با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
حساب Admin از حساب روزمره جدا باشد
برای Email و وبگردی با حساب مدیریتی کار نکن؛ حساب Admin جدا Exposure Credential پرقدرت را کم میکند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
Shared Admin پیگیری را سخت میکند
حساب مدیریتی مشترک باعث میشود مشخص نباشد چه کسی تغییر را انجام داده و تعویض رمز پس از خروج یک نفر دشوار شود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
Service Account برای اجرای سرویس است
Service Account حسابی است که برنامه یا سرویس با آن اجرا میشود و باید فقط مجوز لازم، رمز مدیریتشده و مالک مشخص داشته باشد نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
تغییر Password آن نیاز وابستگی Check دارد
وابستگی یعنی یک سرویس یا برنامه برای کار کردن به جزء دیگری نیاز دارد؛ توقف جزء پایه میتواند چند سرویس ظاهراً نامرتبط را همزمان خراب کند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود Change Enablement بر این تأکید دارد که تغییر با ارزیابی ریسک، مجوز متناسب، زمانبندی، برنامه اجرا، معیار موفقیت و راه بازگشت کنترل شود؛ حتی تغییر کوچک اگر روی سرویس مشترک انجام شود میتواند دامنه اثر بزرگی داشته باشد؛ قبل از اجرا باید وضعیت فعلی ثبت شود، وابستگیها شناخته شوند و بعد از تغییر هم آزمون فنی و تأیید کارکرد سرویس انجام شود؛ اگر شرایط از برنامه خارج شد، توقف و Rollback بخشی از اجرای حرفهای است
Managed Account در محیط مناسب مفید است
Managed Service Account در محیط مناسب مدیریت خودکار Password و استفاده سرویس را ساده میکند و خطر رمز ثابت و فراموششده را کاهش میدهد برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به حسابهای Administrator و Service Account مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با حسابهای Administrator و Service Account قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره حسابهای Administrator و Service Account فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با حسابهای Administrator و Service Account، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با حسابهای Administrator و Service Account را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با حسابهای Administrator و Service Account بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- حساب Admin از حساب روزمره جدا باشد
- Shared Admin پیگیری را سخت میکند
- Service Account برای اجرای سرویس است
- تغییر Password آن نیاز وابستگی Check دارد
- Managed Account در محیط مناسب مفید است
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: حساب Admin از حساب روزمره جدا باشد. بعد بگو در عمل چطور آن را بررسی میکنی.
برای Email و وبگردی با حساب مدیریتی کار نکن؛ حساب Admin جدا Exposure Credential پرقدرت را کم میکند
این نکته را با یک مثال توضیح بده: Shared Admin پیگیری را سخت میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
حساب مدیریتی مشترک باعث میشود مشخص نباشد چه کسی تغییر را انجام داده و تعویض رمز پس از خروج یک نفر دشوار شود
این نکته را با یک مثال توضیح بده: Service Account برای اجرای سرویس است. بعد بگو در عمل چطور آن را بررسی میکنی.
Service Account حسابی است که برنامه یا سرویس با آن اجرا میشود و باید فقط مجوز لازم، رمز مدیریتشده و مالک مشخص داشته باشد
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود