با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
WPA۲-AES و WPA۳ از روشهای جدیدترند
WPA۲ و WPA۳ استانداردهای امنیت Wi-Fi هستند؛ حالت Personal از کلید مشترک و حالت Enterprise معمولاً از احراز هویت مرکزی استفاده میکند برای شبکههای امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینههای مناسبتری هستند؛ روشهای قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
Guest از شبکه داخلی جدا باشد
شبکه مهمان باید اینترنت لازم را بدهد ولی به Serverها و VLANهای داخلی دسترسی غیرضروری نداشته باشد؛ این جداسازی با VLAN و Firewall Policy انجام میشود، نه فقط SSID متفاوت راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
Enterprise Authentication هویت جدا میدهد
Wi-Fi سازمانی با ۸۰۲.۱X میتواند هر کاربر یا Device را جدا احراز هویت کند و وابستگی به یک Password مشترک را کم کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده میشود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم میکند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حسابهای حساس توصیه میکند؛ در بررسی خطا باید مرحلهای که هویت در آن رد میشود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود
WPS در سازمان معمولاً خاموش است
WPS برای ساده کردن اتصال طراحی شده و در شبکه سازمانی معمولاً نیاز نیست؛ خاموش بودن آن سطح حمله و اتصال ناخواسته را کم میکند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
Rogue AP باید قابل شناسایی باشد
Rogue AP باید قابل شناسایی باشد Access Point ناشناس یا شخصی میتواند راهی خارج از کنترل امنیتی شبکه ایجاد کند. Inventory، Monitoring و بازبینی محیط کمک میکند AP مجاز از Rogue AP تشخیص داده شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بیسیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل همکانال و مجاور، تراکم Clientها و جای Access Point میتوانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکههای جدید WPA۳ و Protected Management Frames در طراحیهای سازگار اهمیت دارند؛ در عیبیابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد
فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال میدهی به امنیت Wi-Fi مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- برای شبکههای امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینههای مناسبتری هستند؛ روشهای قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند
- تغییر دادن تنظیمات مرتبط با امنیت Wi-Fi قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره امنیت Wi-Fi فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با امنیت Wi-Fi، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Event Viewer، Firewall، آنتیویروس و Logهای امنیتی وضعیت مرتبط با امنیت Wi-Fi را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با امنیت Wi-Fi بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- WPA۲-AES و WPA۳ از روشهای جدیدترند
- Guest از شبکه داخلی جدا باشد
- Enterprise Authentication هویت جدا میدهد
- WPS در سازمان معمولاً خاموش است
- Rogue AP باید قابل شناسایی باشد
- برای رفع سریع مشکل، کنترل امنیتی را بیدلیل خاموش نکن
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: WPA۲-AES و WPA۳ از روشهای جدیدترند. بعد بگو در عمل چطور آن را بررسی میکنی.
برای شبکههای امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینههای مناسبتری هستند؛ روشهای قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند
این نکته را با یک مثال توضیح بده: Guest از شبکه داخلی جدا باشد. بعد بگو در عمل چطور آن را بررسی میکنی.
شبکه مهمان باید اینترنت لازم را بدهد ولی به Serverها و VLANهای داخلی دسترسی غیرضروری نداشته باشد. این جداسازی با VLAN و Firewall Policy انجام میشود، نه فقط SSID متفاوت
این نکته را با یک مثال توضیح بده: Enterprise Authentication هویت جدا میدهد. بعد بگو در عمل چطور آن را بررسی میکنی.
Wi-Fi سازمانی با ۸۰۲.۱X میتواند هر کاربر یا Device را جدا احراز هویت کند و وابستگی به یک Password مشترک را کم کند
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود