درس ۸ از ۱۲

Windows Update، Defender و Firewall

در مرحله «ویندوز کاربر از پایه تا عیب‌یابی» حالا به Windows Update، Defender و Firewall رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در Windows کاربر کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Patch امنیتی باید منظم و کنترل‌شده نصب شود

Patch امنیتی باید منظم و کنترل‌شده نصب شود Patch امنیتی نقص شناخته‌شده را اصلاح می‌کند اما نصب آن در محیط سازمانی باید همراه با تست، زمان‌بندی و بررسی پس از نصب باشد تا اصلاح امنیت باعث اختلال ناخواسته نشود به‌روزرسانی سیستم‌عامل فقط اضافه کردن قابلیت جدید نیست و بخشی از نگهداری امنیتی و پایداری سیستم محسوب می‌شود؛ Microsoft برای Windows سازوکارهای جداگانه‌ای برای Quality Update، Feature Update و Driver Update دارد و در محیط سازمانی زمان‌بندی و سیاست دریافت آن‌ها قابل مدیریت است؛ پیش از تغییر گسترده بهتر است سازگاری، فضای آزاد، وضعیت Backup و مشکلات شناخته‌شده نسخه بررسی شود و بعد از نصب نیز وضعیت سرویس‌ها و برنامه‌های اصلی کنترل شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است

Defender تهدیدها را شناسایی و قرنطینه می‌کند

Microsoft Defender محافظ داخلی Windows در برابر بسیاری از تهدیدهاست؛ هشدار، تاریخچه تهدید و وضعیت Real-time Protection را بررسی کن خاموش کردن Defender برای حل مشکل یک راه‌حل دائمی نیست به‌روزرسانی سیستم‌عامل فقط اضافه کردن قابلیت جدید نیست و بخشی از نگهداری امنیتی و پایداری سیستم محسوب می‌شود؛ Microsoft برای Windows سازوکارهای جداگانه‌ای برای Quality Update، Feature Update و Driver Update دارد و در محیط سازمانی زمان‌بندی و سیاست دریافت آن‌ها قابل مدیریت است؛ پیش از تغییر گسترده بهتر است سازگاری، فضای آزاد، وضعیت Backup و مشکلات شناخته‌شده نسخه بررسی شود و بعد از نصب نیز وضعیت سرویس‌ها و برنامه‌های اصلی کنترل شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است

Firewall ترافیک را با Rule کنترل می‌کند

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن باز کردن Any/Any برای رفع سریع، سطح حمله را زیاد می‌کند به‌روزرسانی سیستم‌عامل فقط اضافه کردن قابلیت جدید نیست و بخشی از نگهداری امنیتی و پایداری سیستم محسوب می‌شود؛ Microsoft برای Windows سازوکارهای جداگانه‌ای برای Quality Update، Feature Update و Driver Update دارد و در محیط سازمانی زمان‌بندی و سیاست دریافت آن‌ها قابل مدیریت است؛ پیش از تغییر گسترده بهتر است سازگاری، فضای آزاد، وضعیت Backup و مشکلات شناخته‌شده نسخه بررسی شود و بعد از نصب نیز وضعیت سرویس‌ها و برنامه‌های اصلی کنترل شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است

خاموش کردن Firewall راه‌حل دائمی نیست

اگر با خاموش کردن Firewall مشکل برطرف شد فقط یک سرنخ پیدا کرده‌ای. Rule، Profile، Port و برنامه‌ای را که باید اجازه داشته باشد مشخص کن و به‌جای خاموش گذاشتن Firewall همان استثنای لازم را اصلاح کن به‌روزرسانی سیستم‌عامل فقط اضافه کردن قابلیت جدید نیست و بخشی از نگهداری امنیتی و پایداری سیستم محسوب می‌شود؛ Microsoft برای Windows سازوکارهای جداگانه‌ای برای Quality Update، Feature Update و Driver Update دارد و در محیط سازمانی زمان‌بندی و سیاست دریافت آن‌ها قابل مدیریت است؛ پیش از تغییر گسترده بهتر است سازگاری، فضای آزاد، وضعیت Backup و مشکلات شناخته‌شده نسخه بررسی شود و بعد از نصب نیز وضعیت سرویس‌ها و برنامه‌های اصلی کنترل شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است

تغییر امنیتی باید مستند و نتیجه آن تست شود

تغییر امنیتی باید مستند و نتیجه آن تست شود خاموش کردن Defender یا Firewall برای اینکه «ببینیم درست می‌شود یا نه» می‌تواند سیستم را در معرض خطر بگذارد؛ اگر تغییر امنیتی لازم است محدود، موقت، ثبت‌شده و با برنامه بازگردانی انجام شود به‌روزرسانی سیستم‌عامل فقط اضافه کردن قابلیت جدید نیست و بخشی از نگهداری امنیتی و پایداری سیستم محسوب می‌شود؛ Microsoft برای Windows سازوکارهای جداگانه‌ای برای Quality Update، Feature Update و Driver Update دارد و در محیط سازمانی زمان‌بندی و سیاست دریافت آن‌ها قابل مدیریت است؛ پیش از تغییر گسترده بهتر است سازگاری، فضای آزاد، وضعیت Backup و مشکلات شناخته‌شده نسخه بررسی شود و بعد از نصب نیز وضعیت سرویس‌ها و برنامه‌های اصلی کنترل شود Firewall ترافیک را بر اساس سیاست و شرایطی مانند مبدأ، مقصد، پروتکل، Port و وضعیت Connection کنترل می‌کند؛ Ruleها معمولاً به ترتیب ارزیابی می‌شوند و جای Rule می‌تواند نتیجه را عوض کند؛ برای تحلیل مشکل باید مشخص شود Packet در کدام Chain یا جهت حرکت می‌کند، چه Ruleای با آن Match می‌شود و آیا Rule دیگری پیش از آن تصمیم را گرفته است؛ اصل حداقل دسترسی نیز می‌گوید فقط ترافیکی مجاز شود که برای سرویس لازم است

مثال محیط واقعی

فرض کن در Windows کاربر مشکلی گزارش شده و احتمال می‌دهی به Windows Update، Defender و Firewall مربوط باشد. قبل از تغییر، وضعیت فعلی را با Settings، Task Manager، Event Viewer و Device Manager بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Microsoft Defender محافظ داخلی Windows در برابر بسیاری از تهدیدهاست؛ هشدار، تاریخچه تهدید و وضعیت Real-time Protection را بررسی کن
  • Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن
  • تغییر دادن تنظیمات مرتبط با Windows Update، Defender و Firewall قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Windows Update، Defender و Firewall، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Settings، Task Manager، Event Viewer و Device Manager وضعیت مرتبط با Windows Update، Defender و Firewall را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Windows Update، Defender و Firewall بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Patch امنیتی باید منظم و کنترل‌شده نصب شود
  • Defender تهدیدها را شناسایی و قرنطینه می‌کند
  • Firewall ترافیک را با Rule کنترل می‌کند
  • خاموش کردن Firewall راه‌حل دائمی نیست
  • تغییر امنیتی باید مستند و نتیجه آن تست شود
  • قبل از حذف Profile، Driver یا تغییر گسترده تنظیمات، راه برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Patch امنیتی باید منظم و کنترل‌شده نصب شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Patch امنیتی نقص شناخته‌شده را اصلاح می‌کند اما نصب آن در محیط سازمانی باید همراه با تست، زمان‌بندی و بررسی پس از نصب باشد تا اصلاح امنیت باعث اختلال ناخواسته نشود

این نکته را با یک مثال توضیح بده: Defender تهدیدها را شناسایی و قرنطینه می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Microsoft Defender محافظ داخلی Windows در برابر بسیاری از تهدیدهاست؛ هشدار، تاریخچه تهدید و وضعیت Real-time Protection را بررسی کن

این نکته را با یک مثال توضیح بده: Firewall ترافیک را با Rule کنترل می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Firewall ترافیک را بر اساس Rule، جهت، پروتکل، Port و آدرس اجازه یا مسدود می‌کند؛ برای عیب‌یابی به‌جای خاموش کردن کامل، Rule و Log مرتبط را بررسی کن

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی