📝 ده استراتژی موسسه #MITRE برای مراکز عملیات امنیت #SOC به بیان ساده
بسیاری از مدیران و متصدیان مراکز عملیات امنیت، با چالش هایی نظیر موارد زیر مواجه شده اند:
- چه داده هایی را باید جمع آوری کرد؟
- چه تعداد تحلیل گر در مرکز عملیات امنیت مورد نیاز است؟
- جایگاه و چارت سازمانی مرکز عملیات امنیت چگونه است؟
برای پاسخگویی به این سوالات و مواردی مشابه، این موسسه در کتابی با عنوان Ten Strategies of a World-Class Cybersecurity Operations Center ده استراتژی برای ایجاد یک مرکز عملیات امنیت استاندارد مطرح کرده است که در این پست به صورت خلاصه و به بیانی ساده فهرست شده است:
1⃣ استراتژی اول: تمامی عملیات های دفاع سایبری نظیر نظارت بر رخداد، هماهنگی،پاسخگویی به رخداد و … باید به صورت واحد در مرکز عملیات امنیت انجام شود. حتی از نظر استقرار فیزیکی نیز این تیم ها باید در یکجا (مرکز عملیات امنیت) مستقر باشند.
2⃣ استراتژی دوم: ایجاد موازنه بین اندازه مرکز عملیات امنیت و چابکی آن با تهیه یک مدل سازمانی مناسب که در آن وظایف تیم های دفاعی در لایه های مختلف SOC تقسیم شده اند.
3⃣ استراتژی سوم: اختیارات و مجوزهای مورد نیاز باید در اختیار تیم های SOC قرار گیرد تا این مراکز بتوانند تغییراتی مثمر ثمر ایجاد کنند. برخی از مراکز عملیات امنیت که اختیارات لازم را ندارند بیشتر زمان خود را به جای ایجاد اثرات مثبت، صرف درخواست کمک و مجوز برای انجام عملیات های خود دارند.
4⃣ استراتژی چهارم: در صورت غلبه کمیت بر کیفیت عملیات امنیت، SOC ها ممکن است جایگاه و اختیارات خود را از دست بدهند. به جای ایجاد بخش های متعدد در مراکز عملیات امنیت (بخش فارنزیک، ارزیابی تهدید، مشاوره امنیت و …) بهتر است روی بخش های کوچکتر ولی با کیفیت بهتر تمرکز کرد.
5⃣ استراتژی پنجم: از آنجایی که افراد مهمترین عنصر در امنیت سایبری به شمار می آیند بهتر است به جای استخدام تعداد زیادی از افراد، تعداد کمتر ولی با تخصص بالاتر جذب کرد.
6⃣ استراتژی ششم: مراکز عملیات امنیت در هنگام خرید فناوری های مورد نیاز خود باید ارتباط آن فناوری با حوزه کاری مربوطه، طول عمر و پایداری و بازخورد عملیاتی را به همراه سایر فاکتورها در نظر داشته باشند تا بتوانند حداکثر بهره وری و کارآیی را از فناوری های خریداری شده داشته باشند.
7⃣ استراتژی هفتم: میزان داده و نوع داده ای که باید جمع آوری شود بسیار حائز اهمیت است. داده ها نباید آنقدر کم باشند که نتوان تهدیدات را شناسایی کرد و نه آنقدر زیاد که در آن غرق شد. مراکز عملیات امنیت باید داده های مناسب را از منابع مناسب و با حجم مناسب جمع آوری کنند.
8⃣ استراتژی هشتم: فعالیت های تیم SOC و فناوری های آن باید از حملات سایبری روی سایر دارایی ها در امان باشند به گونه ای که اگر در بخش های تحت نظارت این مراکز تهدیدی به وقوع پیوست روی عملیات امنیت تاثیری نداشته باشد.
9⃣ استراتژی نهم: تیم های مرکز عملیات امنیت باید در راستای دفاع پیش کنشانه (Proactive) گام بردارند و ضمن استفاده از اطلاعات تهدید (Threat Intelligence) از منابع مختلف، این اطلاعات را با سایر بخش ها نیز به اشتراک بگذارند.
🔟 استراتژی دهم; از آنجایی که مراکز عملیات امنیت روزانه تهدیدها و رخدادهای مختلفی را مشاهده می کنند باید رویه ای مشخص برای درک این تهدیدات و پاسخگویی به آنها و همچنین کنترل نگرانی ها و هیجانات ناشی از رخدادهای بزرگ داشته باشند.
@Dronestrike_IR
لینک دانلود کتاب:
https://www.mitre.org/sites/default/files/publications/pr-13-1028-mitre-10-strategies-cyber-ops-center.pdf
بسیاری از مدیران و متصدیان مراکز عملیات امنیت، با چالش هایی نظیر موارد زیر مواجه شده اند:
- چه داده هایی را باید جمع آوری کرد؟
- چه تعداد تحلیل گر در مرکز عملیات امنیت مورد نیاز است؟
- جایگاه و چارت سازمانی مرکز عملیات امنیت چگونه است؟
برای پاسخگویی به این سوالات و مواردی مشابه، این موسسه در کتابی با عنوان Ten Strategies of a World-Class Cybersecurity Operations Center ده استراتژی برای ایجاد یک مرکز عملیات امنیت استاندارد مطرح کرده است که در این پست به صورت خلاصه و به بیانی ساده فهرست شده است:
1⃣ استراتژی اول: تمامی عملیات های دفاع سایبری نظیر نظارت بر رخداد، هماهنگی،پاسخگویی به رخداد و … باید به صورت واحد در مرکز عملیات امنیت انجام شود. حتی از نظر استقرار فیزیکی نیز این تیم ها باید در یکجا (مرکز عملیات امنیت) مستقر باشند.
2⃣ استراتژی دوم: ایجاد موازنه بین اندازه مرکز عملیات امنیت و چابکی آن با تهیه یک مدل سازمانی مناسب که در آن وظایف تیم های دفاعی در لایه های مختلف SOC تقسیم شده اند.
3⃣ استراتژی سوم: اختیارات و مجوزهای مورد نیاز باید در اختیار تیم های SOC قرار گیرد تا این مراکز بتوانند تغییراتی مثمر ثمر ایجاد کنند. برخی از مراکز عملیات امنیت که اختیارات لازم را ندارند بیشتر زمان خود را به جای ایجاد اثرات مثبت، صرف درخواست کمک و مجوز برای انجام عملیات های خود دارند.
4⃣ استراتژی چهارم: در صورت غلبه کمیت بر کیفیت عملیات امنیت، SOC ها ممکن است جایگاه و اختیارات خود را از دست بدهند. به جای ایجاد بخش های متعدد در مراکز عملیات امنیت (بخش فارنزیک، ارزیابی تهدید، مشاوره امنیت و …) بهتر است روی بخش های کوچکتر ولی با کیفیت بهتر تمرکز کرد.
5⃣ استراتژی پنجم: از آنجایی که افراد مهمترین عنصر در امنیت سایبری به شمار می آیند بهتر است به جای استخدام تعداد زیادی از افراد، تعداد کمتر ولی با تخصص بالاتر جذب کرد.
6⃣ استراتژی ششم: مراکز عملیات امنیت در هنگام خرید فناوری های مورد نیاز خود باید ارتباط آن فناوری با حوزه کاری مربوطه، طول عمر و پایداری و بازخورد عملیاتی را به همراه سایر فاکتورها در نظر داشته باشند تا بتوانند حداکثر بهره وری و کارآیی را از فناوری های خریداری شده داشته باشند.
7⃣ استراتژی هفتم: میزان داده و نوع داده ای که باید جمع آوری شود بسیار حائز اهمیت است. داده ها نباید آنقدر کم باشند که نتوان تهدیدات را شناسایی کرد و نه آنقدر زیاد که در آن غرق شد. مراکز عملیات امنیت باید داده های مناسب را از منابع مناسب و با حجم مناسب جمع آوری کنند.
8⃣ استراتژی هشتم: فعالیت های تیم SOC و فناوری های آن باید از حملات سایبری روی سایر دارایی ها در امان باشند به گونه ای که اگر در بخش های تحت نظارت این مراکز تهدیدی به وقوع پیوست روی عملیات امنیت تاثیری نداشته باشد.
9⃣ استراتژی نهم: تیم های مرکز عملیات امنیت باید در راستای دفاع پیش کنشانه (Proactive) گام بردارند و ضمن استفاده از اطلاعات تهدید (Threat Intelligence) از منابع مختلف، این اطلاعات را با سایر بخش ها نیز به اشتراک بگذارند.
🔟 استراتژی دهم; از آنجایی که مراکز عملیات امنیت روزانه تهدیدها و رخدادهای مختلفی را مشاهده می کنند باید رویه ای مشخص برای درک این تهدیدات و پاسخگویی به آنها و همچنین کنترل نگرانی ها و هیجانات ناشی از رخدادهای بزرگ داشته باشند.
@Dronestrike_IR
لینک دانلود کتاب:
https://www.mitre.org/sites/default/files/publications/pr-13-1028-mitre-10-strategies-cyber-ops-center.pdf
💢 تفاوت فایلها در لینوکس
✅ Different types of Linux files
🔸 در لینوکس، نوغ فایل است که نحوه شناسایی، تعامل با هسته و بسیاری از فرآیندهای دیگر را مشخص میکند و روی خواندن و نوشتن و اجرای آنها، تاثیرات مستقیمی دارد.
🔹بهتر است انواع فایلها در این سیستمعامل محبوب را خوب بشناسیم و درک درستی ازشون داشته باشیم!
🆔 @Dronestrike_IR
✅ Different types of Linux files
🔸 در لینوکس، نوغ فایل است که نحوه شناسایی، تعامل با هسته و بسیاری از فرآیندهای دیگر را مشخص میکند و روی خواندن و نوشتن و اجرای آنها، تاثیرات مستقیمی دارد.
🔹بهتر است انواع فایلها در این سیستمعامل محبوب را خوب بشناسیم و درک درستی ازشون داشته باشیم!
🆔 @Dronestrike_IR
1⃣ کنترل از راه دور
💣تهدیدها:
💦 شنود سیگنال: اگه کسی بتونه امواج بین کنترل و سیستم رو بگیره، میتونه دستورات رو ببینه یا حتی تقلید کنه.
💦جعل فرمان: فرض کن فردی بیاد به پهپاد فرمان اشتباه بده انگار از کنترل اصلی داره صادر میشه!
💦 راهحلها و فناوریها:
💦 رمزنگاری AES 256: برای کد کردن پیامها طوری که فقط گیرنده اصلی بتونه بخونه.
💦 احراز هویت چندمرحلهای (MFA): حتی اگه کسی رمز رو بدونه، باید مراحل دیگه مثل تایید بیومتریک یا توکن رو هم رد کنه.
- TLS/SSL و VPN:
برای ایجاد تونل امن در انتقال فرمانها بین کاربر و دستگاه.
- استانداردها:
- MIL-STD-461:
مقاومت سیستمها در برابر تداخل الکترومغناطیسی.
- ISO/IEC 27001:
راهنمای جامع پیادهسازی امنیت اطلاعات.
2⃣ 📡 انتقال داده
💣تهدیدها:
💦 شنود و دستکاری: مخصوصاً زمانی که دادهها بیرمز و در مسیر انتقال هستن.
💦 فناوریهای مقابلهای:
- TLS WP:
نسخهای تقویتشده از رمزگذاری برای محافظت از دادههای حیاتی.
- VPN:
همه دادهها داخل یه تونل امن فرستاده میشن.
- استانداردها:
NIST SP 800-53:
مجموعه کنترلهای امنیتی از مؤسسه ملی استاندارد آمریکا.
IEEE 802.1X و 802.1AE:
برای احراز هویت و رمزگذاری دادههای شبکهای.
3⃣ناوبری و GPS⏰
💣تهدیدها:
💦جعل GPS (Spoofing): سیگنال جعلی فرستاده میشه که جهت و موقعیت واقعی رو تغییر میده.
💦پارازیت (Jamming): مختل کردن دریافت سیگنال GPS با موجهای قوی.
💦راهکارها:
IMU پشتیبان (Inertial Measurement Units):
💦 فیلترهای تطبیقی و ضد جعل سیگنال.
- استانداردها:
RTCA DO-229:
در GPSبرای گیرنده های هوانوردی.
ITU-R M.1903:
برای استانداردسازی ارتباطات مبتنی بر موقعیت.
4⃣ نرمافزار و فرمور
💣تهدیدها:
- بدافزار، باجافزار، تروجان و نرمافزارهای مخرب که به سیستم نفوذ میکنن.
💦 استفاده از آسیبپذیریها: مثل حملات buffer overflow
💦فناوریها:
sandboxing: اجرای برنامهها در محیط
ایزوله تا در صورت آلوده بودن، به سیستم آسیب نزنن
💦 امضای دیجیتال برای آپدیتها: تضمین اصالت فایلهای بهروزرسانی.
- استانداردها:
OWASP Top 10: رایجترین تهدیدات
نرمافزاری.
ISO/IEC 15408 (Common Criteria):
ارزیابی امنیت نرمافزارها.
5⃣ سختافزار
💣 تهدیدها:
💦 حملات فیزیکی، سرقت یا تخریب.
💦تزریق سیگنال مخرب از طریق پورتهای باز.
💦راهکارها:
💦طراحی مقاوم فیزیکی (tamper-resistant hardware).
💦 احراز هویت سختافزاری با چیپ TPM یا HSM.
💦 استانداردها:
FIPS 140-3:
برای ماژولهای رمزنگاری.
Common Criteria EAL:
سطح ارزیابی امنیتی برای سختافزار.
6⃣ امنیت سایبری کلی
💣تهدیدها:
- حملات DDOS، نفوذ از راه دور، مهندسی اجتماعی.چون پهپادها اغلب سرور یا خدمات تحتوب نیستن که بشه مثل یه وبسایت بهشون حمله مستقیم DDoS کرد.
این نوع حمله به زیرساختهای آنلاین طراحی شده
جایی که بتونی با حجم زیاد درخواست باعث قطع سرویس بشی. اما پهباد ها بیشتر با ارتباطات نقطهبهنقطه مثل امواج رادیویی کار میکنه.
اگر هم به اینترنت متصل باشه، معمولاً ارتباطش با سرور مرکزی محدود و برای کنترل یا ارسال دادهست، نه سرویس عمومیای که در معرض همگان باشه.
سیستمهای پهپاد معمولاً برای مقابله با حملات سایبری طراحی شدن، بهخصوص در مدلهای حرفهای یا نظامی.
بهجاش حملاتی مثل جَمینگ (ایجاد اختلال در سیگنال) یا اسپوفینگ (ارسال سیگنالهای تقلبی) هست که تأثیرش روی پهپاد مستقیمتره. اینا هم پیچیده و تخصصیان و بیشتر تو حوزه جنگ الکترونیک کاربرد دارن)
💦فناوریها:
💦فایروال شخصی سازی شده برای تشخیص الگوهای حمله خاص
💦شبکههای ایزوله (Air-gap):
دستگاهی بدون اتصال مستقیم به اینترنت.
💦استانداردها:
ENISA guidelines:
راهنماییهای آژانس
امنیت سایبری اتحادیه اروپا برای طراحی امن سیستمها.
-https://t.me/c/1180927258/4377
💣تهدیدها:
💦 شنود سیگنال: اگه کسی بتونه امواج بین کنترل و سیستم رو بگیره، میتونه دستورات رو ببینه یا حتی تقلید کنه.
💦جعل فرمان: فرض کن فردی بیاد به پهپاد فرمان اشتباه بده انگار از کنترل اصلی داره صادر میشه!
💦 راهحلها و فناوریها:
💦 رمزنگاری AES 256: برای کد کردن پیامها طوری که فقط گیرنده اصلی بتونه بخونه.
💦 احراز هویت چندمرحلهای (MFA): حتی اگه کسی رمز رو بدونه، باید مراحل دیگه مثل تایید بیومتریک یا توکن رو هم رد کنه.
- TLS/SSL و VPN:
برای ایجاد تونل امن در انتقال فرمانها بین کاربر و دستگاه.
- استانداردها:
- MIL-STD-461:
مقاومت سیستمها در برابر تداخل الکترومغناطیسی.
- ISO/IEC 27001:
راهنمای جامع پیادهسازی امنیت اطلاعات.
2⃣ 📡 انتقال داده
💣تهدیدها:
💦 شنود و دستکاری: مخصوصاً زمانی که دادهها بیرمز و در مسیر انتقال هستن.
💦 فناوریهای مقابلهای:
- TLS WP:
نسخهای تقویتشده از رمزگذاری برای محافظت از دادههای حیاتی.
- VPN:
همه دادهها داخل یه تونل امن فرستاده میشن.
- استانداردها:
NIST SP 800-53:
مجموعه کنترلهای امنیتی از مؤسسه ملی استاندارد آمریکا.
IEEE 802.1X و 802.1AE:
برای احراز هویت و رمزگذاری دادههای شبکهای.
3⃣ناوبری و GPS⏰
💣تهدیدها:
💦جعل GPS (Spoofing): سیگنال جعلی فرستاده میشه که جهت و موقعیت واقعی رو تغییر میده.
💦پارازیت (Jamming): مختل کردن دریافت سیگنال GPS با موجهای قوی.
💦راهکارها:
IMU پشتیبان (Inertial Measurement Units):
💦 فیلترهای تطبیقی و ضد جعل سیگنال.
- استانداردها:
RTCA DO-229:
در GPSبرای گیرنده های هوانوردی.
ITU-R M.1903:
برای استانداردسازی ارتباطات مبتنی بر موقعیت.
4⃣ نرمافزار و فرمور
💣تهدیدها:
- بدافزار، باجافزار، تروجان و نرمافزارهای مخرب که به سیستم نفوذ میکنن.
💦 استفاده از آسیبپذیریها: مثل حملات buffer overflow
💦فناوریها:
sandboxing: اجرای برنامهها در محیط
ایزوله تا در صورت آلوده بودن، به سیستم آسیب نزنن
💦 امضای دیجیتال برای آپدیتها: تضمین اصالت فایلهای بهروزرسانی.
- استانداردها:
OWASP Top 10: رایجترین تهدیدات
نرمافزاری.
ISO/IEC 15408 (Common Criteria):
ارزیابی امنیت نرمافزارها.
5⃣ سختافزار
💣 تهدیدها:
💦 حملات فیزیکی، سرقت یا تخریب.
💦تزریق سیگنال مخرب از طریق پورتهای باز.
💦راهکارها:
💦طراحی مقاوم فیزیکی (tamper-resistant hardware).
💦 احراز هویت سختافزاری با چیپ TPM یا HSM.
💦 استانداردها:
FIPS 140-3:
برای ماژولهای رمزنگاری.
Common Criteria EAL:
سطح ارزیابی امنیتی برای سختافزار.
6⃣ امنیت سایبری کلی
💣تهدیدها:
- حملات DDOS، نفوذ از راه دور، مهندسی اجتماعی.چون پهپادها اغلب سرور یا خدمات تحتوب نیستن که بشه مثل یه وبسایت بهشون حمله مستقیم DDoS کرد.
این نوع حمله به زیرساختهای آنلاین طراحی شده
جایی که بتونی با حجم زیاد درخواست باعث قطع سرویس بشی. اما پهباد ها بیشتر با ارتباطات نقطهبهنقطه مثل امواج رادیویی کار میکنه.
اگر هم به اینترنت متصل باشه، معمولاً ارتباطش با سرور مرکزی محدود و برای کنترل یا ارسال دادهست، نه سرویس عمومیای که در معرض همگان باشه.
سیستمهای پهپاد معمولاً برای مقابله با حملات سایبری طراحی شدن، بهخصوص در مدلهای حرفهای یا نظامی.
بهجاش حملاتی مثل جَمینگ (ایجاد اختلال در سیگنال) یا اسپوفینگ (ارسال سیگنالهای تقلبی) هست که تأثیرش روی پهپاد مستقیمتره. اینا هم پیچیده و تخصصیان و بیشتر تو حوزه جنگ الکترونیک کاربرد دارن)
💦فناوریها:
💦فایروال شخصی سازی شده برای تشخیص الگوهای حمله خاص
💦شبکههای ایزوله (Air-gap):
دستگاهی بدون اتصال مستقیم به اینترنت.
💦استانداردها:
ENISA guidelines:
راهنماییهای آژانس
امنیت سایبری اتحادیه اروپا برای طراحی امن سیستمها.
-https://t.me/c/1180927258/4377
❤1
آمادهاید برای یه سناریوی جنگی پرهیجان و واقعی با تمرکز بر استفاده از پهپاد Autel EVO II Dual 640T Enterprise V3 در یک عملیات میدانی نظامی؟ 🤩
Anonymous Poll
60%
عالیه برو بریم 😃
40%
🫣نه آماده نیستم
سناریو نویسی عملیات نبض سایه جایی که هیچچیز آنطور که بهنظر میرسد نیست.
در قلب سکوت و میان مه دیجیتال، تیمی نخبه با همراهی پهپادی نیمههوشیار، مأموریت دارند تا حقیقتی مدفون در لایههای اطلاعاتی را بازیابی کنند
حقیقتی که میتواند مرز بین انسان و هوش مصنوعی را برای همیشه محو کند.
سلاحشان داده است
زبانشان سکوت
دشمنشان گاهی خودشان
و تنها صدایی که در دل تاریکی شنیده میشود… نبض سایه است.
🖤 روایتی میان آگاهی، خیانت و بازتعریف اختیار.
@Dronestrike_IR
ن.ع
م.ر
بزودی در همین چنل
در قلب سکوت و میان مه دیجیتال، تیمی نخبه با همراهی پهپادی نیمههوشیار، مأموریت دارند تا حقیقتی مدفون در لایههای اطلاعاتی را بازیابی کنند
حقیقتی که میتواند مرز بین انسان و هوش مصنوعی را برای همیشه محو کند.
سلاحشان داده است
زبانشان سکوت
دشمنشان گاهی خودشان
و تنها صدایی که در دل تاریکی شنیده میشود… نبض سایه است.
🖤 روایتی میان آگاهی، خیانت و بازتعریف اختیار.
@Dronestrike_IR
ن.ع
م.ر
بزودی در همین چنل
@programing_cyber_security_bot
دوره های قبل رو میتونید از ربات بالا دریافت کنید 👆
دوره های جدید هم به زودی در ربات جدیدمون آپلود میشن 👇😄
از همین چنل بعد از آپلود اطلاع داده میشه
@Dronestrike_IR_bot
دوره های قبل رو میتونید از ربات بالا دریافت کنید 👆
دوره های جدید هم به زودی در ربات جدیدمون آپلود میشن 👇😄
از همین چنل بعد از آپلود اطلاع داده میشه
@Dronestrike_IR_bot
Forwarded from Black learn 🎫
https://www.limoonad.com/course/194632/%D8%A2%D9%85%D9%88%D8%B2%D8%B4-%D8%B9%D9%84%D9%85-%D8%AF%D8%A7%D8%AF%D9%87-%D8%A7%D8%B5%D9%88%D9%84-%D9%88-%D9%88%D8%B1%D9%88%D8%AF-%D8%A8%D9%87-%D8%B9%D9%84%D9%85-%D8%AF%D8%A7%D8%AF%D9%87
آموزش علم داده و اصول و و ورود به علم داده
دانلود
آموزش علم داده و اصول و و ورود به علم داده
دانلود
Limoonad
آموزش علم داده - اصول و ورود به علم داده | لیموناد
در دوره علم داده مقدمات مباحث ریاضیات و آمار را برای ورود به دنیای علم داده و کاربردهای آن در کسب و کار و آموزش ماشین و پایتون را خواهیم گفت.
❤1