با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Phishing برای سرقت Credential یا اجرای فایل است
Phishing با فریب کاربر تلاش میکند Credential یا اجرای فایل مخرب را به دست آورد؛ دامنه فرستنده، لینک واقعی، فوریت غیرعادی و درخواست Credential را بررسی کن برای تست لینک مشکوک از حساب یا سیستم تولیدی استفاده نکن راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
Display Name فرستنده کافی نیست
Display Name فرستنده کافی نیست نام نمایشی فرستنده قابل جعل است؛ Domain واقعی، Header و شرایط درخواست را بررسی کن و برای پرداخت یا تغییر حساس از کانال دیگری تأیید بگیر راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
Link قبل از ورود Password بررسی شود
در پیام مشکوک قبل از وارد کردن Credential دامنه مقصد، املای آدرس و شرایط درخواست را بررسی کن؛ لینک ظاهراً مشابه میتواند به صفحه جعلی احراز هویت برود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
درخواست فوری مالی علامت هشدار است
پیامهایی که با فشار زمانی، تغییر شماره حساب یا درخواست دور زدن فرایند معمول همراهاند باید از کانال مستقل تأیید شوند؛ فوریت نباید جای بررسی نهایی هویت را بگیرد راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود
گزارش سریع جلوی گسترش را میگیرد
در Phishing زمان مهم است؛ گزارش سریع میتواند باعث Block شدن URL، بررسی گیرندگان دیگر و Reset حساب درگیر قبل از گسترش حادثه شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به Phishing و مهندسی اجتماعی مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- پیامهایی که با فشار زمانی، تغییر شماره حساب یا درخواست دور زدن فرایند معمول همراهاند باید از کانال مستقل تأیید شوند. فوریت نباید جای بررسی نهایی هویت را بگیرد
- تغییر دادن تنظیمات مرتبط با Phishing و مهندسی اجتماعی قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره Phishing و مهندسی اجتماعی فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Phishing و مهندسی اجتماعی، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با Phishing و مهندسی اجتماعی را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Phishing و مهندسی اجتماعی بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Phishing برای سرقت Credential یا اجرای فایل است
- Display Name فرستنده کافی نیست
- Link قبل از ورود Password بررسی شود
- درخواست فوری مالی علامت هشدار است
- گزارش سریع جلوی گسترش را میگیرد
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Phishing برای سرقت Credential یا اجرای فایل است. بعد بگو در عمل چطور آن را بررسی میکنی.
Phishing با فریب کاربر تلاش میکند Credential یا اجرای فایل مخرب را به دست آورد؛ دامنه فرستنده، لینک واقعی، فوریت غیرعادی و درخواست Credential را بررسی کن
این نکته را با یک مثال توضیح بده: Display Name فرستنده کافی نیست. بعد بگو در عمل چطور آن را بررسی میکنی.
نام نمایشی فرستنده قابل جعل است؛ Domain واقعی، Header و شرایط درخواست را بررسی کن و برای پرداخت یا تغییر حساس از کانال دیگری تأیید بگیر
این نکته را با یک مثال توضیح بده: Link قبل از ورود Password بررسی شود. بعد بگو در عمل چطور آن را بررسی میکنی.
در پیام مشکوک قبل از وارد کردن Credential دامنه مقصد، املای آدرس و شرایط درخواست را بررسی کن. لینک ظاهراً مشابه میتواند به صفحه جعلی احراز هویت برود
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود