در چشمانداز دیجیتال امروزی، تیم امنیت با چالش نظارت بر سطح حملاتِ رو به تکامل روبرو است. این پیچیدگی را میتوان ناشی از تجهیزات به هم متصل، اتکا به خدمات کلود، گسترش فناوریهای IoT و ظهور محیط کاریِ hybrid دانست. هکرها دائما در حال خلقِ روشهای جدیدی از حملات هستند ؛ و این امر موجب میشود سازمانها، بهویژه سازمانهایی که فاقد Red Team یا منابع امنیتی کافی هستند، چالشهای بیشتری را تجربه کنند و از تهدیداتِ در حال تحول غافل بمانند. علاوه بر این، امروزه مهاجمان، هر سازمانی را صرف نظر از کوچک و بزرگ بودنشان، هدف قرار میدهند، بنابراین هیچ کسب و کاری از حملات سایبری، در امان نیست. در حقیقت راهکارهای امنیتی که بر پایهی detect and respond بنا شدهاند، دیگر پاسخگو نبوده و میبایست به روشهای predict and prevent روی آوریم. به نوعی باید گفت برای مدیریت محیطهای پر از تهدید امروزه، لازم است مانند یک هکر فکر کرد.
اتخاذ طرز فکر یک هکر به معنای دستیابی به درک عمیقتر از آسیب پذیریهای احتمالی و مسیرهای مختلف اکسپلویت است. این دیدگاه به اولویتبندی تلاشها برای بهبود موثر نیز کمک میکند. همچنین تعصبات اشتباه را از سازمانها دور میسازد؛ مانند این باور اشتباه که سازمان شما برای اینکه هدف قرار گیرد، به اندازهی کافی بزرگ و یا جذاب نیست. با داشتن طرز تفکرِ هکرها، میتوان اقدامات امنیتی را افزایش داد.
بیایید کمی جزییتر به این موضوع نگاه کنیم.
داشتن طرز تفکر یک هکر چه تفاوتی با اقدامات امنیتیِ سنتی دارد؟
در خلاصهترین حالت ممکن میتوان گفت اتخاذ دیدگاه یک هکر توسط تیم امنیت به درک جزییترِ آسیب پذیریها و مسیرهای احتمالیِ حملات، کمک می کند.
اکثرِ سازمانها از رویکردهای سنتی برای مدیریت آسیبپذیریها، استفاده میکنند؛ به عبارتی لیستی از دادههای خود تهیه میکنند و آسیبپذیریهای مرتبط را مشخص میکنند. این استراتژی، معایبی به همراه دارد، زیرا غالبا تیم امنیت وظایف خود را به شیوهای ساختاریافته انجام میدهد و ممکن است با یک ذهنیت پویاتر و به هم پیوستهتر که هکرها اغلب از آن استفاده میکنند، در تضاد باشد. بهتر است تیمهای امنیت دیدگاهِ خود را با پرسیدن سوالاتی مانند زیر تغییر دهند:
کدام اطلاعات به هم مرتبط بوده و آیا به یکدیگر متکی هستند یا خیر؟
کدامیک در معرض تهدیدات خارجی هستند؟
آیا هکرها میتوانند از سیستمهای با اهمیت کمتر برای نفوذ استفاده کرده و سپس به اطلاعات مهم دست یابند؟
در حقیقت اینها سوالاتی هستند که برای شناسایی تهدیدات واقعی و اتخاذ یک استراتژی دفاعی موثر، ضروری میباشند.
اتخاذ طرز تفکر یک هکر، چگونه به اولویتبندیِ اقدامات اصلاحی در تیم امنیت، کمک میکند؟
تعیین اینکه کدام موضوعات نیازمند توجه فوری بوده و کدامیک را می توان بعداً مورد بررسی قرار داد، یک اقدام متعادل کننده است. تعداد سازمانهایی که برای مقابله با آسیبپذیریها، دارای منابع نامحدود بوده که بتوانند به طور همزمان آنها را بررسی کنند، زیاد نیست؛ با این حال غالبا هکرها در جستجوی مسیری هستند که کمترین زحمت و بیشترین دستاورد را برایشان داشته باشد. اینجاست که باید گفت نحوهی تصمیمگیری با تمرکز بر اقدامات اصلاحی که مسیر هکرها را از اطلاعات مهم سازمانی، منحرف کنند، یک مزیت متمایز محسوب میشود. این رویکرد استراتژیک به سازمانها کمک میکند تا از منابع خود نهایت استفاده را برده و دفاع امنیت سایبری خود را در برابر تهدیدات احتمالی تقویت کنند.
آیا اتخاذ طرز تفکر یک هکر به ارزیابی سوگیریها کمک میکند؟
غالبا سازمانهای کوچک، به اشتباه تصور میکنند هدف جذابی برای هکرها نیستند. این در حالی است که گزارشات Verizon’s 2023 Data Breach Investigation نشان میدهد مشاغل کوچکی که کمتر از ۱۰۰۰ کارمند دارند، نسبت به مشاغل بزرگ (بیش از ۱۰۰۰ کارمند) بیشتر در معرض تهدیدات قرار دارند؛ به طوری که ۶۹۹ مشکل امنیتی و ۳۸۱ سرقت اطلاعات در بین سازمانهای کوچک ثبت شده ولی در مورد سازمانهای بزرگ این آمار به ۴۹۶ مشکل امنیتی و ۲۲۷ سرقت اطلاعات تغییر میکند. حملات فیشینگ و باجافزاری ثابت کردهاند هدف قرار دادنِ یک سازمان کوچک نیز میتواند بسیار سودآور باشد.
چگونه میتوانیم طرز تفکر یک هکر را اتخاذ کنیم؟
برای اتخاذ موفقیتآمیز طرز تفکر هکرها، چهار مرحله اصلی پیشنهاد میشود:
-
شناسایی تاکتیکهای مهاجمان سایبری
داشتنِ تفکری مانند یک هکر به مدیران امنیت و شبکه کمک میکند تا نقطهضعفِ سیستمهایشان در برابر حملات آسیبپذیر را پیشبینی کنند. چنین رویکردی به آنها اجازه میدهد تمام مراحلی که مهاجمان سایبری، برای عبور از نقطه A تا نقطه Z باید طی کنند را به درستی شناسایی کرده و قدرت دفاعیِ خود را تقویت کنند.
به عنوان مثال امروزه مهاجمان، استفاده از اتوماسیون را برای هدف قرار دادن تعداد فراوانی از سیستمهای موجود در شبکه، به حداکثر میرسانند. به عبارتی تیمهای امنیت شبکه، میبایست برای مقابله با حملات brute force، loader، keylogger، exploit kit و سایر تاکتیکها آمادگی سریع داشته باشند.
یکی دیگر از اقداماتی که به تیمهای امنیت، توصیه میشود این است که اثربخشیِ مقابله با این تاکتیکها را در شرایط واقعی، مورد ارزیابی قرار دهند. ارزیابی کردن در محیط آزمایشگاه، شروع خوبی است اما زمانی اعتماد حقیقی ایجاد میشود که ارزیابی به صورت مستقیم و در محیط واقعی صورت گیرد. از طرفی شبیهسازیها، اطلاعات ارزشمندی ارائه میکنند، اما تیمهای امنیت باید گامی بیشتر برای ارزیابی میزان اثربخشی قدرت دفاعیِ خود در برابر تستهای نفوذ و حملات شبیهسازی شده بردارند.
-
شناسایی مرحله به مرحلهی تهدیدات سایبری
حقیقت این است که هیچ آسیبپذیری به صورت مجزا و مستقل وجود ندارد. معمولا هکرها از چندین آسیب پذیری برای ایجاد یک مسیر حمله استفاده میکنند. بنابراین مدیران امنیت باید بتوانند یک دید جامع و کلی از شرایط و محیط داشته باشند و ارزیابیهای مستمری را انجام دهند تا با شناساییِ مسیرهای حیاتی که ممکن است مهاجمان از طریق آن، دست به اکسپلویت بزنند، اولویتبندیها را انجام داده و قدرت دفاعی خود را ارتقا بخشند.
-
اولویت بندیِ اقدامات اصلاحی بر اساس شدت اثرگذاری توسط تیم امنیت
هکرها غالبا در جستجوی سادهترین مسیرها هستند. به عبارتی باید ابتدا مسیرهایی مورد بررسی قرار گیرند که بیشترین تاثیر را دارند. این استراتژیِ اولویتبندی به سازمانها کمک میکند تا بر روی حیاتیترین آسیبپذیریهایی که میتوانند تأثیر قابلتوجهی بر امنیت داشته باشند، تمرکز کنند.
مدیران امنیت باید تاثیرات احتمالیِ آسیبپذیریها را در نظر بگیرند. یک کانفیگ نادرستِ شبکه و یا کاربری که دسترسیِ بیش از اندازه به منابع داشته باشد، ممکن است مسیرهای متعددی از حملات را هموار کند. اولویتبندیِ اطلاعات سازمانی و پرداختن به مهمترین باگهای امنیتی، مانع از گسترش حملات میگردد. این رویکرد استراتژیک تضمین میکند تلاشها در جایی متمرکز شده که میتوانند بیشترین تأثیر را بر امنیت کلی کسبوکار داشته باشند.
-
ارزیابیِ میزان اثربخشیِ سرمایهگذاری بر روی امنیت
بررسی و ارزیابیِ میزان اثربخشیِ محصولات و اقدامات امنیتی در شرایط واقعی، از اهمیت بالایی برخوردار است. به عنوان مثال باید به این پرسشها پرداخته شود: آیا سیستم EDR، به درستی کار میکند؟ آیا هشدارهای امنیتی توسط SIEM، به موقع ارسال میشوند؟ آیا تیم SOC میتواند در سریعترین حالت ممکن، تهدیدات را خنثی کند؟ و از همه مهمتر، ابزارهای امنیتیِ شما، در تعامل با هم، اثربخشی کامل را دارند یا خیر؟
پاسخ به همهی این سوالات به منظور ارزیابی و تعیین کمیت اثربخشیِ اقدامات امنیتیِ شما، مهم است.
ابزارهای سنتیِ شبیهسازیِ حملات، تنها سناریوهای شناختهشده را مورد بررسی و تست قرار خواهند داد؛ این در حالی است که ارزیابیِ موارد ناشناخته نیز بسیار اهمیت دارد. اتخاذ دیدگاه هکرها توسط تیم امنیت ، کمک میکند بتوان آزمایشاتِ مستقل را در تمام سناریوها و تهدیدات احتمالی، پیاده نمود تا به کانفیگهای اشتباه، shadow IT و موارد مشابه پی برد. شناساییِ این دسته از ایرادات امنیتی به ویژه برای مدیران امنیت، بسیار چالشبرانگیز بوده و به همین دلیل به طور خاص توسط مهاجمان سایبری، مورد توجه قرار میگیرد.
با خودکارسازیِ ارزیابیهای امنیتی، یک قدم جلوتر از تهدیدات سایبری باشید
مسلما بررسیهای مداوم و ارزیابیهای امنیتی توسط تیم امنیت، چالشهای بسیاری به همراه دارد. اتوماسیون امنیت سایبری یک المانِ حیاتی در محافظت از شبکههای شما در برابر تهدیدات در حال تحول است. با ابزارها و فرآیندهای خودکار، میتوان به سرعت تهدیدات احتمالی را شناسایی و با آنها مقابله نمود.







