیم نشده —
سرویس‌های خراب systemd systemd_failed لینوکس ۱ دقیقه یونیت‌هایی که در وضعیت failed هستند — دست‌کم یک یونیت ناموفق
محافظ باج‌افزار ransomware_guard هر دو ۵ دقیقه تعداد فایل‌های طعمهٔ فعال و پوشه‌های تحت نظر محافظ نمی‌تواند کار کند (پوشه‌ای نیست یا دسترسی ندارد) —
اسکریپت سفارشی script:<id> هر دو به انتخاب شما کد خروج اسکریپتی که در داشبورد نوشته‌اید کد خروج ۱ کد خروج ۲ (هر کد دیگر: نامشخص)

چند نکته که در عمل مهم است:

  • اولین اجرای چک رویدادهای امنیتی از «همین حالا» شروع می‌کند؛ سابقهٔ پیش از نصب، از جمله نصب سرویس خود سنسور، هشداری نمی‌سازد.
  • تشخیص لاگین ناموفق در ویندوز به رویداد 4625 وابسته است. وضعیت ثبت آن را با auditpol /get /subcategory:"Logon" ببینید؛ باید Failure هم روشن باشد.
  • سرویس‌های تحت نظر را با «نام کوتاه سرویس» بنویسید، نه عنوان نمایشی؛ مثلاً MSSQLSERVER، W3SVC یا nginx. سرورهایی که آن سرویس را ندارند نادیده گرفته می‌شوند.

سنجه‌ها

سنجه‌ها هر ۱۵ ثانیه خوانده و هر ۳۰ ثانیه فرستاده می‌شوند. سنجه‌هایی که «برچسب» دارند برای هر درایو یا کارت شبکه جدا ثبت می‌شوند.

نام برچسب در داشبورد واحد برچسب (tag) توضیح
cpu.usage_pct مصرف CPU ٪ — میانگین همهٔ هسته‌ها
cpu.load1، cpu.load5، cpu.load15 بار سیستم — — فقط لینوکس
mem.used_pct مصرف رم ٪ — (کل منهای قابل استفاده) تقسیم بر کل
mem.used_bytes رم مصرفی بایت —
swap.used_pct مصرف swap / page file ٪ — در ویندوز page file
disk.used_pct پر بودن دیسک ٪ C:، /، /var فقط فایل‌سیستم‌های محلی؛ tmpfs، overlay و CD-ROM نه
disk.free_bytes فضای خالی دیسک بایت درایو
disk.inodes_used_pct مصرف inode ٪ درایو فقط لینوکس
disk.read_bps، disk.write_bps خواندن / نوشتن دیسک بایت بر ثانیه دستگاه یا _total
net.rx_bps، net.tx_bps ترافیک ورودی / خروجی بایت بر ثانیه کارت شبکه یا _total کارت‌های مجازی (docker، veth، WSL) در جمع حساب نمی‌شوند
net.errors خطای شبکه تعداد کارت شبکه خطا و drop ورودی و خروجی
proc.count تعداد پروسس تعداد —
tcp.established اتصال‌های TCP تعداد — اتصال‌های برقرار
uptime_s زمان روشن بودن ثانیه —
script.<id> مقدار اسکریپت عدد — از خط value= خروجی اسکریپت

رویدادها

رویدادها اتفاق‌های لحظه‌ای‌اند، نه وضعیت. سنسور یک رویداد تکراری با همان نوع و همان مسیر یا موضوع را تا ۱۰ دقیقه دوباره نمی‌فرستد. رویدادهای inventory. و security.risky_software را خود سرور ServerMug از مقایسهٔ موجودی‌ها می‌سازد.

نوع عنوان شدت منبع
ransomware.canary_touched فایل طعمه دست خورد بحرانی تغییر، تغییر نام یا حذف فایل طعمه
ransomware.mass_change تغییر انبوه فایل‌ها بحرانی تغییر فایل‌ها بیش از آستانه در پنجرهٔ زمانی
ransomware.note_found یادداشت باج پیدا شد بحرانی فایلی با نامی شبیه یادداشت باج
ransomware.shadow_delete حذف Shadow Copy بحرانی vssadmin، wmic، wbadmin، bcdedit در رویداد 4688 یا Sysmon 1
security.threat_detected تشخیص تهدید بحرانی Defender 1116/1117 یا آنتی‌ویروس دیگر
security.log_cleared پاک شدن لاگ امنیتی بحرانی Security 1102 یا System 104
security.bruteforce حملهٔ حدس رمز هشدار انبوه 4625 یا ورود ناموفق SSH، با آی‌پی‌ها و حساب‌ها
security.admin_added افزودن ادمین هشدار 4728، 4732، 4756 یا عضو جدید sudo/wheel
security.user_created ساخت کاربر جدید هشدار 4720 یا کاربر تازه در /etc/passwd
security.service_installed نصب سرویس جدید هشدار System 7045
security.risky_software نرم‌افزار پرخطر هشدار نصب ابزارهایی مثل rclone، mimikatz، Advanced IP Scanner، PsExec، AnyDesk، ngrok
system.unexpected_shutdown خاموشی ناگهانی هشدار System 6008 یا 41
inventory.admin_added ادمین جدید در موجودی هشدار عضو تازه در فهرست ادمین‌ها
inventory.software_added، inventory.software_removed نرم‌افزار نصب / حذف شد اطلاع تغییر فهرست نرم‌افزارها
inventory.service_added سرویس جدید اطلاع تغییر فهرست سرویس‌ها
inventory.port_opened پورت جدید باز شد اطلاع پورت تازه در حال شنود
agent.started، agent.updated سنسور شروع به کار کرد / به‌روز شد اطلاع خود سنسور
agent.update_failed به‌روزرسانی سنسور ناموفق بود هشدار امضا یا SHA-256 نسخهٔ جدید درست نبود

اینکه کدام چک‌ها و رویدادها هشدار و پیامک می‌سازند در قانون‌های هشدار آمده است.

دستور نصب را از کجا بیاورید؟

در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را می‌دهد. هنوز حساب ندارید؟ درخواست دمو بدهید.

ورود به داشبورد درخواست دمو