امنیت سنسور و دادهها
در این آموزش
نصب هر نرمافزاری با دسترسی SYSTEM روی سرورها یعنی اعتماد. این برگه دقیق میگوید سنسور ServerMug چه میکند، چه نمیکند، چه دادهای میفرستد و این داده کجا و چطور نگه داشته میشود، تا تیم امنیت شما بتواند خودش قضاوت کند.
اصول طراحی
| اصل | پیادهسازی |
|---|---|
| ارتباط فقط خروجی | سنسور هر ۳۰ ثانیه یک گزارش فشرده با HTTPS به سرور ServerMug میفرستد. هیچ پورتی روی سرور شما باز نمیشود و هیچ اتصالی از بیرون به سرور شما برقرار نمیشود. |
| بدون اجرای دستور از راه دور | داشبورد هیچ راهی برای اجرای دستور، ریاستارت سرویس یا تغییر چیزی روی سرور ندارد. این عمدی است: پنل هکشده نباید به سرورهای شما دسترسی بدهد. |
| گواهی پینشده | اثرانگشت SHA-256 گواهی سرور ingest در دستور نصب است و سنسور فقط با سروری حرف میزند که دقیقاً همان گواهی را دارد؛ شنود یا جعل سرور با یک گواهی دیگر ممکن نیست. |
| کلید اختصاصی هر سنسور | هر سرور هنگام ثبت کلید خودش (sm_agent_…) را میگیرد. در سمت ما کلیدها و توکنها فقط بهصورت SHA-256 ذخیره میشوند. حذف سرور در داشبورد کلیدش را باطل میکند. |
| فایل تنظیمات محافظتشده | C:\ProgramData\ServerMug\agent.json و /etc/servermug/agent.json فقط برای SYSTEM/مدیران و root قابل خواندناند. |
| بهروزرسانی امضاشده | نسخهٔ جدید سنسور با SHA-256 و امضای ed25519 بررسی میشود. کلید عمومی داخل خود فایل سنسور است و کلید خصوصی بیرون از سرورهای سرویس نگه داشته میشود. نسخهٔ جعلی نصب نمیشود و رویداد «بهروزرسانی سنسور ناموفق بود» میسازد. |
| نصب قابل وارسی | اسکریپت نصب، فایل سنسور را با SHA-256 موجود در manifest.json مقایسه میکند. اسکریپتهای install.ps1 و install.sh متن سادهاند و پیش از اجرا قابل خواندن. |
| اسکریپت فقط با رضایت محلی | چکهای سفارشی فقط روی سرورهایی اجرا میشوند که هنگام نصب --allow-scripts گرفتهاند؛ این اجازه از پنل روشنشدنی نیست. چکهای سفارشی را ببینید. |
چه دادهای فرستاده میشود
| دسته | نمونه |
|---|---|
| مشخصات سرور | hostname، نسخهٔ سیستمعامل و کرنل، مدل CPU، تعداد هسته، حجم رم، آدرسهای IP، منطقهٔ زمانی، زمان بوت |
| سنجهها | عددهای CPU، رم، دیسک، شبکه، تعداد پروسس و اتصال |
| نتیجهٔ چکها | وضعیت و جزئیات؛ مثلاً عنوان آپدیتهای معوق، نام آنتیویروس، نام سرویسهای متوقف، موضوع گواهیهای رو به انقضا |
| رویدادهای امنیتی | تعداد لاگین ناموفق، آیپیهای مبدأ و نام حسابهای هدف، نام ادمین یا کاربر جدید، نام سرویس تازهنصب |
| محافظ باجافزار | مسیر فایلهایی که تغییر کردهاند و تعداد تغییرات |
| موجودی | فهرست نرمافزارها، سرویسها، پورتهای در حال شنود و نام اعضای گروه ادمین |
| اسکریپت سفارشی | تا ۴ کیلوبایت خروجی اسکریپتی که خودتان نوشتهاید |
آنچه فرستاده نمیشود: محتوای فایلها، رمزهای عبور، محتوای دیتابیسها، و متن کامل Event Log. سنسور فقط رویدادهای مشخصی را که در مرجع چکها فهرست شدهاند میخواند و خلاصهٔ آنها را میفرستد. فایلهای طعمه را خود سنسور میسازد؛ به فایلهای شما دست نمیزند و فقط تغییرات پوشهها را میشمارد.
نگهداری و جداسازی داده
- دادهها روی سرور داخل ایران نگه داشته میشوند.
- هر سازمان فقط دادهٔ خودش را میبیند. علاوه بر شرط سازمان در همهٔ کوئریها، Row-Level Security در PostgreSQL هم فعال است، تا یک اشتباه در کد دادهٔ مشتری دیگری را نشان ندهد.
- مدت نگهداری: نقطههای خام ۸ روز، میانگین ۵ دقیقهای ۹۵ روز، میانگین ساعتی تا ۴۰۰ روز، رویدادها ۹۰ روز.
- با حذف سرور در داشبورد، سنجهها، هشدارها و رویدادهای آن حذف میشوند.
- ورود به داشبورد با موبایل و رمز (دستکم ۸ نویسه) یا موبایل و کد پیامکی است. احراز دومرحلهای و SSO فعلاً وجود ندارد؛ برای همین رمز قوی و نقش «فقط مشاهده» برای کسانی که تغییر لازم ندارند را جدی بگیرید.
نکته برای آنتیویروس و EDR
سنسور رفتارهایی دارد که بعضی محصولات امنیتی به آن حساساند: خواندن Event Log امنیتی، اجرای PowerShell برای جمع کردن اطلاعات، و پایش تغییر فایلها. اگر EDR شما سنسور را مسدود یا قرنطینه کرد، مسیر C:\Program Files\ServerMug\servermug-agent.exe را بر اساس امضا یا hash در فهرست مجاز بگذارید. سنسور مکمل آنتیویروس است و جای آن را نمیگیرد.
اگر کلید یا توکن لو رفت
| چه چیزی | اقدام |
|---|---|
| توکن ثبت | در «افزودن سرور» ← «توکنهای ثبت» آن را «ابطال» کنید. سرورهای ثبتشده کار میکنند. |
| کلید یک سنسور | سرور را در داشبورد حذف کنید و سنسور را با توکن تازه دوباره نصب کنید. سنسوری که کلیدش باطل شده گزارشدادن را متوقف میکند و فقط ساعتی یک بار دوباره امتحان میکند. |
| رمز یک کاربر | کاربر رمزش را عوض کند، یا مدیر او را حذف و دوباره اضافه کند. |
دستور نصب را از کجا بیاورید؟
در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را میدهد. هنوز حساب ندارید؟ درخواست دمو بدهید.
ورود به داشبورد درخواست دمو