- «Authentication، Authorization و MFA در سطح پایه» را با یک نمونه واقعی توضیح بدهی
- در یک مشکل مرتبط، بررسی را از «خطای Login را از Access Denied بعد Login جدا کن» شروع کنی
- فرق این موضوع را با مورد نزدیکش توضیح بدهی: Authentication موفق به معنی Admin بودن نیست
- تمرین عملی «سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder» را انجام بدهی و نتیجه را ثبت کنی
- در عیبیابی، اشتباه «یکی دانستن Login Success با مجوز کامل» را تکرار نکنی
Something you know مثل Password
Authentication میپرسد «تو چه کسی هستی؟» Authorization میپرسد «بعد از ورود چه کاری اجازه داری انجام بدهی؟» MFA هم بیش از یک عامل مستقل برای Login میخواهد تا سرقت یک Password بهتنهایی کافی نباشد.
Account با Password درست میتواند Authenticate شود ولی به Resource خاص Authorized نباشد. این دو نوع خطا باید جدا Troubleshoot شوند.
Something you know مثل Password. Something you have مثل Token/Phone.
Something you are مثل Biometric
Something you are مثل Biometric. MFA باید از دو عامل مستقل استفاده کند، نه دو Password.
SSO تجربه Login را یکپارچه میکند ولی MFA/Policy همچنان مهم است. Account Lockout میتواند حمله Guess را محدود کند ولی DoS روی Account هم ممکن است. Shared Admin Account Accountability را ضعیف میکند.
Authentication موفق به معنی Admin بودن نیست
Authentication موفق به معنی Admin بودن نیست. Authorization بعد از Identity سطح دسترسی را تعیین میکند.
Authentication هویت و Authorization مجوز را بررسی میکند. MFA ریسک Password سرقتشده را کم میکند. Account شخصی Accountability بهتری میدهد.
خطای Login را از Access Denied بعد Login جدا کن
از خطای Login را از Access Denied بعد Login جدا کن شروع کن. بعد Time Sync را برای Token/Kerberos بررسی کن. اگر تا اینجا چیزی غیرعادی ندیدی، MFA Channel را طبق Policy Troubleshoot کن. در آخر Shared Credential را به حساب شخصی تبدیل کن.
نتیجه «خطای Login را از Access Denied بعد Login جدا کن» و «Time Sync را برای Token/Kerberos بررسی کن» را کنار هم بگذار. اگر هر دو طبیعی بودند، «MFA Channel را طبق Policy Troubleshoot کن» کمک میکند محدوده مشکل کوچکتر شود. «Shared Credential را به حساب شخصی تبدیل کن» را زمانی انجام بده که بررسیهای قبلی جواب روشنی ندادهاند.
کاربر وارد VPN میشود ولی Share مالی را نمیبیند
کاربر وارد VPN میشود ولی Share مالی را نمیبیند. Authentication موفق است؛ مشکل میتواند Authorization/Group Membership باشد. Reset Password بیدلیل مسیر را منحرف میکند.
ترتیب منطقی بررسی همین وضعیت میتواند این باشد: خطای Login را از Access Denied بعد Login جدا کن → Time Sync را برای Token/Kerberos بررسی کن → MFA Channel را طبق Policy Troubleshoot کن → Shared Credential را به حساب شخصی تبدیل کن. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسیها علت را روشن کرد، سراغ تغییرهای بیربط نرو.
سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder
سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder. برای هرکدام مشخص کن Authentication یا Authorization کدام بخش است.
قبل از ایجاد خطا «خطای Login را از Access Denied بعد Login جدا کن» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترلشده، همان مورد و در پایان «Shared Credential را به حساب شخصی تبدیل کن» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.
یکی دانستن Login Success با مجوز کامل
یکی دانستن Login Success با مجوز کامل. استفاده از Account Admin مشترک. ثبت OTP یا Password در Ticket.
CCST روی تفاوت مفاهیم و MFA تمرکز دارد. AAA Protocolهای TACACS+/RADIUS در CCNA/امنیت بیشتر میآیند.
Authentication هویت و Authorization مجوز را بررسی میکند
Authentication هویت و Authorization مجوز را بررسی میکند. MFA ریسک Password سرقتشده را کم میکند. Account شخصی Accountability بهتری میدهد.
Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟ Authorization. دو Password جدا MFA محسوب میشوند؟ خیر؛ عوامل باید از دستههای مستقل باشند.
Authentication جواب میدهد «تو چه کسی هستی؟» و Authorization مشخص میکند «بعد از ورود چه
Authentication جواب میدهد «تو چه کسی هستی؟» و Authorization مشخص میکند «بعد از ورود چه کاری اجازه داری انجام بدهی؟». ممکن است کاربر با موفقیت VPN Login کند ولی اجازه باز کردن Share مالی را نداشته باشد؛ Authentication موفق بوده اما Authorization دسترسی را رد کرده است.
MFA یک عامل دوم مستقل اضافه میکند؛ مثلاً Password همراه با App یا Hardware Token. اگر Password لو برود، عامل دوم هنوز مانع دیگری ایجاد میکند. MFA خطر را صفر نمیکند، ولی اتکا به یک Secret را کم میکند.
Account مشترک برای چند مدیر ردگیری را خراب میکند. Account شخصی و Log مناسب مشخص میکند چه کسی Login کرده و چه تغییری داده است. این موضوع برای Audit و عیبیابی تغییرات ناخواسته بهاندازه خود امنیت اهمیت دارد.
کاربر وارد VPN میشود ولی Share مالی را نمیبیند. Authentication موفق است؛ مشکل میتواند Authorization/Group Membership باشد. Reset Password بیدلیل مسیر را منحرف میکند.
یکی دانستن Login Success با مجوز کامل
- یکی دانستن Login Success با مجوز کامل
- استفاده از Account Admin مشترک
- ثبت OTP یا Password در Ticket
سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder
- سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder. برای هرکدام مشخص کن Authentication یا Authorization کدام بخش است.
- یک خطای کنترلشده بساز که به «خطای Login را از Access Denied بعد Login جدا کن» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
- بعد از اصلاح، «Shared Credential را به حساب شخصی تبدیل کن» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.
نکتههایی که باید با خودت ببری
- Authentication هویت و Authorization مجوز را بررسی میکند
- MFA ریسک Password سرقتشده را کم میکند
- Account شخصی Accountability بهتری میدهد
Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟
Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟
Authorization.
دو Password جدا MFA محسوب میشوند؟
خیر؛ عوامل باید از دستههای مستقل باشند.
در خرابی مرتبط با «Authentication، Authorization و MFA در سطح پایه» اولین بررسی تو چیست؟
خطای Login را از Access Denied بعد Login جدا کن؛ بعد نتیجه همان بررسی مشخص میکند قدم بعدی را کجا ادامه بدهی.
برای مطالعه مرجع
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود