با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Authentication هویت را تأیید میکند
Authentication پاسخ میدهد «این حساب واقعاً متعلق به چه کسی است؟» و میتواند با Password، MFA، Certificate یا روشهای دیگر انجام شود؛ بعد از آن Authorization مشخص میکند چه کاری مجاز است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
Authorization مجوز عمل را تعیین میکند
مجوز مشخص میکند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطحهای مختلفاند برای رفع خطا دادن Full Control به همه کاربران راهحل درست نیست احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
Password باید طول و یکتایی مناسب داشته باشد
Password باید طول و یکتایی مناسب داشته باشد رمز طولانی و یکتا در برابر حدس و Credential Stuffing بهتر است؛ تکرار Password بین سرویسها باعث میشود نشت یک سرویس چند حساب را در خطر بگذارد احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
MFA عامل دوم اضافه میکند
MFA برای ورود بیش از یک عامل مستقل مانند Password و تأیید روی دستگاه میخواهد؛ برای حسابهای Admin و Remote اهمیت بیشتری دارد MFA Password ضعیف یا Recovery ناامن را کاملاً جبران نمیکند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
روش Recovery حساب هم باید امن باشد
روش Recovery حساب هم باید امن باشد Password Reset و Account Recovery خودشان مسیر ورود هستند و باید احراز هویت کافی داشته باشند؛ سؤالهای ساده یا ایمیل ناامن میتوانند MFA قوی را دور بزنند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به Authentication، Password و MFA مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با Authentication، Password و MFA قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره Authentication، Password و MFA فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Authentication، Password و MFA، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با Authentication، Password و MFA را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Authentication، Password و MFA بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Authentication هویت را تأیید میکند
- Authorization مجوز عمل را تعیین میکند
- Password باید طول و یکتایی مناسب داشته باشد
- MFA عامل دوم اضافه میکند
- روش Recovery حساب هم باید امن باشد
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Authentication هویت را تأیید میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Authentication پاسخ میدهد «این حساب واقعاً متعلق به چه کسی است؟» و میتواند با Password، MFA، Certificate یا روشهای دیگر انجام شود. بعد از آن Authorization مشخص میکند چه کاری مجاز است
این نکته را با یک مثال توضیح بده: Authorization مجوز عمل را تعیین میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
مجوز مشخص میکند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطحهای مختلفاند
این نکته را با یک مثال توضیح بده: Password باید طول و یکتایی مناسب داشته باشد. بعد بگو در عمل چطور آن را بررسی میکنی.
رمز طولانی و یکتا در برابر حدس و Credential Stuffing بهتر است؛ تکرار Password بین سرویسها باعث میشود نشت یک سرویس چند حساب را در خطر بگذارد
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود