درس ۵ از ۱۰

Access Based Enumeration و طراحی Share

در مرحله «سرور فایل و مجوزهای دسترسی» حالا به Access Based Enumeration و طراحی Share رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در File Server و Shareهای شرکت کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

ABE پوشه بدون Permission را مخفی می‌کند

Access Based Enumeration پوشه‌هایی را که کاربر Permission دیدنشان ندارد در Share پنهان می‌کند؛ ABE امنیت اصلی نیست و NTFS Permission باید همچنان درست باشد پنهان شدن Folder به معنی حذف Permission نیست در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد

ABE جای Permission واقعی نیست

Access-Based Enumeration فقط Folderهایی را که کاربر دسترسی ندارد از نمای Browse پنهان می‌کند؛ اگر NTFS یا Share Permission اشتباه باشد، ABE آن مشکل امنیتی را اصلاح نمی‌کند در File Server ویندوز، دسترسی کاربر می‌تواند هم‌زمان تحت تأثیر Share Permission و NTFS Permission باشد و برای تشخیص نتیجه باید هر دو لایه بررسی شوند؛ مدیریت دسترسی از طریق Security Group معمولاً قابل نگهداری‌تر از دادن Permission مستقیم به تعداد زیادی User است؛ Inheritance نیز تعیین می‌کند مجوزها چگونه به زیرپوشه‌ها برسند و تغییر بدون بررسی می‌تواند دسترسی‌های ناخواسته ایجاد کند؛ دسترسی مؤثر باید با یک حساب آزمایشی از دید کاربر هم تأیید شود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد

ساختار Share باید ساده باشد

ساختار Share باید ساده باشد Shareهای زیاد و مسیرهای تو در تو نگهداری Permission و Map Drive را سخت می‌کنند؛ ساختار را بر اساس نیاز کسب‌وکار و Groupهای دسترسی طراحی کن برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

نام Share باید پایدار باشد

نام Share باید پایدار باشد نام Share وقتی در Script، GPO و Shortcut استفاده شود وابستگی می‌سازد؛ تغییر نام بدون بررسی این وابستگی‌ها می‌تواند تعداد زیادی Client را قطع کند برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای کامل شدن تصویر این موضوع، در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

Hidden Share امنیت واقعی ایجاد نمی‌کند

علامت $ فقط Share را از Browse معمولی پنهان می‌کند و Security Boundary نیست؛ NTFS و Share Permission همچنان امنیت واقعی را تعیین می‌کنند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در File Server، طراحی Folder Structure و Groupها قبل از Permission دادن اهمیت دارد؛ Share Permission و NTFS Permission باید با اصل حداقل دسترسی هماهنگ شوند و Inheritance آگاهانه مدیریت شود؛ اعمال Permission مستقیم به Userهای متعدد نگهداری را دشوار می‌کند و احتمال خطای دسترسی را بالا می‌برد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، بعد از تغییر Permission، نتیجه باید از دید یک User واقعی یا Test Account بررسی شود؛ دسترسی Read، Modify و عدم مشاهده Folderهای غیرمجاز سناریوهای جدا هستند؛ Access-Based Enumeration می‌تواند نمایش Share را محدود کند اما جای Permission واقعی را نمی‌گیرد و امنیت باید همچنان بر ACLهای درست تکیه کند

مثال محیط واقعی

فرض کن در File Server و Shareهای شرکت مشکلی گزارش شده و احتمال می‌دهی به Access Based Enumeration و طراحی Share مربوط باشد. قبل از تغییر، وضعیت فعلی را با Share/NTFS Security، Effective Access و Group Membership بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • نام Share وقتی در Script، GPO و Shortcut استفاده شود وابستگی می‌سازد؛ تغییر نام بدون بررسی این وابستگی‌ها می‌تواند تعداد زیادی Client را قطع کند
  • تغییر دادن تنظیمات مرتبط با Access Based Enumeration و طراحی Share قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Access Based Enumeration و طراحی Share فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Access Based Enumeration و طراحی Share، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Share/NTFS Security، Effective Access و Group Membership وضعیت مرتبط با Access Based Enumeration و طراحی Share را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Access Based Enumeration و طراحی Share بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • ABE پوشه بدون Permission را مخفی می‌کند
  • ABE جای Permission واقعی نیست
  • ساختار Share باید ساده باشد
  • نام Share باید پایدار باشد
  • Hidden Share امنیت واقعی ایجاد نمی‌کند
  • Permission را ابتدا روی یک نمونه محدود تست کن و بعد به داده اصلی گسترش بده
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: ABE پوشه بدون Permission را مخفی می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Access Based Enumeration پوشه‌هایی را که کاربر Permission دیدنشان ندارد در Share پنهان می‌کند؛ ABE امنیت اصلی نیست و NTFS Permission باید همچنان درست باشد

این نکته را با یک مثال توضیح بده: ABE جای Permission واقعی نیست. بعد بگو در عمل چطور آن را بررسی می‌کنی.

ABE جای Permission واقعی نیست

این نکته را با یک مثال توضیح بده: ساختار Share باید ساده باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Shareهای زیاد و مسیرهای تو در تو نگهداری Permission و Map Drive را سخت می‌کنند؛ ساختار را بر اساس نیاز کسب‌وکار و Groupهای دسترسی طراحی کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی