آکادمی آموزش روزبه 📚
3.79K subscribers
4.56K photos
184 videos
1.47K files
6.94K links
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط
🍁 و کمی هم اخلاق و انسانیت

Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian

ارتباط با مدیر کانال:
@roozbehadm
Download Telegram
دوره ISSMP برای فرار از تمپلیت های امنیت !!

ایجاد تمپلیت برای راحتی کار و اصولا برای کارهای تکرار پذیر انجام می‌شود.
اما متاسفانه برای اموری که نیاز به کاستوم سازی دارند و در ذات خود تکرار پذیر نیستند؛ بنا به تنبلی یا بخاطر هزینه و سرعت ؛ اقدام به تمپلیت سازی شده است.
تمپلیت ها خوب هستند ولی دارای نکات منفی هستند .
اصولا اینکه نه در ایران بلکه در جهان باب شده تمپلیت کار شود برای راحتی کار است اما این مساله به قیمت حذف جزئیات و موارد خاص و کاستوم سازمان است. به قول انگلیسی ها یک پتو را نمی‌توان قالب مشتی آدم کرد.

اگر قرار بود همه کارها با تمپلیت انجام شود ما دیگر به "مهندس" نیازی نداشتیم و امور با " تکنسین" قابل انجام بود. مثلا اگر تمام امور در حوزه طراحی امنیت امکان داشت با ISMS و CIS قابل انجام باشد ما اصولا نیاز به معمار و مدیر امنیت در حد مهندس نداشتیم و مدرک و درسی تحت عنوان ISSMP وجود نداشت .

مثلا در دوره ISSMP ما دنبال این هستیم که فراتر از تمپلیت ها بنگریم همان چیزی که فراموش شده اشت.
برای مثال ساختن یک برنامه BCP و DRP نیاز به Tailoring برای سازمان دارد. لذا بنده مخالف تمپلیت ها هستم .

از جمله تمپلیت ها که همین جلوی چشم ما هستند و سعی کردند با اونها از مستر پلن امنیت فرار کنند همین ISMS و ISO 27001 و CIS هست.

اما مخالفت من با تمپلیت به این معنی نیست که تمپلیت نباید استفاده شود. برای انجام دادن سریع کار با هزینه پایین؛ تمپلیت خوب است اما من چند صباحی هست اصولا برمبنای تمپلیت کار نمیکنم
و در همین دوره هم تلاش بر این است که برنامه BCP و DRP کاستوم سازمان بسازیم.

در دوره ISSMP بر آن هستم اصول مدیریت و معماری امنیت را در بطن شکافته و جزء جزء آنها را روی هم سوار کنم. تمپلیت ها کمکی در انجام سریعتر و کم هزینه تر کارها است. ولی اگر بخواهیم فقط با تمپلیت کار کنیم این می‌شود که مستندات ISMS که قرار بود ساختار ساز امنیت سازمان باشند در طاقچه ها خاک می‌خورند یا همانطور که دیدیم یک کانال تلگرام دوسال پیش؛ مستندات خام و تمپلیت های ISMS را یک ملیون تومان می‌فروخت و ادعا می‌کرد فقط نام سازمان را درآن بگذارید و پروژه تمام. !!

در دوره ISSMP به مدیریت و معماری از پنجره مهندسی نگاه می‌اندازیم. لذا انتظار نداشته باشید در دوره تمپلیت مرور کنیم یا آخر دوره تمپلیت داشته باشید. در دوره شما مهندسی می‌شوید که اگر بخواهد می‌تواند تمپلیت بسازد.



برای همراه بودن با من در این دوره و ساختن ایران با واتس اپ 09902857290 در تماس باشید. سعی کنید مدیران خود را همراه کنید تا در دوره شرکت کنند‌ . این بهترین قدم است.
👍1
راهکاری امن برای کنترل اسکریپت ها

امروزه استفاده از انواع اسکریپت ها برای اجرای کد های مخرب بسیار رواج دارد . در برخی موارد مانند پاورشل می‌توان در برخی سازمانها اجرای آنرا محدود کرد اما این راهکار نمی‌تواند کارایی داشته باشد.

در روش زیر شما اجبار میکنید که بجای اجرای اسکریپت ؛ آن اسکریپت به کاربر نمایش داده شود. این راهکار در کل دامین قابل پیاده سازی است.

** تست شده و جواب مثبت و کارا است.


#تجربه #درس_آموخته
#cybersecurity #cyberforensics
#امنیت #امنیت_سایبری #ریسک #مدیریت

https://kostas-ts.medium.com/my-favourite-security-focused-gpo-stopping-script-execution-with-file-associations-59a05b6d181e
Business Continuity Planning.pdf
2.1 MB
یک نمونه تولید BCP

در دوره ISSMP باید بتوانید این نمونه ها را تحلیل کنید و نقطه ضعف آنها را پیدا کنید
تکنیک در‌ معماری و مفاهیم طراحی XDR

🖌روزبه نوروزی


برطبق متن CISSP ، یکی از محل ها و نقاط که پاشنه آشیل هر کنترل امنیتی است لحظه اعمال کنترل در محیط Untrust است. کنترل امنیتی باید بتواند همان اول، محیط را verify کند و چهارچوب آنرا در بر بگیرد به نحوی که از جامعیت سیستم و جامعیت خود مطمئن شود. درغیر اینصورت درمرداب قرارگرفته است.

مثالی از این امر لحظه نصب XDR Agent است. این Agent نباید اساس خود را بر آب بنا کند یعنی در محیطی که شناختی ندارد و کنترلی ندارد مشغول به کار شود.
یکی از روش‌های دور زدن Agent های XDR این است که نتواند محیطی که توسط هکر تسخیر شده و دامی برای او پهن شده را تشخیص دهد.
بک دور های سطح کرنل، خطرناک ترین عوامل برای این لحظات هستند.
لذا درون نهادن روشی که XDR بتواند محیط را بشناسد و آنرا تمیز کند یکی از اصول طراحی امن XDR است ؛ نوعی Anti tampering .

شاید یکی از روش‌های اجرایی این مفهوم ، اتصال آنلاین و کامل Agent در لحظه نصب با سرور مادر باشد.



پی نوشت : این مفهوم ؛ برای کنترل های مشابه XDR نظیر EDR نیز لازم است.


#معماری_امن
#طراحی_نرم_افزار
#cybersecurity #threathunting #xdr
#sdlc #ssdlc
دو سازمان هماهنگ شد.

خوشحالم درک خوبی از نیاز به آموزش مدیریت امنیت و حکمرانی در کشور ایجاد شده است . فعلا مقرر شده است دوره ISSMP در دوسازمان حیاتی کشور در شهرهای تهران و عسلویه برگزار گردد.

امیدوارم با تعامل با هلدینگ ها و سازمان‌های بالاسری ؛ بتوانیم گستره وسیعتری را در کلاسها دورهم آوریم تا بتوانم انتقال دانش به مخاطبان اصلی که هدایتگران امنیت در کشور هستند به خوبی به انجام برسد.

برای اثرگزاری بیشتر و گسترده بودن طیف مخاطب ، اولویت من برگزاری دوره ISSMP برای هلدینگ ها و شرکت های مادر است.

برای هماهنگی با واتس اپ زیر در تماس باشید 09902857290

در دوره ISSMP به اصول معماری و مدیریت امن سازمان می‌پردازیم و با تمرکز بر GRC و BCP انواع فناوری‌های روز را در خدمت مدیریت درمی‌آوریم تا بتوانیم مستر پلن امنیت را در راستای بهروشهای ملی و جهانی بنویسیم.
DNS-Abuse-Techniques-Matrix_v1.1.pdf
901.7 KB
مستند مهمی از First در مورد امنیت DNS

#آکادمی_روزبه
چطور تنظیم کنیم که لاگ فوتی گیت رمز شده به اسپلانک ارسال بشه؟



همونطور که میدونیم لاگ در Syslog رمز نشده و روی UDP ارسال میشه. اما بر اساس مدل معماری زیروتراست ، ما نمیتونیم حتی به شبکه سازمان خودمون هم اعتماد داشته باشیم لذا برای ارسال لاگ اونو رمز میکنیم .

حالا در لینک زیر بخونید که در فورتی گیت چطور سرتیفیکیت رو تولید و استفاده کنید و ترافیک رو هم روی TCP ارسال کنید تا مطمئن باشه



اگر گفتید در سمت گیرنده یا همون اسپلانک باید چه کنیم ؟چون ترافیک داره رمز شده بهش میرسه!!



#تجربه #درس_آموخته


#آکادمی_روزبه



https://community.fortinet.com/t5/FortiGate/Technical-Tip-Send-Syslog-over-TLS-to-a-rsyslog-server/ta-p/248101
در مقاله امروز بخوانیم :

حریم شخصی مهم است اما در فضای سایبری رعایت این امر بسیار مشکل شده است.
کشورهای مختلف قوانین مختلفی برای حفاظت داده های افراد و رعایت حریم شخصی وضع کرده اند.
در دوره ISSMP ما قوانین و راهکارهای رعایت حریم شخصی در فضای سایبری را باهم بررسی می‌کنیم.

اما امروز در مقاله زیر یک مروری داریم بر ارزیابی رعایت حریم شخصی در سامانه ها

https://www.linkedin.com/posts/roozbehnoroozi_issmp-privacy-gdpr-activity-7261249533626437632-xCO7?utm_source=share&utm_medium=member_android

#آکادمی_روزبه 
ترسیم مرز سیستم در طراحی امنیت سازمان

✍️ روزبه نوروزی

یکی از اقلام مهم در طراحی امنیت سازمان ؛ تعیین مرز سیستم ها است .

هر سیستم برای خود مرزی دارد که باعث می‌شود اثر ریسک مشخص باشد؛ خط مشی مرتبط در آن مرز اعمال گردد و نیازهای فرآیندی از خارج از قلمرو مدیریت گردد و اقلامی چون مدیریت زنجیره تامین اجرایی گردد.

با مدیریت مرز در سیستم ها ، مدیریت ریسک بهتر قابل انجام است و ما می‌توانیم کنترل های امنیتی لازم را با دقت بیشتر و با تسهیلات بالاتری اعمال کنیم .

یکی از کارگاههای عملی ما در دوره ISSMP بررسی سیستم های سازمان و تعیین مرز برای آنها است تا بتوانیم خصوصیات لازم برای اعمال امنیت را کانالیزه کنیم‌ و مثلا از نفوذ هکر به سایر سیستم ها جلوگیری کنیم.

واتس اپ برای دوره سازمانی 09902857290
بنام خدا
صبح بخیر

سوال مهم :

از آنجایی که یک امنیت چی باید به هر ریسکی توجه کند؛ استفاده از ابزارهای متن باز چه خطراتی دارد ؟

#آکادمی_روزبه