با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
هویت و حساب کاربری
هویت دیجیتال یک فرد یا سرویس است و حساب کاربری یکی از روشهای نمایش و مدیریت آن در سیستم است؛ نام کاربری، ایمیل، شناسه و عضویت در گروهها بخشی از اطلاعات حساب کاربری هستند نباید حساب کاربری مشترک بین چند نفر ایجاد شود مگر در شرایط کاملاً تعریفشده چون ردیابی کردن فعالیت و امنیت را ضعیف میکند وقتی کاربر از شرکت خارج میشود حساب کاربری باید طبق فرآیند خروج کاربر از سازمان مدیریت شود؛ حذف سریع بدون بررسی ممکن است روی صندوق ایمیل، فایلهای متعلق به آن کاربر یا سرویسها اثر بگذارد احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود
احراز هویت
احراز هویت یعنی سیستم بررسی کند شما همان کسی هستید که ادعا میکنید؛ رمز عبور، MFA، گواهی یا روشهای دیگر میتوانند در احراز هویت استفاده شوند اگر رمز عبور اشتباه باشد یا حساب کاربری قفلشده شود احراز هویت شکست میخورد؛ حتی اگر کاربر از نظر مجوز دسترسی اجازه منبع را داشته باشد خطاهای احراز هویت معمولاً قبل از مجوز دسترسی رخ میدهند؛ بنابراین دقیق بخوان پیام درباره ورود است یا دسترسی بعد از ورود احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا میکنند؛ همچنین قبل از تغییری که میتواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیبیابی به مجموعهای از آزمونهای بدون کنترل تبدیل نشود
مجوز دسترسی
مجوز دسترسی بعد از شناسایی هویت تعیین میکند چه کاری مجاز است؛ مثلاً کاربر وارد دامنه میشود اما فقط اجازه خواندن روی یک پوشه دارد ورود موفق ثابت نمیکند کاربر اجازه همه منابع را دارد اگر کاربر به عمومی اشتراک دسترسی دارد ولی مالی اشتراک نه، احراز هویت پایه احتمالاً انجام شده و مجوز دسترسی یا گروه مهمتر میشوند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود در File Server ویندوز، دسترسی کاربر میتواند همزمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداریتر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین میکند مجوزها چگونه به زیرپوشهها برسند و تغییر بدون بررسی میتواند دسترسیهای ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود
مجوز دسترسی و گروه
مجوز دسترسی مجوز روی منبع است؛ خواندن، ویرایش یا کامل کنترل نمونه هستند؛ در محیط سازمانی بهتر است مجوز دسترسی از طریق گروه امنیتی مدیریت شود دادن مجوز دسترسی مستقیم به تکتک کاربران در محیط بزرگ باعث پیچیدگی و خطا میشود طراحی گروههای دسترسی باید با واحدها و نقشهای کاری هماهنگ باشد؛ مثلاً دادن دسترسی پوشه مالی به یک گروه مشخص، بهتر از ثبت مجوز مستقیم برای فهرست طولانی کاربران است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود در File Server ویندوز، دسترسی کاربر میتواند همزمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداریتر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین میکند مجوزها چگونه به زیرپوشهها برسند و تغییر بدون بررسی میتواند دسترسیهای ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود
حداقل سطح دسترسی
حداقل سطح دسترسی یعنی هر کاربر یا سرویس فقط حداقل مجوز دسترسی لازم برای انجام وظیفه را داشته باشد دادن مدیر محلی ویندوز به همه کاربران شاید بعضی درخواست پشتیبانیها را کم کند اما خطر بدافزار، تغییر ناخواسته و دسترسی غیرضروری را بالا میبرد کارشناس پشتیبانی هم باید از همین اصل پیروی کند و حساب کاربری مدیر را فقط وقتی لازم است استفاده کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که در محیط واقعی، ارزش پشتیبانی زمانی دیده میشود که سرویس قابل استفاده بماند و کاربر بداند چه اتفاقی افتاده است؛ برای همین همیشه مسئله را از سه زاویه ببین: اثر روی کاربر و کسبوکار، جزء فنی درگیر و شواهدی که میتوانی اندازهگیری یا ثبت کنی؛ این نگاه مانع میشود هر مشکل را سریع به یک دستگاه یا یک نفر نسبت بدهی و کمک میکند وابستگی بین Client، Network، Identity، Server و Application را مرحلهبهمرحله بررسی کنی
MFA
MFA یعنی برای احراز هویت بیش از یک عامل استفاده شود؛ مثلاً رمز عبور همراه با تأیید روی تلفن یا توکن MFA امنیت را بالا میبرد اما کارشناس باید روش بازیابی و تغییر دستگاه کاربر را هم طبق فرایند سازمان بداند MFA پیام غیرمنتظره میتواند نشانه تلاش شخص دیگری برای ورود باشد و باید جدی گرفته شود احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا میکنند؛ همچنین قبل از تغییری که میتواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیبیابی به مجموعهای از آزمونهای بدون کنترل تبدیل نشود
خطای نداشتن دسترسی را چطور نگاه کنیم
خطای نداشتن دسترسی یک نشانه است نه علت اصلی؛ ابتدا منبع، حساب کاربری، گروه عضویت، مجوز دسترسی و در صورت نیاز ارثبری را بررسی کن برای حل سریع به کاربر کامل کنترل نده؛ هدف رفع دقیق مشکل با حداقل مجوز دسترسی لازم است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، برای کارشناس پشتیبانی، ثبت اطلاعات بخشی از حل مشکل است؛ زمان شروع، دامنه اثر، پیام خطا، تغییرات اخیر و نتیجه هر تست باید کوتاه و دقیق ثبت شوند؛ این اطلاعات هنگام ارجاع، تکرار رخداد یا بررسی علت اصلی ارزش پیدا میکنند؛ همچنین قبل از تغییری که میتواند سرویس را تحت تأثیر قرار دهد، وضعیت فعلی و راه بازگشت مشخص شود تا عیبیابی به مجموعهای از آزمونهای بدون کنترل تبدیل نشود
مسیر ورود را مرحلهبهمرحله ببین
وقتی کاربر وارد یک سرویس میشود ابتدا هویت او باید شناخته شود و بعد مجوز دسترسیهایش بررسی شوند؛ اگر ورود شکست میخورد مسیر احراز هویت را بررسی کن؛ اگر ورود موفق است ولی منبع باز نمیشود مسیر مجوز دسترسی را بررسی کن این تفکیک جلوی تغییرهای بیهدف را میگیرد؛ بازنشانی رمز عبور برای مشکلی که فقط مجوز دسترسی یک پوشه است احتمالاً کمکی نمیکند و حتی میتواند کاربر را از دستگاههای دیگر هم خارج کند در مستندسازی مشخص کن مجوز دسترسی از کجا میآید: مستقیم به کاربر داده شده یا از گروه امنیتی؛ در محیط حرفهای مدیریت دسترسی با گروه معمولاً قابل نگهداریتر است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود
حسابهای ویژه را با حساب روزمره یکی نکن
کاربر مدیر سیستم بهتر است برای کارهای روزمره از حساب کاربری عادی استفاده کند و فقط هنگام نیاز از حساب با سطح دسترسی بالاتر استفاده شود؛ این کار اثر فیشینگ یا بدافزار را کم میکند حساب سرویس نیز نباید مثل حساب کاربری انسانی استفاده شود؛ رمز عبور، مجوز دسترسی و مسئول آن باید کنترل شود و معلوم باشد کدام سرویس به آن وابسته است وقتی کارمندی از شرکت خارج میشود، فرایند غیرفعال حساب کاربری و انتقال مالکیت منابع باید مشخص باشد؛ حذف عجولانه حساب کاربری ممکن است سرویس یا دسترسی به داده را مختل کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود
کاربر میتواند وارد ویندوز شود و سرور فایل را Ping کند اما هنگام باز کردن پوشه مالی پیام خطای نداشتن دسترسی میگیرد. این سناریو بیشتر به مجوز دسترسی یا مجوز دسترسی مربوط است تا قطعی شبکه
این اشتباهها را تکرار نکن
- دادن کامل کنترل برای حل سریع خطای نداشتن دسترسی
- اشتراک رمز عبور حساب مدیر سیستم
- حذف و ساخت دوباره حساب کاربری قبل از بررسی قفل و مجوز دسترسی
- دادن دسترسی مستقیم به کاربران بهجای گروه بدون دلیل
حالا خودت انجام بده
- سه مثال احراز هویت و سه مثال مجوز دسترسی بنویس
- یک ساختار گروه برای مالی، فروش و مدیریت طراحی کن
- برای خطای نداشتن دسترسی ترتیب بررسی خودت را بنویس
- یک نمونه مجوز دسترسی بیشازحد و نسخه اصلاحشده آن را طراحی کن
نکتههایی که باید با خودت ببری
- احراز هویت، هویت کاربر یا سرویس را تأیید میکند
- مجوز دسترسی مشخص میکند هویت چه کاری مجاز است
- حداقل سطح دسترسی خطر دسترسی اضافه را کم میکند
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
آیا ورود موفق یعنی مجوز دسترسی کافی است
خیر، احراز هویت موفق شده اما مجوز دسترسی روی منبع میتواند اجازه ندهد
چرا گروه برای مجوز دسترسی بهتر است
مدیریت، تغییر و ممیزی دسترسی را سادهتر و منظمتر میکند
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود