tgindex
آکادمی آموزش روزبه 📚

آکادمی آموزش روزبه 📚

Статистика

🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm

Последний пост
11 авг.
Последнее чтение
15 авг.
Постов за неделю
2
Всего постов
50
Тип
открытый
Язык
персидский
Категория
Образование
В каталоге с
13 авг.
Подписчики
3 884
+7 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
675
40 постов
Вовлечённость
17,4%
к подписчикам
Постов в день
0,3
всего 50
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
270
1/48двое суток
309
1/72трое суток
333

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 11 авг.3001110

    پاک شدن Log به معنی پاک شدن Evidence نیست یکی از تکنیک‌های رایج مهاجمان پس از نفوذ به سیستم‌های Linux، پاک کردن Logها برای از بین بردن ردپا است. برای مثال، مهاجم ممکن است پس از ورود از طریق SSH فایل /var/log/auth.log را حذف یا خالی کند و تصور کند شواهد ورود او از بین رفته است. اما در سیستم‌های مبتنی بر systemd، تحلیلگر فارنزیک نباید Investigation را در همین نقطه متوقف کند. سرویس systemd-journald می‌تواند همان فعالیت‌ها را در Journal خود ثبت کرده باشد. برای مثال، می‌توان فعالیت‌های مرتبط با sshd را با دستور زیر بررسی کرد: journalctl _COMM=sshd همچنین با since-- می‌توان محدوده زمانی Investigation را مشخص کرد. حتی journalctl --file امکان تحلیل فایل Journal استخراج‌شده از یک سیستم یا Disk Image دیگر را فراهم می‌کند. البته باقی‌ماندن این شواهد قطعی نیست. journald ممکن است به‌صورت Persistent در /var/log/journal یا به‌صورت Volatile در /run/log/journal کار کند؛ حالت Volatile با Reboot از بین می‌رود. درس مهم برای Incident Response این است: هر رویداد ممکن است در چند Evidence Source ردپا داشته باشد. مهاجم شاید auth.log را پاک کند، اما هنوز ممکن است شواهدی در journald، auditd، SIEM، EDR، Firewall یا سایر منابع مرکزی باقی مانده باشد. کار تحلیلگر فارنزیک، شناختن شواهدی است که مهاجم فراموش کرده پاک کند.

  • #درس_آموخته یک Mobile Application نباید فرض کند: چون Certificate Pinning دارم، کسی نمی‌تواند API من را مشاهده یا دستکاری کند. سمت Server همچنان باید Authentication، Authorization، Session Management، Rate Limiting و Input Validation را مستقل و درست انجام دهد. https://coffsec.medium.com/10-methods-to-bypass-ssl-certificate-pinning-on-mobile-in-2026-54b21141da80

  • برداشت من از مقاله زیر در SOC فقط تهدید را مانیتور نکنیم؛ سلامت Telemetry را هم مانیتور کنیم یکی از اصول مهم در Detection Engineering، اطمینان از سلامت Telemetry است. سؤال فقط این نیست که چه Eventهایی دریافت کرده‌ایم؟؛ بلکه باید بپرسیم: آیا Eventهایی که انتظار داشتیم، واقعاً دریافت شده‌اند؟ برای این کار می‌توان از Heartbeat استفاده کرد تا مشخص شود Agentهایی مانند EDR، Sysmon یا Splunk Forwarder همچنان فعال‌اند. همچنین با ایجاد Event Volume Baseline می‌توان کاهش غیرعادی حجم رویدادها را تشخیص داد؛ مثلاً Domain Controller که معمولاً هزاران Event تولید می‌کند، نباید ناگهان تقریباً ساکت شود. روش دیگر، بررسی Expected Events است. اگر سرور فعال است اما Process Creation Event دریافت نمی‌شود، باید سلامت Telemetry بررسی شود. Cross-source Correlation نیز اهمیت زیادی دارد؛ برای مثال Network Telemetry فعالیت یک Host را نشان می‌دهد، اما EDR درباره همان Host ساکت است. علاوه بر Agentها، کل زنجیره تا خود رول باید مانیتور شود. حتی می‌توان Synthetic Event ایجاد کرد و رسیدن آن به Detection Engine را سنجید. بنابراین Detection Engineering بالغ دو حوزه دارد: Detection of Malicious Activity + Detection of Loss of Visibility گاهی خطرناک‌ترین Event در SOC، Eventی است که باید می‌آمد، اما نیامده است. https://blog.otterpwn.com/research/In-depth-Windows-Telemetry

  • آینده EDRها؛ از تحلیل رویداد تا تحلیل گراف رفتار نسل جدید سامانه‌های Endpoint Detection and Response (EDR) به‌تدریج از تشخیص مبتنی بر قوانین ثابت به سمت Graph AI و Sequence Models مانند Transformerها حرکت می‌کند. در این رویکرد، هدف تنها بررسی یک فایل، یک پردازش یا یک رویداد منفرد نیست؛ بلکه کل زنجیره فعالیت‌های سیستم به‌صورت یک گراف تحلیل می‌شود. ارتباط میان پردازش‌ها، فایل‌ها، رجیستری، ارتباطات شبکه، هویت کاربران و دسترسی‌ها در کنار یکدیگر بررسی می‌شوند تا رفتار واقعی سیستم درک شود. برای مثال، اجرای یک فایل Word به‌تنهایی مشکوک نیست، اما اگر همان فایل باعث اجرای PowerShell، ایجاد تغییر در رجیستری، تزریق کد به یک پردازش دیگر و سپس برقراری ارتباط با یک سرور ناشناس شود، مدل هوش مصنوعی این زنجیره را به‌عنوان یک حمله چندمرحله‌ای تشخیص می‌دهد. این تحول، دقت کشف حملات Fileless، تکنیک‌های Living-off-the-Land (LOLBins) و تهدیدهای پیشرفته (APT) را به‌طور قابل‌توجهی افزایش می‌دهد؛ زیرا به‌جای تکیه بر یک Rule، رفتار کلی مهاجم و ارتباط میان رویدادها را تحلیل می‌کند. این همان مسیری است که مشاهده میشود نسل درحال تغییر EDRها بر پایه آن توسعه میابد. قدرت واقعی TrendAIدر یک Driver یا Hook خاص نیست؛ بلکه در کیفیت تله‌متری و همبستگی داده‌هاست. **منبع : تلاش چند ماهه در شناخت رفتاری #ترند_میکرو توسط تیمMSSP #هامون Haumoun

  • ابزار Ansible؛ ابزاری برای افزایش امنیت از طریق اتوماسیون در بسیاری از سازمان‌ها، ضعف امنیتی نه به دلیل نبود ابزارهای پیشرفته، بلکه به علت اجرای ناهماهنگ و دستی تنظیمات امنیتی ایجاد می‌شود. Ansible با خودکارسازی این فرایندها، به کاهش خطای انسانی و افزایش یکپارچگی امنیت کمک می‌کند. این ابزار به مدیران اجازه می‌دهد تنظیمات امنیتی را به‌صورت Playbook تعریف کرده و آن‌ها را به شکل یکسان روی صدها یا هزاران سرور اجرا کنند. یکی از مهم‌ترین کاربردهای Ansible، پیاده‌سازی Hardening سیستم‌عامل بر اساس استانداردهایی مانند CIS Benchmark است. همچنین می‌توان از آن برای نصب وصله‌های امنیتی، اعمال تنظیمات فایروال، مدیریت کاربران، استقرار Agentهای امنیتی مانند Wazuh یا Microsoft Defender و اجرای سیاست‌های امنیتی استفاده کرد. در زمان وقوع یک حادثه نیز Ansible می‌تواند بخشی از فرایند پاسخ به رخداد را خودکار کند؛ برای مثال، یک میزبان آلوده را از شبکه جدا کرده، سرویس خاصی را متوقف کند یا تنظیمات امنیتی جدیدی را اعمال نماید. فرض کنید یک آسیب‌پذیری بحرانی در OpenSSH منتشر شده است. به‌جای ورود دستی به صدها سرور، کافی است یک Playbook اجرا شود تا وصله امنیتی روی تمام سامانه‌ها نصب، سرویس راه‌اندازی مجدد و نتیجه عملیات ثبت شود. به همین دلیل، Ansible امروزه یکی از ابزارهای کلیدی در DevSecOps، مدیریت پیکربندی و اتوماسیون امنیت به شمار می‌رود و نقش مهمی در افزایش سرعت، دقت و انطباق امنیتی سازمان‌ها ایفا می‌کند.

  • درب پشتی در روتر ها اینبار روتر های چینی https://www.vulncheck.com/blog/zbt-endlessdoors

  • یکی از بهترین ریپوهای GitHub برای تست امنیت پروژه‌های Vibe Coding https://github.com/1N3/Sn1per

  • معماری امنیت بر پایه زمان؛ نگاهی به مدل TBS در پیشگیری، کشف و پاسخ در بسیاری از سازمان‌ها، موفقیت امنیت سایبری با تعداد تجهیزات امنیتی یا بودجه صرف‌شده سنجیده می‌شود؛ اما مدل Time-Based Security (TBS) دیدگاه متفاوتی ارائه می‌دهد. این مدل که توسط Winn Schwartau…

  • معماری امنیت بر پایه زمان؛ نگاهی به مدل TBS در پیشگیری، کشف و پاسخ در بسیاری از سازمان‌ها، موفقیت امنیت سایبری با تعداد تجهیزات امنیتی یا بودجه صرف‌شده سنجیده می‌شود؛ اما مدل Time-Based Security (TBS) دیدگاه متفاوتی ارائه می‌دهد. این مدل که توسط Winn Schwartau معرفی شده است، امنیت را بر اساس سه مؤلفه زمانی ارزیابی می‌کند: زمان لازم برای نفوذ (Protection Time)، زمان لازم برای کشف حمله (Detection Time) و زمان لازم برای پاسخ و مهار (Response Time). اصل اساسی TBS این است که اگر مجموع زمان کشف (TTD) و زمان پاسخ (TTR) کمتر از زمان موردنیاز مهاجم برای دستیابی به هدف (TTC) باشد، سازمان شانس بالایی برای جلوگیری از موفقیت حمله خواهد داشت. در مقابل، اگر مهاجم بتواند پیش از شناسایی و واکنش مدافع به اهداف خود برسد، حتی پیشرفته‌ترین کنترل‌های امنیتی نیز ارزش عملیاتی خود را از دست می‌دهند. بر همین اساس، معماری امنیت نباید تنها بر پیشگیری متمرکز باشد. استفاده از EDR، SIEM، NDR، سامانه‌های Threat Detection، شبکه‌های تقسیم‌بندی‌شده، حسگرهای رفتاری و فرآیندهای Incident Response باید به‌صورت هم‌زمان طراحی شوند تا زمان کشف و واکنش کاهش یابد. این رویکرد شباهت زیادی به امنیت فیزیکی دارد؛ همان‌گونه که یک گاوصندوق بدون آژیر، دوربین و نیروی واکنش سریع نمی‌تواند امنیت کامل ایجاد کند. مدل TBS به مدیران امنیت کمک می‌کند تا سرمایه‌گذاری‌های خود را بر اساس شاخص‌های قابل اندازه‌گیری مانند Mean Time to Detect (MTTD) و Mean Time to Respond (MTTR) اولویت‌بندی کنند. در نهایت، تاب‌آوری سایبری نه با تعداد ابزارها، بلکه با توانایی سازمان در شکست دادن مهاجم در رقابت با زمان سنجیده می‌شود. **دوره CISSP #آکادمی_روزبه و شرکت #هامون

  • видео или голосовое, без подписи

  • چرا باید فرض کنیم سازمان از قبل هک شده است؟ یکی از مهم‌ترین تغییرات نگرش در امنیت سایبری، پذیرش اصل Assume Breach یا «فرض نفوذ» است. این رویکرد بیان می‌کند که هیچ سازمانی نمی‌تواند با اطمینان کامل ادعا کند هرگز مورد نفوذ قرار نخواهد گرفت. مهاجمان از آسیب‌پذیری‌های…

  • چرا باید فرض کنیم سازمان از قبل هک شده است؟ یکی از مهم‌ترین تغییرات نگرش در امنیت سایبری، پذیرش اصل Assume Breach یا «فرض نفوذ» است. این رویکرد بیان می‌کند که هیچ سازمانی نمی‌تواند با اطمینان کامل ادعا کند هرگز مورد نفوذ قرار نخواهد گرفت. مهاجمان از آسیب‌پذیری‌های ناشناخته، خطاهای انسانی، سوءاستفاده از دسترسی‌های مجاز و حملات زنجیره تأمین استفاده می‌کنند؛ بنابراین، معماری امنیت باید بر این فرض طراحی شود که مهاجم ممکن است هم‌اکنون در بخشی از شبکه حضور داشته باشد. مزیت این طرز فکر آن است که تمرکز سازمان از پیشگیری صرف، به کشف سریع، محدودسازی خسارت و بازیابی مؤثر تغییر می‌کند. در چنین رویکردی، ثبت لاگ، مانیتورینگ مداوم، Threat Hunting، مدیریت هویت، اصل حداقل دسترسی، تقسیم‌بندی شبکه و برنامه‌های پاسخ به حادثه اهمیت بیشتری پیدا می‌کنند. هدف این نیست که نفوذ هرگز رخ ندهد، بلکه باید زمان شناسایی مهاجم و مدت پاسخ‌گویی به حداقل برسد. این نگرش، پایه بسیاری از چارچوب‌های مدرن مانند Zero Trust و معماری‌های دفاعی امروزی است. سازمانی که با فرض نفوذ طراحی می‌شود، حتی در صورت موفقیت مهاجم نیز توانایی بیشتری برای کنترل حمله، جلوگیری از حرکت جانبی، حفاظت از دارایی‌های حیاتی و تداوم کسب‌وکار خواهد داشت. در دنیای امروز، آمادگی برای مواجهه با نفوذ، واقع‌بینانه‌تر از اتکا به تصور نفوذناپذیری است.

  • برخی موارد حس میکنم حجم مطالب نسبت به فرصتی که در اختیار است بالا است . لذا سعی میکنم با طراحی یک سناریو؛ چند مطلب را در قالب آن ارائه کنم تا بتوان مطالب را کامل انتقال داد مرداد ماه ۱۴۰۵ #هامون

  • بمب‌های الکترومغناطیسی و دیتاسنترها این بمب ها و پدیده‌هایی مانند EMP (Electromagnetic Pulse) می‌توانند برای دیتاسنترها تهدید جدی ایجاد کنند، اما شدت اثر آن‌ها به نوع EMP، فاصله، توان منبع، میزان شیلدینگ، طراحی کابل‌کشی و سطح حفاظت زیرساخت بستگی دارد. برخلاف تخریب فیزیکی مستقیم، این تهدیدها عمدتاً با ایجاد ولتاژها و جریان‌های القایی در مدارها، کابل‌ها و سامانه‌های قدرت عمل می‌کنند. مهم‌ترین ریسک‌ها - آسیب به تجهیزات الکترونیکی حساس: سرورها، کنترلرهای ذخیره‌سازی، روترها، سوئیچ‌ها، فایروال‌ها و سامانه‌های مدیریتی ممکن است در اثر اضافه‌ولتاژهای لحظه‌ای دچار اختلال یا خرابی شوند. - اختلال در زیرساخت برق: UPS، تابلوهای توزیع، منابع تغذیه، سیستم‌های کنترل ژنراتور و تجهیزات حفاظتی ممکن است آسیب ببینند و باعث خاموشی گسترده شوند. - اختلال در ذخیره‌سازی و دسترس‌پذیری داده: آسیب به کنترلرهای دیسک، قطع ناگهانی برق یا خاموشی کنترل‌نشده می‌تواند باعث خرابی فایل‌سیستم، از دست رفتن تراکنش‌های در حال انجام یا کاهش یکپارچگی داده شود. - اختلال در ارتباطات: خود فیبر نوری در برابر میدان الکترومغناطیسی ذاتاً مقاوم است، اما تجهیزات اکتیو در دو سر لینک، مانند ترنسیورها، سوئیچ‌ها و روترها، همچنان آسیب‌پذیرند. - اثر زنجیره‌ای در سرویس‌ها: حتی اگر همه تجهیزات مستقیماً آسیب نبینند، خرابی بخشی از برق، شبکه یا ذخیره‌سازی می‌تواند باعث توقف سرویس‌های حیاتی شود. راهکارهای کاهش ریسک برای کاهش این تهدید، دیتاسنترهای حساس معمولاً از ترکیبی از کنترل‌های فنی و معماری استفاده می‌کنند، از جمله: - شیلدینگ الکترومغناطیسی در سطوح مختلف، از رک و اتاق تا فضاهای حفاظت‌شده - فیلترهای EMI و تجهیزات Surge Protection روی خطوط برق، کنترل و ارتباطات - طراحی صحیح زمین (Grounding) و هم‌بندی (Bonding) - تفکیک جغرافیایی سایت پشتیبان (DR Site) برای جلوگیری از ازکارافتادگی هم‌زمان - نسخه‌های پشتیبان آفلاین و Immutable - افزونگی در برق، شبکه و ذخیره‌سازی - برنامه بازیابی بحران و آزمون دوره‌ای سناریوهای ازکارافتادگی نکته مهم باید میان انواع مختلف EMP تفاوت قائل شد: - بحث HEMP یا پالس الکترومغناطیسی ناشی از انفجار هسته‌ای در ارتفاع بالا، می‌تواند محدوده‌ای بسیار وسیع را تحت تأثیر قرار دهد. - و EMP غیرهسته‌ای یا E-Bomb معمولاً برد و اثر محدودتری دارد و بیشتر برای اهداف مشخص و نزدیک مطرح است. جمع‌بندی در نتیجه، تهدید EMP برای دیتاسنترها واقعی است، اما میزان خطر آن نباید اغراق‌آمیز یا مطلق بیان شود. در عمل، میزان آسیب‌پذیری هر دیتاسنتر به سطح حفاظت الکتریکی، معماری زیرساخت، فاصله از منبع تهدید و آمادگی سازمان در بازیابی سرویس بستگی دارد. **بخشی از درس کلاس CISSP

  • لینکدین آکادمی روزبه مطالب علمی از پایه تا پیشرفته دنبال کنید https://www.linkedin.com/posts/roozbehacademy_%D8%A7%D9%86%D8%AC%D8%A7%D9%85-ssl-pinning-%D8%B3%D8%AF%DB%8C-%D9%85%D8%A4%D8%AB%D8%B1-%D8%AF%D8%B1-%D8%A8%D8%B1%D8%A7%D8%A8%D8%B1-%D8%B4%D9%86%D9%88%D8%AF-activity-7486331367992156161-RI8B?utm_source=share&utm_medium=member_android&rcm=ACoAAAoOfTcB5k1E_hg69jDwmxkGWzsBxqx6B9s

  • 17 июл.1 007106

    پاشنه آشیل راه‌اندازی یک MSSP؛ فناوری مهم است، اما فرآیند مهم‌تر است راه‌اندازی یک Managed Security Service Provider (MSSP) تنها به خرید SIEM، EDR یا استخدام تحلیلگران SOC محدود نمی‌شود. تجربه بسیاری از ارائه‌دهندگان خدمات امنیتی نشان می‌دهد که شکست یک MSSP معمولاً نه به دلیل ضعف فناوری، بلکه به دلیل ضعف در فرآیندها، مدل عملیاتی و مدیریت خدمات رخ می‌دهد. یکی از مهم‌ترین چالش‌ها، نبود استانداردسازی خدمات است. اگر برای هر مشتری فرآیندها، قوانین همبستگی (Correlation Rules)، داشبوردها و گزارش‌ها از ابتدا طراحی شوند، هزینه ارائه خدمات به‌شدت افزایش یافته و مقیاس‌پذیری از بین می‌رود. چالش دیگر، تعریف نادرست SLA است. وعده زمان پاسخ غیرواقعی یا پوشش ۲۴×۷ بدون ظرفیت کافی، به‌سرعت باعث نارضایتی مشتریان خواهد شد. از سوی دیگر، کیفیت خدمات MSSP مستقیماً به کیفیت داده‌های ورودی وابسته است. جمع‌آوری ناقص لاگ‌ها، نبود Visibility کافی و عدم یکپارچگی منابع اطلاعاتی، باعث می‌شود حتی بهترین تحلیلگران نیز نتوانند تهدیدها را به‌درستی شناسایی کنند. در نهایت، موفقیت یک MSSP وابسته به سه عامل کلیدی است: افراد (People)، فرآیندها (Process) و فناوری (Technology). بسیاری از سازمان‌ها سرمایه‌گذاری خود را بر فناوری متمرکز می‌کنند، در حالی که مزیت رقابتی واقعی از طراحی فرآیندهای استاندارد، اتوماسیون عملیات امنیت و ایجاد یک مدل خدمات مقیاس‌پذیر به دست می‌آید. یک MSSP موفق، پیش از آنکه یک شرکت فناوری باشد، یک سازمان خدمات‌محور با فرآیندهای بالغ و قابل تکرار است. Www.Haumoun.com #MSSP #هامون

  • #الهی_به_امید_تو

  • 12 июл.1 1899

    دوره CISSP برای چه کسانی مناسب است؟ ✅️متخصصان امنیت سایبری با چند سال سابقه که می‌خواهند از نقش صرفاً فنی به سمت معماری، مدیریت یا مشاوره حرکت کنند. ✅️مهندسان SOC، Blue Team، Red Team و Threat Hunter که می‌خواهند تصویر کلان امنیت سازمان را درک کنند. ✅️مدیران امنیت اطلاعات، CISOها و سرپرستان تیم‌های امنیتی که مسئول تصمیم‌گیری و راهبری امنیت هستند. ✅️معماران امنیت (Security Architect) و مشاوران امنیت که باید راهکارهای امنیتی را طراحی و ارزیابی کنند. ✅️متخصصانی که قصد فعالیت در سازمان‌های بزرگ، زیرساخت‌های حیاتی یا شرکت‌های بین‌المللی را دارند. ✅️افرادی که علاوه بر یادگیری، به دنبال کسب یکی از معتبرترین مدارک حرفه‌ای امنیت اطلاعات در جهان هستند. دوره CISSP برای چه کسانی مناسب نیست؟ 🔴افرادی که به‌تازگی وارد حوزه امنیت سایبری شده‌اند و هنوز تجربه عملی کافی ندارند. 🔴کسانی که فقط به دنبال آموزش ابزارهای هک، اکسپلویت یا کار عملی با ابزارهای Offensive Security هستند. 🔴افرادی که انتظار دارند دوره صرفاً آموزش فنی، دستورات لینوکس یا کار با محصولات امنیتی باشد. 🔴کسانی که علاقه‌ای به مباحث مدیریت ریسک، معماری امنیت، حاکمیت و فرآیندهای سازمانی ندارند. 🔴افرادی که صرفاً برای گرفتن یک مدرک بدون مطالعه عمیق و تغییر نگرش وارد دوره می‌شوند. 🔴کسانی که مسیر شغلی خود را فقط در اجرای عملیات فنی روزانه می‌بینند و قصد توسعه به نقش‌های ارشد، معماری یا مدیریتی را ندارند. 🟢در یک جمله می‌توان گفت: دوره CISSP برای کسانی است که می‌خواهند «تفکر امنیتی» را یاد بگیرند، نه فقط «ابزارهای امنیتی» را.

  • 11 июл.1 00554

    آنتی تمپرینگ Anti-Tamper در ویندوز و EDR دانشی از CISSP به روز به همراه #تجربه عملیاتی در سازمان حیاتی روزبه نوروزی مطالب ترم جدید CISSP رو آماده میکردم گفتم بخشی رو اینجا به روز بگذارم نگاهی به آنتی تمپرینگ یعنی محافظت ویندوز از برنامه های درحال اجرا چیزی چون EDR. این قابلیت نتیجه همکاری سیستم‌عامل و محصول EDR است. ویندوز چند قابلیت مهم در اختیار EDRها قرار می‌دهد: مقوله Protected Process Light (PPL): اجازه می‌دهد برخی سرویس‌های امنیتی با سطح حفاظت بالاتری اجرا شوند تا فرآیندهای عادی نتوانند آن‌ها را متوقف یا دستکاری کنند. بحث Kernel Patch Protection (PatchGuard): از دستکاری غیرمجاز هسته ویندوز جلوگیری می‌کند و مانع بسیاری از حملات کرنلی علیه EDR می‌شود. قابلیت Virtualization-Based Security (VBS) و Hypervisor-Protected Code Integrity (HVCI): از یکپارچگی کد و حافظه محافظت کرده و اجرای کدهای غیرمجاز در سطح کرنل را سخت‌تر می‌کنند. مقوله Code Integrity (CI) و Driver Signature Enforcement: فقط درایورهای معتبر و امضاشده را بارگذاری می‌کنند و مانع نصب بسیاری از درایورهای مخرب می‌شوند. توانایی Windows Defender Tamper Protection: برای محافظت از خودِ Microsoft Defender طراحی شده و نمونه‌ای از استفاده مایکروسافت از همین زیرساخت‌هاست. با این حال، این امکانات به‌تنهایی کافی نیستند. هر EDR باید مکانیزم Anti-Tamper اختصاصی خود را نیز پیاده‌سازی کند؛ مانند محافظت از سرویس‌ها، جلوگیری از حذف درایورها، حفاظت از فایل‌ها و کلیدهای رجیستری، اعتبارسنجی یکپارچگی (Integrity Check)، Self-Defense و بازیابی خودکار مؤلفه‌های غیرفعال‌شده. از دیدگاه معماری، می‌توان گفت ویندوز نقش "زیرساخت امنیتی" را دارد و EDR نقش "استفاده‌کننده از این زیرساخت" را. هرچه EDR بهتر از قابلیت‌هایی مانند PPL، VBS و Code Integrity استفاده کند، مقاومت آن در برابر Process Tampering و تلاش برای غیرفعال‌سازی بیشتر خواهد بود. #تجربه در یکی از مشتریان شرکت #هامون که خدمت MSSP ارائه میدهیم بحث دور زدن EDR رو هم جزو خدمات ارائه کردیم . نتیجه دور خوردن EDR بود در فاز اول تنظیمات ویندوز که در فوق اشاره کردم را اعمال کردیم تیم قرمز با همان تکنیک اولیه موفق به کشتن Agent محصول EDR نشد در مرحله بعد با تغییر تکنیک؛ تیم قرمز توانست دوباره EDR را دور بزند این بار در مکاتبه با وندور EDR توانستیم راهکار مقاوم سازی EDR را پیاده و محیط را امن کنیم. ✅️علم و کتاب CISSP و 🔆تجربیاتی از این دست ، همه در کلاس پنج شنبه ۲۵ تیرماه واتس اپ و بله 09902857290 #MSSP #هامون #EDR #CISSP #آکادمی_روزبه

  • چرا CISSP فقط یک دوره مدیریتی نیست؟ بسیاری از متخصصان فنی تصور می‌کنند CISSP دوره‌ای برای مدیران است و ارتباط چندانی با کارهای عملیاتی ندارد. اما تجربه ۱۶ سال تدریس این دوره و برگزاری ۸۰ دوره آموزشی، چیز دیگری را به من نشان داده است. بزرگ‌ترین دستاورد CISSP افزایش حجم دانش نیست؛ بلکه تغییر شیوه تفکر است. یک مهندس امنیت معمولاً روی ابزار، فناوری و حل یک مسئله فنی تمرکز می‌کند؛ اما CISSP به او می‌آموزد که هر فناوری را در بستر معماری کلان سازمان ببیند. بعد از این دوره، Firewall، EDR، SIEM، IAM یا Cloud دیگر ابزارهای جداگانه نیستند، بلکه اجزای یک سامانه یکپارچه برای مدیریت ریسک هستند. دوره CISSP به شما یاد می‌دهد به‌جای اینکه فقط بپرسید چگونه این حمله را متوقف کنم؟، این سؤال را مطرح کنید که چرا معماری، فرآیند یا تصمیم‌های سازمانی اجازه وقوع این حمله را داده‌اند؟ این تغییر نگاه، همان چیزی است که یک کارشناس فنی را به یک معمار، مشاور یا رهبر امنیت تبدیل می‌کند. ✅به همین دلیل، اگر قصد دارید سال‌ها در امنیت سایبری رشد کنید، مهم‌ترین سرمایه‌ای که از CISSP به دست می‌آورید یک مدرک نیست؛ یک مدل ذهنی جدید برای تحلیل، تصمیم‌گیری و طراحی امنیت در مقیاس سازمانی است.

آکادمی آموزش روزبه 📚 — tgindex