آکادمی آموزش روزبه 📚
Статистика🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm
- Последний пост
- 11 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 2
- Всего постов
- 50
- Тип
- открытый
- Язык
- персидский
- Категория
- Образование
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 270
- 1/48двое суток
- 309
- 1/72трое суток
- 333
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
پاک شدن Log به معنی پاک شدن Evidence نیست یکی از تکنیکهای رایج مهاجمان پس از نفوذ به سیستمهای Linux، پاک کردن Logها برای از بین بردن ردپا است. برای مثال، مهاجم ممکن است پس از ورود از طریق SSH فایل /var/log/auth.log را حذف یا خالی کند و تصور کند شواهد ورود او از بین رفته است. اما در سیستمهای مبتنی بر systemd، تحلیلگر فارنزیک نباید Investigation را در همین نقطه متوقف کند. سرویس systemd-journald میتواند همان فعالیتها را در Journal خود ثبت کرده باشد. برای مثال، میتوان فعالیتهای مرتبط با sshd را با دستور زیر بررسی کرد: journalctl _COMM=sshd همچنین با since-- میتوان محدوده زمانی Investigation را مشخص کرد. حتی journalctl --file امکان تحلیل فایل Journal استخراجشده از یک سیستم یا Disk Image دیگر را فراهم میکند. البته باقیماندن این شواهد قطعی نیست. journald ممکن است بهصورت Persistent در /var/log/journal یا بهصورت Volatile در /run/log/journal کار کند؛ حالت Volatile با Reboot از بین میرود. درس مهم برای Incident Response این است: هر رویداد ممکن است در چند Evidence Source ردپا داشته باشد. مهاجم شاید auth.log را پاک کند، اما هنوز ممکن است شواهدی در journald، auditd، SIEM، EDR، Firewall یا سایر منابع مرکزی باقی مانده باشد. کار تحلیلگر فارنزیک، شناختن شواهدی است که مهاجم فراموش کرده پاک کند.
#درس_آموخته یک Mobile Application نباید فرض کند: چون Certificate Pinning دارم، کسی نمیتواند API من را مشاهده یا دستکاری کند. سمت Server همچنان باید Authentication، Authorization، Session Management، Rate Limiting و Input Validation را مستقل و درست انجام دهد. https://coffsec.medium.com/10-methods-to-bypass-ssl-certificate-pinning-on-mobile-in-2026-54b21141da80
برداشت من از مقاله زیر در SOC فقط تهدید را مانیتور نکنیم؛ سلامت Telemetry را هم مانیتور کنیم یکی از اصول مهم در Detection Engineering، اطمینان از سلامت Telemetry است. سؤال فقط این نیست که چه Eventهایی دریافت کردهایم؟؛ بلکه باید بپرسیم: آیا Eventهایی که انتظار داشتیم، واقعاً دریافت شدهاند؟ برای این کار میتوان از Heartbeat استفاده کرد تا مشخص شود Agentهایی مانند EDR، Sysmon یا Splunk Forwarder همچنان فعالاند. همچنین با ایجاد Event Volume Baseline میتوان کاهش غیرعادی حجم رویدادها را تشخیص داد؛ مثلاً Domain Controller که معمولاً هزاران Event تولید میکند، نباید ناگهان تقریباً ساکت شود. روش دیگر، بررسی Expected Events است. اگر سرور فعال است اما Process Creation Event دریافت نمیشود، باید سلامت Telemetry بررسی شود. Cross-source Correlation نیز اهمیت زیادی دارد؛ برای مثال Network Telemetry فعالیت یک Host را نشان میدهد، اما EDR درباره همان Host ساکت است. علاوه بر Agentها، کل زنجیره تا خود رول باید مانیتور شود. حتی میتوان Synthetic Event ایجاد کرد و رسیدن آن به Detection Engine را سنجید. بنابراین Detection Engineering بالغ دو حوزه دارد: Detection of Malicious Activity + Detection of Loss of Visibility گاهی خطرناکترین Event در SOC، Eventی است که باید میآمد، اما نیامده است. https://blog.otterpwn.com/research/In-depth-Windows-Telemetry
آینده EDRها؛ از تحلیل رویداد تا تحلیل گراف رفتار نسل جدید سامانههای Endpoint Detection and Response (EDR) بهتدریج از تشخیص مبتنی بر قوانین ثابت به سمت Graph AI و Sequence Models مانند Transformerها حرکت میکند. در این رویکرد، هدف تنها بررسی یک فایل، یک پردازش یا یک رویداد منفرد نیست؛ بلکه کل زنجیره فعالیتهای سیستم بهصورت یک گراف تحلیل میشود. ارتباط میان پردازشها، فایلها، رجیستری، ارتباطات شبکه، هویت کاربران و دسترسیها در کنار یکدیگر بررسی میشوند تا رفتار واقعی سیستم درک شود. برای مثال، اجرای یک فایل Word بهتنهایی مشکوک نیست، اما اگر همان فایل باعث اجرای PowerShell، ایجاد تغییر در رجیستری، تزریق کد به یک پردازش دیگر و سپس برقراری ارتباط با یک سرور ناشناس شود، مدل هوش مصنوعی این زنجیره را بهعنوان یک حمله چندمرحلهای تشخیص میدهد. این تحول، دقت کشف حملات Fileless، تکنیکهای Living-off-the-Land (LOLBins) و تهدیدهای پیشرفته (APT) را بهطور قابلتوجهی افزایش میدهد؛ زیرا بهجای تکیه بر یک Rule، رفتار کلی مهاجم و ارتباط میان رویدادها را تحلیل میکند. این همان مسیری است که مشاهده میشود نسل درحال تغییر EDRها بر پایه آن توسعه میابد. قدرت واقعی TrendAIدر یک Driver یا Hook خاص نیست؛ بلکه در کیفیت تلهمتری و همبستگی دادههاست. **منبع : تلاش چند ماهه در شناخت رفتاری #ترند_میکرو توسط تیمMSSP #هامون Haumoun
ابزار Ansible؛ ابزاری برای افزایش امنیت از طریق اتوماسیون در بسیاری از سازمانها، ضعف امنیتی نه به دلیل نبود ابزارهای پیشرفته، بلکه به علت اجرای ناهماهنگ و دستی تنظیمات امنیتی ایجاد میشود. Ansible با خودکارسازی این فرایندها، به کاهش خطای انسانی و افزایش یکپارچگی امنیت کمک میکند. این ابزار به مدیران اجازه میدهد تنظیمات امنیتی را بهصورت Playbook تعریف کرده و آنها را به شکل یکسان روی صدها یا هزاران سرور اجرا کنند. یکی از مهمترین کاربردهای Ansible، پیادهسازی Hardening سیستمعامل بر اساس استانداردهایی مانند CIS Benchmark است. همچنین میتوان از آن برای نصب وصلههای امنیتی، اعمال تنظیمات فایروال، مدیریت کاربران، استقرار Agentهای امنیتی مانند Wazuh یا Microsoft Defender و اجرای سیاستهای امنیتی استفاده کرد. در زمان وقوع یک حادثه نیز Ansible میتواند بخشی از فرایند پاسخ به رخداد را خودکار کند؛ برای مثال، یک میزبان آلوده را از شبکه جدا کرده، سرویس خاصی را متوقف کند یا تنظیمات امنیتی جدیدی را اعمال نماید. فرض کنید یک آسیبپذیری بحرانی در OpenSSH منتشر شده است. بهجای ورود دستی به صدها سرور، کافی است یک Playbook اجرا شود تا وصله امنیتی روی تمام سامانهها نصب، سرویس راهاندازی مجدد و نتیجه عملیات ثبت شود. به همین دلیل، Ansible امروزه یکی از ابزارهای کلیدی در DevSecOps، مدیریت پیکربندی و اتوماسیون امنیت به شمار میرود و نقش مهمی در افزایش سرعت، دقت و انطباق امنیتی سازمانها ایفا میکند.
درب پشتی در روتر ها اینبار روتر های چینی https://www.vulncheck.com/blog/zbt-endlessdoors
یکی از بهترین ریپوهای GitHub برای تست امنیت پروژههای Vibe Coding https://github.com/1N3/Sn1per
معماری امنیت بر پایه زمان؛ نگاهی به مدل TBS در پیشگیری، کشف و پاسخ در بسیاری از سازمانها، موفقیت امنیت سایبری با تعداد تجهیزات امنیتی یا بودجه صرفشده سنجیده میشود؛ اما مدل Time-Based Security (TBS) دیدگاه متفاوتی ارائه میدهد. این مدل که توسط Winn Schwartau…
معماری امنیت بر پایه زمان؛ نگاهی به مدل TBS در پیشگیری، کشف و پاسخ در بسیاری از سازمانها، موفقیت امنیت سایبری با تعداد تجهیزات امنیتی یا بودجه صرفشده سنجیده میشود؛ اما مدل Time-Based Security (TBS) دیدگاه متفاوتی ارائه میدهد. این مدل که توسط Winn Schwartau معرفی شده است، امنیت را بر اساس سه مؤلفه زمانی ارزیابی میکند: زمان لازم برای نفوذ (Protection Time)، زمان لازم برای کشف حمله (Detection Time) و زمان لازم برای پاسخ و مهار (Response Time). اصل اساسی TBS این است که اگر مجموع زمان کشف (TTD) و زمان پاسخ (TTR) کمتر از زمان موردنیاز مهاجم برای دستیابی به هدف (TTC) باشد، سازمان شانس بالایی برای جلوگیری از موفقیت حمله خواهد داشت. در مقابل، اگر مهاجم بتواند پیش از شناسایی و واکنش مدافع به اهداف خود برسد، حتی پیشرفتهترین کنترلهای امنیتی نیز ارزش عملیاتی خود را از دست میدهند. بر همین اساس، معماری امنیت نباید تنها بر پیشگیری متمرکز باشد. استفاده از EDR، SIEM، NDR، سامانههای Threat Detection، شبکههای تقسیمبندیشده، حسگرهای رفتاری و فرآیندهای Incident Response باید بهصورت همزمان طراحی شوند تا زمان کشف و واکنش کاهش یابد. این رویکرد شباهت زیادی به امنیت فیزیکی دارد؛ همانگونه که یک گاوصندوق بدون آژیر، دوربین و نیروی واکنش سریع نمیتواند امنیت کامل ایجاد کند. مدل TBS به مدیران امنیت کمک میکند تا سرمایهگذاریهای خود را بر اساس شاخصهای قابل اندازهگیری مانند Mean Time to Detect (MTTD) و Mean Time to Respond (MTTR) اولویتبندی کنند. در نهایت، تابآوری سایبری نه با تعداد ابزارها، بلکه با توانایی سازمان در شکست دادن مهاجم در رقابت با زمان سنجیده میشود. **دوره CISSP #آکادمی_روزبه و شرکت #هامون
видео или голосовое, без подписи
چرا باید فرض کنیم سازمان از قبل هک شده است؟ یکی از مهمترین تغییرات نگرش در امنیت سایبری، پذیرش اصل Assume Breach یا «فرض نفوذ» است. این رویکرد بیان میکند که هیچ سازمانی نمیتواند با اطمینان کامل ادعا کند هرگز مورد نفوذ قرار نخواهد گرفت. مهاجمان از آسیبپذیریهای…
چرا باید فرض کنیم سازمان از قبل هک شده است؟ یکی از مهمترین تغییرات نگرش در امنیت سایبری، پذیرش اصل Assume Breach یا «فرض نفوذ» است. این رویکرد بیان میکند که هیچ سازمانی نمیتواند با اطمینان کامل ادعا کند هرگز مورد نفوذ قرار نخواهد گرفت. مهاجمان از آسیبپذیریهای ناشناخته، خطاهای انسانی، سوءاستفاده از دسترسیهای مجاز و حملات زنجیره تأمین استفاده میکنند؛ بنابراین، معماری امنیت باید بر این فرض طراحی شود که مهاجم ممکن است هماکنون در بخشی از شبکه حضور داشته باشد. مزیت این طرز فکر آن است که تمرکز سازمان از پیشگیری صرف، به کشف سریع، محدودسازی خسارت و بازیابی مؤثر تغییر میکند. در چنین رویکردی، ثبت لاگ، مانیتورینگ مداوم، Threat Hunting، مدیریت هویت، اصل حداقل دسترسی، تقسیمبندی شبکه و برنامههای پاسخ به حادثه اهمیت بیشتری پیدا میکنند. هدف این نیست که نفوذ هرگز رخ ندهد، بلکه باید زمان شناسایی مهاجم و مدت پاسخگویی به حداقل برسد. این نگرش، پایه بسیاری از چارچوبهای مدرن مانند Zero Trust و معماریهای دفاعی امروزی است. سازمانی که با فرض نفوذ طراحی میشود، حتی در صورت موفقیت مهاجم نیز توانایی بیشتری برای کنترل حمله، جلوگیری از حرکت جانبی، حفاظت از داراییهای حیاتی و تداوم کسبوکار خواهد داشت. در دنیای امروز، آمادگی برای مواجهه با نفوذ، واقعبینانهتر از اتکا به تصور نفوذناپذیری است.
برخی موارد حس میکنم حجم مطالب نسبت به فرصتی که در اختیار است بالا است . لذا سعی میکنم با طراحی یک سناریو؛ چند مطلب را در قالب آن ارائه کنم تا بتوان مطالب را کامل انتقال داد مرداد ماه ۱۴۰۵ #هامون
بمبهای الکترومغناطیسی و دیتاسنترها این بمب ها و پدیدههایی مانند EMP (Electromagnetic Pulse) میتوانند برای دیتاسنترها تهدید جدی ایجاد کنند، اما شدت اثر آنها به نوع EMP، فاصله، توان منبع، میزان شیلدینگ، طراحی کابلکشی و سطح حفاظت زیرساخت بستگی دارد. برخلاف تخریب فیزیکی مستقیم، این تهدیدها عمدتاً با ایجاد ولتاژها و جریانهای القایی در مدارها، کابلها و سامانههای قدرت عمل میکنند. مهمترین ریسکها - آسیب به تجهیزات الکترونیکی حساس: سرورها، کنترلرهای ذخیرهسازی، روترها، سوئیچها، فایروالها و سامانههای مدیریتی ممکن است در اثر اضافهولتاژهای لحظهای دچار اختلال یا خرابی شوند. - اختلال در زیرساخت برق: UPS، تابلوهای توزیع، منابع تغذیه، سیستمهای کنترل ژنراتور و تجهیزات حفاظتی ممکن است آسیب ببینند و باعث خاموشی گسترده شوند. - اختلال در ذخیرهسازی و دسترسپذیری داده: آسیب به کنترلرهای دیسک، قطع ناگهانی برق یا خاموشی کنترلنشده میتواند باعث خرابی فایلسیستم، از دست رفتن تراکنشهای در حال انجام یا کاهش یکپارچگی داده شود. - اختلال در ارتباطات: خود فیبر نوری در برابر میدان الکترومغناطیسی ذاتاً مقاوم است، اما تجهیزات اکتیو در دو سر لینک، مانند ترنسیورها، سوئیچها و روترها، همچنان آسیبپذیرند. - اثر زنجیرهای در سرویسها: حتی اگر همه تجهیزات مستقیماً آسیب نبینند، خرابی بخشی از برق، شبکه یا ذخیرهسازی میتواند باعث توقف سرویسهای حیاتی شود. راهکارهای کاهش ریسک برای کاهش این تهدید، دیتاسنترهای حساس معمولاً از ترکیبی از کنترلهای فنی و معماری استفاده میکنند، از جمله: - شیلدینگ الکترومغناطیسی در سطوح مختلف، از رک و اتاق تا فضاهای حفاظتشده - فیلترهای EMI و تجهیزات Surge Protection روی خطوط برق، کنترل و ارتباطات - طراحی صحیح زمین (Grounding) و همبندی (Bonding) - تفکیک جغرافیایی سایت پشتیبان (DR Site) برای جلوگیری از ازکارافتادگی همزمان - نسخههای پشتیبان آفلاین و Immutable - افزونگی در برق، شبکه و ذخیرهسازی - برنامه بازیابی بحران و آزمون دورهای سناریوهای ازکارافتادگی نکته مهم باید میان انواع مختلف EMP تفاوت قائل شد: - بحث HEMP یا پالس الکترومغناطیسی ناشی از انفجار هستهای در ارتفاع بالا، میتواند محدودهای بسیار وسیع را تحت تأثیر قرار دهد. - و EMP غیرهستهای یا E-Bomb معمولاً برد و اثر محدودتری دارد و بیشتر برای اهداف مشخص و نزدیک مطرح است. جمعبندی در نتیجه، تهدید EMP برای دیتاسنترها واقعی است، اما میزان خطر آن نباید اغراقآمیز یا مطلق بیان شود. در عمل، میزان آسیبپذیری هر دیتاسنتر به سطح حفاظت الکتریکی، معماری زیرساخت، فاصله از منبع تهدید و آمادگی سازمان در بازیابی سرویس بستگی دارد. **بخشی از درس کلاس CISSP
لینکدین آکادمی روزبه مطالب علمی از پایه تا پیشرفته دنبال کنید https://www.linkedin.com/posts/roozbehacademy_%D8%A7%D9%86%D8%AC%D8%A7%D9%85-ssl-pinning-%D8%B3%D8%AF%DB%8C-%D9%85%D8%A4%D8%AB%D8%B1-%D8%AF%D8%B1-%D8%A8%D8%B1%D8%A7%D8%A8%D8%B1-%D8%B4%D9%86%D9%88%D8%AF-activity-7486331367992156161-RI8B?utm_source=share&utm_medium=member_android&rcm=ACoAAAoOfTcB5k1E_hg69jDwmxkGWzsBxqx6B9s
پاشنه آشیل راهاندازی یک MSSP؛ فناوری مهم است، اما فرآیند مهمتر است راهاندازی یک Managed Security Service Provider (MSSP) تنها به خرید SIEM، EDR یا استخدام تحلیلگران SOC محدود نمیشود. تجربه بسیاری از ارائهدهندگان خدمات امنیتی نشان میدهد که شکست یک MSSP معمولاً نه به دلیل ضعف فناوری، بلکه به دلیل ضعف در فرآیندها، مدل عملیاتی و مدیریت خدمات رخ میدهد. یکی از مهمترین چالشها، نبود استانداردسازی خدمات است. اگر برای هر مشتری فرآیندها، قوانین همبستگی (Correlation Rules)، داشبوردها و گزارشها از ابتدا طراحی شوند، هزینه ارائه خدمات بهشدت افزایش یافته و مقیاسپذیری از بین میرود. چالش دیگر، تعریف نادرست SLA است. وعده زمان پاسخ غیرواقعی یا پوشش ۲۴×۷ بدون ظرفیت کافی، بهسرعت باعث نارضایتی مشتریان خواهد شد. از سوی دیگر، کیفیت خدمات MSSP مستقیماً به کیفیت دادههای ورودی وابسته است. جمعآوری ناقص لاگها، نبود Visibility کافی و عدم یکپارچگی منابع اطلاعاتی، باعث میشود حتی بهترین تحلیلگران نیز نتوانند تهدیدها را بهدرستی شناسایی کنند. در نهایت، موفقیت یک MSSP وابسته به سه عامل کلیدی است: افراد (People)، فرآیندها (Process) و فناوری (Technology). بسیاری از سازمانها سرمایهگذاری خود را بر فناوری متمرکز میکنند، در حالی که مزیت رقابتی واقعی از طراحی فرآیندهای استاندارد، اتوماسیون عملیات امنیت و ایجاد یک مدل خدمات مقیاسپذیر به دست میآید. یک MSSP موفق، پیش از آنکه یک شرکت فناوری باشد، یک سازمان خدماتمحور با فرآیندهای بالغ و قابل تکرار است. Www.Haumoun.com #MSSP #هامون
#الهی_به_امید_تو
دوره CISSP برای چه کسانی مناسب است؟ ✅️متخصصان امنیت سایبری با چند سال سابقه که میخواهند از نقش صرفاً فنی به سمت معماری، مدیریت یا مشاوره حرکت کنند. ✅️مهندسان SOC، Blue Team، Red Team و Threat Hunter که میخواهند تصویر کلان امنیت سازمان را درک کنند. ✅️مدیران امنیت اطلاعات، CISOها و سرپرستان تیمهای امنیتی که مسئول تصمیمگیری و راهبری امنیت هستند. ✅️معماران امنیت (Security Architect) و مشاوران امنیت که باید راهکارهای امنیتی را طراحی و ارزیابی کنند. ✅️متخصصانی که قصد فعالیت در سازمانهای بزرگ، زیرساختهای حیاتی یا شرکتهای بینالمللی را دارند. ✅️افرادی که علاوه بر یادگیری، به دنبال کسب یکی از معتبرترین مدارک حرفهای امنیت اطلاعات در جهان هستند. دوره CISSP برای چه کسانی مناسب نیست؟ 🔴افرادی که بهتازگی وارد حوزه امنیت سایبری شدهاند و هنوز تجربه عملی کافی ندارند. 🔴کسانی که فقط به دنبال آموزش ابزارهای هک، اکسپلویت یا کار عملی با ابزارهای Offensive Security هستند. 🔴افرادی که انتظار دارند دوره صرفاً آموزش فنی، دستورات لینوکس یا کار با محصولات امنیتی باشد. 🔴کسانی که علاقهای به مباحث مدیریت ریسک، معماری امنیت، حاکمیت و فرآیندهای سازمانی ندارند. 🔴افرادی که صرفاً برای گرفتن یک مدرک بدون مطالعه عمیق و تغییر نگرش وارد دوره میشوند. 🔴کسانی که مسیر شغلی خود را فقط در اجرای عملیات فنی روزانه میبینند و قصد توسعه به نقشهای ارشد، معماری یا مدیریتی را ندارند. 🟢در یک جمله میتوان گفت: دوره CISSP برای کسانی است که میخواهند «تفکر امنیتی» را یاد بگیرند، نه فقط «ابزارهای امنیتی» را.
آنتی تمپرینگ Anti-Tamper در ویندوز و EDR دانشی از CISSP به روز به همراه #تجربه عملیاتی در سازمان حیاتی روزبه نوروزی مطالب ترم جدید CISSP رو آماده میکردم گفتم بخشی رو اینجا به روز بگذارم نگاهی به آنتی تمپرینگ یعنی محافظت ویندوز از برنامه های درحال اجرا چیزی چون EDR. این قابلیت نتیجه همکاری سیستمعامل و محصول EDR است. ویندوز چند قابلیت مهم در اختیار EDRها قرار میدهد: مقوله Protected Process Light (PPL): اجازه میدهد برخی سرویسهای امنیتی با سطح حفاظت بالاتری اجرا شوند تا فرآیندهای عادی نتوانند آنها را متوقف یا دستکاری کنند. بحث Kernel Patch Protection (PatchGuard): از دستکاری غیرمجاز هسته ویندوز جلوگیری میکند و مانع بسیاری از حملات کرنلی علیه EDR میشود. قابلیت Virtualization-Based Security (VBS) و Hypervisor-Protected Code Integrity (HVCI): از یکپارچگی کد و حافظه محافظت کرده و اجرای کدهای غیرمجاز در سطح کرنل را سختتر میکنند. مقوله Code Integrity (CI) و Driver Signature Enforcement: فقط درایورهای معتبر و امضاشده را بارگذاری میکنند و مانع نصب بسیاری از درایورهای مخرب میشوند. توانایی Windows Defender Tamper Protection: برای محافظت از خودِ Microsoft Defender طراحی شده و نمونهای از استفاده مایکروسافت از همین زیرساختهاست. با این حال، این امکانات بهتنهایی کافی نیستند. هر EDR باید مکانیزم Anti-Tamper اختصاصی خود را نیز پیادهسازی کند؛ مانند محافظت از سرویسها، جلوگیری از حذف درایورها، حفاظت از فایلها و کلیدهای رجیستری، اعتبارسنجی یکپارچگی (Integrity Check)، Self-Defense و بازیابی خودکار مؤلفههای غیرفعالشده. از دیدگاه معماری، میتوان گفت ویندوز نقش "زیرساخت امنیتی" را دارد و EDR نقش "استفادهکننده از این زیرساخت" را. هرچه EDR بهتر از قابلیتهایی مانند PPL، VBS و Code Integrity استفاده کند، مقاومت آن در برابر Process Tampering و تلاش برای غیرفعالسازی بیشتر خواهد بود. #تجربه در یکی از مشتریان شرکت #هامون که خدمت MSSP ارائه میدهیم بحث دور زدن EDR رو هم جزو خدمات ارائه کردیم . نتیجه دور خوردن EDR بود در فاز اول تنظیمات ویندوز که در فوق اشاره کردم را اعمال کردیم تیم قرمز با همان تکنیک اولیه موفق به کشتن Agent محصول EDR نشد در مرحله بعد با تغییر تکنیک؛ تیم قرمز توانست دوباره EDR را دور بزند این بار در مکاتبه با وندور EDR توانستیم راهکار مقاوم سازی EDR را پیاده و محیط را امن کنیم. ✅️علم و کتاب CISSP و 🔆تجربیاتی از این دست ، همه در کلاس پنج شنبه ۲۵ تیرماه واتس اپ و بله 09902857290 #MSSP #هامون #EDR #CISSP #آکادمی_روزبه
چرا CISSP فقط یک دوره مدیریتی نیست؟ بسیاری از متخصصان فنی تصور میکنند CISSP دورهای برای مدیران است و ارتباط چندانی با کارهای عملیاتی ندارد. اما تجربه ۱۶ سال تدریس این دوره و برگزاری ۸۰ دوره آموزشی، چیز دیگری را به من نشان داده است. بزرگترین دستاورد CISSP افزایش حجم دانش نیست؛ بلکه تغییر شیوه تفکر است. یک مهندس امنیت معمولاً روی ابزار، فناوری و حل یک مسئله فنی تمرکز میکند؛ اما CISSP به او میآموزد که هر فناوری را در بستر معماری کلان سازمان ببیند. بعد از این دوره، Firewall، EDR، SIEM، IAM یا Cloud دیگر ابزارهای جداگانه نیستند، بلکه اجزای یک سامانه یکپارچه برای مدیریت ریسک هستند. دوره CISSP به شما یاد میدهد بهجای اینکه فقط بپرسید چگونه این حمله را متوقف کنم؟، این سؤال را مطرح کنید که چرا معماری، فرآیند یا تصمیمهای سازمانی اجازه وقوع این حمله را دادهاند؟ این تغییر نگاه، همان چیزی است که یک کارشناس فنی را به یک معمار، مشاور یا رهبر امنیت تبدیل میکند. ✅به همین دلیل، اگر قصد دارید سالها در امنیت سایبری رشد کنید، مهمترین سرمایهای که از CISSP به دست میآورید یک مدرک نیست؛ یک مدل ذهنی جدید برای تحلیل، تصمیمگیری و طراحی امنیت در مقیاس سازمانی است.