🔹️ اگر از FortiWeb استفاده میکنید، حتماً هر ۲ هفته یکبار آپدیتش کنید.
منظورم فقط آپدیت نرمافزاری نیست؛ Signatureهای FortiWeb باید مرتب بهروز بشن تا بتونه حملات جدید رو تشخیص بده.
و Signature های قدیمی یعنی احتمال عبور حملات جدید، مخصوصاً حملات وب مثل:
SQLi، XSS، LFI/RFI، Bot Attack و…
امنیت وابسته به همین ریزکاریهاست 🔐
@Socroot
منظورم فقط آپدیت نرمافزاری نیست؛ Signatureهای FortiWeb باید مرتب بهروز بشن تا بتونه حملات جدید رو تشخیص بده.
و Signature های قدیمی یعنی احتمال عبور حملات جدید، مخصوصاً حملات وب مثل:
SQLi، XSS، LFI/RFI، Bot Attack و…
🔴 پس یک Reminder برای خودتون بذارید:
هر ۱۴ روز → آپدیت Signatureهای FortiWeb
امنیت وابسته به همین ریزکاریهاست 🔐
@Socroot
👌4🔥1
🔴 اگه یه فایل، لینک یا حتی یه دامنه داری و شک داری که ممکنه ویروس یا بدافزار باشه، VirusTotal همون سایتیه که باید بری سراغش.
🔹️ کاری که انجام میده خیلی سادهست:
چرا مهمه؟
چون همیشه نمیتونیم به یه آنتیویروس اکتفا کنیم. VirusTotal یه جور چک دوبارهست که با چندین موتور امنیتی انجام میشه.
⚠️ در یک جمله:
قبل از باز کردن هر فایل ناشناس، یه سر به VirusTotal بزن. ضرر نداره!
🔗 Virus Total 👈🏻
@Socroot
🔹️ کاری که انجام میده خیلی سادهست:
فایل یا لینک رو آپلود میکنی
سرویس با دهها آنتیویروس مختلف اسکنش میکنه
سریع بهت میگه مشکوکه یا بیخطر
حتی نشون میده بقیه کاربرها قبلاً این فایل رو آپلود کردهاند یا نه
اطلاعات فنی هم میده، ولی اگر فقط بخوای بدونی فایل سالمه یا نه، همون صفحه اولش کافیه
چرا مهمه؟
چون همیشه نمیتونیم به یه آنتیویروس اکتفا کنیم. VirusTotal یه جور چک دوبارهست که با چندین موتور امنیتی انجام میشه.
ایدهآل برای:
برنامهنویسها
کاربرای عادی که میخوان مطمئن شن لینک مشکوک نیست
ادمینهای شبکه
⚠️ در یک جمله:
قبل از باز کردن هر فایل ناشناس، یه سر به VirusTotal بزن. ضرر نداره!
🔗 Virus Total 👈🏻
@Socroot
👏4🗿2
🔍 اگر با تجهیزات Fortinet کار میکنید، این سایت رو حتماً بشناسید
سایتی که میخوام معرفی کنم FortiGuard PSIRT هست؛
جایی که خود Fortinet تمام آسیبپذیریهای محصولاتش رو بهصورت رسمی اعلام میکنه.
🔴 اینجا میتونید ببینید:
⚠️ نکته مهم:
حتماً این صفحه رو هر چند وقت یکبار چک کنید.
اگر دیدید فایروال یا هر تجهیز Fortinet شما داخل لیست آسیبپذیرهاست، حتماً نسخه دستگاه رو آپدیت کنید تا ریسک حمله رو بیارید پایین.
@Socroot
سایتی که میخوام معرفی کنم FortiGuard PSIRT هست؛
جایی که خود Fortinet تمام آسیبپذیریهای محصولاتش رو بهصورت رسمی اعلام میکنه.
🔴 اینجا میتونید ببینید:
چه محصولی آسیبپذیر شده
سطح ریسک چقدره (Critical / High / …)
چه نسخههایی مشکل دارن
کدوم نسخهها Patch شدن
⚠️ نکته مهم:
حتماً این صفحه رو هر چند وقت یکبار چک کنید.
اگر دیدید فایروال یا هر تجهیز Fortinet شما داخل لیست آسیبپذیرهاست، حتماً نسخه دستگاه رو آپدیت کنید تا ریسک حمله رو بیارید پایین.
🔗 لینک سایت :
fortiguard.fortinet.com/psirt
@Socroot
👏2🤝2😘1
🔴 یه جایی من دیدم سامانه DLP رو خیلی تمیز پیادهسازی کرده بودن.
قشنگ هر چیزی که از سازمان میخواست خارج بشه — چه فایل، چه ایمیل، چه حتی کپی–پیست ساده — همه رو کنترل میکرد.
مثلاً اگه کاربر میخواست یه فایل حاوی اطلاعات حساس رو ببره روی فلش، یا توی ایمیل ضمیمه کنه… همون لحظه سیستم چک میکرد و یا اجازه نمیداد یا برای تیم امنیت آلارم میفرستاد.
بدون اینکه کاربر حتی حس کنه پشتصحنه چه اتفاقی داره میافته.
🛡️ سامانه DLP چیه و چیکار میکنه؟
@Socroot
قشنگ هر چیزی که از سازمان میخواست خارج بشه — چه فایل، چه ایمیل، چه حتی کپی–پیست ساده — همه رو کنترل میکرد.
مثلاً اگه کاربر میخواست یه فایل حاوی اطلاعات حساس رو ببره روی فلش، یا توی ایمیل ضمیمه کنه… همون لحظه سیستم چک میکرد و یا اجازه نمیداد یا برای تیم امنیت آلارم میفرستاد.
بدون اینکه کاربر حتی حس کنه پشتصحنه چه اتفاقی داره میافته.
🛡️ سامانه DLP چیه و چیکار میکنه؟
سامانه DLP یا Data Loss Prevention کاری میکنه که اطلاعات حساس سازمان بدون اجازه از محیط خارج نشه.🔹️ حالا DLP چه کمکی میکنه :
سیستم معمولاً این چند تا چیز رو پایش میکنه:
محتوای فایلها (Content Inspection)
رفتار کاربر در لحظه (User Action Monitoring)
مقصد داده (ایمیل، وب، فلش، پرینت و...)
الگوریتمهای تشخیص حساسیت (Regex، Fingerprint، Dictionary و...)
⚙️ چرا مهمه؟
چون بخش زیادی از نشت اطلاعات،
از داخل سازمان و توسط کاربرا اتفاق میافته — معمولاً هم غیرعمدی!
🔸️ جلوی خروج ناخواسته یا عمدی دیتا گرفته بشه
🔸️ لاگ کامل از رفتار کاربران داشته باشید
🔸️ سیاستهای امنیتی بر اساس نوع اطلاعات enforce بشن
🔸️ در صورت تخلف، سریع تیم امنیت آگاه بشه
@Socroot
🔥3👏1😁1
🔹این SIEM چیه و چرا انقدر مهمه؟
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
🔸 حالا SIEM به درد چی میخوره؟
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
1️⃣ Splunk Enterprise Security
شاهکار سرعت و دقت. خیلیها توی سازمانهای بزرگ ازش استفاده میکنن.
2️⃣ Microsoft Sentinel
نسخه ابری مایکروسافت؛ مخصوص کسایی که زیرساختشون بیشتر روی Azure هست.
3️⃣ IBM QRadar
پایدار و قدیمی. برای محیطهای بسیار بزرگ عالیه.
4️⃣ Elastic SIEM (ELK)
اوپنسورس، منعطف و مناسب تیمهایی که کدمحور کار میکنن.
5️⃣ ArcSight
یكی از قدیمیترینها؛ هنوز هم تو خیلی سازمانها فعاله
🔸 حالا SIEM به درد چی میخوره؟
▫️جمعآوری لاگ
▫️تشخیص تهدید
▫️ساختن داشبوردهای امنیتی
▫️هوشمندسازی آلارمها
▫️کمک به Incident Response
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
🔥3👏1
🔹 مانیتورینگ تو SOC یعنی چی؟
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
✔️ جمعآوری لاگها از تمام داراییها (سرور، کلاینت، فایروال، AD، EDR و…)
✔️ تحلیل Real-Time اتفاقاتی که داره میافته
✔️ تشخیص رفتار غیرعادی قبل از اینکه تبدیل به Incident بشه
✔️ بفهمی Attack Chain داره شکل میگیره یا نه
✔️ ارتباط بین لاگها
✔️ نوشتن Rule و Use Case
✔️ بررسی هشدارهای EDR/XDR
✔️ تحلیل ترافیک شبکه (NTA/NDR)
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
SIEM (Splunk, QRadar, Elastic, Wazuh)
EDR (Defender, SentinelOne, CrowdStrike)
XDR/NDR (Microsoft XDR, Palo Alto Cortex, Darktrace)
Traffic Analyzer (Wireshark، NetFlow)
Dashboardها و Alertهای سفارشی
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
❤3🫡1
🔥4
احتمالاً شنیدید وقتی یه فایل مشکوک پیدا میکنیم، میگیم:
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
@Socroot
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
دیدن رفتار واقعی فایل.
مثلاً:
آیا فایل سعی میکنه به اینترنت وصل بشه؟
آیا کلید رجیستری میسازه؟
پروسس جدید ایجاد میکنه؟
فایل مشکوک مینویسه؟
رمزگذاری انجام میده؟
به C2 وصل میشه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
Any.Run
Hybrid Analysis
Joe Sandbox
Cuckoo Sandbox (نسخه اوپنسورس)
@Socroot
❤4👍1👏1👌1
#خارج_از_امنیت
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
🔥5❤2👌1🥱1
🔒 پالیسی امنیتی بستن پورتهای USB
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
🔹 معمولاً این پالیسی چطور اجرا میشه؟
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
1️⃣ راه ورود بدافزار
2️⃣ ابزار خروج اطلاعات (Data Leakage)
3️⃣ یا حتی مسیر اجرای حملات داخلی (Insider Threat)
🔹 معمولاً این پالیسی چطور اجرا میشه؟
▫️مسدود کردن کامل USB Storage
▫️اجازه فقط به USBهای مشخص (Whitelist)
▫️فعال بودن فقط کیبورد و موس
▫️لاگگیری از هر اتصال USB برای بررسیهای بعدی (SOC / SIEM)
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
⚠️ نکته مهم: بستن USB بدون مانیتورینگ و لاگگیری، امنیت کامل نیست.
پالیسی خوب = محدودسازی + ثبت لاگ + امکان بررسی
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
👍3
از مصاحبه رفتن نترسید.
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
❤7🔥2❤🔥1