مطالب استفاده نشده فنی و عملیات
*******************
يك اصل مهم در رسيدگي به يك حادثه اين است كه هر چه تعداد حوادث گزارش شده كمتر باشد، كيفيت رسيدگي به آن‌ها بالاتر خواهد بود. از طرف ديگر جلوگيري از يك حادثه همواره از رسيدگي و تلاش براي رفع آن ساده‌تر و كم‌هزينه‌تر است. به همین دلیل لازم است پيش‌گيري از حوادث و به طور خاص امن‌سازي شبكه‌ها مورد توجه قرار گيرد. در این راستا مرکز تخصصی آپا دانشگاه صنعتی اصفهان قادر است اين سرويس را برای آن دسته از سازمان‌هايي كه متقاضي دریافت آن باشند ارائه نماید. سرويس‌هاي پيش‌گيري از حادثه شامل موارد زير می‌باشد:

الف)
ممیزی و ارزیابی امنیتی تجهیزات و سرویس‌های شبکه:با انجام فرآيند تحليل و ارزيابي امنیتی شبکه‌ها، در واقع خطر وقوع حوادث امنيتي كاهش مي‎يابد و در صورت وقوع حوادث امنيتي نيز چون از قبل آسيب‎پذيري‎ها مورد تحليل قرار گرفته‎اند و اولويت‎بندي شده‎اند، بهتر و سريع‎تر مي‎توان منشأ حادثه را پيدا كرد و در صدد پاسخ‌گويي برآمد.

ب) تست نفوذ: اجرای عملیات تست نفوذ راهکاری امنیتی است که مدیران سیستم‌ها را در شناسایی نقاط ضعف و آسیب‌پذیری‌های موجود در سیستم‌ها یاری خواهد کرد تا پیش از اینکه این رخنه‌های امنیتی توسط نفوذگران مورد سوء‌استفاده قرار گیرند، اقدامات لازم در راستای رفع آن‌ها صورت پذیرد. به این ترتیب با اجرای عملیات تست نفوذ می‌توان سیستم‌ها، شبکه‌ها، برنامه‌های کاربردی و داده‌ها را در مقابل حملات مخرب محافظت نمود.

ج)
ارائه مشاوره:با توجه به اهمیت مسائل امنیتی برای سیاست‌های یک سازمان، مرکز تخصصی آپا می‌تواند در راستای نیازهای کارفرما، مشاوره‌های تخصصی در زمینه‌های مورد نظر ارائه کند. اين مشاوره‌ها را می‌توان به سه دسته‌ي آموزش، طراحی و نظارت تقسیم‌بندی نمود. مشاوره می‌تواند قبل از وقوع حادثه (پیش‌گیرانه) و یا بعد از وقوع حادثه (واکنشی) به مشتریان ارائه شود. همچنین مشاوره را می‌توان با توجه به موضوع درخواست مشاوره نیز دسته‌بندی کرد. این نوع مشاوره‌ها می‌تواند در قالب موضوعات فنی و یا فرا فنی ارائه شود.





*****************
در راستای اجرای خدمات رسیدگی به آسیب‌پذیری، تیم‌های مجرب موجود در این مرکز اقدام به شبیه‌سازی حملات واقعی به شبکه سازمان درخواست‌کننده می‌نمایند و نقاط ضعف موجود در شبکه را شناسایی و به کارفرما اطلاع‌رسانی می‌کنند.

دلایل و اهداف انجام ارزیابی:
• مشخص شدن نقاط ضعف شبکه قبل از سوءاستفاده نفوذگران
• اطمینان صاحبان شبکه از صحت پیكربندی امنیتی سیستم‌ها
• اطمینان صاحبان شبکه از به‌روزبودن سیستم‌ها
• اطمینان صاحبان شبکه از مصون بودن در مقابل آسیب‌پذیری‌های شناخته شده
• کاهش احتمال نفوذ و درنتیجه کاهش هزینه‌های ترمیم شبکه

انواع روش‌های اجرای آزمون‌های ارزیابی:
• آزمون جعبه سیاه:آزمونی است كه در آن مجری آزمون بدون آن‌که اطلاعاتی در مورد شبكه مورد آزمون و سیستم‌های هدف از سوی كارفرما دریافت کند، اقدام به یافتن راهی برای نفوذ می‌نماید. در این روش مجری آزمون تمامی اطلاعات مورد نیاز را شخصاً به‌دست می‌آورد.
• آزمون جعبه سفید:آزمونی است كه در آن مجری آزمون قبل از اجرای آزمون، اطلاعات اولیه کاملی را از كارفرما دریافت می‌کند. این اطلاعات شامل توپولوژی شبکه، سیستم عامل‌های مورد استفاده، برنامه‌های مورد استفاده و ... می‌باشد. معمولاً هدف از اجرای این آزمون، یافتن تمامی روش‌های نفوذ به شبکه است.
• آزمون جعبه كریستالی:آزمونی است كه قبل از اجرای آن، یك مجوز دسترسی استاندارد به شبكه در اختیار مجری آزمون قرار می‌گیرد. هدف از اجرای این آزمون، بررسی تهدیداتی است كه از سوی پرسنل و كارمندان داخلی شركت قابل انجام است.

حوزه‌های مختلف آزمون:
معماری شبکه:

امروزه امن‌سازی شبکه يکی از نياز‌های پايه امنيت در هر سازمان است. در تست بررسی معماری شبکه، با توجه به اهمیت معماری شبکه آزمايشاتی تخصصی و ويژه به منظور بررسی امنيت شبکه از جنبه‌های طراحی، آرايش و پيکربندی انجام می‌گيرد و پس از انجام بررسی‌های تخصصی گزارش کاملی از عملکرد شبکه در برابر حملات و درجه امنيت با جزئيات کامل در رابطه با نقاط آسيب‌پذيری آن، به سازمان مربوطه ارائه خواهد شد.
مرکز تخصصی آپا با استفاده از تیم متخصصين خود، آماده ارائه خدمات امنيتی چه در زمينه بررسی و ارزيابی نقاط ضعف شبکه‌های موجود و چه در زمينه ارائه مشاوره‌های امنيتی برای طراحی شبکه‌های جديد می‌باشد.


پیکربندی وب‌سرور:
امن‌سازی وب‌سرور یکی از موارد حیاتی در امن‌سازی شبکه‌ها و سرویس‌های شبکه به شمار می‌رود. وب‌سرور‌ها به دلیل قابلیت دسترسی از طریق اینترنت به صورت عمومی و آسیب‌پذیر بودن نسبت به حملات گوناگون مبتنی بر وب، غالباً هدف اصلی حملات نفوذگران هستند، بر این اساس امن‌سازی وب‌سرور یکی از اولین گام‌ها در امن‌سازی شبکه به شمار می‌رود و در بسیاری موارد به خطر افتادن وب‌سرور می‌تواند سایر بخش‌های شبکه را نیز با خطر جدی مواجه نماید.
به دلیل اهمیت امن‌سازی وب سرور بر اساس آنچه ذکر شد، مرکز تخصصی آپا دانشگاه صنعتی اصفهان خدماتی را تحت عنوان "ارزیابی امنیتی پیکربندی وب‌سرور" ارائه می‌نماید که مشتمل بر روش‌ها و دستورالعمل‌هایی برای امن‌سازی و بررسی پیکربندی وب‌سرور و ارتباطات آن با سیستم‌عامل و سایر بخش‌های شبکه است. این خدمات هم به صورت ارائه مشاوره برای پیاده‌سازی وب‌سرور و هم به صورت تست‌هایی به منظور ارزیابی تنظیمات و پیکربندی شبکه‌های موجود ارائه می‌گردد.


پیکربندی فایروال:
فایروال یکی از مهم‌ترین اجزا در ساختار امنیتی یک شبکه است اما تنها حضور یک فایروال مناسب در شبکه تضمین‌کننده امنیت آن شبکه و عملکرد مناسب آن فایروال در شبکه نیست بلکه به منظور بهره‌گیری بهینه از قابلیت‌های فایروال لازم است آن فایروال به درستی پیکربندی گردد و جایگاه مناسبی در معماری شبکه برای آن در نظر گرفته شود. بنابر نقش پراهمیتی که فایروال در امنیت یک شبکه بازی می‌کند، یکی دیگر از خدمات مرکز تخصصی آپا بازبینی پیکربندی فایروال است زیرا بررسی پیکربندی فایروال یکی از مؤثرترین راه‌ها برای تخمین میزان امنیت آن شبکه متناسب با ترافیک‌هایی است که بر اساس قوانین فایروال اجازه عبور به آن‌ها داده می‌شود.
فایروالی که در مرز شبکه داخلی قرار دارد، نقشی بسیار حیاتی در امنیت شبکه بازی می‌کند زیرا در خط مقدم دفاع در برابر ترافیک‌هایی قرار دارد که از خارج به مقصد شبکه مذکور ارسال می‌گردد. بازبینی دقیق قوانین فایروال که توسط مشاورین زبده این مرکز صورت می‌گیرد، سازمان‌ها را در شناسایی قوانین و تنظیمات نادرست و دسترسی‌های غیر‌ضروری که مغایر با سیاست‌های شبکه مذکور هستند، یاری می‌نماید تا از فایروال‌ موجود در شبکه به بهترین نحو در راستای اهداف امنیتی سازمان مربوطه، بهره‌برداری شود.

VPN:
بسیاری از سازمان‌ها برای برقراری ارتباطی راه دور امن و مقرون به صرفه با شبکه‌ای دیگر و یا کارمندان خود در خارج از سازمان، از ارتباطاتی نظیر Virtual Private Network(VPN) و یا Remote Access Service(RAS) استفاده می‌نمایند. ارزیابی امنیتی این سرویس‌ها در پیاده‌سازی و پیکربندی، یکی دیگر از خدماتی است که توسط متخصصین مرکز آپا ارائه می‌گردد و نقاط ضعف و آسیب‌پذیری مربوط به این سرویس‌ها که می‌تواند مورد سوء‌استفاده نفوذگران قرار گیرد استخراج می‌گردد. از جمله مواردی که در ارزیابی این سرویس‌ها مورد بررسی قرار می‌گیرد، می‌توان به موارد زیر اشاره نمود:
سیستم احراز هویت راه‌دور
امنیت داده‌ها
رمزنگاری داده‌ها
پیاده‌سازی تونل
رابط‌های کاربری اجرایی
تنظیمات سمت کلاینت

شبکه بی‌سیم:
امروزه بسياری از سازمان‌ها بسترهای شبکه‌های بی‌سيم را برای سرويس‌دهی به کاربران، مشتريان و يا حتی کارمندان خود به‌کار می‌برند. پياده‌سازی ناامن اين شبکه‌ها نيز سبب دسترسی‌های غيرمجاز نفوذگران به شبکه داخلی خواهد شد، که امن‌سازی اين دسته از شبکه‌ها روش‌ها و راهکارهای مختص خود را می‌طلبد که در بسياری از موارد متفاوت با راهکارهای شبکه‌های سيمی است. از اين رو يکی از سرويس‌های تخصصی ارائه شده توسط مرکز آپا ارزيابی امنيتی شبکه‌های بی‌سيم است که در سطوح مختلف از جمله پروتکل‌های مورد استفاده، روش‌های رمزنگاری اطلاعات، روش های احراز هويت و بسياری موارد ديگر صورت می‌گيرد.

******************
روش‌های تست نفوذ مورد استفاده توسط تیم حرفه‌ای مرکز تخصصی آپا دانشگاه صنعتی اصفهان، سازمان‌ها و موسسات را در راستای شناسایی و رفع نقاط ضعف امنیتی موجود در سیستم‌ها یاری خواهد داد و راهکارها، مستندات فنی، سمینارهای آموزشی و توصیه‌های امنیتی ارائه شده توسط متخصصان این مرکز نیز این سازمان‌ها را برای مقابله بهتر با آسیب‌پذیری‌ها و رخنه امنیتی آینده آماده خواهد کرد. تیم فنی تست نفوذ مرکز آپا از مجموعه‌ای از آزمایشات کنترل‌شده و طبقه بندی‌شده، به منظور شناسایی نقاط ضعف و رخنه امنیتی موجود در سیستم‌ها با توجه به ساختار، پیکر بندی و ویژگی‌های جاری آن‌ها استفاده می‌نماید. مدل‌سازی تهدید نیز را‌هکاری است که از طریق آن، آگاهی‌های لازم را در رابطه با ارزیابی میزان خطر، احتمال وقوع و اولویت‌بندی برای رفع تهدیدات موجود، در اختیار سازمان‌ها قرار می‌دهد. آزمایشات مورد استفاده، مشتمل بر تست جعبه سیاه و تست جعبه سفید است که در روش اول آزمایشات بدون هیچ نوع اطلاعاتی در رابطه با برنامه‌های کاربردی و ساختار شبکه و در روش دوم آزمایشات بر پایه کسب اطلاعات کامل در رابطه با جزئیات سیستم مورد بررسی انجام خواهد شد. در هر یک از این روش‌ها نقاط ضعف و پتانسیل‌های تهدید متفاوتی آشکار خواهد داشت.

***********
 

***********
با توجه به گسترش فزاینده استفاده از برنامه‌های مبتنی بر شبکه در سازمان‌ها و هم‌چنین برقراری ارتباط در هم تنیده ساختارهای شبکه داخل سازمانی با دنیای بیرون، نگرانی‌های فراوانی به‌وجود آمده است. یکی از نگرانی‌های پیش روی راهبران فناوری اطلاعات، قرار گرفتن در معرض حملات در سطوح مختلف فنی است که منجر به بروز حوادث امنیتی می‌شوند. به‌طور کلی حادثه به هر اتفاقی اطلاق می‌شود که باعث مختل شدن حداقل یکی از سه مؤلفه محرمانگی، در دسترس بودن یا صحت داده‌ها شود. با این اوصاف منظور از رسیدگی به حادثه، مجموعه اقداماتی است که برای مقابله با حوادث امنیتی از قبیل نفوذ به سیستم‌ها، دزدی اطلاعات، از کاراندازی سرویس‌ها، انتشار کدهای مخرب و ... انجام می‌شود. تقریباً به طور روزمره در سازمان‌ها حوادثی از قبیل انتشار کدهای مخرب یا نفوذهای غیر مجاز به سیستم‌ها مشاهده می‌شود و برای مقابله با چنین مواردی فعالیت‌های پراکنده‌ای صورت می‌گیرد. در این میان وجود برنامه‌ای روشن برای مقابله با حوادث امنیتی الزامی است. در شرایط ایده‌آل بهتر است که در درون هر سازمان گروهی با مسئولیت مشخص مقابله با حوادث وجود داشته باشد. اما پیچیده‌تر و تخصصی‌تر شدن مباحث امنیتی و هم‌چنین سیاست‌های کلان کشور مبنی بر کوچک‌تر شدن سازمان‌ها و برون‌سپاری فعالیت‌ها، سازمان‌های بزرگ را به همکاری با مراکز تخصصی امداد امنیت رایانه‌ای و استفاده از خدمات این مراکز سوق می‌دهد. این مراکز در کنار در اختیار داشتن برنامه‌ای روشن و تیمی منسجم، به ابزارها و منابع مورد نیاز برای انجام این مسئولیت دسترسی دارند.
رسیدگی به حوادث از وظایف بنیادی و تخصصی مرکز آپا دانشگاه صنعتی اصفهان است. این مرکز با تکیه بر تجربیات کارشناسان حرفه‌ای این بستر و با تکیه علمی بر گروه پژوهشی امنیت شبکه و سیستم دانشکده مهندسی برق و کامپیوتر دانشگاه صنعتی اصفهان، آماده رسیدگی تخصصی به حوادث شبکه می‌باشد. این مرکز با دریافت گزارش وقوع حادثه وارد عمل شده، اقدامات لازم برای شناسایی، محدود سازی و مقابله با حادثه را با هدف کاهش خسارات وارده صورت می‌دهد.
خدمات عملیاتی تحت عناوین زیر قابل ارائه هستند:

***********




امروزه مفهوم مدیریت آسیب‌پذیری چیزی بیش از یافتن نقاط ضعف امنیتی سیستم‌ها و برنامه‌ها و گوشزد نمودن آن به مدیران و دست‌اندرکاران حوزه فناوری اطلاعات است. افزایش تعداد آسیب‌پذیری‌هایی که به طور روزانه کشف می‌شوند، لزوم وجود یک برنامه مدون مدیریت آسیب‌پذیری را بیش از پیش آشکار می‌سازد.



