درس ۱۵ از ۱۵

آزمایشگاه امنیت

هدف این درس این است که آزمایشگاه امنیت برایت فقط یک عنوان تئوری نباشد؛ مفهوم را کوتاه و روشن می‌فهمیم، بعد با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی سراغ وضعیت واقعی می‌رویم و در پایان روش بررسی یک مشکل مرتبط را تمرین می‌کنیم در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

کاربر با دسترسی زیاد را اصلاح کن

اگر کاربر بیش از نیاز مجوز دارد ابتدا دلیل و وابستگی کاری را بررسی کن، سپس دسترسی را به کمترین سطح لازم برگردان و بعد سناریوی کاری او را دوباره تست کن راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

Firewall Rule باز را محدود کن

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

Email مشکوک را تحلیل کن

در تحلیل Email مشکوک بدون باز کردن فایل یا Link، فرستنده، Domain، زمان، مقصد Link و شرایط درخواست را بررسی کن و در صورت خطر به تیم امنیت ارجاع بده راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

Alert Endpoint را Escalate کن

هشدار پیامی است که سامانه پایش پس از برآورده شدن یک شرط مهم تولید می‌کند؛ هشدار خوب مشخص می‌کند چه چیزی، کجا و از چه زمانی غیرعادی شده است هشدار زیاد و بی‌ارزش باعث می‌شود هشدار واقعی نادیده گرفته شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

شواهد و اقدامات را ثبت کن

شواهد داده قابل مشاهده مانند پیام خطا، Log، نتیجه تست، وضعیت Port یا تنظیمات فعلی هستند؛ هر فرضیه باید با شواهد تأیید یا رد شود حدس و تجربه شخصی مفیدند اما جای شواهد را نمی‌گیرند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: امنیت عملی برای پشتیبان یعنی کاهش سطح حمله در کار روزمره؛ MFA، Patch Management، اصل حداقل دسترسی، جداسازی حساب مدیریتی، Backup قابل بازیابی و Logging اجزای مکمل هستند؛ هیچ کنترل واحدی همه تهدیدها را متوقف نمی‌کند و دفاع لایه‌ای باعث می‌شود شکست یک کنترل مستقیماً به دسترسی کامل منجر نشود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در رخداد امنیتی مشکوک، اقدام عجولانه می‌تواند شواهد را از بین ببرد یا دامنه اثر را بیشتر کند؛ زمان، User، Device، IP، Alert و تغییرات اخیر ثبت شوند و بر اساس رویه سازمان Escalation انجام شود؛ اگر لازم است دسترسی محدود شود، این کار باید هدفمند و قابل ثبت باشد و بعد از مهار، بازیابی و بررسی علت ادامه پیدا کند

مثال محیط واقعی

فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال می‌دهی به آزمایشگاه امنیت مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • هشدار پیامی است که سامانه پایش پس از برآورده شدن یک شرط مهم تولید می‌کند؛ هشدار خوب مشخص می‌کند چه چیزی، کجا و از چه زمانی غیرعادی شده است
  • تغییر دادن تنظیمات مرتبط با آزمایشگاه امنیت قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با آزمایشگاه امنیت، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت مرتبط با آزمایشگاه امنیت را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با آزمایشگاه امنیت بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • کاربر با دسترسی زیاد را اصلاح کن
  • Firewall Rule باز را محدود کن
  • Email مشکوک را تحلیل کن
  • Alert Endpoint را Escalate کن
  • شواهد و اقدامات را ثبت کن
  • برای رفع سریع مشکل، کنترل امنیتی را بی‌دلیل خاموش نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

چرا باید کاربر با دسترسی زیاد را اصلاح کنی و از کجا می‌فهمی نتیجه درست است؟

اگر کاربر بیش از نیاز مجوز دارد ابتدا دلیل و وابستگی کاری را بررسی کن، سپس دسترسی را به کمترین سطح لازم برگردان و بعد سناریوی کاری او را دوباره تست کن

چرا باید Firewall Rule باز را محدود کنی و از کجا می‌فهمی نتیجه درست است؟

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن

چرا باید Email مشکوک را تحلیل کنی و از کجا می‌فهمی نتیجه درست است؟

در تحلیل Email مشکوک بدون باز کردن فایل یا Link، فرستنده، Domain، زمان، مقصد Link و شرایط درخواست را بررسی کن و در صورت خطر به تیم امنیت ارجاع بده

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی