-
غير مصنف
-
- المشاركة في الدورة للوصول إلى الموارد
أساسيات الشبكات التي يحتاجها كل متخصص أمن معلومات
لقد بدأت للتو كمحلل مستوى أول في مركز العمليات الأمنية لدى Veyra Financial Group، بنك متوسط الحجم يخدم 40,000 عميل تجزئة وذراع إقراض رقمي متنامٍ. في أسبوعك الأول، يسلّمك مديرك سجل جدار حماية ويسألك: "ماذا حدث هنا؟" لا يمكنك الإجابة عن هذا السؤال دون فهم ما يحدث فعلياً على مستوى الحزمة (packet).
المصافحة (handshake)، ولماذا تهم
تبدأ كل محادثة TCP بمصافحة ثلاثية: SYN، وSYN-ACK، وACK. يستغل المهاجمون هذا مباشرة — يُرسل هجوم SYN flood آلاف حزم SYN دون إكمال المصافحة أبداً، مستنزفاً جدول اتصالات الهدف. عندما ترى ارتفاعاً في الاتصالات نصف المفتوحة على لوحة IDS لدى Veyra، فهذا ما تراه بالضبط.
النموذج كخريطة، لا كمعلومة للحفظ
نموذج OSI/TCP-IP ليس شيئاً تحفظه لامتحان — إنه يخبرك أين تجلس الضوابط فعلياً. يفحص جدار حماية تطبيقات الويب (WAF) لدى Veyra طلبات HTTP على طبقة التطبيق؛ ولن يرى أبداً هجوم SYN flood، لأن تلك مشكلة على طبقة النقل ليس WAF في موضع يوقفها. يعمل جدار الحماية المحيطي لديهم على طبقة الشبكة/النقل؛ ولن يرصد رفع ملف ضار مخفياً داخل طلب POST يبدو شرعياً. معرفة الطبقة التي يعمل عليها ضابط ما تخبرك بأي هجوم يُتوقع من ذلك الضابط اعتراضه — وأي فجوة لا يغطيها شيء حالياً.
DNS: القناة التي ينساها الجميع
تحدث عمليات تحليل أسماء DNS باستمرار وبشكل غير مرئي، وهذا بالضبط سبب كونها مفضّلة للتحكم والسيطرة (C2) وتسريب البيانات. مضيف مخترق يُرسل إشارة نبض إلى خادم C2 كل 60 ثانية يبدو كحركة DNS عادية ما لم تكن تراقب المؤشرات: حجم استعلامات مرتفع نحو نطاق خارجي واحد، أو تسميات نطاقات فرعية طويلة بشكل غريب (نمط شائع لتسريب البيانات عبر نفق DNS يُرمّز البيانات داخل الاستعلامات)، أو استعلامات نحو نطاقات سُجّلت قبل أيام فقط.
NAT والتوجيه ومدى وصول المهاجم
عندما يُبلّغ خلاصة استخبارات التهديد لدى Veyra عن عنوان IP خارجي كضار، يجب أن يكون سؤالك الأول: ما الذي يمكن لذلك العنوان الوصول إليه فعلياً؟ تحدّد NAT والتوجيه نطاق الانفجار من أي موطئ قدم معيّن. محطة عمل على VLAN فرع تصل إلى شريحة الخدمات المصرفية الأساسية هي فشل توجيه ينتظر من يستغله — وهذا بالضبط نوع النتيجة التي يبحث عنها تمرين فريق أحمر (راجع دورة Advanced Red Teaming).
في العمل: عند إعطائك ملف pcap أو سجل جدار حماية، يجب أن تكون قادراً على إعادة بناء المحادثة — من بدأها، وعبر أي بروتوكول، وهل هذا النمط طبيعي لذلك المضيف. هذه المهارة الواحدة هي أساس كل شيء آخر تقريباً في هذه الدورة، وفي هذه الوظيفة.
لا توجد تعليقات حالياً.
مشاركة هذه المحتوى
مشاركة الرابط
المشاركة على مواقع التواصل الاجتماعي
المشاركة عن طريق البريد الإلكتروني
رجاءً تسجيل الدخول لمشاركة هذا مقال عن طريق البريد الإلكتروني.