**********************************8

پس از انجام مرحله تشخیص و تحلیل حادثه و مشخص شدن دقیق سناريوي مد نظر حمله كننده، مجموعه عملیات زیر صورت می‌گیرد:

الف) محدودسازی حادثه:هدف از محدودسازي، متوقف كردن يا كاهش دامنه نفوذ خرابيها می‌باشد. در این راستا مجموعه اقدامات لازم توسط کارشناسان مرکز انجام خواهد شد.
ب) ریشه‌کنی حادثه:منظور از ريشهكني حوادث، رفع يا كم اثر كردن اثرات ناشي از وقوع حادثه امنيتي در يك سيستم يا شبكه است. بررسي عدم وجود نشانههاي آسيبپذيري در ديگر سيستمهاي موجود در شبكه سازمان آسيب ديده، یکی از مهمترین اقدامات انجام شده در این مرحله می‌باشد.
ج) ترمیم حادثه:منظور از ترميم حادثه، بازگرداندن سيستمهاي آسيبپذير به وضعيت اوليه خود است. پس از محدودسازي و ريشهكني حادثه لازم است كه دادههاي از بين رفته با دادههاي سالم جايگزين شوند و سيستم آسيب ديده براي استفاده دوباره آماده گردد. کارشناسان این مرکز با در اختیار داشتن مجموعه متنوعی از ابزارها و نرمافزارهاي مورد نياز براي بازيابي خرابيها قادرند به‌بهترین وجه این کار را انجام دهند.
د) مستندسازي اقدامات انجام گرفته در راستاي ترميم حادثه:در مرحله آخر، كليه اقدامات انجام شده مستندسازي و مكتوب خواهند شد.
***********
در حوزه تشخيص و تحليل حوادث امنيتي، کارشناسان مرکز تخصصی آپا دانشگاه صنعتی اصفهان می‌توانند پس از دریافت خبر وقوع حادثه، با استفاده از دانش و تجربه خود به‌سرعت وارد عمل شوند. برخی از اقدامات معمول انجام گرفته در این مرحله عبارتند از:

الف) جمع‎آوري علائم و هشدارها:هر يك از نرم‎افزارهاي امنيتي برخي از حوادث امنيتي را گزارش مي‎كنند. این مرکز با در اختیار داشتن مجموعه متنوعي از محصولات نرم‎افزاري امنيتي قادر است تا در سطح وسيع انواع حوادث امنيتي در شبكه را تشخيص دهد.
 
ب) جمع‎آوري و بايگاني شواهد:جمع‌آوری دقیق شواهد یکی از مهمترین مراحل تشخیص و تحلیل حادثه بوده و به ابزار و تخصص ویژه‌ای نیاز دارد. دقت این کار به جامع بودن طراحي و پياده‎سازي مناسب شبکه بستگی دارد.
 
ج) تحلیل شواهد:پس از اتمام مرحله جمع‌آوری شواهد، نوبت به یافتن ارتباط میان شواهد پراکنده می‌رسد تا بتوان به سناريوي مد نظر حمله كننده دست يافت. تحليل رفتار نفوذگر و شبيه‎سازي سناريوي نفوذ به منظور كشف اهداف نفوذگر از مهمترین فعالیت‌های انجام گرفته در این مرحله می‌باشد.

د) مستندسازی:در گام آخر، كليه اقدامات انجام شده براي مقابله با حوادث امنيتي از لحظه تشخيص حمله تا زمان پاسخگويي به حادثه و رفع كامل خطر، مستندسازي و مكتوب خواهد شد تا از تجربيات گذشته براي مقابله بهتر با حوادث آتي استفاده شود. همچنین ميزان خسارات اطلاعاتي و مالي كه از وقوع حادثه امنيتي به سازمان حادثه ديده رسيده است نیز ارزيابي مي‎شود و راه‎كار محدود ساختن خسارات ارائه مي‎شود.