درس ۷ از ۱۵

Firewall و Ruleهای امن

این درس درباره Firewall و Ruleهای امن است؛ مسیر را مرحله‌به‌مرحله جلو می‌بریم: اول مفهوم، بعد مشاهده در سیستم واقعی و در آخر عیب‌یابی؛ وقتی درس تمام شد باید بتوانی با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت این بخش را بررسی کنی و نتیجه را با حالت سالم مقایسه کنی در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Firewall Source و Destination و Port و State را کنترل می‌کند

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص می‌کند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرم‌افزاری TCP/UDP یکی نیست مستند Backup باید منبع، مقصد، Schedule، Retention، اطلاعات ورود و مسئول و روش Restore را روشن کند؛ اسم Job به‌تنهایی برای بحران کافی نیست NAT نشانی یا Port را هنگام عبور Packet تغییر می‌دهد و با Routing یا Firewall یک مفهوم نیست؛ Source NAT معمولاً برای تغییر هویت مبدأ هنگام خروج و Destination NAT برای هدایت ترافیک ورودی به مقصد دیگری استفاده می‌شود؛ در عیب‌یابی باید ترتیب عبور Packet، Route قبل و بعد از ترجمه، Rule مطابق با جهت ترافیک و وجود مسیر برگشت بررسی شود، چون Rule درست روی مسیر اشتباه نتیجه مورد انتظار را نمی‌دهد

Default Deny در بخش حساس مناسب است

در سیاست Default Deny هر چیزی که صریحاً مجاز نشده مسدود است؛ این روش کنترل بیشتری می‌دهد اما نیازمند شناخت دقیق ترافیک لازم است Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

Any-to-Any ریسک دارد

Rule بسیار باز Any-to-Any محدوده کنترل را از بین می‌برد؛ Source، Destination، سرویس و جهت را تا حد امکان محدود کن Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود

Rule باید دلیل و مسئول داشته باشد

Rule باید دلیل و مسئول داشته باشد هر Rule فایروال باید هدف، منبع درخواست، مسئول و زمان بازبینی مشخص داشته باشد. Rule بدون دلیل بعد از مدتی به مجوز دائمی و ناشناخته تبدیل می‌شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود

Log Rule مهم برای رخداد مفید است

رخداد اختلال یا کاهش کیفیت یک سرویس است و هدف اولیه بازگرداندن سرویس است؛ یک راه‌حل موقت امن می‌تواند قبل از علت اصلی استفاده شود رخداد با Problem که علت زیربنایی را دنبال می‌کند یکی نیست گزارش رویداد ثبت زمانی اتفاق‌ها و خطاهای سیستم است و برای ساختن Timeline کمک می‌کند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبت‌شده علت اصلی نیست و باید با نشانه مرتبط شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود

مثال محیط واقعی

فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال می‌دهی به Firewall و Ruleهای امن مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • مستند Backup باید منبع، مقصد، Schedule، Retention، اطلاعات ورود و مسئول و روش Restore را روشن کند؛ اسم Job به‌تنهایی برای بحران کافی نیست
  • تغییر دادن تنظیمات مرتبط با Firewall و Ruleهای امن قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Firewall و Ruleهای امن، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت مرتبط با Firewall و Ruleهای امن را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Firewall و Ruleهای امن بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Firewall Source و Destination و Port و State را کنترل می‌کند
  • Default Deny در بخش حساس مناسب است
  • Any-to-Any ریسک دارد
  • Rule باید دلیل و مسئول داشته باشد
  • Log Rule مهم برای رخداد مفید است
  • برای رفع سریع مشکل، کنترل امنیتی را بی‌دلیل خاموش نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Firewall Source و Destination و Port و State را کنترل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن

این نکته را با یک مثال توضیح بده: Default Deny در بخش حساس مناسب است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

در سیاست Default Deny هر چیزی که صریحاً مجاز نشده مسدود است؛ این روش کنترل بیشتری می‌دهد اما نیازمند شناخت دقیق ترافیک لازم است

این نکته را با یک مثال توضیح بده: Any-to-Any ریسک دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Rule بسیار باز Any-to-Any محدوده کنترل را از بین می‌برد؛ Source، Destination، سرویس و جهت را تا حد امکان محدود کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی