📱 Our mobile app for Threat Actor Claim is coming soon to the App Store & Google Play. تطبيقنا للجوال لخدمة Threat Actor Claim قادم قريباً على App Store و Google Play. Learn more اعرف المزيد

أساسيات الشبكات التي يحتاجها كل متخصص أمن معلومات

لقد بدأت للتو كمحلل مستوى أول في مركز العمليات الأمنية لدى Veyra Financial Group، بنك متوسط الحجم يخدم 40,000 عميل تجزئة وذراع إقراض رقمي متنامٍ. في أسبوعك الأول، يسلّمك مديرك سجل جدار حماية ويسألك: "ماذا حدث هنا؟" لا يمكنك الإجابة عن هذا السؤال دون فهم ما يحدث فعلياً على مستوى الحزمة (packet).

المصافحة (handshake)، ولماذا تهم

تبدأ كل محادثة TCP بمصافحة ثلاثية: SYN، وSYN-ACK، وACK. يستغل المهاجمون هذا مباشرة — يُرسل هجوم SYN flood آلاف حزم SYN دون إكمال المصافحة أبداً، مستنزفاً جدول اتصالات الهدف. عندما ترى ارتفاعاً في الاتصالات نصف المفتوحة على لوحة IDS لدى Veyra، فهذا ما تراه بالضبط.

النموذج كخريطة، لا كمعلومة للحفظ

نموذج OSI/TCP-IP ليس شيئاً تحفظه لامتحان — إنه يخبرك أين تجلس الضوابط فعلياً. يفحص جدار حماية تطبيقات الويب (WAF) لدى Veyra طلبات HTTP على طبقة التطبيق؛ ولن يرى أبداً هجوم SYN flood، لأن تلك مشكلة على طبقة النقل ليس WAF في موضع يوقفها. يعمل جدار الحماية المحيطي لديهم على طبقة الشبكة/النقل؛ ولن يرصد رفع ملف ضار مخفياً داخل طلب POST يبدو شرعياً. معرفة الطبقة التي يعمل عليها ضابط ما تخبرك بأي هجوم يُتوقع من ذلك الضابط اعتراضه — وأي فجوة لا يغطيها شيء حالياً.

DNS: القناة التي ينساها الجميع

تحدث عمليات تحليل أسماء DNS باستمرار وبشكل غير مرئي، وهذا بالضبط سبب كونها مفضّلة للتحكم والسيطرة (C2) وتسريب البيانات. مضيف مخترق يُرسل إشارة نبض إلى خادم C2 كل 60 ثانية يبدو كحركة DNS عادية ما لم تكن تراقب المؤشرات: حجم استعلامات مرتفع نحو نطاق خارجي واحد، أو تسميات نطاقات فرعية طويلة بشكل غريب (نمط شائع لتسريب البيانات عبر نفق DNS يُرمّز البيانات داخل الاستعلامات)، أو استعلامات نحو نطاقات سُجّلت قبل أيام فقط.

NAT والتوجيه ومدى وصول المهاجم

عندما يُبلّغ خلاصة استخبارات التهديد لدى Veyra عن عنوان IP خارجي كضار، يجب أن يكون سؤالك الأول: ما الذي يمكن لذلك العنوان الوصول إليه فعلياً؟ تحدّد NAT والتوجيه نطاق الانفجار من أي موطئ قدم معيّن. محطة عمل على VLAN فرع تصل إلى شريحة الخدمات المصرفية الأساسية هي فشل توجيه ينتظر من يستغله — وهذا بالضبط نوع النتيجة التي يبحث عنها تمرين فريق أحمر (راجع دورة Advanced Red Teaming).

في العمل: عند إعطائك ملف pcap أو سجل جدار حماية، يجب أن تكون قادراً على إعادة بناء المحادثة — من بدأها، وعبر أي بروتوكول، وهل هذا النمط طبيعي لذلك المضيف. هذه المهارة الواحدة هي أساس كل شيء آخر تقريباً في هذه الدورة، وفي هذه الوظيفة.
التقييم
0 0

لا توجد تعليقات حالياً.

لتكون أول من يترك تعليقاً.

⏱

Still there?

For your security, you'll be signed out in 60s due to inactivity.