دومین دوره از رویداد «امن و امان» اسپارا هم برگزار شد. «امن و امان» دورهمی فعالان و مدیران حوزه امنیت سایبری است که تمرکزش را روی دغدغهها و مشکلات این حوزه در کشور قرار داده. یکی از اصلیترین اهداف «امن و امان»، به اشتراکگذاری دانش و تجربه در حوزه امنیت سایبری براساس پروژههای موفق و case studyهای شرکت اسپاراست که میتواند چشمانداز خوبی از وضعیت سایبری سازمانها در کشور ارائه دهد و در کنارش، راهکارهای ارتقا و بهبود سطح امنیتی سازمانها را بررسی میکند.
در دومین دوره «امن و امان» درباره یکی از مهمترین راههای ورود به سازمانهای کشور، نحوه استفاده مهاجمین از این نقطه ورود و همینطور ابزارها و راهکارهایی که برای امنسازی بیشتر میتوانیم ارائه دهیم، صحبت کردیم.
احمد قاضی، مدیر تیم قرمز اسپارا در این دورهمی درباره یکی از مرسومترین راههای ورود که میتواند در کمترین زمان بیشترین خسارت را به سازمانها وارد کند؛ یعنی سرورها و وب اپلیکیشنها صحبت کرد که در ادامه میتوانید توضیحات بیشتری از آن را بخوانید:
صحبتهای احمد قاضی در دوره قبلی «امن و امان» را درباره «رازهای ناگفته حملات سایبری» بخوانید.
در پروژههای تیم قرمز اسپارا مشخص شد که چیزی حدود ۶۰ درصد از نقاط ورود به سازمانها در کشور، همین سرورها و وب اپلیکیشنها بوده است. جالب است بدانید در دنیا هم وب سرورها برای مهاجمین اهمیت بسیار زیادی دارد. بهعنوان مثال، بر اساس گزارش Verizon DBIR، بیش از ۴۰ درصد از حملات سایبری از طریق آسیبپذیریهای وب اتفاق میافتد و این امر میتواند اهمیت این موضوع را دو چندان کند. اما عواملی که این آمار را در ایران بیشتر از سایر کشورها کرده، کمبود نیروی انسانی، نبود مکانیزمها و ابزارهای درست است که باعث میشود فرصت بیشتری در اختیار مهاجم قرار بگیرد.
مهاجمین چگونه از وبسرورها سواستفاده میکنند؟
برای اینکه بتوانیم در این دورهمی، تاثیر خوبی روی امنیت بیشتر وب اپلیکیشنها و وبسرورها داشته باشیم نیاز است تا در اولین قدم با چند مورد از مهمترین تکنیکهایی که باعث نفوذ مهاجم به این سرورها میشود آشنا شویم تا در ادامه بتوانیم برایشان راه چاره پیدا کنیم.
تکنیک اول: شناسایی آسیبپذیری روی سرور یا وباپلیکیشن
مهمترین اسلحه مهاجم برای نفوذ به شبکه سازمان، آسیبپذیریهایی هستند که ما متاسفانه ناخواسته یا به دلیل عدم داشتن فرایند توسعه یا عدم وجود فرایند بهروزرسانی سرویسها، روی سرورهای خود قرار دادیم و مهاجم با اکسپلویت این آسیبپذیریها میتواند اقدام به اجرای دستور روی سرورهای وب کند.
تکنیک دوم: قرار دادن وبشل روی سرور
اما مهمترین کاری که مهاجم بعد از اجرای دستور روی سرورها انجام میدهد این است که به دلیل در دسترس بودن سرویس از طریق اینترنت، دسترسی خودش را تثبیت میکند و فایلهایی را روی سرور قرار میدهد تا بتواند با ارسال درخواست به آنها، دستورهای خودش را اجرا کند. به این ترتیب اگر سرور بهروزرسانی یا آسیبپذیریها برطرف شود، مجددا مهاجم دسترسی خودش را خواهد داشت. در نهایت مهاجم میتواند با دانلود فایل از اینترنت، با کپی فایل روی مسیر وب سرور یا با پیدا کردن آپلودر و بایپس کردن آن، فایل وبشل خودش را روی سرور قرار دهد.
تکنیک سوم: تغییر فایلهای موجود یا اضافه کردن کد مخرب به سورسهای اصلی وبسایت
بهمنظور سختتر شدن شناسایی فایلهای آلوده روی سرور، یکی از کارهایی که مهاجم انجام میدهد این است که کد وبشل خودش را به کد اصلی وب اپلیکیشن اضافه میکند و با یک درخواست خاص میتواند اقدام به اجرای دستورها کند.
تکنیک چهارم: نصب یا اضافه کردن پیکربندی وب سرور
مهاجم در این روش اقدام به نصب ماژول خاصی روی خود سرویس میکند و با این اقدام، یک لایه بالاتر نشسته و میتواند هر پکتی که به سرور ارسال میشود را بخواند و بدون قرار دادن لاگ از خودش دستورها را اجرا کند.
اولین قدم برای جلوگیری از حملات وب چیست؟
هرساله بیش از هزار حمله سایبری اتفاق میافتد که نقطه ورود بسیاری از آنها همین وب سرورها هستند. بهدنبال این حملات، سازمانها اطلاعات بسیار زیادی از دست میدهند، به اعتبارشان آسیب وارد میشود و متحمل خسارتهای مالی سنگینی میشوند.
یکی از مهم ترین اقداماتی که میتوانیم برای جلوگیری از این اتفاقها و امنسازی زیرساخت و شبکه سازمانمان انجام دهیم این است که بدانیم مهاجمان چطور فکر میکنند. حواسمان باشد که هر آسیبپذیری رفعنشده، هر پیکربندی اشتباه و هر خط کد ناامن یک دعوتنامه بینام و نشان برای مهاجم است. پس باید حتما وبسرورها را ایمن کنیم، بهصورت برخط روی آنها نظارت داشته باشیم و برای موارد غیرمنتظره آماده باشیم.
برای اینکه بدانید اسپارا چطور میتواند به امنسازی بیشتر شما کمک کند، این مطلب را از دست ندهید: یکپارچهسازی محصولات اسپارا چطور شما را امنتر میکند؟






