با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Ransomware داده را رمزگذاری یا مختل میکند
Ransomware داده را رمز یا غیرقابل دسترس میکند و ممکن است قبل از آن داده را سرقت کند؛ در رخداد مشکوک ایزولهسازی کنترلشده و حفظ شواهد اهمیت دارد اتصال سریع Backup آنلاین بدون بررسی میتواند نسخه پشتیبان را هم در خطر قرار دهد راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود
اول گسترش محدود شود
در رخداد Malware هدف اول جلوگیری از گسترش و حفظ شواهد است؛ جداسازی کنترلشده شبکه ممکن است مناسب باشد ولی خاموش کردن بیبرنامه میتواند شواهد موقت را از بین ببرد راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
جداسازی Device طبق Procedure انجام شود
Isolation باید طبق فرایند سازمان انجام شود و ارتباط لازم تیم رخداد Response را در نظر بگیرد؛ قطع تصادفی کابل همه سیستمها پاسخ استاندارد نیست راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمیکند و دفاع لایهای باعث میشود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
Backup سالم برای Recovery حیاتی است
Backup نسخهای جدا از داده اصلی برای بازیابی بعد از حذف، خرابی یا حادثه است؛ موفقیت Job، محل نگهداری، Retention و Test Restore را با هم ببین کپی روی همان Storage اصلی در برابر خرابی همان Storage محافظت کافی نمیدهد Backup زمانی ارزش عملی دارد که بازیابی آن قابل انجام و آزموده شده باشد؛ RPO مشخص میکند چه مقدار از داده از نظر زمانی میتواند از دست برود و RTO مدت قابل قبول برای بازگرداندن سرویس را بیان میکند؛ برنامه Backup باید با این دو هدف، اهمیت سرویس، محل نگهداری نسخهها و تهدیدهایی مانند خرابی، خطای انسانی و باجافزار هماهنگ شود؛ آزمون Restore، ثبت نتیجه و نگهداری نسخهای جدا یا محافظتشده بخش مهم اطمینان از قابلیت بازیابی است راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود؛ در همین درس، موضوع «Backup سالم برای Recovery حیاتی است» را باید در ارتباط با «Malware و Ransomware؛ واکنش ایمن» بررسی کنی و نتیجه را با شواهد همان سیستم توضیح بدهی
شواهد بدون هماهنگی پاک نشود
شواهد داده قابل مشاهده مانند پیام خطا، Log، نتیجه تست، وضعیت Port یا تنظیمات فعلی هستند؛ هر فرضیه باید با شواهد تأیید یا رد شود حدس و تجربه شخصی مفیدند اما جای شواهد را نمیگیرند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه میتواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به Malware و Ransomware؛ واکنش ایمن مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- اتصال سریع Backup آنلاین بدون بررسی میتواند نسخه پشتیبان را هم در خطر قرار دهد
- حدس و تجربه شخصی مفیدند اما جای شواهد را نمیگیرند
- تغییر دادن تنظیمات مرتبط با Malware و Ransomware؛ واکنش ایمن قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Malware و Ransomware؛ واکنش ایمن، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با Malware و Ransomware؛ واکنش ایمن را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Malware و Ransomware؛ واکنش ایمن بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Ransomware داده را رمزگذاری یا مختل میکند
- اول گسترش محدود شود
- جداسازی Device طبق Procedure انجام شود
- Backup سالم برای Recovery حیاتی است
- شواهد بدون هماهنگی پاک نشود
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Ransomware داده را رمزگذاری یا مختل میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Ransomware داده را رمز یا غیرقابل دسترس میکند و ممکن است قبل از آن داده را سرقت کند؛ در رخداد مشکوک ایزولهسازی کنترلشده و حفظ شواهد اهمیت دارد
این نکته را با یک مثال توضیح بده: اول گسترش محدود شود. بعد بگو در عمل چطور آن را بررسی میکنی.
در رخداد Malware هدف اول جلوگیری از گسترش و حفظ شواهد است؛ جداسازی کنترلشده شبکه ممکن است مناسب باشد ولی خاموش کردن بیبرنامه میتواند شواهد موقت را از بین ببرد
این نکته را با یک مثال توضیح بده: جداسازی Device طبق Procedure انجام شود. بعد بگو در عمل چطور آن را بررسی میکنی.
Isolation باید طبق فرایند سازمان انجام شود و ارتباط لازم تیم رخداد Response را در نظر بگیرد؛ قطع تصادفی کابل همه سیستمها پاسخ استاندارد نیست
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود