آکادمی آموزش روزبه 📚
3.8K subscribers
4.57K photos
184 videos
1.47K files
6.94K links
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط
🍁 و کمی هم اخلاق و انسانیت

Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian

ارتباط با مدیر کانال:
@roozbehadm
Download Telegram
برگزاری حضوری یا آنلاین ؟

پیرو درخواست متعدد عزیزان ، قصد دارم دوره مدرک عالی CISSP رو در بهمن ماه اجرا کنم. امکان برگزاری دوره حضوری بصورت کمپ در مراکز استانها درصورت وجود فردی برای هماهنگی وجود دارد
Anonymous Poll
51%
دوره آنلاین
9%
دوره حضوری هفتگی در تهران
10%
دوره کمپ در تهران
6%
دوره کمپ در مراکز استانها
25%
نظری ندارم - دیدن نتایج
بیایم از یک الگوریتم داده کاوی data mining برای کمک در شکار تهدیدات استفاده کنیم.

شناخت اوضاع غیر نرمال


#آکادمی_روزبه

ثبت نام دوره CISSP از طریق واتس اپ 09902857290

https://www.huntandhackett.com/blog/kmeans-clustering-for-lateral-movement-detection
آکادمی آموزش روزبه 📚 pinned «برگزاری حضوری یا آنلاین ؟

پیرو درخواست متعدد عزیزان ، قصد دارم دوره مدرک عالی CISSP رو در بهمن ماه اجرا کنم. امکان برگزاری دوره حضوری بصورت کمپ در مراکز استانها درصورت وجود فردی برای هماهنگی وجود دارد
»
امروز اسناد مناقصه دیدم واسه مشاوره امنیت .
کلی تخصص ردیف کرده بود.
زنگ زدم توضیح دادم ‌آیا با CISSP آشنا هستید ؟ چون هرچی نوشتین تو CISSP هست.
اگه آشنا بودن کافی بود یه CISSP مینوشتن

این مدرک به قدر خودش در ایران شناخته نشده

یه نگاهی به تعداد دارندگان اون در جهان بندازیم

https://en.m.wikipedia.org/wiki/Certified_Information_Systems_Security_Professional
CISA Stop Ransomware Guide .pdf
1014 KB
مستند CISA برای مقابله با باج افزار

#آکادمی_روزبه
هر وقت سازمانی رفت سراغ cobit و SABSA و C2M2 و امثالهم ؛ میشه انتظار داشت اون سازمان از خیلی جنبه ها بالغ شده وگرنه دراکثر سازمان‌ها فعلا تجارت ابزار و نرم افزار داریم تا استفاده از اونها.
اونوقت حتی میشه در مورد کیفیت پذیرایی از پرسنل اون سازمان تا کیفیت رول نویسی روی فایروال نظر داد

سراغ اینها رفتن شاید یه همت ملی میخواد .

#آکادمی_روزبه
⚠️شما شماره ملی یکی رو داشته باش
و
موبایلش
نتیجه آزمایش‌پزشکی اونو در بسیاری از آزمایشگاه‌های تهران ببین.


همین قدر زیبا
همین قدر بی امنیت و بی اهمیت !!
حریم شخصی ما


🚫پس شماره تلفنت پسوردت شده لذا اونو هرجایی نده !!
چون مسوولین رسیدگی نمیکنن این راهکار رو گفتم .


پی نوشت : در آمریکا قانون حفاظت از اسناد پزشکی تحت نام HIPAA وجود دارد .
یکدل تا اخذ مدرک عالی امنیت

افزایش CISSP از ۶ نفر کنونی در ایران

واتس اپ برای پیوستن به ما
09902857290
⚠️وقتی ویندوز علیه شما دستکاری می‌شود: تعییر پروفایل پاورشل
بحثی پیرامون مدل بلوغ SOC در دوره CISSP
#blueteam #cissp

برای مثال، در یک سناریوی واقعی، هکر می‌تواند تغییراتی در پروفایل پاورشِل (PowerShell Profiles)اعمال کند تا از کشف فعالیت‌های مخرب خود جلوگیری کند. این پروفایل‌ها فایل‌های اسکریپتی هستند که هنگام اجرای پاورشِل بارگذاری می‌شوند و می‌توانند برای تغییر تنظیمات و محیط پاورشِل استفاده شوند.

❇️مثال سناریوی مخرب:
هکر می‌تواند با اضافه کردن اسکریپتی به پروفایل پاورشِل، ردپاهای لاگ‌برداری یا فرمان‌های قبلی را حذف کند.

فایل‌های پروفایل پاورشِل:
پروفایل‌ها معمولاً در یکی از مسیرهای زیر قرار دارند:
- C:\Users\<UserName>\Documents\WindowsPowerShell\Microsoft.PowerShell_profile.ps1
- C:\Windows\System32\WindowsPowerShell\v1.0\profile.ps1

👈تغییر مخرب:
هکر می‌تواند کدی مانند زیر به پروفایل اضافه کند:

powershell
پاک کردن تاریخچه فرمان‌ها
Remove-Item -Path (Get-PSReadlineOption).HistorySavePath -Force
غیرفعال کردن تاریخچه برای استفاده‌های بعدی
Set-PSReadlineOption -HistorySaveStyle SaveNothing

پنهان کردن فرمان‌ها در لاگ‌های Event Viewer
$LogFile = "C:\Windows\System32\LogFiles\PowerShell.evtx"
Remove-Item -Path $LogFile -Force -ErrorAction SilentlyContinue


☣️اثرات:
1. پاک کردن تاریخچه دستورات: تمام دستورات اجرا شده در پاورشِل حذف می‌شوند.
2. غیرفعال کردن ثبت دستورات: تضمین می‌کند که تاریخچه دستورات جدید ثبت نشود.
3. حذف فایل‌های لاگ: فایل‌های لاگ مرتبط با پاورشِل از سیستم حذف می‌شوند.


✅️ نحوه تشخیص:
- بررسی تغییرات در فایل‌های پروفایل پاورشِل (مانند تغییر زمان آخرین ویرایش).
- استفاده از ابزارهای SIEM (مانند Splunk) برای شناسایی فعالیت‌های غیرمعمول.
- اجرای دستوری برای مشاهده پروفایل کاربر:
powershell
Get-Content $PROFILE

- استفاده از نرم‌افزارهای نظارتی برای جلوگیری از تغییر در فایل‌های پروفایل حساس.

🔰راهکارهای پیشگیرانه:
1. فعال کردن AppLocker یا WDAC:برای جلوگیری از اجرای پروفایل‌های غیرمجاز.
2. محدود کردن دسترسی به فایل‌های پروفایل: فقط کاربران مجاز بتوانند این فایل‌ها را تغییر دهند.
3. استفاده از مانیتورینگ پاورشِل:نظارت بر دستورات و فایل‌های پروفایل پاورشِل با ابزارهایی مانند Microsoft Defender for Endpoint.


** واتس اپ برای شرکت در دوره مدرک عالی امنیت CISSP:
09902857290

#cissp #cisspexam #cisspperp

بله یک شبه نمیتوان SOC کامل داشت.

#آکادمی_روزبه
🏮 فهم دستورات فارنزیک

در مواقعی لازم هست دستورات پاورشلی را برای اخذ اطلاعات از سیستم بزنیم. اما حتما شنیده اید که برخی برپایه CIM هستند و برخی WMI . حالا ببینیم تفاوت چیست و خودتان تمرین عملی داشته باشید :

تمرین فارنزیک برای مقایسه CIM و WMI

هدف: با استفاده از دستورات مشابه CIM و WMI اطلاعات سیستم را استخراج کنید و تفاوت در روش اجرا و خروجی را مشاهده کنید



1. دریافت اطلاعات سیستم:
- CIM:

Get-CimInstance -ClassName Win32_ComputerSystem

- WMI:

Get-WmiObject -Class Win32_ComputerSystem


2. دریافت اطلاعات سخت‌افزار (CPU):
- CIM:

Get-CimInstance -ClassName Win32_Processor

- WMI:

Get-WmiObject -Class Win32_Processor


3. دریافت فرآیندهای در حال اجرا:
- CIM:

Get-CimInstance -ClassName Win32_Process | Select-Object Name, ProcessId

- WMI:

Get-WmiObject -Class Win32_Process | Select-Object Name, ProcessId


4. بررسی وضعیت سرویس‌ها:
- CIM:

Get-CimInstance -ClassName Win32_Service | Where-Object { $_.State -eq "Running" }

- WMI:

Get-WmiObject -Class Win32_Service | Where-Object { $_.State -eq "Running" }


تحلیل خروجی‌ها
به نکات زیر توجه کنید
1. سرعت اجرا:
آیا یکی از دستورات سریع‌تر اجرا می‌شود؟
2. فرمت خروجی:
آیا خروجی CIM خواناتر و مدرن‌تر به نظر می‌رسد؟
3. تفاوت ساختاری:
آیا تفاوتی در عمق اطلاعات یا ساختار داده‌ها وجود دارد؟


کدام دستور برای شما راحت‌تر و سریع‌تر بود؟ چرا؟
آیا امنیت بیشتر CIM در مقایسه با WMI برای شما محسوس بود؟
فکر می‌کنید چرا مایکروسافت از CIM به جای WMI حمایت می‌کند؟

تمرین های بیشتر

1. اطلاعات کاربران سیستم
- CIM:

Get-CimInstance -ClassName Win32_UserAccount

- WMI:

Get-WmiObject -Class Win32_UserAccount


2. اطلاعات شبکه
- CIM:

Get-CimInstance -ClassName Win32_NetworkAdapterConfiguration | Where-Object { $_.IPEnabled -eq $true }

- WMI:

Get-WmiObject -Class Win32_NetworkAdapterConfiguration | Where-Object { $_.IPEnabled -eq $true }


3. اطلاعات مربوط به درایورها
- CIM:

Get-CimInstance -ClassName Win32_PnPSignedDriver

- WMI:

Get-WmiObject -Class Win32_PnPSignedDriver


4. بررسی نرم‌افزارهای نصب‌شده
- CIM:

Get-CimInstance -ClassName Win32_Product

- WMI:

Get-WmiObject -Class Win32_Product


5. بررسی Event Logs
- CIM:

Get-CimInstance -ClassName Win32_NTLogEvent | Select-Object Logfile, SourceName, Message -First 5

- WMI:

Get-WmiObject -Class Win32_NTLogEvent | Select-Object Logfile, SourceName, Message -First 5


6. بررسی وضعیت سیستم عامل
- CIM:

Get-CimInstance -ClassName Win32_OperatingSystem
`
- WMI:

Get-WmiObject -Class Win32_OperatingSystem

مثال برای مقایسه امنیت بین CIM و WMI
یکی از تفاوت‌های اصلی CIM و WMI در نحوه ارتباط آن‌ها با سیستم است. برای نشان دادن این موضوع، می‌توانید از تست ارتباط امن با سرور ریموت استفاده کنید.


ارتباط با سیستم ریموت
- CIM با WSMan (پروتکل امن):

$Session = New-CimSession -ComputerName "RemoteServer" -Credential (Get-Credential)
Get-CimInstance -ClassName Win32_ComputerSystem -CimSession $Session

- WMI با DCOM (کمتر امن):

Get-WmiObject -Class Win32_ComputerSystem -ComputerName "RemoteServer" -Credential (Get-Credential)

#آکادمی_روزبه

**همیشه دلیل کارها و دستورات را بپرسید و بخوانید.
Information Security Manual By ASD.pdf
2.1 MB
راهنمای امنیت سایبری از سازمان ASD استرالیا

#آکادمی_روزبه
کاهش شدید قدرت استدلال دانش اموزان و آینده امنیت سایبری ایران

نویسنده: روزبه نوروزی CISSP, PMP


بنا بر گفته نشریه تیمز سطح استدلال در دانش آموزان ایرانی بشدت کاهش یافته است در این مقاله موضوع را در حوزه آینده استدلال و امنیت سایبری در ایران به بحث می‌گذارم


بخش اول: نقش استدلال در امنیت سایبری با تمرکز بر تحلیلگری

اهمیت استدلال در امنیت سایبری

امنیت سایبری علمی است که نیازمند تفکر تحلیلی و استدلال قوی است. در این حوزه، تحلیلگران امنیتی باید توانایی شناسایی تهدیدات، ارزیابی خطرها، و ارائه راه‌حل‌های مناسب را داشته باشند. استدلال در امنیت سایبری شامل توانایی تحلیل دقیق، شناسایی الگوهای تهدید، و تصمیم‌گیری سریع برای مقابله با حملات سایبری است.
به عنوان مثال، تحلیلگر امنیتی باید بتواند از لاگ‌های سیستم، حملات فیشینگ یا بدافزارها، نشانه‌های نفوذ را استخراج کند. بدون استدلال قوی، تحلیل اشتباه ممکن است به عدم تشخیص تهدیدها یا واکنش نامناسب منجر شود.

استدلال قیاسی، استقرایی و علی در تحلیل امنیتی

در تحلیل امنیت سایبری، سه نوع اصلی استدلال مورد استفاده قرار می‌گیرند:
استدلال قیاسی: از قوانین کلی برای تحلیل جزئیات استفاده می‌شود. مثلاً، اگر بدانیم بدافزارهای جدید تمایل به استفاده از پورت‌های باز دارند، می‌توانیم شبکه را برای یافتن چنین پورت‌هایی اسکن کنیم.
استدلال استقرایی: بر پایه شواهد موجود، فرضیه‌ای ساخته می‌شود. مثلاً، اگر افزایش ناگهانی ترافیک در یک بخش از شبکه مشاهده شود، ممکن است حمله DDoS در حال وقوع باشد.
استدلال علی: به دنبال کشف رابطه علت و معلولی است. مثلاً، اگر رمز عبور کاربران سرقت شود، ممکن است دلیل آن یک کمپین فیشینگ باشد.
استدلال در شناسایی الگوهای تهدید
تحلیلگران سایبری باید قادر باشند داده‌های پیچیده را بررسی کرده و از طریق استدلال منطقی به الگوهایی از حملات پی ببرند. برای مثال، در حملات پیشرفته‌ی APT (تهدیدات پیشرفته پایدار)، مهاجمان به طور مداوم رفتار خود را تغییر می‌دهند. تحلیلگر با استدلال و شناسایی الگوها می‌تواند نحوه عملکرد مهاجم را پیش‌بینی کند.
مثال واقعی: تحلیل حملات بدافزاری
فرض کنید یک بانک تحت حمله بدافزار قرار گرفته است. بدافزار به طور مداوم فایل‌های اجرایی جدیدی تولید می‌کند. تحلیلگر باید با استدلال قیاسی تشخیص دهد که رفتار بدافزار چگونه تغییر می‌کند. همچنین، با استفاده از استدلال علی، ممکن است به این نتیجه برسد که نقطه نفوذ از طریق یک ایمیل فیشینگ بوده است.

بخش دوم: ضعف استدلال دانش‌آموزان ایرانی و تأثیر آن بر امنیت سایبری

ضعف استدلال و یافته‌های نشریه تیمز
نشریه تیمز در تحقیقات اخیر نشان داده است که دانش‌آموزان ایرانی در مهارت‌های استدلالی نسبت به همتایان بین‌المللی ضعیف‌تر عمل می‌کنند. این ضعف، پیامدهایی جدی برای آینده رشته‌هایی مثل امنیت سایبری دارد.

تأثیر ضعف استدلال بر امنیت سایبری

عدم توانایی شناسایی تهدیدها: تحلیلگران با مهارت استدلال ضعیف، قادر به شناسایی الگوهای پیچیده حملات نیستند. برای مثال، در یک حمله باج‌افزاری که از روش‌های چند مرحله‌ای استفاده می‌کند، تحلیلگر ممکن است تنها بخشی از حمله را تشخیص دهد.

تأثیر بر طراحی پروتکل‌های امنیتی: طراحی پروتکل‌های امنیتی نیاز به درک عمیق و تحلیل دقیق دارد. ضعف استدلال می‌تواند باعث شود این پروتکل‌ها ناکارآمد باشند.

ضعف در تصمیم‌گیری تحت فشار: امنیت سایبری حوزه‌ای است که اغلب نیازمند تصمیم‌گیری سریع است. ضعف استدلال ممکن است باعث واکنش‌های اشتباه شود. برای مثال، یک تصمیم اشتباه می‌تواند به از دست رفتن داده‌های حیاتی منجر شود.
مثال واقعی: مدیریت حمله سایبری
فرض کنید یک شرکت با حمله سایبری مواجه می‌شود. تیم امنیت باید سریعا تصمیم بگیرد آیا باید شبکه را از اینترنت جدا کند یا به کار خود ادامه دهد. فردی با استدلال ضعیف ممکن است نتواند گزینه‌های موجود را به درستی ارزیابی کند و تصمیمی بگیرد که باعث تشدید بحران شود.

بخش سوم: راهکارهای حل مشکل ضعف استدلال در امنیت سایبری
آموزش‌های مبتنی بر تفکر نقادانه
برگزاری کارگاه‌های آموزشی: مدارس و دانشگاه‌ها باید کارگاه‌هایی برگزار کنند که مهارت‌های استدلالی و تفکر نقادانه را تقویت کنند. این کارگاه‌ها می‌توانند شامل شبیه‌سازی حملات سایبری و تحلیل آن‌ها باشند.
ادغام مسائل واقعی در آموزش: آموزش استدلال باید بر اساس مسائل واقعی طراحی شود. برای مثال، درسی که به تحلیل حملات فیشینگ اختصاص دارد، می‌تواند دانش‌آموزان را با چالش‌های عملی مواجه کند.

ادامه در پست بعد👇