با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Password داخل Diagram عمومی نباشد
Diagram معمولاً بین افراد بیشتری پخش میشود؛ Credential و Secret را در Vault یا سند دسترسی جدا نگه دار و در Diagram فقط شناسه لازم را بنویس راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود مستندسازی زیرساخت باید آنقدر دقیق باشد که وضعیت فعلی را بدون تکیه به حافظه افراد بازسازی کند؛ Inventory داراییها، Diagram ارتباطات، IP Plan، VLANها، نقش Serverها، مسیر Backup، وابستگی سرویسها و تاریخچه تغییرات هر کدام بخشی از تصویر هستند؛ اطلاعات Credential بهتر است در محل امن و جدا از سند عمومی زیرساخت نگهداری شود؛ هر تغییر مهم نیز باید بعد از اجرا در مستندات منعکس شود تا سند با محیط واقعی فاصله نگیرد
Credential در Vault امن نگهداری شود
Vault برای نگهداری رمز و Token با کنترل دسترسی، Audit و Rotation مناسبتر از فایل Word یا Excel عمومی است مستندسازی زیرساخت باید آنقدر دقیق باشد که وضعیت فعلی را بدون تکیه به حافظه افراد بازسازی کند؛ Inventory داراییها، Diagram ارتباطات، IP Plan، VLANها، نقش Serverها، مسیر Backup، وابستگی سرویسها و تاریخچه تغییرات هر کدام بخشی از تصویر هستند؛ اطلاعات Credential بهتر است در محل امن و جدا از سند عمومی زیرساخت نگهداری شود؛ هر تغییر مهم نیز باید بعد از اجرا در مستندات منعکس شود تا سند با محیط واقعی فاصله نگیرد Change Enablement بر این تأکید دارد که تغییر با ارزیابی ریسک، مجوز متناسب، زمانبندی، برنامه اجرا، معیار موفقیت و راه بازگشت کنترل شود؛ حتی تغییر کوچک اگر روی سرویس مشترک انجام شود میتواند دامنه اثر بزرگی داشته باشد؛ قبل از اجرا باید وضعیت فعلی ثبت شود، وابستگیها شناخته شوند و بعد از تغییر هم آزمون فنی و تأیید کارکرد سرویس انجام شود؛ اگر شرایط از برنامه خارج شد، توقف و Rollback بخشی از اجرای حرفهای است اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، اطلاعات محرمانه مانند Password و Recovery Key بهتر است از سند عمومی زیرساخت جدا و در مخزن امن مدیریت شوند؛ در سند اصلی میتوان محل نگهداری Credential و مسئول آن را ثبت کرد بدون افشای خود Secret؛ بعد از هر تغییر مهم، Update مستند باید بخشی از Closure کار باشد تا نسخه مستند با شبکه واقعی اختلاف پیدا نکند
نام Account بدون Secret میتواند مستند شود
در مستند سرویس میتوان نام Account، مسئول و کاربرد را ثبت کرد بدون اینکه Password را در همان سند قرار داد OU در Active Directory برای سازماندهی Objectها و اعمال مدیریت و Group Policy استفاده میشود و با Security Group نقش یکسانی ندارد؛ طراحی OU باید بر نیاز مدیریتی و محدوده اعمال Policy تکیه کند، نه صرفاً تقلید از چارت سازمانی؛ جابهجایی Object بین OUها میتواند مجموعه Policyهای اعمالشده را تغییر دهد، بنابراین قبل از تغییر باید Scope و Linkهای GPO بررسی شوند مستندسازی زیرساخت باید آنقدر دقیق باشد که وضعیت فعلی را بدون تکیه به حافظه افراد بازسازی کند؛ Inventory داراییها، Diagram ارتباطات، IP Plan، VLANها، نقش Serverها، مسیر Backup، وابستگی سرویسها و تاریخچه تغییرات هر کدام بخشی از تصویر هستند؛ اطلاعات Credential بهتر است در محل امن و جدا از سند عمومی زیرساخت نگهداری شود؛ هر تغییر مهم نیز باید بعد از اجرا در مستندات منعکس شود تا سند با محیط واقعی فاصله نگیرد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، سند خوب باید به یک نفر دیگر امکان بدهد محیط را بدون حدس زدن بفهمد؛ Diagram، Inventory، IP Plan، VLAN Plan، Server Roles، Backup Flow، Contactها و تاریخچه Change هر کدام هدف جدا دارند؛ سندی که همه چیز را در یک صفحه یا فقط در ذهن یک نفر نگه دارد در زمان خرابی کمک محدودی میکند
Vault بر اساس Role کنترل شود
دسترسی Vault باید بر اساس نقش و نیاز واقعی باشد؛ داشتن حساب در تیم فناوری اطلاعات به معنی نیاز به همه Secretها نیست مستندسازی زیرساخت باید آنقدر دقیق باشد که وضعیت فعلی را بدون تکیه به حافظه افراد بازسازی کند؛ Inventory داراییها، Diagram ارتباطات، IP Plan، VLANها، نقش Serverها، مسیر Backup، وابستگی سرویسها و تاریخچه تغییرات هر کدام بخشی از تصویر هستند؛ اطلاعات Credential بهتر است در محل امن و جدا از سند عمومی زیرساخت نگهداری شود؛ هر تغییر مهم نیز باید بعد از اجرا در مستندات منعکس شود تا سند با محیط واقعی فاصله نگیرد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، سند خوب باید به یک نفر دیگر امکان بدهد محیط را بدون حدس زدن بفهمد؛ Diagram، Inventory، IP Plan، VLAN Plan، Server Roles، Backup Flow، Contactها و تاریخچه Change هر کدام هدف جدا دارند؛ سندی که همه چیز را در یک صفحه یا فقط در ذهن یک نفر نگه دارد در زمان خرابی کمک محدودی میکند برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که اطلاعات محرمانه مانند Password و Recovery Key بهتر است از سند عمومی زیرساخت جدا و در مخزن امن مدیریت شوند؛ در سند اصلی میتوان محل نگهداری Credential و مسئول آن را ثبت کرد بدون افشای خود Secret؛ بعد از هر تغییر مهم، Update مستند باید بخشی از Closure کار باشد تا نسخه مستند با شبکه واقعی اختلاف پیدا نکند
تحویل Credential باید Audit شود
تحویل Credential باید Audit شود وقتی Secret به فرد یا تیم تحویل میشود بهتر است زمان، دلیل و گیرنده Audit شود تا بعداً مسیر دسترسی قابل پیگیری باشد مستندسازی زیرساخت باید آنقدر دقیق باشد که وضعیت فعلی را بدون تکیه به حافظه افراد بازسازی کند؛ Inventory داراییها، Diagram ارتباطات، IP Plan، VLANها، نقش Serverها، مسیر Backup، وابستگی سرویسها و تاریخچه تغییرات هر کدام بخشی از تصویر هستند؛ اطلاعات Credential بهتر است در محل امن و جدا از سند عمومی زیرساخت نگهداری شود؛ هر تغییر مهم نیز باید بعد از اجرا در مستندات منعکس شود تا سند با محیط واقعی فاصله نگیرد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، سند خوب باید به یک نفر دیگر امکان بدهد محیط را بدون حدس زدن بفهمد؛ Diagram، Inventory، IP Plan، VLAN Plan، Server Roles، Backup Flow، Contactها و تاریخچه Change هر کدام هدف جدا دارند؛ سندی که همه چیز را در یک صفحه یا فقط در ذهن یک نفر نگه دارد در زمان خرابی کمک محدودی میکند در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: اطلاعات محرمانه مانند Password و Recovery Key بهتر است از سند عمومی زیرساخت جدا و در مخزن امن مدیریت شوند؛ در سند اصلی میتوان محل نگهداری Credential و مسئول آن را ثبت کرد بدون افشای خود Secret؛ بعد از هر تغییر مهم، Update مستند باید بخشی از Closure کار باشد تا نسخه مستند با شبکه واقعی اختلاف پیدا نکند
فرض کن در مستندات زیرساخت مشکلی گزارش شده و احتمال میدهی به جداسازی اطلاعات دسترسی از مستند عمومی مربوط باشد. قبل از تغییر، وضعیت فعلی را با Topology، Inventory، IP Plan و مستندات دسترسی بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با جداسازی اطلاعات دسترسی از مستند عمومی قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره جداسازی اطلاعات دسترسی از مستند عمومی فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با جداسازی اطلاعات دسترسی از مستند عمومی، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Topology، Inventory، IP Plan و مستندات دسترسی وضعیت مرتبط با جداسازی اطلاعات دسترسی از مستند عمومی را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با جداسازی اطلاعات دسترسی از مستند عمومی بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Password داخل Diagram عمومی نباشد
- Credential در Vault امن نگهداری شود
- نام Account بدون Secret میتواند مستند شود
- Vault بر اساس Role کنترل شود
- تحویل Credential باید Audit شود
- Secretها را از مستند عمومی زیرساخت جدا نگه دار
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Password داخل Diagram عمومی نباشد. بعد بگو در عمل چطور آن را بررسی میکنی.
Diagram معمولاً بین افراد بیشتری پخش میشود؛ Credential و Secret را در Vault یا سند دسترسی جدا نگه دار و در Diagram فقط شناسه لازم را بنویس
این نکته را با یک مثال توضیح بده: Credential در Vault امن نگهداری شود. بعد بگو در عمل چطور آن را بررسی میکنی.
Vault برای نگهداری رمز و Token با کنترل دسترسی، Audit و Rotation مناسبتر از فایل Word یا Excel عمومی است
این نکته را با یک مثال توضیح بده: نام Account بدون Secret میتواند مستند شود. بعد بگو در عمل چطور آن را بررسی میکنی.
در مستند سرویس میتوان نام Account، مسئول و کاربرد را ثبت کرد بدون اینکه Password را در همان سند قرار داد
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود