با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Privilege اضافی را اصلاح کن
اگر در سناریو دسترسی بیش از حد پیدا کردی آن را به کمترین سطح لازم برگردان و قبل از حذف مطمئن شو سرویس یا فرایند مجاز به آن وابسته نیست راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که در آزمون نهایی باید همان مدل کاری محیط واقعی را بهکار ببری: Asset و Dependency را بشناس، Scope رخداد را محدود کن، Evidence جمع کن، فرضیه بساز، Test کمریسک انجام بده و نتیجه را مستند کن؛ پاسخ درست فقط رسیدن اتفاقی به Fix نیست و باید بتوانی توضیح دهی چرا آن اقدام با شواهد سازگار بود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که وقتی چند مشکل همزمان ارائه میشوند، اولویت را بر اساس اثر کسبوکار، امنیت و گستره خرابی تعیین کن؛ سپس کار را به واحدهای قابل کنترل تقسیم کن؛ پس از رفع هر مورد، Validation و Closure انجام بده و اگر Fix موقت است آن را صریح ثبت کن تا بهعنوان حل دائمی فراموش نشود
Firewall Rule باز را محدود کن
Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد میکند Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل میکند؛ Ruleها معمولاً به ترتیب ارزیابی میشوند و جای Rule میتواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت میکند، چه Ruleای با آن Match میشود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز میگوید فقط ترافیکی مجاز شود که برای سرویس لازم است راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود؛ برای این بخش، تمرکز عملی روی «Firewall Rule باز را محدود کن» است و باید بتوانی آن را از مفاهیم نزدیک در درس «بخش عملی امنیت و رخداد» جدا تشخیص بدهی
Alert را Triage و Escalate کن
هشدار پیامی است که سامانه پایش پس از برآورده شدن یک شرط مهم تولید میکند؛ هشدار خوب مشخص میکند چه چیزی، کجا و از چه زمانی غیرعادی شده است هشدار زیاد و بیارزش باعث میشود هشدار واقعی نادیده گرفته شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در آزمون نهایی باید همان مدل کاری محیط واقعی را بهکار ببری: Asset و Dependency را بشناس، Scope رخداد را محدود کن، Evidence جمع کن، فرضیه بساز، Test کمریسک انجام بده و نتیجه را مستند کن؛ پاسخ درست فقط رسیدن اتفاقی به Fix نیست و باید بتوانی توضیح دهی چرا آن اقدام با شواهد سازگار بود
Backup و Management Access را بررسی کن
Backup نسخهای جدا از داده اصلی برای بازیابی بعد از حذف، خرابی یا حادثه است؛ موفقیت Job، محل نگهداری، Retention و Test Restore را با هم ببین کپی روی همان Storage اصلی در برابر خرابی همان Storage محافظت کافی نمیدهد VLAN یک Broadcast Domain منطقی ایجاد میکند و به سازمان اجازه میدهد جداسازی شبکه را مستقل از محل فیزیکی کاربران انجام دهد؛ Access Port معمولاً ترافیک یک VLAN را برای End Device حمل میکند و Trunk چند VLAN را با Tag ۸۰۲.۱Q بین تجهیزات منتقل میکند؛ برای عیبیابی باید VLAN ID در دو سر لینک، وضعیت Tag و Untag، Native VLAN در صورت استفاده و عضویت پورتها با طراحی شبکه مقایسه شوند Backup زمانی ارزش عملی دارد که بازیابی آن قابل انجام و آزموده شده باشد؛ RPO مشخص میکند چه مقدار از داده از نظر زمانی میتواند از دست برود و RTO مدت قابل قبول برای بازگرداندن سرویس را بیان میکند؛ برنامه Backup باید با این دو هدف، اهمیت سرویس، محل نگهداری نسخهها و تهدیدهایی مانند خرابی، خطای انسانی و باجافزار هماهنگ شود؛ آزمون Restore، ثبت نتیجه و نگهداری نسخهای جدا یا محافظتشده بخش مهم اطمینان از قابلیت بازیابی است
شواهد و Timeline ثبت کن
شواهد داده قابل مشاهده مانند پیام خطا، Log، نتیجه تست، وضعیت Port یا تنظیمات فعلی هستند؛ هر فرضیه باید با شواهد تأیید یا رد شود حدس و تجربه شخصی مفیدند اما جای شواهد را نمیگیرند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حسابهای مهم، بهروزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حسابهای مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در آزمون نهایی باید همان مدل کاری محیط واقعی را بهکار ببری: Asset و Dependency را بشناس، Scope رخداد را محدود کن، Evidence جمع کن، فرضیه بساز، Test کمریسک انجام بده و نتیجه را مستند کن؛ پاسخ درست فقط رسیدن اتفاقی به Fix نیست و باید بتوانی توضیح دهی چرا آن اقدام با شواهد سازگار بود
فرض کن در شرکت مجازی آزمون نهایی مشکلی گزارش شده و احتمال میدهی به بخش عملی امنیت و رخداد مربوط باشد. قبل از تغییر، وضعیت فعلی را با ابزارها و روشهای کل دوره بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
- هشدار پیامی است که سامانه پایش پس از برآورده شدن یک شرط مهم تولید میکند؛ هشدار خوب مشخص میکند چه چیزی، کجا و از چه زمانی غیرعادی شده است
- تغییر دادن تنظیمات مرتبط با بخش عملی امنیت و رخداد قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با بخش عملی امنیت و رخداد، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با ابزارها و روشهای کل دوره وضعیت مرتبط با بخش عملی امنیت و رخداد را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با بخش عملی امنیت و رخداد بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Privilege اضافی را اصلاح کن
- Firewall Rule باز را محدود کن
- Alert را Triage و Escalate کن
- Backup و Management Access را بررسی کن
- شواهد و Timeline ثبت کن
- هیچ اقدام پرریسک بدون شواهد، Backup یا روش بازگشت قابل قبول نیست
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
چرا باید Privilege اضافی را اصلاح کنی و از کجا میفهمی نتیجه درست است؟
اگر در سناریو دسترسی بیش از حد پیدا کردی آن را به کمترین سطح لازم برگردان و قبل از حذف مطمئن شو سرویس یا فرایند مجاز به آن وابسته نیست
چرا باید Firewall Rule باز را محدود کنی و از کجا میفهمی نتیجه درست است؟
Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود میکند؛ برای عیبیابی بهجای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
چرا باید Alert را Triage و Escalate کنی و از کجا میفهمی نتیجه درست است؟
هشدار پیامی است که سامانه پایش پس از برآورده شدن یک شرط مهم تولید میکند؛ هشدار خوب مشخص میکند چه چیزی، کجا و از چه زمانی غیرعادی شده است
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود