درس ۳ از ۱۵

Authentication، Password و MFA

هدف این درس این است که Authentication، Password و MFA برایت فقط یک عنوان تئوری نباشد؛ مفهوم را کوتاه و روشن می‌فهمیم، بعد با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی سراغ وضعیت واقعی می‌رویم و در پایان روش بررسی یک مشکل مرتبط را تمرین می‌کنیم در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Authentication هویت را تأیید می‌کند

Authentication پاسخ می‌دهد «این حساب واقعاً متعلق به چه کسی است؟» و می‌تواند با Password، MFA، Certificate یا روش‌های دیگر انجام شود؛ بعد از آن Authorization مشخص می‌کند چه کاری مجاز است احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

Authorization مجوز عمل را تعیین می‌کند

مجوز مشخص می‌کند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطح‌های مختلف‌اند برای رفع خطا دادن Full Control به همه کاربران راه‌حل درست نیست احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

Password باید طول و یکتایی مناسب داشته باشد

Password باید طول و یکتایی مناسب داشته باشد رمز طولانی و یکتا در برابر حدس و Credential Stuffing بهتر است؛ تکرار Password بین سرویس‌ها باعث می‌شود نشت یک سرویس چند حساب را در خطر بگذارد احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

MFA عامل دوم اضافه می‌کند

MFA برای ورود بیش از یک عامل مستقل مانند Password و تأیید روی دستگاه می‌خواهد؛ برای حساب‌های Admin و Remote اهمیت بیشتری دارد MFA Password ضعیف یا Recovery ناامن را کاملاً جبران نمی‌کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

روش Recovery حساب هم باید امن باشد

روش Recovery حساب هم باید امن باشد Password Reset و Account Recovery خودشان مسیر ورود هستند و باید احراز هویت کافی داشته باشند؛ سؤال‌های ساده یا ایمیل ناامن می‌توانند MFA قوی را دور بزنند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

مثال محیط واقعی

فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال می‌دهی به Authentication، Password و MFA مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با Authentication، Password و MFA قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Authentication، Password و MFA فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Authentication، Password و MFA، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت مرتبط با Authentication، Password و MFA را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Authentication، Password و MFA بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Authentication هویت را تأیید می‌کند
  • Authorization مجوز عمل را تعیین می‌کند
  • Password باید طول و یکتایی مناسب داشته باشد
  • MFA عامل دوم اضافه می‌کند
  • روش Recovery حساب هم باید امن باشد
  • برای رفع سریع مشکل، کنترل امنیتی را بی‌دلیل خاموش نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Authentication هویت را تأیید می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Authentication پاسخ می‌دهد «این حساب واقعاً متعلق به چه کسی است؟» و می‌تواند با Password، MFA، Certificate یا روش‌های دیگر انجام شود. بعد از آن Authorization مشخص می‌کند چه کاری مجاز است

این نکته را با یک مثال توضیح بده: Authorization مجوز عمل را تعیین می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

مجوز مشخص می‌کند یک هویت بعد از ورود اجازه انجام چه کاری روی کدام منبع را دارد؛ Read، Modify و Full Control نمونه سطح‌های مختلف‌اند

این نکته را با یک مثال توضیح بده: Password باید طول و یکتایی مناسب داشته باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

رمز طولانی و یکتا در برابر حدس و Credential Stuffing بهتر است؛ تکرار Password بین سرویس‌ها باعث می‌شود نشت یک سرویس چند حساب را در خطر بگذارد

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی