با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Firewall Source و Destination و Port و State را کنترل میکند
Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد میکند Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص میکند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرمافزاری TCP/UDP یکی نیست مستند Backup باید منبع، مقصد، Schedule، Retention، اطلاعات ورود و مسئول و روش Restore را روشن کند؛ اسم Job بهتنهایی برای بحران کافی نیست NAT نشانی یا Port را هنگام عبور Packet تغییر میدهد و با Routing یا Firewall یک مفهوم نیست؛ Source NAT معمولاً برای تغییر هویت مبدأ هنگام خروج و Destination NAT برای هدایت ترافیک ورودی به مقصد دیگری استفاده میشود؛ در عیبیابی باید ترتیب عبور Packet، Route قبل و بعد از ترجمه، Rule مطابق با جهت ترافیک و وجود مسیر برگشت بررسی شود، چون Rule درست روی مسیر اشتباه نتیجه مورد انتظار را نمیدهد
Default Deny در بخش حساس مناسب است
در سیاست Default Deny هر چیزی که صریحاً مجاز نشده مسدود است؛ این روش کنترل بیشتری میدهد اما نیازمند شناخت دقیق ترافیک لازم است Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل میکند؛ Ruleها معمولاً به ترتیب ارزیابی میشوند و جای Rule میتواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت میکند، چه Ruleای با آن Match میشود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز میگوید فقط ترافیکی مجاز شود که برای سرویس لازم است در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
Any-to-Any ریسک دارد
Rule بسیار باز Any-to-Any محدوده کنترل را از بین میبرد؛ Source، Destination، سرویس و جهت را تا حد امکان محدود کن Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل میکند؛ Ruleها معمولاً به ترتیب ارزیابی میشوند و جای Rule میتواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت میکند، چه Ruleای با آن Match میشود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز میگوید فقط ترافیکی مجاز شود که برای سرویس لازم است برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود
Rule باید دلیل و مسئول داشته باشد
Rule باید دلیل و مسئول داشته باشد هر Rule فایروال باید هدف، منبع درخواست، مسئول و زمان بازبینی مشخص داشته باشد. Rule بدون دلیل بعد از مدتی به مجوز دائمی و ناشناخته تبدیل میشود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل میکند؛ Ruleها معمولاً به ترتیب ارزیابی میشوند و جای Rule میتواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت میکند، چه Ruleای با آن Match میشود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز میگوید فقط ترافیکی مجاز شود که برای سرویس لازم است برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود
Log Rule مهم برای رخداد مفید است
رخداد اختلال یا کاهش کیفیت یک سرویس است و هدف اولیه بازگرداندن سرویس است؛ یک راهحل موقت امن میتواند قبل از علت اصلی استفاده شود رخداد با Problem که علت زیربنایی را دنبال میکند یکی نیست گزارش رویداد ثبت زمانی اتفاقها و خطاهای سیستم است و برای ساختن Timeline کمک میکند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبتشده علت اصلی نیست و باید با نشانه مرتبط شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل میکند؛ Ruleها معمولاً به ترتیب ارزیابی میشوند و جای Rule میتواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت میکند، چه Ruleای با آن Match میشود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز میگوید فقط ترافیکی مجاز شود که برای سرویس لازم است پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به Firewall و Ruleهای امن مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
- مستند Backup باید منبع، مقصد، Schedule، Retention، اطلاعات ورود و مسئول و روش Restore را روشن کند؛ اسم Job بهتنهایی برای بحران کافی نیست
- تغییر دادن تنظیمات مرتبط با Firewall و Ruleهای امن قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Firewall و Ruleهای امن، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با Firewall و Ruleهای امن را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Firewall و Ruleهای امن بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Firewall Source و Destination و Port و State را کنترل میکند
- Default Deny در بخش حساس مناسب است
- Any-to-Any ریسک دارد
- Rule باید دلیل و مسئول داشته باشد
- Log Rule مهم برای رخداد مفید است
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Firewall Source و Destination و Port و State را کنترل میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
این نکته را با یک مثال توضیح بده: Default Deny در بخش حساس مناسب است. بعد بگو در عمل چطور آن را بررسی میکنی.
در سیاست Default Deny هر چیزی که صریحاً مجاز نشده مسدود است؛ این روش کنترل بیشتری میدهد اما نیازمند شناخت دقیق ترافیک لازم است
این نکته را با یک مثال توضیح بده: Any-to-Any ریسک دارد. بعد بگو در عمل چطور آن را بررسی میکنی.
Rule بسیار باز Any-to-Any محدوده کنترل را از بین میبرد؛ Source، Destination، سرویس و جهت را تا حد امکان محدود کن
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود