با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
کاربر فقط مجوز لازم بگیرد
مجوز مشخص میکند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطحهای مختلفاند برای رفع خطا دادن Full Control به همه کاربران راهحل درست نیست نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
Admin دائمی روی Client ریسک دارد
اگر کاربر همیشه Local Administrator باشد هر برنامهای که با حساب او اجرا شود میتواند تغییرهای گستردهتری انجام دهد؛ برای نیازهای خاص از روش Elevation کنترلشده استفاده کن اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
Permission اضافی بازبینی شود
دسترسیها با تغییر شغل و پروژه جمع میشوند؛ بازبینی دورهای Permissionهای اضافی را پیدا میکند تا حساب قدیمی یا کاربر جابهجاشده دسترسی بینیاز نداشته باشد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
دسترسی موقت بهتر از دائم است
برای کار موقت بهتر است دسترسی تاریخ انقضا یا فرایند حذف مشخص داشته باشد؛ Permission دائمی برای نیاز چندساعته بعداً فراموش میشود نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
Service Account هم حداقل مجوز بگیرد
Service Account حسابی است که برنامه یا سرویس با آن اجرا میشود و باید فقط مجوز لازم، رمز مدیریتشده و مالک مشخص داشته باشد برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود برای کامل شدن تصویر این موضوع، در این درس هدف ساختن عادتهای امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم بهروزرسانینشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع میشوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به اصل Least Privilege مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با اصل Least Privilege قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره اصل Least Privilege فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با اصل Least Privilege، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با اصل Least Privilege را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با اصل Least Privilege بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- کاربر فقط مجوز لازم بگیرد
- Admin دائمی روی Client ریسک دارد
- Permission اضافی بازبینی شود
- دسترسی موقت بهتر از دائم است
- Service Account هم حداقل مجوز بگیرد
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: کاربر فقط مجوز لازم بگیرد. بعد بگو در عمل چطور آن را بررسی میکنی.
مجوز مشخص میکند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطحهای مختلفاند
این نکته را با یک مثال توضیح بده: Admin دائمی روی Client ریسک دارد. بعد بگو در عمل چطور آن را بررسی میکنی.
اگر کاربر همیشه Local Administrator باشد هر برنامهای که با حساب او اجرا شود میتواند تغییرهای گستردهتری انجام دهد. برای نیازهای خاص از روش Elevation کنترلشده استفاده کن
این نکته را با یک مثال توضیح بده: Permission اضافی بازبینی شود. بعد بگو در عمل چطور آن را بررسی میکنی.
دسترسیها با تغییر شغل و پروژه جمع میشوند؛ بازبینی دورهای Permissionهای اضافی را پیدا میکند تا حساب قدیمی یا کاربر جابهجاشده دسترسی بینیاز نداشته باشد
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود