چرا تیم امنیت باید طرز تفکر یک هکر را اتخاذ کند؟

چرا تیم امنیت باید طرز تفکر یک هکر را اتخاذ کند؟

در چشم‌انداز دیجیتال امروزی، تیم امنیت با چالش نظارت بر سطح حملاتِ رو به تکامل روبرو است. این پیچیدگی را می‌توان ناشی از تجهیزات به هم متصل، اتکا به خدمات کلود، گسترش فناوری‌های IoT و ظهور محیط کاریِ hybrid دانست. هکرها دائما در حال خلقِ روش‌های جدیدی از حملات هستند ؛ و این امر موجب می‌شود سازمان‌‍‌ها، به‌ویژه سازمان‌هایی که فاقد Red Team یا منابع امنیتی کافی هستند، چالش‌های بیشتری را تجربه کنند و از تهدیداتِ در حال تحول غافل بمانند. علاوه بر این، امروزه مهاجمان، هر سازمانی را صرف نظر از کوچک و بزرگ بودن‌شان، هدف قرار می‌دهند، بنابراین هیچ کسب و کاری از حملات سایبری، در امان نیست. در حقیقت راهکارهای امنیتی که بر پایه‌ی detect and respond بنا شده‌اند، دیگر پاسخگو نبوده و می‌بایست به روش‌های  predict and prevent  روی آوریم. به نوعی باید گفت برای مدیریت محیط‌های پر از تهدید امروزه، لازم است مانند یک هکر فکر کرد.

اتخاذ طرز فکر یک هکر به معنای دستیابی به درک عمیق‌تر از آسیب پذیری‌های احتمالی و مسیرهای مختلف اکسپلویت است. این دیدگاه به اولویت‌بندی تلاش‌ها برای بهبود موثر نیز کمک می‌کند. همچنین تعصبات اشتباه را از سازمان‎‌ها دور می‌سازد؛ مانند این باور اشتباه که سازمان شما برای این‌که هدف قرار گیرد، به اندازه‌ی کافی بزرگ و یا جذاب نیست. با داشتن طرز تفکرِ هکرها، می‌توان اقدامات امنیتی را افزایش داد.

بیایید کمی جزیی‌تر به این موضوع نگاه کنیم.

 

داشتن طرز تفکر یک هکر چه تفاوتی با اقدامات امنیتیِ سنتی دارد؟

در خلاصه‌ترین حالت ممکن می‌توان گفت اتخاذ دیدگاه یک هکر توسط تیم امنیت به درک جزیی‌ترِ آسیب پذیری‌ها و مسیرهای احتمالیِ حملات، کمک می کند.

اکثرِ سازمان‌ها از رویکردهای سنتی برای مدیریت آسیب‌پذیری‌ها، استفاده می‌کنند؛ به عبارتی لیستی از داده‌های خود تهیه می‌کنند و آسیب‌پذیری‌های مرتبط را مشخص می‌کنند. این استراتژی، معایبی به همراه دارد، زیرا غالبا تیم امنیت وظایف خود را به شیوه‌ای ساختاریافته انجام می‌دهد و ممکن است با یک ذهنیت پویاتر و به هم پیوسته‌تر که هکرها اغلب از آن استفاده می‌کنند، در تضاد باشد. بهتر است تیم‌های امنیت دیدگاهِ خود را با پرسیدن سوالاتی مانند زیر تغییر دهند:

کدام اطلاعات به هم مرتبط بوده و آیا به یکدیگر متکی هستند یا خیر؟

کدام‌یک در معرض تهدیدات خارجی هستند؟

آیا هکرها می‌توانند از سیستم‌های با اهمیت کمتر برای نفوذ استفاده کرده و سپس به اطلاعات مهم دست یابند؟

در حقیقت این‌ها سوالاتی هستند که برای شناسایی تهدیدات واقعی و اتخاذ یک استراتژی دفاعی موثر، ضروری می‌باشند.

 

اتخاذ طرز تفکر یک هکر، چگونه به اولویت‌بندیِ اقدامات اصلاحی در تیم امنیت، کمک می‌کند؟

تعیین این‌که کدام موضوعات نیازمند توجه فوری بوده و کدام‌یک را می توان بعداً مورد بررسی قرار داد، یک اقدام متعادل کننده است. تعداد سازمان‌هایی که برای مقابله با آسیب‌پذیری‌ها، دارای منابع نامحدود بوده که بتوانند به طور همزمان آن‌ها را بررسی کنند، زیاد نیست؛ با این حال غالبا هکرها در جستجوی مسیری هستند که کمترین زحمت و بیشترین دستاورد را برای‌شان داشته باشد. اینجاست که باید گفت نحوه‌ی تصمیم‌گیری با تمرکز بر اقدامات اصلاحی که مسیر هکرها را از اطلاعات مهم سازمانی، منحرف کنند، یک مزیت متمایز محسوب می‌شود. این رویکرد استراتژیک به سازمان‌ها کمک می‌کند تا از منابع خود نهایت استفاده را برده و دفاع امنیت سایبری خود را در برابر تهدیدات احتمالی تقویت کنند.

 

آیا اتخاذ طرز تفکر یک هکر به ارزیابی سوگیری‌ها کمک می‌کند؟

غالبا سازمان‌های کوچک، به اشتباه تصور می‌کنند هدف جذابی برای هکرها نیستند. این در حالی است که گزارشات Verizon’s 2023 Data Breach Investigation نشان می‌دهد مشاغل کوچکی که کمتر از ۱۰۰۰ کارمند دارند، نسبت به مشاغل بزرگ (بیش از ۱۰۰۰ کارمند) بیشتر در معرض تهدیدات قرار دارند؛ به طوری که ۶۹۹ مشکل امنیتی و ۳۸۱ سرقت اطلاعات در بین سازمان‌های کوچک ثبت شده ولی در مورد سازمان‌های بزرگ این آمار به ۴۹۶ مشکل امنیتی و ۲۲۷ سرقت اطلاعات تغییر می‎‌کند. حملات فیشینگ و باج‌افزاری ثابت کرده‌اند هدف قرار دادنِ یک سازمان کوچک نیز می‌تواند بسیار سودآور باشد.

 

چگونه می‌توانیم طرز تفکر یک هکر را اتخاذ کنیم؟

برای اتخاذ موفقیت‌آمیز طرز تفکر هکرها، چهار مرحله اصلی پیشنهاد می‌شود:

  • شناسایی تاکتیک‌های مهاجمان سایبری

داشتنِ تفکری مانند یک هکر به مدیران امنیت و شبکه کمک می‌کند تا نقطه‌ضعفِ سیستم‌هایشان در برابر حملات آسیب‌پذیر را پیش‌بینی کنند. چنین رویکردی به آن‌ها اجازه می‌دهد تمام مراحلی که مهاجمان سایبری، برای عبور از نقطه A تا نقطه Z باید طی کنند را به درستی شناسایی کرده و قدرت دفاعیِ خود را تقویت کنند.

به عنوان مثال امروزه مهاجمان، استفاده از اتوماسیون را برای هدف قرار دادن تعداد فراوانی از سیستم‌های موجود در شبکه، به حداکثر می‌رسانند. به عبارتی تیم‌های امنیت شبکه، می‌بایست برای مقابله با حملات brute force، loader، keylogger، exploit kit و سایر تاکتیک‌ها آمادگی سریع داشته باشند.

یکی دیگر از اقداماتی که به تیم‌های امنیت، توصیه می‌شود این است که اثربخشیِ مقابله با این تاکتیک‌ها را در شرایط واقعی، مورد ارزیابی قرار دهند. ارزیابی کردن در محیط آزمایشگاه، شروع خوبی است اما زمانی اعتماد حقیقی ایجاد می‌شود که ارزیابی به صورت مستقیم و در محیط واقعی صورت گیرد. از طرفی شبیه‌سازی‌ها، اطلاعات ارزشمندی ارائه می‌کنند، اما تیم‌های امنیت باید گامی بیشتر برای ارزیابی میزان اثربخشی قدرت دفاعیِ خود در برابر تست‌های نفوذ و حملات شبیه‌سازی شده بردارند.

حقیقت این است که هیچ آسیب‌پذیری به صورت مجزا و مستقل وجود ندارد. معمولا هکرها از چندین آسیب پذیری برای ایجاد یک مسیر حمله استفاده می‌کنند. بنابراین مدیران امنیت باید بتوانند یک دید جامع و کلی از شرایط و محیط داشته باشند و ارزیابی‌های مستمری را انجام دهند تا با شناساییِ مسیرهای حیاتی که ممکن است مهاجمان از طریق آن، دست به اکسپلویت بزنند، اولویت‌بندی‌ها را انجام داده و قدرت دفاعی خود را ارتقا بخشند.

 

  • اولویت بندیِ اقدامات اصلاحی بر اساس شدت اثرگذاری توسط تیم امنیت

هکرها غالبا در جستجوی ساده‌ترین مسیرها هستند. به عبارتی باید ابتدا مسیرهایی مورد بررسی قرار گیرند که بیشترین تاثیر را دارند. این استراتژیِ اولویت‌بندی به سازمان‌ها کمک می‌کند تا بر روی حیاتی‌ترین آسیب‌پذیری‌هایی که می‌توانند تأثیر قابل‌توجهی بر امنیت داشته باشند، تمرکز کنند.

مدیران امنیت باید تاثیرات احتمالیِ آسیب‌پذیری‌ها را در نظر بگیرند. یک کانفیگ نادرستِ شبکه و یا کاربری که دسترسیِ بیش از اندازه به منابع داشته باشد، ممکن است مسیرهای متعددی از حملات را هموار کند. اولویت‌بندیِ اطلاعات سازمانی و پرداختن به مهم‌ترین باگ‎‌های امنیتی، مانع از گسترش حملات می‌گردد. این رویکرد استراتژیک تضمین می‌کند تلاش‌ها در جایی متمرکز شده که می‌توانند بیشترین تأثیر را بر امنیت کلی کسب‌وکار داشته باشند.

  • ارزیابیِ میزان اثربخشیِ سرمایه‌گذاری بر روی امنیت

بررسی و ارزیابیِ میزان اثربخشیِ محصولات و اقدامات امنیتی در شرایط واقعی، از اهمیت بالایی برخوردار است. به عنوان مثال باید به این پرسش‌ها پرداخته شود: آیا سیستم EDR، به درستی کار می‌کند؟ آیا هشدارهای امنیتی توسط SIEM، به موقع ارسال می‌شوند؟ آیا تیم SOC می‌تواند در سریع‌ترین حالت ممکن، تهدیدات را خنثی کند؟ و از همه مهم‌تر، ابزارهای امنیتیِ شما، در تعامل با هم، اثربخشی کامل را دارند یا خیر؟

پاسخ به همه‌ی این سوالات به منظور ارزیابی و تعیین کمیت اثربخشیِ اقدامات امنیتیِ شما، مهم است.

 

ابزارهای سنتیِ شبیه‌سازیِ حملات، تنها سناریوهای شناخته‌شده را مورد بررسی و تست قرار خواهند داد؛ این در حالی است که ارزیابیِ موارد ناشناخته نیز بسیار اهمیت دارد. اتخاذ دیدگاه هکرها توسط تیم امنیت ، کمک می‌کند بتوان آزمایشاتِ مستقل را در تمام سناریوها و تهدیدات احتمالی، پیاده نمود تا به کانفیگ‌های اشتباه، shadow IT و موارد مشابه پی برد. شناساییِ این دسته از ایرادات امنیتی به ویژه برای مدیران امنیت، بسیار چالش‌برانگیز بوده و به همین دلیل به طور خاص توسط مهاجمان سایبری، مورد توجه قرار می‌گیرد.

 

با خودکارسازیِ ارزیابی‌های امنیتی، یک قدم جلوتر از تهدیدات سایبری باشید

مسلما بررسی‌های مداوم و ارزیابی‌های امنیتی توسط تیم امنیت، چالش‎‌های بسیاری به همراه دارد. اتوماسیون امنیت سایبری یک المانِ حیاتی در محافظت از شبکه‌های شما در برابر تهدیدات در حال تحول است. با ابزارها و فرآیندهای خودکار، می‌توان به سرعت تهدیدات احتمالی را شناسایی و با آن‌ها مقابله نمود.