دنیای وب، دنیایی است که اخیرا بیشتر درگیر حملاتش شدهایم. وبسرورها و وباپلیکیشنها معمولا هدف جذابی برای مهاجمین هستند و این موضوع نهتنها در ایران بلکه در کل دنیا فراگیر است (گزارش ۲۰۲۴ شرکت Verizon را بخوانید). در حملات تحت وب، استراتژی مهاجم کاملا مشخص است اما ما بهعنوان مدافع چه استراتژی داریم و چه رویکردی را باید دنبال کنیم تا از مهاجم عقب نباشیم؟
برای پاسخ به این سوال میتوانید صحبتهای محسن امیری، مدیر تیم امنسازی اسپارا را در دومین دوره از «امن و امان» بخوانید:
صحبتهای محسن امیری در دوره قبلی «امن و امان» را درباره «چطور یک ساختار امن پیادهسازی کنیم؟» بخوانید.
فرض کنیم وبسرور یا وباپلیکیشنی داریم که آسیبپذیر است. این آسیبپذیری به دو دسته تقسیم میشود؛ یا با بهروزرسانی قابل فیکس شدن است؛ مانند سرویس اکسچنج یا اپلیکیشن سازمانی با تغییر سمت کد، یا غیر قابل فیکس شدن است و ما به تیم توسعهدهنده دسترسی نداریم. در هر دو حالت باید مدیریت ریسک را در نظر بگیریم. اما ریسک سرویسهای قابل فیکس بهمراتب کمتر از سرویسهای غیر قابل فیکس است.
تقابل استراتژی مهاجم با استراتژی مدافع
ما باید امنسازی وبسرور و وباپلیکیشن را در اولویت قرار دهیم. فرض کنیم مهاجم به هر نحوی توانسته دسترسی اولیه یا Initial Access را بگیرد. اگر من از قبل اصل Least Privilege یا حداقل دسترسی را در سرورم کانفیگ کرده باشم، دسترسی مهاجم و همینطور سطح ریسک ما بسیار پایین میآید. به عبارت دیگر، وب سرور ما تحت یک Identity یا Credential خاص و بدون دسترسی اجرا شود تا مهاجم نتواند دسترسی بالایی روی سرور داشته باشد.
اما اگر از قبل ما بتوانیم فرایندی داخل سرور داشته باشیم که از اجرای دستور توسط پراسس وب سرور جلوگیری کند، میتوانیم از اجرای دستور روی سرور توسط مهاجم جلوگیری و آن را Prevent کنیم. در واقع ما میتوانیم با داشتن فرایند Prevent, Detect and Response بهراحتی جلوی مهاجم را بگیریم. در حال حاضر چیزی که در کشور ما به کرات اتفاق میافتد این است که زمانی که Deface میشویم تا زمانی که متوجه این اتفاق شویم و بخواهیم Backup restore کنیم و دادههای آخرین Backup تا زمان دیفیس شدن را Insert کنیم، زمان زیادی طول میکشد. همین اتفاق باعث میشود دسترسیپذیری سرویس برای مدت طولانی کم شود و نتوانیم مثلث CIA را کامل داشته باشیم.
داشتن فرایند به ما کمک میکند و باعث میشود این اتفاق را به حداقلترین زمان ممکن برسانیم. بهعنوان مثال فرایندی را پیادهسازی کنیم که بهطور مستمر وبسایت را مانیتور کند و به محض این که دادههای مهم وبسایت تغییر کرد، سرور را با یک سرور بهروز جایگزین کند.
مهمترین نکات برای امنسازی وبسرورها
بهعنوان نکات پایانی میخواهم به این موارد اشاره کنم که:
- داشتن Web Application Firewall (WAF) و استفاده از WAF با تنظیمات درست اهمیت بسیار زیادی دارد.
- هیچوقت فرایندها را دست کم نگیریم زیرا بیشتر از آنچه انتظارش را داریم به ما کمک میکند.
- هیچ سرور و سرویسی ذاتا امن نیست و باید هرچه سریعتر برای امنسازیش برنامهریزی کنیم.
میتوانید برای اطلاعات بیشتر در حوزه امنسازی، ویدیوی کامل وبینار اصول امنسازی اکتیو دایرکتوری: از تئوری تا اجرا را ببینید.






