فوریه 2015

۵ کار لازم برای کاهش تهدیدات داخل شبکه

سلام

5 things you can do to limit your exposure to insider threats

مقاله ای در این زمینه برای Hiva.ir ترجمه کردم که گفتم خوبه توی وبلاگ خودم هم منتشرش کنم.

بدون مقدمه: هکر نمی‌تواند تمام حملات خود را از بیرون شبکه انجام دهد. چون فایروالها و سیستم‌های کشف مزاحمت و … به او اجازه‌ی چنین کاری را نمی‌دهند اما معمولا یک هکر بعد از نفوذ اولیه به شبکه از راه دور به دنبال این است که در داخل شبکه جای پایی را برای خود باز کند و ادامه‌ حمله‌ی خود را به عنوان یک عضو داخلیِ اعتبارسنجی‌ شده انجام دهد. بنابراین می توانیم این گونه بگوییم که برای هر نفوذ موفقی، نیاز به حملاتی در داخل شبکه داریم.

شرکت امنیتی CoSoSys روی تمام مشتریانش (که شبکه‌ی هر یک به طور میانگین ۵۰۰ کامپیوتر داشته) تحقیقاتی را انجام داده که نتیجه‌ی آن ارائه‌ی راه‌کارهایی برای کاهش تهدیدات داخلی بوده‌ است. در ادامه به معرفی ۵ کاری که هر شرکتی برای کاهش تهدیدات داخلی شبکه و به بیان دیگر برای جلوگیری از نفوذهای خارج از شبکه بایستی انجام دهد می پردازم:

limit your exposure to insider threats

کنجکاوی و طرز تفکر هکرها

سلام

Curiosity and the "hacking" mindset

بعد از مدت‌ها بالاخره یک مطلب جدید و باحال پیدا کردم که در خصوص این‌جور چیزها صحبت کرده.

من از زمانی که وب‌سایتم- که برای آباد کردن اون کلی تلاش کرده بودم- هک شد وارد دنیای امنیت نرم‌افزار شدم. شروع کردم به پرسیدن سوالاتی در خصوص این اتفاق و هر چه جلوتر می رفتم در جزئیات پیچیده‌تری از این حمله غرق می شدم. تا اینکه دنیای ناشناخته‌‌ی هکرها من رو شگفت زده کرد. هر چقدر که بیشتر در خصوص اون‌ها می خوندم بیشتر دوست داشتم که شبیه اون‌ها بشم.

Curiosity and the hacking mindset

بنابراین سفر طولانی من شروع شده بود اما... بین دو باور مختلف و متناقضی که وجود داشت شک داشتم. گاهی روزی چند بار دچار تردید می شدم. اما این عقاید چه بود:

  • تریلیون‌ها آدم وجود داره که صدها برابر من در خصوص چیزهای مختلف می دونند و هر کاری که بخوام انجام بدم باید بی نهایت سریعتر و تاثیرگذارتر از این هکرهای نابغه و زیرک باشه.
  • من یک هکرم، جلوی من زانو بزنید و التماس کنید که هک‌تون نکنم.

مسابقات فتح پرچم یا CTF در هکینگ

سلام

Capture the Flag: One of the best team building events ever!

مقاله ای در این زمینه برای Hiva.ir نوشتم که گفتم خوبه توی وبلاگ خودم هم منتشرش کنم.

یکی از مسابقاتی که بین هکرها رواج دارد و برای ارزیابی سطح مهارت آن‌ها استفاده می‌شود، مسابقات «فتح پرچم» یا Capture The Flag است. در این مسابقات یک سری اهداف برای تیم‌های شرکت کننده تعریف می‌شود و تیم‌ها باید در زمان مشخص‌ شده به آن‌‌ها برسند. این گونه از مسابقات از محبوبیت زیادی برخوردار هست و حتی در داخل ایران هم مورد استقبال قرار گرفته است. (مثل مسابقات شریف یا مسابقات ASIS).

اما پرچم چیست؟
در واقع به هدفی که مشخص می‌شود، «پرچم» می گوییم. مثلا ممکن است که پرچم، «رشته‌ای کارکتری» در دایرکتوری ریشه باشد. مسابقات CTF مثل حل و ساخت پازل است. پازلی که کامل شدن آن نیاز به دانش اعضای شرکت کننده دارد.

capture the flag

انواع مسابقات CTF:

  • فتح پرچم نردبانی یا Ladder CTF
  • فتح پرچم باز یا Open CTF
  • چالش یا Challenge

چرا «کتاب‌خوان بودن» رو دوست ندارم

سلام

این عنوان اصلا یک عنوان روزنامه‌ای و فقط برای جذب خواننده نیست. من واقعا دوست ندارم که به عنوان کتاب‌خوان شناخته شم؛ نه به خاطر اینکه کتاب‌خوان بودن بده اتفاقا شاید خیلی هم خوب باشه اما این صفت به من حس بدی می ده و شاید به خاطر گذشته بوده. گذشته ای که در ادامه آوردمش:

reading challenge

خاطره اول:
سال ۸۷ بود که به یکی از همکلاسی‌هام در دانشگاه -که می دونستم اهل کتاب‌خونده و در واقع کتاب‌خوان‌ـه- گفتم که یک رمان قشنگ رو بهم معرفی کنه تا منم بخونم. تقریبا تا اون موقع هیچ مطالعه‌ی غیردرسی و غیرکامپیوتری نداشتم و می خواستم اولین کتابی که می خونم واقعا ارزش خوندن رو داشته باشه.

شنیدید میگن که هیشکی مثه عشق اول نمیشه؟!! به نظر من هم، هیچ کتابی مثل کتاب اول نمیشه. پس باید در انتخابش خیلی دقیق بود. دوست کتاب‌خوان من، رمان «بادبادک باز» رو معرفی کرد و گفت که یکی از بهترین رمان‌های نوشته شده است. منم با هزار شور و شوق شروع به خوندنش کردم ولی تقریبا ۲۰۰ صفحه از کتاب رو خونده بوم که ازش خسته شدم و کنارش گذاشتم!!!

دوستم: چی؟!!! از بادبادک باز خوشت نیومد؟ مگه میشه؟ هر کسی از این کتاب خوشش میاد! این یکی از بهترین هاست و...

هفت اقدام خیلی‌ساده برای افزایش امنیت سایت‌تان

سلام.

همونطور که در عکس مشاهده می کنید این هفت مورد، کارهایی است که هرکسی می تونه انجام بده و نیاز به هیچ دانش برنامه‌نویسی یا شبکه نداره.

7 security measures for site

تست نفوذپذیری روی قالب وب‌سایت

سلام

مقاله ای در این زمینه برای Hiva.ir نوشتم که گفتم خوبه توی وبلاگ خودم هم منتشرش کنم.

ممکنه که قالب وب سایت خودتان را از سایت معتبری دانلود کنید و حتی همین قالب هم ممکن است آلوده به بدافزار شوند. سوال این است که:

از کجا آلوده بودن یا آسیب‌پذیری یک قالب را می توان مورد آزمایش قرار داد؟ خوب احتمالا کار راحتی نیست و شاید نتوان گفت که این قالب حتما امن است اما بالاخره باید از یک جایی شروع کرد:

website-audit-kit-landing