درس ۲ از ۱۵

اصل Least Privilege

در مرحله «امنیت برای کارشناس پشتیبانی» حالا به اصل Least Privilege رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در زیرساخت امنیتی شرکت کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

کاربر فقط مجوز لازم بگیرد

مجوز مشخص می‌کند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطح‌های مختلف‌اند برای رفع خطا دادن Full Control به همه کاربران راه‌حل درست نیست نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

Admin دائمی روی Client ریسک دارد

اگر کاربر همیشه Local Administrator باشد هر برنامه‌ای که با حساب او اجرا شود می‌تواند تغییرهای گسترده‌تری انجام دهد؛ برای نیازهای خاص از روش Elevation کنترل‌شده استفاده کن اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

Permission اضافی بازبینی شود

دسترسی‌ها با تغییر شغل و پروژه جمع می‌شوند؛ بازبینی دوره‌ای Permissionهای اضافی را پیدا می‌کند تا حساب قدیمی یا کاربر جابه‌جا‌شده دسترسی بی‌نیاز نداشته باشد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

دسترسی موقت بهتر از دائم است

برای کار موقت بهتر است دسترسی تاریخ انقضا یا فرایند حذف مشخص داشته باشد؛ Permission دائمی برای نیاز چندساعته بعداً فراموش می‌شود نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

Service Account هم حداقل مجوز بگیرد

Service Account حسابی است که برنامه یا سرویس با آن اجرا می‌شود و باید فقط مجوز لازم، رمز مدیریت‌شده و مالک مشخص داشته باشد برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

مثال محیط واقعی

فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال می‌دهی به اصل Least Privilege مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با اصل Least Privilege قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره اصل Least Privilege فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با اصل Least Privilege، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت مرتبط با اصل Least Privilege را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با اصل Least Privilege بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • کاربر فقط مجوز لازم بگیرد
  • Admin دائمی روی Client ریسک دارد
  • Permission اضافی بازبینی شود
  • دسترسی موقت بهتر از دائم است
  • Service Account هم حداقل مجوز بگیرد
  • برای رفع سریع مشکل، کنترل امنیتی را بی‌دلیل خاموش نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: کاربر فقط مجوز لازم بگیرد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

مجوز مشخص می‌کند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطح‌های مختلف‌اند

این نکته را با یک مثال توضیح بده: Admin دائمی روی Client ریسک دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

اگر کاربر همیشه Local Administrator باشد هر برنامه‌ای که با حساب او اجرا شود می‌تواند تغییرهای گسترده‌تری انجام دهد. برای نیازهای خاص از روش Elevation کنترل‌شده استفاده کن

این نکته را با یک مثال توضیح بده: Permission اضافی بازبینی شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

دسترسی‌ها با تغییر شغل و پروژه جمع می‌شوند؛ بازبینی دوره‌ای Permissionهای اضافی را پیدا می‌کند تا حساب قدیمی یا کاربر جابه‌جا‌شده دسترسی بی‌نیاز نداشته باشد

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی