Please open Telegram to view this post
VIEW IN TELEGRAM
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکهای بین دو گره (Node1 و Node2) را نشان میدهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است.
پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک بین دو گره را فراهم میکند. هر گره از طریق دو پورت PHY به این باس متصل میشود؛ ترتیب معکوس PHY1 و PHY2 در دو طرف نشاندهنده اتصال متقاطع برای برقراری ارتباط دوطرفه است.
بلوک MAC/Channel روی لایه فیزیکی قرار دارد و مسئول قاببندی داده، تشخیص خطا و کنترل دسترسی به رسانه انتقال است. بخش Network Control بهعنوان واحد کنترلی مرکزی، هم به Application و هم به MAC/Channel متصل است و مسیر تبادل داده بین حافظه داخلی و شبکه را مدیریت میکند.
در مرکز هر FPGA، حافظه RAM بهصورت جدولی از گرهها (Node 1 تا Node N) سازماندهی شده که وضعیت یا داده هر گره را نگه میدارد. خطچینهای بین این جداول در دو FPGA، همزمانسازی و تبادل مستقیم داده بین Node1 و Node2 را نشان میدهد.
پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک بین دو گره را فراهم میکند. هر گره از طریق دو پورت PHY به این باس متصل میشود؛ ترتیب معکوس PHY1 و PHY2 در دو طرف نشاندهنده اتصال متقاطع برای برقراری ارتباط دوطرفه است.
بلوک MAC/Channel روی لایه فیزیکی قرار دارد و مسئول قاببندی داده، تشخیص خطا و کنترل دسترسی به رسانه انتقال است. بخش Network Control بهعنوان واحد کنترلی مرکزی، هم به Application و هم به MAC/Channel متصل است و مسیر تبادل داده بین حافظه داخلی و شبکه را مدیریت میکند.
در مرکز هر FPGA، حافظه RAM بهصورت جدولی از گرهها (Node 1 تا Node N) سازماندهی شده که وضعیت یا داده هر گره را نگه میدارد. خطچینهای بین این جداول در دو FPGA، همزمانسازی و تبادل مستقیم داده بین Node1 و Node2 را نشان میدهد.
2🔥2⚡1
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
ساختار داخلی یک سیستم مبتنی بر FPGA برای ارتباط شبکهای بین دو گره (Node1 و Node2) را نشان میدهد. هر FPGA یک پشته کامل از لایه فیزیکی تا اپلیکیشن را در خود جای داده است. پایینترین لایه، لایه فیزیکی مطابق استاندارد ISO/IEC 802.3 است که مسیر ارتباطی مشترک…
در بالاترین سطح، بلوک Application منطق کاربردی سیستم را اجرا میکند و از طریق Network Control به دادههای RAM دسترسی دارد.
در مجموع، این معماری یک پیادهسازی سختافزاری پشته ارتباطی روی FPGA است که امکان همگامسازی داده بین چند گره در یک شبکه توزیعشده صنعتی یا real-time را فراهم میکند.
در مجموع، این معماری یک پیادهسازی سختافزاری پشته ارتباطی روی FPGA است که امکان همگامسازی داده بین چند گره در یک شبکه توزیعشده صنعتی یا real-time را فراهم میکند.
ICS410 2024 hide01.ir.pdf
33.2 MB
کتاب ICS410 مرجع اصلی امنیت شبکه های صنعتی.
این کتاب برای دو دسته نوشته شده: متخصصهای IT که شبکه بلدن ولی صنعت رو نمیشناسن، و مهندسین کنترلی که تجهیزات صنعتی بلدن ولی امنیت بلد نیستن. هدفش اینه که این دو گروه رو به یه زبان مشترک برسونه.
توی این کتاب یاد میگیری: معماری شبکه های صنعتی و مدل پرودو، پروتکل های Modbus و DNP3، بخش بندی شبکه با فایروال، سخت کردن ویندوز و لینوکس صنعتی، و یه شبیه سازی عملی از مدیریت یه حمله.
نکته اش اینه که فقط تئوری نیست، کلی کار عملی و آزمایشگاه داره. برای تازهکارهای مطلق سنگینه، بهتره یه آشنایی اولیه با شبکه داشته باشی.
اگه میخوای متخصص امنیت صنعتی بشی و از زیرساختهای حیاتی محافظت کنی، این کتاب همون چیزیه که نیاز داری.
رمز فایل : hide01.ir
این کتاب برای دو دسته نوشته شده: متخصصهای IT که شبکه بلدن ولی صنعت رو نمیشناسن، و مهندسین کنترلی که تجهیزات صنعتی بلدن ولی امنیت بلد نیستن. هدفش اینه که این دو گروه رو به یه زبان مشترک برسونه.
توی این کتاب یاد میگیری: معماری شبکه های صنعتی و مدل پرودو، پروتکل های Modbus و DNP3، بخش بندی شبکه با فایروال، سخت کردن ویندوز و لینوکس صنعتی، و یه شبیه سازی عملی از مدیریت یه حمله.
نکته اش اینه که فقط تئوری نیست، کلی کار عملی و آزمایشگاه داره. برای تازهکارهای مطلق سنگینه، بهتره یه آشنایی اولیه با شبکه داشته باشی.
اگه میخوای متخصص امنیت صنعتی بشی و از زیرساختهای حیاتی محافظت کنی، این کتاب همون چیزیه که نیاز داری.
رمز فایل : hide01.ir
🔥7💯1
یکی از اصول مهم در سیستمهای اتوماسیون صنعتی، تفکیک وظایف بین SCADA و PLC است. برخلاف تصور رایج، SCADA مستقیماً تجهیزات فرآیندی را کنترل نمیکند؛ بلکه دادههای اندازهگیریشده را جمعآوری، تحلیل و نمایش میدهد و مقادیر مرجع (Setpoint) را برای PLCها ارسال میکند. در این مثال، PLC اول با استفاده از اطلاعات فلومتر، سرعت پمپ را برای رسیدن به دبی موردنظر تنظیم میکند و PLC دوم نیز با دریافت دادههای سنسور سطح، موقعیت شیر کنترلی را تغییر میدهد تا سطح مخزن ثابت بماند. این ساختار باعث میشود کنترلهای زمانحساس بهصورت محلی در PLC انجام شوند و SCADA بر مدیریت، ثبت دادهها، آلارمها و نظارت بر کل فرآیند تمرکز داشته باشد؛ معماریای که پایه بسیاری از سامانههای مدرن SCADA در صنایع نفت، گاز، نیروگاه، آب و فاضلاب و صنایع شیمیایی است.
2🔥4
بعضیها مهندسی را مجموعهای از فرمولها، دیاگرامها و کدها میبینند؛ اما حقیقت این است که فلسفهی مهندسی، «نظم بخشیدن به آشوب» است. اتوماسیون صنعتی یعنی ساختن سیستمی که حتی وقتی انسان حضور ندارد، منطق، دقت و اطمینان همچنان جریان داشته باشد.
این کتاب فقط درباره PLC، SCADA یا سیستمهای کنترل نیست؛ درباره طرز فکری است که باور دارد هیچ پایداری، ایمنی و پیشرفتی اتفاقی بهوجود نمیآید. پشت هر خط تولید پایدار، هر نیروگاه قابل اعتماد و هر زیرساخت حیاتی، سالها دانش، تجربه، آزمون و مسئولیت نهفته است.
نوشتن این صفحات، برای من صرفاً تألیف یک کتاب نیست؛ تلاشی است برای ثبت دانشی که نباید با گذر زمان از بین برود. شاید سالها بعد، کسی این کتاب را باز کند و همان چیزی را در آن پیدا کند که امروز صنعت بیش از هر زمان دیگری به آن نیاز دارد؛ تفکر مهندسی، نه صرفاً اطلاعات مهندسی.
این کتاب فقط درباره PLC، SCADA یا سیستمهای کنترل نیست؛ درباره طرز فکری است که باور دارد هیچ پایداری، ایمنی و پیشرفتی اتفاقی بهوجود نمیآید. پشت هر خط تولید پایدار، هر نیروگاه قابل اعتماد و هر زیرساخت حیاتی، سالها دانش، تجربه، آزمون و مسئولیت نهفته است.
نوشتن این صفحات، برای من صرفاً تألیف یک کتاب نیست؛ تلاشی است برای ثبت دانشی که نباید با گذر زمان از بین برود. شاید سالها بعد، کسی این کتاب را باز کند و همان چیزی را در آن پیدا کند که امروز صنعت بیش از هر زمان دیگری به آن نیاز دارد؛ تفکر مهندسی، نه صرفاً اطلاعات مهندسی.
1🔥3🤝2
پنل Siemens SIMATIC HMI که وضعیت یک کمپرسور را نمایش میدهد، فقط یک نمایشگر ساده نیست؛ در عمل، نقطهای حساس برای نظارت و فرماندهی مستقیم به PLC است. در امنیت سامانههای صنعتی (OT)، این تجهیزات معمولاً دو ریسک جدی و کمبرآوردشده دارند:
تزریق داده نادرست (FDI)
مهاجم میتواند وضعیت پمپ، هیتر یا سایر اجزا را روی صفحه بهصورت «نرمال» و سبز نمایش دهد، در حالیکه در لایه کنترل (PLC)، فرآیند در شرایط بحرانی قرار دارد. نتیجه این است که اپراتور، تصویر واقعی از وضعیت فرآیند را نمیبیند.
فرماندهی غیرمجاز
دکمههایی مثل Acknowledge، Reset و توالیهای Start/Stop صرفاً عناصر گرافیکی نیستند؛ اینها میتوانند مستقیماً به متغیرها و حافظه کنترلی PLC متصل باشند. اگر مهاجم به HMI دسترسی پیدا کند، میتواند بدون تغییر کد اصلی، فرآیند را مختل کند یا با Reset کردن آلارمها، نشانههای اختلال را پنهان کند.
تزریق داده نادرست (FDI)
مهاجم میتواند وضعیت پمپ، هیتر یا سایر اجزا را روی صفحه بهصورت «نرمال» و سبز نمایش دهد، در حالیکه در لایه کنترل (PLC)، فرآیند در شرایط بحرانی قرار دارد. نتیجه این است که اپراتور، تصویر واقعی از وضعیت فرآیند را نمیبیند.
فرماندهی غیرمجاز
دکمههایی مثل Acknowledge، Reset و توالیهای Start/Stop صرفاً عناصر گرافیکی نیستند؛ اینها میتوانند مستقیماً به متغیرها و حافظه کنترلی PLC متصل باشند. اگر مهاجم به HMI دسترسی پیدا کند، میتواند بدون تغییر کد اصلی، فرآیند را مختل کند یا با Reset کردن آلارمها، نشانههای اختلال را پنهان کند.
2🔥2👍1💯1
آگهی شغلی حوزه امنیت سایبری
@LianJob | Jump To Your Office
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه
در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را متخصص میکند و نه حذف دانشگاه بهخودیخود باعث میشود سریعتر پیشرفت کنید. چیزی که در نهایت ارزش یک متخصص را مشخص میکند، توانایی او در فهم مسئله، تحلیل، یادگیری مداوم و حل مشکلات واقعی است
دانشگاه اگر جدی گرفته یشه میتونه پایههای علوم کامپیوتر، شبکه، سیستمعامل، برنامهنویسی، ریاضیات و روش تحقیق رو منظمتر به فرد یاد بده این پایهها شاید در روز اول استخدام مستقیماً دیده نشه ولی در بلندمدت روی سرعت یادگیری و کیفیت تصمیمگیری اثر میگذاره و از طرفی اگه کسی فقط مدرک دانشگاهی داشته باشه اما هیچ تجربه عملی، آزمایشگاه، پروژه یا مطالعه تخصصی انجام نداده باشه معمولاً در یک مصاحبه فنی حرف زیادی برای گفتن نداره
در مقابلش بازم افراد زیادی هم هستن که از مسیر خودآموز یا آموزشگاه وارد این حوزه شدن و با ساعتها تمرین، ساخت لابراتوار شخصی، مطالعه مستندات، شرکت در مسابقات و انجام پروژههای واقعی به سطح بسیار بالایی رسیدن. این افراد ثابت کردن که بدون مدرک دانشگاهی هم میشه متخصص شد، اما معمولاً برای رسیدن به همان جایگاه باید مسئولیت بیشتری برای یادگیری پایههای علمی بر عهده خودشون بگذارن
در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را متخصص میکند و نه حذف دانشگاه بهخودیخود باعث میشود سریعتر پیشرفت کنید. چیزی که در نهایت ارزش یک متخصص را مشخص میکند، توانایی او در فهم مسئله، تحلیل، یادگیری مداوم و حل مشکلات واقعی است
دانشگاه اگر جدی گرفته یشه میتونه پایههای علوم کامپیوتر، شبکه، سیستمعامل، برنامهنویسی، ریاضیات و روش تحقیق رو منظمتر به فرد یاد بده این پایهها شاید در روز اول استخدام مستقیماً دیده نشه ولی در بلندمدت روی سرعت یادگیری و کیفیت تصمیمگیری اثر میگذاره و از طرفی اگه کسی فقط مدرک دانشگاهی داشته باشه اما هیچ تجربه عملی، آزمایشگاه، پروژه یا مطالعه تخصصی انجام نداده باشه معمولاً در یک مصاحبه فنی حرف زیادی برای گفتن نداره
در مقابلش بازم افراد زیادی هم هستن که از مسیر خودآموز یا آموزشگاه وارد این حوزه شدن و با ساعتها تمرین، ساخت لابراتوار شخصی، مطالعه مستندات، شرکت در مسابقات و انجام پروژههای واقعی به سطح بسیار بالایی رسیدن. این افراد ثابت کردن که بدون مدرک دانشگاهی هم میشه متخصص شد، اما معمولاً برای رسیدن به همان جایگاه باید مسئولیت بیشتری برای یادگیری پایههای علمی بر عهده خودشون بگذارن
1🔥3
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
با اینکه دیر وقت هست ولی خوب نمیشد نظرم رو نسبت به این تصویر که کاملا فیک هستش و از هوش مصنوعی ساخته شده نزارم ولی دقیق باید بررسی بشه که چرا جلوی این تبلیغات گرفته نمیشه در امنیت سایبری هیچ مسیر واحدی برای موفق شدن وجود ندارد. نه دانشگاه بهتنهایی شما را…
واقعیت دیگه اینه که استخدام فقط به دانش فنی محدود نمیشه شرکتها معمولاً دنبال کسی هستن که بتونن مستندسازی کنن گزارش بنویسن و توی شیفتهای کاری مسئولیتپذیر باشن ، با تیم ارتباط مؤثر داشته باشن و هنگام بروز حادثه آرام و منطقی تصمیم بگیرن این ویژگیها گاهی به اندازه دانش فنی در موفقیت یک کارشناس SOC اهمیت دارن
بزرگترین مشکل امنیت سایبری کمبود مدرک یا حتی کمبود نیروی متخصص نیست؛ کمبود توانایی تشخیص تخصص واقعی است. خیلی از افراد با رزومههای پر از مدرک و گواهینامه، در مواجهه با یک رخداد واقعی درمانده میشوند و در مقابل، افرادی هستند که شاید مدرک دانشگاهی یا گواهینامههای پرزرقوبرق نداشته باشند اما بحران را مدیریت میکنند. واقعیت تلخ این است که در بسیاری از سازمانها، فرآیند جذب و ارتقای نیرو از خود حملات سایبری ضعیفتر طراحی شده است. وقتی سیستم ارزیابی نتواند متخصص واقعی را از فرد صرفاً مدرکدار تشخیص دهد، نه فقط به آن سازمان، بلکه به امنیت کل اکوسیستم ضربه میزند. امنیت سایبری قبل از اینکه به ابزار و مدرک وابسته باشد، به کیفیت فکر کردن، قدرت تحلیل و فرهنگ فنی سازمان وابسته است چیزی که با هیچ مدرکی قابل خریدن نیست
بزرگترین مشکل امنیت سایبری کمبود مدرک یا حتی کمبود نیروی متخصص نیست؛ کمبود توانایی تشخیص تخصص واقعی است. خیلی از افراد با رزومههای پر از مدرک و گواهینامه، در مواجهه با یک رخداد واقعی درمانده میشوند و در مقابل، افرادی هستند که شاید مدرک دانشگاهی یا گواهینامههای پرزرقوبرق نداشته باشند اما بحران را مدیریت میکنند. واقعیت تلخ این است که در بسیاری از سازمانها، فرآیند جذب و ارتقای نیرو از خود حملات سایبری ضعیفتر طراحی شده است. وقتی سیستم ارزیابی نتواند متخصص واقعی را از فرد صرفاً مدرکدار تشخیص دهد، نه فقط به آن سازمان، بلکه به امنیت کل اکوسیستم ضربه میزند. امنیت سایبری قبل از اینکه به ابزار و مدرک وابسته باشد، به کیفیت فکر کردن، قدرت تحلیل و فرهنگ فنی سازمان وابسته است چیزی که با هیچ مدرکی قابل خریدن نیست
3🔥2
Forwarded from امنیت سایبری | Cyber Security
شاخه دانشجویی انجمن رمز ایران در دانشگاه صنعتی شریف با همکاری مرکز آپا شریف برگزار میکند:
💻 کارگاه زیستبوم امنیت سایبری و شکار تهدید
Cybersecurity Ecosystem and Threat Hunting
مدرس: مهندس امین قربانی (مدیر تیم SOC شرکت گراف)
برگزاری آنلاین همراه با صدور گواهی حضور برای شرکتکنندگان
زمان برگزاری: ۱۵ و ۱۶ مردادماه ۱۴۰۵ ساعت ۱۰ الی ۱۴
هزینه ثبتنام:
- ثبتنام آزاد:۱۰۰۰ ⬅️ ۵۰۰ هزار تومان
- دانشجویان سایر دانشگاهها:۶۰۰ ⬅️ ۳۰۰ هزار تومان
- دانشجویان دانشگاه صنعتی شریف:۴۰۰ ⬅️ ۲۰۰ هزار تومان
- ظرفیت کارگاه محدود است و اولویت با افرادی خواهد بود که ثبتنام خود را زودتر تکمیل کنند.
- برای لحاظ نمودن تخفیف، مبلغ پرداختی را به اعداد ذکر شده تغییر دهید و پس از پرداخت، مدرک تخفیف را به اکانت تلگرامی @Sadegh_ahm بفرستید.
لینک ثبتنام:
🔗 https://pay.sharif.edu/form2/3/160560
Cybersecurity Ecosystem and Threat Hunting
مدرس: مهندس امین قربانی (مدیر تیم SOC شرکت گراف)
برگزاری آنلاین همراه با صدور گواهی حضور برای شرکتکنندگان
زمان برگزاری: ۱۵ و ۱۶ مردادماه ۱۴۰۵ ساعت ۱۰ الی ۱۴
هزینه ثبتنام:
- ثبتنام آزاد:
- دانشجویان سایر دانشگاهها:
- دانشجویان دانشگاه صنعتی شریف:
- ظرفیت کارگاه محدود است و اولویت با افرادی خواهد بود که ثبتنام خود را زودتر تکمیل کنند.
- برای لحاظ نمودن تخفیف، مبلغ پرداختی را به اعداد ذکر شده تغییر دهید و پس از پرداخت، مدرک تخفیف را به اکانت تلگرامی @Sadegh_ahm بفرستید.
لینک ثبتنام:
Please open Telegram to view this post
VIEW IN TELEGRAM
تحلیل لایهای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF
در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework (CSF) این بلوغ را در قالب چهار سطح عملیاتی (Implementation Tiers) تعریف میکند که در ادامه به تفکیک به آن میپردازیم:
سطح ۱: جزئیمحور یا واکنشی (Partial)
در این سطح، مدیریت ریسک سایبری فاقد هرگونه ساختار از پیشتعریفشده است. اقدامات امنیتی عمدتاً بهصورت موردی، آنی و در واکنش به وقایع گذشته صورت میگیرد. آگاهی از ریسک در لایههای تاکتیکی (فنی) محدود شده و هیچگونه هماهنگی کلنگر در سطح هیئتمدیره یا مدیریت ارشد برای تخصیص منابع مبتنی بر ریسک وجود ندارد. در این وضعیت، مستندات پراکنده و فاقد انسجام فرآیندی هستند.
در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework (CSF) این بلوغ را در قالب چهار سطح عملیاتی (Implementation Tiers) تعریف میکند که در ادامه به تفکیک به آن میپردازیم:
سطح ۱: جزئیمحور یا واکنشی (Partial)
در این سطح، مدیریت ریسک سایبری فاقد هرگونه ساختار از پیشتعریفشده است. اقدامات امنیتی عمدتاً بهصورت موردی، آنی و در واکنش به وقایع گذشته صورت میگیرد. آگاهی از ریسک در لایههای تاکتیکی (فنی) محدود شده و هیچگونه هماهنگی کلنگر در سطح هیئتمدیره یا مدیریت ارشد برای تخصیص منابع مبتنی بر ریسک وجود ندارد. در این وضعیت، مستندات پراکنده و فاقد انسجام فرآیندی هستند.
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
تحلیل لایهای بلوغ مدیریت ریسک سایبری بر مبنای چارچوب NIST CSF در فرآیند پیادهسازی و ارزیابی سیستمهای مدیریت امنیت اطلاعات، یکی از معیارهای کلیدی، سنجش میزان نهادینهشدگی فرآیندهای مدیریت ریسک در ساختار سازمان است. چارچوب مشهور NIST Cybersecurity Framework…
سطح ۲: آگاهشده از ریسک (Risk Informed)
در این مرحله، مدیریت ارشد سازمان از خطرات سایبری مطلع است و طرحهای مدیریت ریسک تأیید رسمی دریافت کردهاند. اما نکته کلیدی اینجاست که این سیاستها هنوز به یک الزام فراگیر سازمانی تبدیل نشدهاند. ممکن است در برخی بخشها، ارزیابی ریسک انجام شود، اما این فرآیند در کل زنجیره عملیاتی سازمان تسری نیافته و یکپارچگی لازم بین واحدهای فنی، حقوقی و کسبوکار برقرار نیست.
سطح ۳: تکرارپذیر و نظاممند (Repeatable)
در این سطح حیاتی، مدیریت ریسک به یک سیاست رسمی و مصوب مبدل شده است. رویهها مستند، مکتوب و برای تمامی ذینفعان ابلاغ میشود. سازمان موفق به استقرار یک رویکرد واحد (Organization-wide) برای پایش و ارزیابی ریسک شده است. در این مرحله، فرآیندها قابلیت تکرارپذیری دارند و نتایج ارزیابیها در دورههای زمانی مشخص (مثلاً فصلی) با همان استاندارد کیفی بازتولید میشوند.
سطح ۴: پویا و تطبیقی (Adaptive)
این بالاترین سطح بلوغ مدیریت ریسک محسوب میشود. سازمان نهتنها از رویههای ایستا پیروی میکند، بلکه با استفاده از شاخصهای پیشبینیکننده (Indicators) و بازخورد حوادث گذشته (Lessons Learned)، بهطور مستمر کنترلهای خود را بهروزرسانی میکند. در اینجا، سیاستها و رویهها نه بر اساس فرضیات اولیه، بلکه بر مبنای دادههای عملیاتی و تهدیدات روز طراحی میشوند و سازمان قابلیت انطباق پذیری با سناریوهای تهدید جدید را بهصورت خودکار و پویا دارد.
توجه داشته باشید که این سطوح یک نردبان صرفاً ترتیبی نیستند؛ بلکه سازمانها بسته به ماهیت صنعت، حجم داراییهای اطلاعاتی و بودجه امنیتی، ممکن است ترکیبی از این سطوح را در بخشهای مختلف خود تجربه کنند. هدف نهایی، حرکت به سمت "مدیریت ریسک مبتنی بر تصمیمگیری دادهمحور" است که در Tier 4 به اوج میرسد
در این مرحله، مدیریت ارشد سازمان از خطرات سایبری مطلع است و طرحهای مدیریت ریسک تأیید رسمی دریافت کردهاند. اما نکته کلیدی اینجاست که این سیاستها هنوز به یک الزام فراگیر سازمانی تبدیل نشدهاند. ممکن است در برخی بخشها، ارزیابی ریسک انجام شود، اما این فرآیند در کل زنجیره عملیاتی سازمان تسری نیافته و یکپارچگی لازم بین واحدهای فنی، حقوقی و کسبوکار برقرار نیست.
سطح ۳: تکرارپذیر و نظاممند (Repeatable)
در این سطح حیاتی، مدیریت ریسک به یک سیاست رسمی و مصوب مبدل شده است. رویهها مستند، مکتوب و برای تمامی ذینفعان ابلاغ میشود. سازمان موفق به استقرار یک رویکرد واحد (Organization-wide) برای پایش و ارزیابی ریسک شده است. در این مرحله، فرآیندها قابلیت تکرارپذیری دارند و نتایج ارزیابیها در دورههای زمانی مشخص (مثلاً فصلی) با همان استاندارد کیفی بازتولید میشوند.
سطح ۴: پویا و تطبیقی (Adaptive)
این بالاترین سطح بلوغ مدیریت ریسک محسوب میشود. سازمان نهتنها از رویههای ایستا پیروی میکند، بلکه با استفاده از شاخصهای پیشبینیکننده (Indicators) و بازخورد حوادث گذشته (Lessons Learned)، بهطور مستمر کنترلهای خود را بهروزرسانی میکند. در اینجا، سیاستها و رویهها نه بر اساس فرضیات اولیه، بلکه بر مبنای دادههای عملیاتی و تهدیدات روز طراحی میشوند و سازمان قابلیت انطباق پذیری با سناریوهای تهدید جدید را بهصورت خودکار و پویا دارد.
توجه داشته باشید که این سطوح یک نردبان صرفاً ترتیبی نیستند؛ بلکه سازمانها بسته به ماهیت صنعت، حجم داراییهای اطلاعاتی و بودجه امنیتی، ممکن است ترکیبی از این سطوح را در بخشهای مختلف خود تجربه کنند. هدف نهایی، حرکت به سمت "مدیریت ریسک مبتنی بر تصمیمگیری دادهمحور" است که در Tier 4 به اوج میرسد
نکته مهم در طراحی دامنه های Active Directory برای محیطهای SCADA و اتوماسیون صنعتی (ICS)
این روزها خیلی از همکاران وقتی صحبت از اکتیو دایرکتوری در OT میشه، یهو واکنش نشون میدن که مگه میشه؟! ولی واقعیت اینه که اصل ماجرا خود حضور AD نیست، بلکه چیدمانشه.
طبق تجربه و معماری استاندارد (لایه های پرپل)، دو تا مرز حیاتی داریم که باید رعایت بشن: یکی مرز بین شبکه بیزینس و شبکه صنعتی، و دیگری مرز بین لایه سوپروایزری و لایه کنترلرها.
قانون طلایی اینه که هیچوقت از دامنه سازمانی (همون ADای که کل شرکت روش کار میکنه) برای محیط عملیاتی استفاده نکنیم. به جاش، یه دامنه مجزا و کاملاً مستقل برای بخش OT تعریف میکنیم که حتی یه ذره رابطه اعتماد (Trust) با دامنه اصلی نداشته باشه.
این روزها خیلی از همکاران وقتی صحبت از اکتیو دایرکتوری در OT میشه، یهو واکنش نشون میدن که مگه میشه؟! ولی واقعیت اینه که اصل ماجرا خود حضور AD نیست، بلکه چیدمانشه.
طبق تجربه و معماری استاندارد (لایه های پرپل)، دو تا مرز حیاتی داریم که باید رعایت بشن: یکی مرز بین شبکه بیزینس و شبکه صنعتی، و دیگری مرز بین لایه سوپروایزری و لایه کنترلرها.
قانون طلایی اینه که هیچوقت از دامنه سازمانی (همون ADای که کل شرکت روش کار میکنه) برای محیط عملیاتی استفاده نکنیم. به جاش، یه دامنه مجزا و کاملاً مستقل برای بخش OT تعریف میکنیم که حتی یه ذره رابطه اعتماد (Trust) با دامنه اصلی نداشته باشه.
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
نکته مهم در طراحی دامنه های Active Directory برای محیطهای SCADA و اتوماسیون صنعتی (ICS) این روزها خیلی از همکاران وقتی صحبت از اکتیو دایرکتوری در OT میشه، یهو واکنش نشون میدن که مگه میشه؟! ولی واقعیت اینه که اصل ماجرا خود حضور AD نیست، بلکه چیدمانشه. طبق…
این دامنه صنعتی رو میتونیم به دو شکل طراحی کنیم: یا کل ریموت سایت ها رو زیر یه دامنه واحد بیاریم که مدیریتش متمرکز بشه، یا برای هر سایت جداگانه دامنه مستقل بذاریم که امنیت لایه به لایه بیشتر رعایت بشه. نکته جالبش اینه که این دامنه قرار نیست پیچیدگی اون دامنه های سازمانی رو داشته باشه؛ یه ساختار ساده با تعداد کاربر و گروه محدود، فقط برای احراز هویت اپراتورها و سرویس های اسکادا کافیه.
و یه نکته فنی مهم: در مرز اجرایی بین لایه ۳ (سوپروایزری) و لایه ۱ و ۲ (کنترلرها)، دیگه خبری از ترافیک Kerberos یا NTLM نیست. اینجا همه چی با پروتکلهای بومی خود اتوماسیون مثل Modbus یا DNP3 پیش میره و AD دیگه نقشی توی ارتباط با تجهیزات حیاتی نداره.
در نهایت اگر هم قرار باشه اطلاعاتی بین این دو دامنه (IT و OT) رد و بدل بشه، از راههای غیرمستقیم مثل ارسال لاگ یا RADIUS هست، نه اینکه دایرکتوری ها رو به هم وصل کنیم.
و یه نکته فنی مهم: در مرز اجرایی بین لایه ۳ (سوپروایزری) و لایه ۱ و ۲ (کنترلرها)، دیگه خبری از ترافیک Kerberos یا NTLM نیست. اینجا همه چی با پروتکلهای بومی خود اتوماسیون مثل Modbus یا DNP3 پیش میره و AD دیگه نقشی توی ارتباط با تجهیزات حیاتی نداره.
در نهایت اگر هم قرار باشه اطلاعاتی بین این دو دامنه (IT و OT) رد و بدل بشه، از راههای غیرمستقیم مثل ارسال لاگ یا RADIUS هست، نه اینکه دایرکتوری ها رو به هم وصل کنیم.
یه داستان واقعی از دل نیروگاهها: وقتی کرمی به نام کانفیکر (Conficker) صنعت برق رو لرزوند
شاید فکر کنید بدافزارها فقط مخصوص کامپیوترهای شخصی یا شبکههای اداری هستن، ولی بیایید برگردیم به سال ۲۰۰۸. اون موقع خیلی از شبکههای حیاتی، از جمله سیستمهای کنترلی صنعتی (ICS) توی نیروگاههای برق آمریکای شمالی، با یه مهمان ناخوانده به اسم «کرم کانفیکر» آشنا شدن.
این کرم که در اصل یه بدافزار اینترنتی با قابلیت انتشار گسترده بود، از راه اینترنت خودش رو به شبکههای داخلی نیروگاهها رسونده بود. نکته جالب اینجاست که سیستمهای کنترلی صنعتی معمولاً قرار نیست در معرض تهدیدهای اینترنتی معمولی قرار بگیرن، ولی اینجا قضیه فرق میکرد.
چرا حذفش سخت بود؟
سیستمهای ICS برخلاف کامپیوترهای اداری، از سیستمعاملها، نرمافزارها و پروتکلهای خاص خودشون استفاده میکنن که اغلب بهروزرسانی امنیتی منظم ندارن. از طرفی، خاموش کردن یا راهاندازی مجدد این سیستمها کار سادهای نیست؛ چون مستقیماً روی فرایند تولید انرژی تأثیر میذاره
شاید فکر کنید بدافزارها فقط مخصوص کامپیوترهای شخصی یا شبکههای اداری هستن، ولی بیایید برگردیم به سال ۲۰۰۸. اون موقع خیلی از شبکههای حیاتی، از جمله سیستمهای کنترلی صنعتی (ICS) توی نیروگاههای برق آمریکای شمالی، با یه مهمان ناخوانده به اسم «کرم کانفیکر» آشنا شدن.
این کرم که در اصل یه بدافزار اینترنتی با قابلیت انتشار گسترده بود، از راه اینترنت خودش رو به شبکههای داخلی نیروگاهها رسونده بود. نکته جالب اینجاست که سیستمهای کنترلی صنعتی معمولاً قرار نیست در معرض تهدیدهای اینترنتی معمولی قرار بگیرن، ولی اینجا قضیه فرق میکرد.
چرا حذفش سخت بود؟
سیستمهای ICS برخلاف کامپیوترهای اداری، از سیستمعاملها، نرمافزارها و پروتکلهای خاص خودشون استفاده میکنن که اغلب بهروزرسانی امنیتی منظم ندارن. از طرفی، خاموش کردن یا راهاندازی مجدد این سیستمها کار سادهای نیست؛ چون مستقیماً روی فرایند تولید انرژی تأثیر میذاره
2🔥4
☢️🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢️
یه داستان واقعی از دل نیروگاهها: وقتی کرمی به نام کانفیکر (Conficker) صنعت برق رو لرزوند شاید فکر کنید بدافزارها فقط مخصوص کامپیوترهای شخصی یا شبکههای اداری هستن، ولی بیایید برگردیم به سال ۲۰۰۸. اون موقع خیلی از شبکههای حیاتی، از جمله سیستمهای کنترلی صنعتی…
. به همین دلیل، پاکسازی کامل کانفیکر از این شبکه ها ماه ها طول کشید و خیلی از سازمان ها مجبور شدن بخش هایی از شبکه رو برای روزها یا هفته ها از مدار خارج کنن
اما مهمترین پیامد این ماجرا چی بود؟
این اتفاق عملاً تبدیل به نخستین زنگ هشدار جدی برای جداسازی شبکه های IT از OT (فناوری عملیاتی) شد. تا قبل از اون، خیلی ها فکر میکردن اتصال این دو شبکه به هم با رعایت چند فیلتر ساده کافیه، ولی کانفیکر نشون داد که یه بدافزار معمولی هم میتونه از دروازههای ساده عبور کنه و خودش رو به قلب زیرساختهای حیاتی برسونه.
امروز، وقتی از ایزوله سازی شبکه یا دیوار آتش صنعتی حرف میزنیم، ریشهاش به همون روزهای آشوب کانفیکر برمیگرده. پس هر بار که بحث امنیت OT پیش میاد، یادمون باشه که این فقط یه تئوری نیست؛ یه درس گران قیمته که با قطعی برق و ساعتها تاخیر در تولید، توی عمل یاد گرفته شد
اما مهمترین پیامد این ماجرا چی بود؟
این اتفاق عملاً تبدیل به نخستین زنگ هشدار جدی برای جداسازی شبکه های IT از OT (فناوری عملیاتی) شد. تا قبل از اون، خیلی ها فکر میکردن اتصال این دو شبکه به هم با رعایت چند فیلتر ساده کافیه، ولی کانفیکر نشون داد که یه بدافزار معمولی هم میتونه از دروازههای ساده عبور کنه و خودش رو به قلب زیرساختهای حیاتی برسونه.
امروز، وقتی از ایزوله سازی شبکه یا دیوار آتش صنعتی حرف میزنیم، ریشهاش به همون روزهای آشوب کانفیکر برمیگرده. پس هر بار که بحث امنیت OT پیش میاد، یادمون باشه که این فقط یه تئوری نیست؛ یه درس گران قیمته که با قطعی برق و ساعتها تاخیر در تولید، توی عمل یاد گرفته شد
Forwarded from Iran Open Source (IOS) (Meysam Nazemi)
Forwarded from Iran Open Source (IOS) (Meysam Nazemi)
Iran Open Source (IOS)
@iranopensource🌎
CompTIA_PenTest+_Guide_to_PenTesting,_2nd_Edition_Robert_S_Wilson.pdf
29.8 MB
💯4
یه نقشهٔ کلی از الگوریتمهای رمزنگاری که توی هر سیستم امنیتی باهاشون سروکار داریم. از بخش Encryption شروع میکنیم که به دو شاخهٔ متقارن و نامتقارن تقسیم میشه. توی روش متقارن، رمزگذاری و رمزگشایی با یه کلید واحد انجام میشه، که مهمترین چالشش انتقال امن همون کلیده. اینجا الگوریتمهای جریانی مثل RC4، SEAL و WAKE رو داریم که داده رو بایت به بایت پردازش میکنن و برای ارتباطات لحظهای مناسب هستن، هرچند RC4 امروزه دیگه ضعیفه. در مقابل، الگوریتمهای بلوکی مثل DES، ۳DES، RC2، RC5، IDEA، Blowfish و در نهایت AES قرار دارن که داده رو به بلوکهای ثابت تقسیم و رمز میکنن، و AES امروزه به عنوان استاندارد طلایی با کلیدهای ۱۲۸، ۱۹۲ و ۲۵۶ بیت شناخته میشه و بقیه به مرور کنار گذاشته شدن. در سمت رمزنگاری نامتقارن، با دو کلید عمومی و خصوصی سروکار داریم که پایهش ریاضیات پیچیدهای مثل فاکتورگیری و لگاریتم گسستهست. اینجا Diffie-Hellman رو داریم که فقط برای تبادل کلید استفاده میشه، El Gamal که هم برای رمزنگاری و هم امضا کاربرد داره
1🔥2