EMAIL US
چطور می‌توانیم امن‌سازی وب‌سرور و وب‌اپلیکیشن را در اولویت قرار دهیم؟
آموزش

چطور می‌توانیم امن‌سازی وب‌سرور و وب‌اپلیکیشن را در اولویت قرار دهیم؟

نویسنده

دنیای وب، دنیایی است که اخیرا بیشتر درگیر حملاتش شده‌ایم. وب‌سرورها و وب‌اپلیکیشن‌ها معمولا هدف جذابی برای مهاجمین هستند و این موضوع نه‌تنها در ایران بلکه در کل دنیا فراگیر است (گزارش ۲۰۲۴ شرکت Verizon را بخوانید). در حملات تحت وب، استراتژی مهاجم کاملا مشخص است اما ما به‌عنوان مدافع چه استراتژی داریم و چه رویکردی را باید دنبال کنیم تا از مهاجم عقب نباشیم؟

برای پاسخ به این سوال می‌توانید صحبت‌های محسن امیری، مدیر تیم امن‌سازی اسپارا را در دومین دوره از «امن و امان» بخوانید:


صحبت‌های محسن امیری در دوره قبلی «امن و امان» را درباره «چطور یک ساختار امن پیاده‌سازی کنیم؟» بخوانید.


فرض کنیم وب‌سرور یا وب‌اپلیکیشنی داریم که آسیب‌پذیر است. این آسیب‌پذیری به دو دسته تقسیم می‌شود؛ یا با به‌روزرسانی قابل فیکس شدن است؛ مانند سرویس اکسچنج یا اپلیکیشن سازمانی با تغییر سمت کد، یا غیر قابل فیکس شدن است و ما به تیم توسعه‌دهنده دسترسی نداریم. در هر دو حالت باید مدیریت ریسک را در نظر بگیریم. اما ریسک سرویس‌های قابل فیکس به‌مراتب کمتر از سرویس‌های غیر قابل فیکس است.


تقابل استراتژی مهاجم با استراتژی مدافع

ما باید امن‌سازی وب‌سرور و وب‌اپلیکیشن را در اولویت قرار دهیم. فرض کنیم مهاجم به هر نحوی توانسته دسترسی اولیه یا Initial Access را بگیرد. اگر من از قبل اصل Least Privilege یا حداقل دسترسی را در سرورم کانفیگ کرده باشم، دسترسی مهاجم و همینطور سطح ریسک ما بسیار پایین می‌آید. به عبارت دیگر، وب سرور ما تحت یک Identity یا Credential خاص و بدون دسترسی اجرا شود تا مهاجم نتواند دسترسی بالایی روی سرور داشته باشد.

اما اگر از قبل ما بتوانیم فرایندی داخل سرور داشته باشیم که از اجرای دستور توسط پراسس وب سرور جلوگیری کند، می‌توانیم از اجرای دستور روی سرور توسط مهاجم جلوگیری و آن را Prevent کنیم. در واقع ما می‌توانیم با داشتن فرایند Prevent, Detect and Response به‌راحتی جلوی مهاجم را بگیریم. در حال حاضر چیزی که در کشور ما به کرات اتفاق می‌افتد این است که زمانی که Deface می‌شویم تا زمانی که متوجه این اتفاق شویم و بخواهیم Backup restore کنیم و داده‌های آخرین Backup تا زمان دیفیس شدن را Insert کنیم، زمان زیادی طول می‌کشد. همین اتفاق باعث می‌شود دسترسی‌پذیری سرویس برای مدت طولانی کم شود و نتوانیم مثلث CIA را کامل داشته باشیم.

داشتن فرایند به ما کمک می‌کند و باعث می‌شود این اتفاق را به حداقل‌ترین زمان ممکن برسانیم. به‌عنوان مثال فرایندی را پیاده‌سازی کنیم که به‌طور مستمر وب‌سایت را مانیتور کند و به محض این که داده‌های مهم وب‌سایت تغییر کرد، سرور را با یک سرور به‌روز جایگزین کند.


مهم‌ترین نکات برای امن‌سازی وب‌سرورها

به‌عنوان نکات پایانی می‌خواهم به این موارد اشاره کنم که:

  • داشتن Web Application Firewall (WAF) و استفاده از WAF با تنظیمات درست اهمیت بسیار زیادی دارد.
  • هیچ‌وقت فرایندها را دست کم نگیریم زیرا بیشتر از آنچه انتظارش را داریم به ما کمک می‌کند.
  • هیچ سرور و سرویسی ذاتا امن نیست و باید هرچه سریع‌تر برای امن‌سازیش برنامه‌ریزی کنیم.


می‌توانید برای اطلاعات بیشتر در حوزه امن‌سازی، ویدیوی کامل وبینار اصول امن‌سازی اکتیو دایرکتوری: از تئوری تا اجرا را ببینید.
author
نویسندهتیم تحلیل امنیت اسپارا

این مقاله توسط تیم متخصص امنیت اسپارا نوشته شده است. ما در تلاش هستیم تا دانش امنیت سایبری را در جامعه فناوری اطلاعات گسترش دهیم.

پیش از حمله، آماده باشیداز نیاز شما تا طراحی دقیق‌ترین راه‌حل، در کنارتان هستیمتماس با ما