از AMSI تا Persist — زنجیرهی بایپس و بازی دفاعی ما
بیاین یه سناریو رو بررسی کنیم که در کلاس سنز ۵۹۹ هفته پیش بخشی از تمرین بود
گاهی مهاجمان فقط یک مکانیزم امنیتی را بایپس نمیکنند؛ آنها زنجیرهای میسازند تا همهچیز بیصدا پیش برود.
مرحله ۱ – Bypass AMSI
با یک patch کوچک در حافظه، فراخوانی AmsiScanBuffer غیرفعال میشود. نتیجه؟ PowerShell مخرب بدون اسکن اولیه اجرا میشود.
وIOC: بارگذاری غیرعادی clr.dll یا تغییر در حافظهی ماژول amsi.dll.
مرحله ۲ – Freeze EDR
اجرای werfault.exe (LOLBin) برای جمعآوری dump از LSASS، اما با استفاده از MiniDumpWriteDump در مسیر Windows Error Reporting تا آنتیویروس خواب بماند.
وIOC: اجرای غیرمنتظرهی WerFault با پارامترهای custom.
مرحله ۳ – Persistence لایهدار
پس از دسترسی، مهاجم یک Scheduled Task یا Run Key رجیستری میسازد.
وIOC: تغییرات در HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
دفاع ما چی میتونه باشه ؟
Sysmon: Event ID 1, 7, 11, 23, 25
YARA:
شناسایی توابع patch شده
EDR Telemetry:
همبستگی Load DLL مشکوک با LOLBinهای سیستم
در کلاس جمع بندی کردیم که :
امنیت یعنی شکستن این زنجیره قبل از کامل شدنش
در سناریوی بایپس چندمرحلهای که در تصویر نشان داده شده، نتیجهی نهایی این است که مهاجم بدون شناسایی شدن میتواند کد مخربش را اجرا، اعتبارنامهها را برداشت و ماندگاری ایجاد کند.
#آکادمی_روزبه
Www.haumoun.com
بیاین یه سناریو رو بررسی کنیم که در کلاس سنز ۵۹۹ هفته پیش بخشی از تمرین بود
گاهی مهاجمان فقط یک مکانیزم امنیتی را بایپس نمیکنند؛ آنها زنجیرهای میسازند تا همهچیز بیصدا پیش برود.
مرحله ۱ – Bypass AMSI
با یک patch کوچک در حافظه، فراخوانی AmsiScanBuffer غیرفعال میشود. نتیجه؟ PowerShell مخرب بدون اسکن اولیه اجرا میشود.
وIOC: بارگذاری غیرعادی clr.dll یا تغییر در حافظهی ماژول amsi.dll.
مرحله ۲ – Freeze EDR
اجرای werfault.exe (LOLBin) برای جمعآوری dump از LSASS، اما با استفاده از MiniDumpWriteDump در مسیر Windows Error Reporting تا آنتیویروس خواب بماند.
وIOC: اجرای غیرمنتظرهی WerFault با پارامترهای custom.
مرحله ۳ – Persistence لایهدار
پس از دسترسی، مهاجم یک Scheduled Task یا Run Key رجیستری میسازد.
وIOC: تغییرات در HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
دفاع ما چی میتونه باشه ؟
Sysmon: Event ID 1, 7, 11, 23, 25
YARA:
شناسایی توابع patch شده
EDR Telemetry:
همبستگی Load DLL مشکوک با LOLBinهای سیستم
در کلاس جمع بندی کردیم که :
امنیت یعنی شکستن این زنجیره قبل از کامل شدنش
در سناریوی بایپس چندمرحلهای که در تصویر نشان داده شده، نتیجهی نهایی این است که مهاجم بدون شناسایی شدن میتواند کد مخربش را اجرا، اعتبارنامهها را برداشت و ماندگاری ایجاد کند.
#آکادمی_روزبه
Www.haumoun.com
❤5⚡3
عبور از مرزها؛ مهارتی فراموششده در امنیت اطلاعات
در دنیای امروز، موفقیت یک متخصص امنیت اطلاعات فقط به دانش فنی یا تسلط بر استانداردها محدود نمیشود. دارندگان گواهی CISSP از نگاه ISC2 باید یک مهارت کلیدی را در خود تقویت کنند: توانایی کار مؤثر در محیطهایی که پر از “مرز” و “تفکیک” است -- مرزهای سازمانی، سیاسی، قانونی و بازار.
مرز سازمانی وقتی شکل میگیرد که بخشهای مختلف یک سازمان اولویتهای متفاوت دارند؛ مثلاً تیم IT به دنبال سرعت و بهروزرسانی است، در حالی که بخش مالی بر کنترل هزینه تمرکز دارد. یک CISSP موفق پلی بین این اهداف میسازد تا پروژههای امنیتی بدون اصطکاک پیش بروند.
مرز سیاسی گاهی نامرئی اما اثرگذار است. اختلاف نفوذ مدیران، رقابت بر سر بودجه، یا حساسیتهای فرهنگی بین تیمها میتواند هر طرحی را متوقف کند. نقش حرفهای امنیت اینجا، هدایت تعاملات با درک دینامیک قدرت و ایجاد اعتماد است.
مرز قانونی و مقرراتی از سوی دولتها و نهادهای نظارتی تحمیل میشود. قوانین امنیتی در صنایع یا کشورها متفاوت است: از GDPR اروپا تا افتا و فتای کشور. CISSP باید توان درک تفاوتها و ترجمه آنها به سیاستهای اجرایی سازگار داشته باشد.
مرز بازار نیز چالشبرانگیز است. هر بخش صنعتی، مشتریان و رقابتی منحصربهفرد دارد. امنیت باید با نیازهای واقعی بازار همراستا شود، نه فقط بهعنوان هزینه، بلکه به عنوان مزیت رقابتی.
در عمل، عبور موفق از این مرزها یعنی تبدیل شدن به یک Integrator -- کسی که امنیت را در همه ابعاد سازمان و محیط پیرامونش جا میاندازد.
✅ این مهارت همان عامل تمایز یک CISSP واقعی است: ترکیب دانش فنی با هوش سازمانی، سیاسی، و تجاری.
دوره زمستان CISSP
Www.haumoun.com
Www.Roozbeh.academy
واتس اپ 09902857290
#آکادمی_روزبه
در دنیای امروز، موفقیت یک متخصص امنیت اطلاعات فقط به دانش فنی یا تسلط بر استانداردها محدود نمیشود. دارندگان گواهی CISSP از نگاه ISC2 باید یک مهارت کلیدی را در خود تقویت کنند: توانایی کار مؤثر در محیطهایی که پر از “مرز” و “تفکیک” است -- مرزهای سازمانی، سیاسی، قانونی و بازار.
مرز سازمانی وقتی شکل میگیرد که بخشهای مختلف یک سازمان اولویتهای متفاوت دارند؛ مثلاً تیم IT به دنبال سرعت و بهروزرسانی است، در حالی که بخش مالی بر کنترل هزینه تمرکز دارد. یک CISSP موفق پلی بین این اهداف میسازد تا پروژههای امنیتی بدون اصطکاک پیش بروند.
مرز سیاسی گاهی نامرئی اما اثرگذار است. اختلاف نفوذ مدیران، رقابت بر سر بودجه، یا حساسیتهای فرهنگی بین تیمها میتواند هر طرحی را متوقف کند. نقش حرفهای امنیت اینجا، هدایت تعاملات با درک دینامیک قدرت و ایجاد اعتماد است.
مرز قانونی و مقرراتی از سوی دولتها و نهادهای نظارتی تحمیل میشود. قوانین امنیتی در صنایع یا کشورها متفاوت است: از GDPR اروپا تا افتا و فتای کشور. CISSP باید توان درک تفاوتها و ترجمه آنها به سیاستهای اجرایی سازگار داشته باشد.
مرز بازار نیز چالشبرانگیز است. هر بخش صنعتی، مشتریان و رقابتی منحصربهفرد دارد. امنیت باید با نیازهای واقعی بازار همراستا شود، نه فقط بهعنوان هزینه، بلکه به عنوان مزیت رقابتی.
در عمل، عبور موفق از این مرزها یعنی تبدیل شدن به یک Integrator -- کسی که امنیت را در همه ابعاد سازمان و محیط پیرامونش جا میاندازد.
✅ این مهارت همان عامل تمایز یک CISSP واقعی است: ترکیب دانش فنی با هوش سازمانی، سیاسی، و تجاری.
دوره زمستان CISSP
Www.haumoun.com
Www.Roozbeh.academy
واتس اپ 09902857290
#آکادمی_روزبه
❤8👏3
نقش ممیزی تماسهای ضبطشده در ارتقای امنیت سازمان و مقابله با تخلیه اطلاعاتی در سازمانهای حساس
مقدمه
در عصر افزایش تهدیدات سایبری، بسیاری از سازمانها تمرکز خود را بر حفاظت از شبکه، سرورها و پایگاه دادهها گذاشتهاند. اما کانالهای انسانی مانند تماسهای تلفنی یا VoIP اغلب بهعنوان مسیرهای کماهمیت یا بدون ریسک در نظر گرفته میشوند، در حالی که مهندسی اجتماعی و سوءاستفاده از گفتوگو قادر است اطلاعات حیاتی را از سازمان خارج کند. ممیزی تماسهای ضبطشده یک ابزار کلیدی برای شناسایی این ریسک و تقویت دفاع انسانی است.
ضرورت ممیزی تماسها
رواج مهندسی اجتماعی: مهاجم میتواند با تماس تلفنی تدریجی و پرسشهای هدفمند، اطلاعات طبقهبندیشده را استخراج کند.
مشاهدهناپذیری تهدید انسانی: برخلاف حملات فنی که توسط ابزارهای IDS/IPS رصد میشوند، تخلیه اطلاعاتی انسانی در سکوت و با بیخبری تیم امنیت رخ میدهد.
مسیرهای جانبی خروج اطلاعات: حتی بدون ارسال ایمیل یا اتصال USB، یک تماس میتواند اطلاعات حساس را به خارج منتقل کند.
مزایای ممیزی تماسهای ضبطشده
شناسایی الگوهای مشکوک: بررسی حجم، محتوای و ترتیب پرسشها برای کشف تاکتیکهای مهندسی اجتماعی.
ارزیابی اثربخشی آموزشها: سنجش عملکرد کارکنان در مواجهه با تماسهای غیرمجاز یا درخواستهای اطلاعات حساس.
تقویت سیاستهای امنیتی: یافتن نقاط ضعف در فرآیند احراز هویت تماسگیرندگان.
تهیه شواهد قانونی: در صورت بروز حادثه امنیتی، تماسها میتوانند مسیر و جزئیات افشای داده را مستند کنند.
الزامات اجرایی
زیرساخت ضبط با کیفیت بالا: اطمینان از ذخیرهسازی امن، رمزگذاری و جلوگیری از دسترسی غیرمجاز به فایلهای صوتی.
تحلیل محتوای مکالمه: استفاده از فناوریهای Speech-to-Text و NLP برای پایش خودکار کلمات کلیدی حساس.
چارچوب ممیزی دورهای: تدوین بازههای زمانی مشخص برای مرور و تحلیل تماسها، همراه با معیارهای سنجش RAG (Red-Amber-Green).
آموزش و بازخورد: نتایج ممیزی باید به آموزشهای هدفمند و اصلاح سیاستهای امنیتی منجر شود
مهم
تبصره ۱:درمورد چالش های حریم شخصی و مسائل اخلاقی در پست آینده که لینکش را اینجا میگذارم خواهم نوشت
تبصره ۲: انجام این شیوه از حفاظت باید مشتق از منشور امنیتی و مستر پلن و سیاست های سازمان باشد و تمامی ضوابط لازم درنظر گرفته شده باشند که ارتباط مستقیمی با ریسک سازمان دارد
#آکادمی_روزبه
مقدمه
در عصر افزایش تهدیدات سایبری، بسیاری از سازمانها تمرکز خود را بر حفاظت از شبکه، سرورها و پایگاه دادهها گذاشتهاند. اما کانالهای انسانی مانند تماسهای تلفنی یا VoIP اغلب بهعنوان مسیرهای کماهمیت یا بدون ریسک در نظر گرفته میشوند، در حالی که مهندسی اجتماعی و سوءاستفاده از گفتوگو قادر است اطلاعات حیاتی را از سازمان خارج کند. ممیزی تماسهای ضبطشده یک ابزار کلیدی برای شناسایی این ریسک و تقویت دفاع انسانی است.
ضرورت ممیزی تماسها
رواج مهندسی اجتماعی: مهاجم میتواند با تماس تلفنی تدریجی و پرسشهای هدفمند، اطلاعات طبقهبندیشده را استخراج کند.
مشاهدهناپذیری تهدید انسانی: برخلاف حملات فنی که توسط ابزارهای IDS/IPS رصد میشوند، تخلیه اطلاعاتی انسانی در سکوت و با بیخبری تیم امنیت رخ میدهد.
مسیرهای جانبی خروج اطلاعات: حتی بدون ارسال ایمیل یا اتصال USB، یک تماس میتواند اطلاعات حساس را به خارج منتقل کند.
مزایای ممیزی تماسهای ضبطشده
شناسایی الگوهای مشکوک: بررسی حجم، محتوای و ترتیب پرسشها برای کشف تاکتیکهای مهندسی اجتماعی.
ارزیابی اثربخشی آموزشها: سنجش عملکرد کارکنان در مواجهه با تماسهای غیرمجاز یا درخواستهای اطلاعات حساس.
تقویت سیاستهای امنیتی: یافتن نقاط ضعف در فرآیند احراز هویت تماسگیرندگان.
تهیه شواهد قانونی: در صورت بروز حادثه امنیتی، تماسها میتوانند مسیر و جزئیات افشای داده را مستند کنند.
الزامات اجرایی
زیرساخت ضبط با کیفیت بالا: اطمینان از ذخیرهسازی امن، رمزگذاری و جلوگیری از دسترسی غیرمجاز به فایلهای صوتی.
تحلیل محتوای مکالمه: استفاده از فناوریهای Speech-to-Text و NLP برای پایش خودکار کلمات کلیدی حساس.
چارچوب ممیزی دورهای: تدوین بازههای زمانی مشخص برای مرور و تحلیل تماسها، همراه با معیارهای سنجش RAG (Red-Amber-Green).
آموزش و بازخورد: نتایج ممیزی باید به آموزشهای هدفمند و اصلاح سیاستهای امنیتی منجر شود
مهم
تبصره ۱:درمورد چالش های حریم شخصی و مسائل اخلاقی در پست آینده که لینکش را اینجا میگذارم خواهم نوشت
تبصره ۲: انجام این شیوه از حفاظت باید مشتق از منشور امنیتی و مستر پلن و سیاست های سازمان باشد و تمامی ضوابط لازم درنظر گرفته شده باشند که ارتباط مستقیمی با ریسک سازمان دارد
#آکادمی_روزبه
❤6💯3
امروز جلسه پنجم CISSP برگزار شد
دوره بعدی دیماه
واتس اپ 09902857290
دوره بعدی دیماه
واتس اپ 09902857290
❤3
مواظب باشید!!
چارچوب MITRE ATT&CK یک فهرست از تکنیکها و روشهای حمله است که به ما کمک میکند تهدیدات را شناسایی و دفاع کنیم.
مشکل اینجاست که بعضی سازمانها فقط نگاه میکنند ببینند چند تکنیک را پوشش دادهاند و با افتخار میگویند «ما کامل هستیم»؛ در حالی که واقعیت فرق دارد.
یک تکنیک مثل Credential Dumping (دزدیدن اطلاعات ورود) را میشود به دهها روش مختلف اجرا کرد، مثلاً:
با ابزارهای آماده مثل Mimikatz
با اسکریپت Powershell
با تزریق کد در یک پروسه
با استفاده از APIهای ویندوز
اگر سیستم شما فقط با Mimikatz مقابله کند، به این معنی نیست که همه روشهای Credential Dumping را پوشش دادهاید.
#آکادمی_روزبه
چارچوب MITRE ATT&CK یک فهرست از تکنیکها و روشهای حمله است که به ما کمک میکند تهدیدات را شناسایی و دفاع کنیم.
مشکل اینجاست که بعضی سازمانها فقط نگاه میکنند ببینند چند تکنیک را پوشش دادهاند و با افتخار میگویند «ما کامل هستیم»؛ در حالی که واقعیت فرق دارد.
یک تکنیک مثل Credential Dumping (دزدیدن اطلاعات ورود) را میشود به دهها روش مختلف اجرا کرد، مثلاً:
با ابزارهای آماده مثل Mimikatz
با اسکریپت Powershell
با تزریق کد در یک پروسه
با استفاده از APIهای ویندوز
اگر سیستم شما فقط با Mimikatz مقابله کند، به این معنی نیست که همه روشهای Credential Dumping را پوشش دادهاید.
#آکادمی_روزبه
❤13
راهکار برای ایجاد چارچوب ملی برای «اطلاعات حساس غیرطبقهبندی شده»
۱-اطلاعات بسیاری در کشور وجود دارند که برای طبقه بندی آنها فکری نشده است یا اگر دسته بندی هم دارند نانوشته و غیر فرمال است که این یک خطر جدی برای امنیت در دستگاههای دولتی و وابسته ایجاد میکند .
با الگو گیری از دستور اجرایی سال ۲۰۰۸ در آمریکا برای ایجاد دسته
Controlled Unclassified Information
مطالب زیر را بعنوان راهکار برای وضع موجود در کشور ارائه میدهم.
**تعریف رسمی از «اطلاعات حساس» که طبقهبندی محرمانه، سری و فوق سری ندارند اما افشایشان آسیبزا است (مثل دادههای عملیاتی، سوابق اداری، دادههای کاربران).
** تعیین مسئولیت قانونی برای نهادها جهت برچسبگذاری این نوع اطلاعات.
** تدوین استاندارد مشترک برای اشتراکگذاری امن بین سازمانها (هم دولتی هم شبهدولتی).
۲. طراحی نظام سهسطحی یا چندسطحی حفاظتی
سطح پایه: فقط اقدامات استاندارد (کنترل دسترسی، رمزگذاری ساده، ثبت لاگ)
سطح مشخصسازی شده: حفاظت اضافه برای کاهش خطر افشای تصادفی (مانند آموزش کاربر، کنترل کانالهای انتشار، بررسی قبل از ارسال)
سطح تقویتشده: کنترل سختگیرانه شامل رمزنگاری پیشرفته، احراز هویت چندمرحلهای، ممیزی دورهای، و محدودیت شدید انتشار
📌 پیشنهاد: این سطحبندی باید به ارزیابی ریسک و اهمیت داده وابسته باشد، نه صرفاً به دستهبندی سازمان.
۳. الزام به مستندسازی و ممیزی دورهای
هر سازمان باید فهرست اطلاعات حساس غیرطبقهبندیشده خود را بهروز نگه دارد.
ممیزیها باید هم وضعیت حفاظت و هم فرآیند انتشار را بررسی کنند.
وجود یک مرکز ملی نظارت و راهنمایی (شبیه Information Sharing Council) برای پایش این دسته دادهها.
۴. فرهنگسازی و آموزش
آموزش کارکنان در شناخت این نوع اطلاعات و قواعد انتشار آنها
طراحی کمپینهای داخلی در نهادها (پوستر، ویدئو، جلسات کوتاه) درباره خطرات افشای داده حساس غیرطبقهبندیشده
۵. زیرساخت فنی مشترک
ایجاد پلتفرم امن ملی برای اشتراکگذاری این نوع دادهها بین نهادها
مشخصکردن پروتکلهای ارتباطی استاندارد، logging مرکزی، و سیستمهای هشدار خودکار برای انتشارهای غیرمجاز
امید که این ایده مورد استفاده قرار گیرد .
روزبه نوروزی
۴ مهر ۱۴۰۴
منبع: سرفصل دوره CISSP و دستورالعمل اجرایی نهایی در سال ۲۰۱۰
https://obamawhitehouse.archives.gov/the-press-office/2010/11/04/executive-order-13556-controlled-unclassified-information
۱-اطلاعات بسیاری در کشور وجود دارند که برای طبقه بندی آنها فکری نشده است یا اگر دسته بندی هم دارند نانوشته و غیر فرمال است که این یک خطر جدی برای امنیت در دستگاههای دولتی و وابسته ایجاد میکند .
با الگو گیری از دستور اجرایی سال ۲۰۰۸ در آمریکا برای ایجاد دسته
Controlled Unclassified Information
مطالب زیر را بعنوان راهکار برای وضع موجود در کشور ارائه میدهم.
**تعریف رسمی از «اطلاعات حساس» که طبقهبندی محرمانه، سری و فوق سری ندارند اما افشایشان آسیبزا است (مثل دادههای عملیاتی، سوابق اداری، دادههای کاربران).
** تعیین مسئولیت قانونی برای نهادها جهت برچسبگذاری این نوع اطلاعات.
** تدوین استاندارد مشترک برای اشتراکگذاری امن بین سازمانها (هم دولتی هم شبهدولتی).
۲. طراحی نظام سهسطحی یا چندسطحی حفاظتی
سطح پایه: فقط اقدامات استاندارد (کنترل دسترسی، رمزگذاری ساده، ثبت لاگ)
سطح مشخصسازی شده: حفاظت اضافه برای کاهش خطر افشای تصادفی (مانند آموزش کاربر، کنترل کانالهای انتشار، بررسی قبل از ارسال)
سطح تقویتشده: کنترل سختگیرانه شامل رمزنگاری پیشرفته، احراز هویت چندمرحلهای، ممیزی دورهای، و محدودیت شدید انتشار
📌 پیشنهاد: این سطحبندی باید به ارزیابی ریسک و اهمیت داده وابسته باشد، نه صرفاً به دستهبندی سازمان.
۳. الزام به مستندسازی و ممیزی دورهای
هر سازمان باید فهرست اطلاعات حساس غیرطبقهبندیشده خود را بهروز نگه دارد.
ممیزیها باید هم وضعیت حفاظت و هم فرآیند انتشار را بررسی کنند.
وجود یک مرکز ملی نظارت و راهنمایی (شبیه Information Sharing Council) برای پایش این دسته دادهها.
۴. فرهنگسازی و آموزش
آموزش کارکنان در شناخت این نوع اطلاعات و قواعد انتشار آنها
طراحی کمپینهای داخلی در نهادها (پوستر، ویدئو، جلسات کوتاه) درباره خطرات افشای داده حساس غیرطبقهبندیشده
۵. زیرساخت فنی مشترک
ایجاد پلتفرم امن ملی برای اشتراکگذاری این نوع دادهها بین نهادها
مشخصکردن پروتکلهای ارتباطی استاندارد، logging مرکزی، و سیستمهای هشدار خودکار برای انتشارهای غیرمجاز
امید که این ایده مورد استفاده قرار گیرد .
روزبه نوروزی
۴ مهر ۱۴۰۴
منبع: سرفصل دوره CISSP و دستورالعمل اجرایی نهایی در سال ۲۰۱۰
https://obamawhitehouse.archives.gov/the-press-office/2010/11/04/executive-order-13556-controlled-unclassified-information
whitehouse.gov
Executive Order 13556 -- Controlled Unclassified Information
By the authority vested in me as President by the Constitution and the laws of the United States of America, it is hereby ordered as follows:
💯4❤2
این مقاله از Trainsec درباره Process Snapshotting در ویندوز توضیح میدهد که چگونه این قابلیت از نسخههای جدید ویندوز معرفی شد تا امکان گرفتن تصویر (Snapshot) از وضعیت یک پروسس فعال برای اهدافی مانند اشکالزدایی، مانیتورینگ یا تحلیل امنیتی فراهم شود.
در این روش، سیستمعامل میتواند بدون متوقف کردن کامل فرآیند، یک کپی از حافظه، رجیسترها، وضعیت تردها و دیگر ساختارهای داخلی آن ایجاد کند. این کار با استفاده از API جدیدی به نام PssCaptureSnapshot انجام میشود که در کتابخانه Kernel32.dll قرار دارد. توسعهدهندگان یا محققان امنیت میتوانند با این API به دادههایی مانند Thread Context، Handle Table، و Memory Layout پروسس دسترسی پیدا کنند.
مزیت اصلی این مکانیزم نسبت به روشهای سنتی مانند Full Dump یا Mini Dump این است که Snapshot سبکتر، سریعتر و تا حد زیادی غیرمزاحم است و در سیستمهایی با بار کاری بالا میتوان بدون ایجاد وقفه جدی، وضعیت پروسسها را بررسی کرد. همچنین امکان ذخیرهسازی اطلاعات مربوط به مصرف حافظه، مپینگ فایلها، و ساختارهای runtime وجود دارد که برای تحلیل رفتار برنامهها یا شناسایی بدافزارها کاربرد دارد.
ویندوز برای مدیریت این قابلیت، چند نوع Flag فراهم کرده است که مشخص میکند چه اجزایی از پروسس در Snapshot قرار گیرند؛ مثل:
PSS_CAPTURE_HANDLES برای گرفتن جدول هندلها.
PSS_CAPTURE_THREADS برای وضعیت تردها.
PSS_CAPTURE_VA_SPACE برای فضای آدرس مجازی.
PSS_CAPTURE_IPC برای کانالهای ارتباطی پروسس.
زمانی که Snapshot گرفته شد، میتوان با PssQuerySnapshot محتوا را خوانده یا آن را با PssFreeSnapshot آزاد کرد. نکته مهم این است که Snapshot یک تصویر لحظهای از وضعیت پروسس است، نه جریان زنده، بنابراین تغییرات بعدی پروسس در Snapshot منعکس نمیشود.
از نظر امنیتی، این تکنیک میتواند هم ابزار دفاع و هم ابزار حمله باشد. در حوزه دفاع، تحلیلگران میتوانند بدون توقف سرویسها وضعیت حافظه یک برنامه مشکوک را بگیرند و بررسی کنند. در حوزه حمله، بدافزارها شاید بتوانند از Snapshot برای استخراج دادههای حساس حافظه بدون نیاز به دیباگ رسمی یا Hook کردن پروسس استفاده کنند.
از منظر فنی، این قابلیت وابسته به کرنل و مکانیزمهای مدیریت حافظه ویندوز است و تنها روی نسخههای مدرن ویندوز مانند Windows 8 و Server 2012 به بعد در دسترس است. به عنوان یک ابزار، Process Snapshotting انعطافپذیری بالایی دارد، ولی برای استفاده مؤثر نیازمند دانش عمیق در زمینه ساختار پردازشها و APIهای سیستمعامل است.
در مجموع، Process Snapshotting یک پیشرفت مهم در ابزارهای بررسی وضعیت پروسس در ویندوز به شمار میرود که میتواند کارایی و امنیت عملیات اشکالزدایی و Incident Response را افزایش دهد، اما باید با ملاحظات امنیتی و حریم خصوصی همراه باشد.
#آکادمی_روزبه
https://trainsec.net/library/windows-internals/process-snapshotting-in-windows/
در این روش، سیستمعامل میتواند بدون متوقف کردن کامل فرآیند، یک کپی از حافظه، رجیسترها، وضعیت تردها و دیگر ساختارهای داخلی آن ایجاد کند. این کار با استفاده از API جدیدی به نام PssCaptureSnapshot انجام میشود که در کتابخانه Kernel32.dll قرار دارد. توسعهدهندگان یا محققان امنیت میتوانند با این API به دادههایی مانند Thread Context، Handle Table، و Memory Layout پروسس دسترسی پیدا کنند.
مزیت اصلی این مکانیزم نسبت به روشهای سنتی مانند Full Dump یا Mini Dump این است که Snapshot سبکتر، سریعتر و تا حد زیادی غیرمزاحم است و در سیستمهایی با بار کاری بالا میتوان بدون ایجاد وقفه جدی، وضعیت پروسسها را بررسی کرد. همچنین امکان ذخیرهسازی اطلاعات مربوط به مصرف حافظه، مپینگ فایلها، و ساختارهای runtime وجود دارد که برای تحلیل رفتار برنامهها یا شناسایی بدافزارها کاربرد دارد.
ویندوز برای مدیریت این قابلیت، چند نوع Flag فراهم کرده است که مشخص میکند چه اجزایی از پروسس در Snapshot قرار گیرند؛ مثل:
PSS_CAPTURE_HANDLES برای گرفتن جدول هندلها.
PSS_CAPTURE_THREADS برای وضعیت تردها.
PSS_CAPTURE_VA_SPACE برای فضای آدرس مجازی.
PSS_CAPTURE_IPC برای کانالهای ارتباطی پروسس.
زمانی که Snapshot گرفته شد، میتوان با PssQuerySnapshot محتوا را خوانده یا آن را با PssFreeSnapshot آزاد کرد. نکته مهم این است که Snapshot یک تصویر لحظهای از وضعیت پروسس است، نه جریان زنده، بنابراین تغییرات بعدی پروسس در Snapshot منعکس نمیشود.
از نظر امنیتی، این تکنیک میتواند هم ابزار دفاع و هم ابزار حمله باشد. در حوزه دفاع، تحلیلگران میتوانند بدون توقف سرویسها وضعیت حافظه یک برنامه مشکوک را بگیرند و بررسی کنند. در حوزه حمله، بدافزارها شاید بتوانند از Snapshot برای استخراج دادههای حساس حافظه بدون نیاز به دیباگ رسمی یا Hook کردن پروسس استفاده کنند.
از منظر فنی، این قابلیت وابسته به کرنل و مکانیزمهای مدیریت حافظه ویندوز است و تنها روی نسخههای مدرن ویندوز مانند Windows 8 و Server 2012 به بعد در دسترس است. به عنوان یک ابزار، Process Snapshotting انعطافپذیری بالایی دارد، ولی برای استفاده مؤثر نیازمند دانش عمیق در زمینه ساختار پردازشها و APIهای سیستمعامل است.
در مجموع، Process Snapshotting یک پیشرفت مهم در ابزارهای بررسی وضعیت پروسس در ویندوز به شمار میرود که میتواند کارایی و امنیت عملیات اشکالزدایی و Incident Response را افزایش دهد، اما باید با ملاحظات امنیتی و حریم خصوصی همراه باشد.
#آکادمی_روزبه
https://trainsec.net/library/windows-internals/process-snapshotting-in-windows/
TrainSec - CyberSecurity online training
Process Snapshot | Complete Guide to Windows Snapshotting
Process Snapshot shows how to capture a consistent view of a live process in one operation, then analyze it at your pace. Learn more >>
❤5💯2
چرا در CISSP گفته میشه
View security incidents as operational anomalies
جواب:
۱. یکپارچهسازی و کاهش تقابل: وقتی حوادث امنیتی صرفاً یک «مشکل امنیتی» تلقی شوند، ممکن است تیم امنیت در مقابل سایر واحدهای عملیاتی (مانند IT، تولید یا توسعه) قرار گیرد. اما وقتی آن را یک «ناهنجاری عملیاتی» ببینیم، مشکل به کل سازمان تعلق پیدا میکند. این دیدگاه باعث میشود تمام واحدها برای بازگرداندن سیستم به حالت عادی (عملیات پایدار) همکاری کنند و تقابلهای داخلی کاهش یابد.
۲. استفاده از فرآیندهای موجود: سازمانها معمولاً فرآیندهای مدیریتی جاافتادهای برای رسیدگی به ناهنجاریهای عملیاتی (مانند قطعی سرویس یا مشکلات عملکردی) دارند. با گنجاندن حوادث امنیتی در این دسته، میتوان از همان فرآیندها، ابزارها و تیمهای مدیریت بحران برای رسیدگی به آنها استفاده کرد. این کار به جای ایجاد یک ساختار موازی و جدید، به بهینهسازی منابع و تسریع واکنش کمک میکند.
۳. تمرکز بر تداوم کسبوکار: هدف نهایی، حفظ عملکرد و تداوم کسبوکار (Business Continuity) است. یک ناهنجاری عملیاتی، چه منشأ آن یک خطای سختافزاری باشد و چه یک حمله سایبری، مستقیماً بر عملیات تأثیر میگذارد. این دیدگاه، اولویت را از «پیدا کردن مجرم» به «بازیابی سریع سرویس و به حداقل رساندن خسارت» تغییر میدهد که با اهداف کلان کسبوکار همسوتر است.
به طور خلاصه، این نگرش، امنیت را از یک واحد مجزا به بخشی جداییناپذیر از مدیریت ریسک و عملیات سازمان تبدیل میکند و پاسخی جامعتر و کارآمدتر به حوادث را ممکن میسازد.
#آکادمی_روزبه
دوره های آمادگی آزمون بین المللی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy
View security incidents as operational anomalies
جواب:
۱. یکپارچهسازی و کاهش تقابل: وقتی حوادث امنیتی صرفاً یک «مشکل امنیتی» تلقی شوند، ممکن است تیم امنیت در مقابل سایر واحدهای عملیاتی (مانند IT، تولید یا توسعه) قرار گیرد. اما وقتی آن را یک «ناهنجاری عملیاتی» ببینیم، مشکل به کل سازمان تعلق پیدا میکند. این دیدگاه باعث میشود تمام واحدها برای بازگرداندن سیستم به حالت عادی (عملیات پایدار) همکاری کنند و تقابلهای داخلی کاهش یابد.
۲. استفاده از فرآیندهای موجود: سازمانها معمولاً فرآیندهای مدیریتی جاافتادهای برای رسیدگی به ناهنجاریهای عملیاتی (مانند قطعی سرویس یا مشکلات عملکردی) دارند. با گنجاندن حوادث امنیتی در این دسته، میتوان از همان فرآیندها، ابزارها و تیمهای مدیریت بحران برای رسیدگی به آنها استفاده کرد. این کار به جای ایجاد یک ساختار موازی و جدید، به بهینهسازی منابع و تسریع واکنش کمک میکند.
۳. تمرکز بر تداوم کسبوکار: هدف نهایی، حفظ عملکرد و تداوم کسبوکار (Business Continuity) است. یک ناهنجاری عملیاتی، چه منشأ آن یک خطای سختافزاری باشد و چه یک حمله سایبری، مستقیماً بر عملیات تأثیر میگذارد. این دیدگاه، اولویت را از «پیدا کردن مجرم» به «بازیابی سریع سرویس و به حداقل رساندن خسارت» تغییر میدهد که با اهداف کلان کسبوکار همسوتر است.
به طور خلاصه، این نگرش، امنیت را از یک واحد مجزا به بخشی جداییناپذیر از مدیریت ریسک و عملیات سازمان تبدیل میکند و پاسخی جامعتر و کارآمدتر به حوادث را ممکن میسازد.
#آکادمی_روزبه
دوره های آمادگی آزمون بین المللی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy
👌4🙏3❤1
مقولهPE Header: نقطه ضعف مهاجمان که با تغییر نام قابل پنهان شدن نیست
در بررسی یک نمونه مشکوک، فایل اجرایی با نام minesweeper.exe پیدا شد. ظاهر ماجرا، یک بازی قدیمی و بیضرر را نشان میداد. اما با بررسی دقیق با ابزارهایی مثل Sysinternals، کشف شد که متادیتا داخل هدر PE، اطلاعات واقعی سازنده و محصول را نشان میدهد. این همان نقطهای است که مهاجمان نمیتوانند بهسادگی مخفیاش کنند.
مشکل: تغییر نام کافی نیست
مهاجمان اغلب برای دور زدن شناسایی، نام و مسیر فایل را تغییر میدهند. اما بسیاری از دادهها در هدر PE، ثابت هستند و یا تغییرشان نیازمند دستکاری پیچیده است. فیلدهایی مانند:
OriginalFileName
CompanyName
ProductName
بهراحتی میتوانند عدم تناسب میان نام فایل و اطلاعات واقعی آن را آشکار کنند.
راهحل شکار (Threat Hunting Angle)
👨💻 با استفاده از جستجو در این فیلدها، میتوان فعالیتهای مشکوک را کشف کرد:
کوئری در Splunk بر اساس OriginalFileName
کوئری در KQL برای یافتن ناسازگاری بین مسیر و ProductName
این روش هزینه کم و ارزش شکار بالایی دارد، مخصوصاً وقتی با دادههای Telemetry از EDR و ابزارهای Sysinternals ترکیب شود.
درس آموختهها
همیشه متادیتای فایلها را بررسی کنید، نه فقط نام و مسیر آنها.
ابزارهای رایگان مثل Sysinternals میتوانند در تحقیقات اولیه بسیار مؤثر باشند.
ناسازگاری بین ظاهر و متادیتا اغلب نشانه وجود تهدید است.
چک لیست کوتاه شکار مشابه
بررسی فیلدهای PE Header (original_file_name, CompanyName, ProductName)
مقایسه مسیر فایل با نام واقعی محصول یا شرکت تولیدکننده
ترکیب نتایج با رویدادهای EDR و گزارشهای SIEM
#آکادمی_روزبه
در بررسی یک نمونه مشکوک، فایل اجرایی با نام minesweeper.exe پیدا شد. ظاهر ماجرا، یک بازی قدیمی و بیضرر را نشان میداد. اما با بررسی دقیق با ابزارهایی مثل Sysinternals، کشف شد که متادیتا داخل هدر PE، اطلاعات واقعی سازنده و محصول را نشان میدهد. این همان نقطهای است که مهاجمان نمیتوانند بهسادگی مخفیاش کنند.
مشکل: تغییر نام کافی نیست
مهاجمان اغلب برای دور زدن شناسایی، نام و مسیر فایل را تغییر میدهند. اما بسیاری از دادهها در هدر PE، ثابت هستند و یا تغییرشان نیازمند دستکاری پیچیده است. فیلدهایی مانند:
OriginalFileName
CompanyName
ProductName
بهراحتی میتوانند عدم تناسب میان نام فایل و اطلاعات واقعی آن را آشکار کنند.
راهحل شکار (Threat Hunting Angle)
👨💻 با استفاده از جستجو در این فیلدها، میتوان فعالیتهای مشکوک را کشف کرد:
کوئری در Splunk بر اساس OriginalFileName
کوئری در KQL برای یافتن ناسازگاری بین مسیر و ProductName
این روش هزینه کم و ارزش شکار بالایی دارد، مخصوصاً وقتی با دادههای Telemetry از EDR و ابزارهای Sysinternals ترکیب شود.
درس آموختهها
همیشه متادیتای فایلها را بررسی کنید، نه فقط نام و مسیر آنها.
ابزارهای رایگان مثل Sysinternals میتوانند در تحقیقات اولیه بسیار مؤثر باشند.
ناسازگاری بین ظاهر و متادیتا اغلب نشانه وجود تهدید است.
چک لیست کوتاه شکار مشابه
بررسی فیلدهای PE Header (original_file_name, CompanyName, ProductName)
مقایسه مسیر فایل با نام واقعی محصول یا شرکت تولیدکننده
ترکیب نتایج با رویدادهای EDR و گزارشهای SIEM
#آکادمی_روزبه
🔥5❤3
هدر PE چیست؟
مقوله PE Header مخفف Portable Executable Header است. این بخش در ابتدای فایلهای اجرایی ویندوز (مثل .exe یا .dll) قرار دارد و ساختار و اطلاعات مورد نیاز سیستمعامل برای اجرای برنامه را مشخص میکند.
به زبان ساده، هدر PE شناسنامه و نقشه راه یک فایل اجرایی است.
🧩 اجزای اصلی هدر PE
هدر PE از چند بخش تشکیل میشود:
مقولهDOS Headerاولین بخش فایل که برای سازگاری با سیستمهای قدیمی MS-DOS هنوز وجود دارد.
وPE Signatureیک رشته ثابت (PE\0\0) که شروع ساختار اصلی را مشخص میکند.
وFile Headerشامل اطلاعات کلی مثل:
نوع پردازنده هدف (x86، x64)
تعداد بخشها (Sections)
زمان کامپایل
وOptional Header (در واقع الزامی برای ویندوز)این قسمت آدرسهای مهم مثل Entry Point (شروع اجرای برنامه)، سایز حافظه، و تنظیمات dynamic linking را نگه میدارد.
وSection Headersتوضیح و مشخصات بخشهای مختلف فایل (کد، داده، منابع و…)
⚡ چرا هدر PE مهم است؟
اجرای برنامه
ویندوز بدون خواندن و تفسیر هدر PE نمیتواند بداند کجا شروع به اجرای کد کند یا چطور حافظه تخصیص دهد.
بحث Reverse Engineering و تحلیل بدافزار
محققان امنیتی با بررسی هدر PE میتوانند بفهمند:
آیا فایل آلوده شده یا دستکاری شده؟
آیاEntry Point تغییر یافته؟
نامگذاری یا ترتیب بخشها غیرمعمول است؟
شناسایی Evasion Techniques
مهاجمان گاهی از Manipulation of PE Header Metadata استفاده میکنند تا سیستمهای EDR/AV را فریب دهند.
مثلاً:
تغییر Timestamp برای مخفی کردن زمان واقعی کامپایل.
اضافه کردن یا جابجایی بخشها برای پنهان کردن کد مخرب.
تغییر آدرسهای Import Table برای دور زدن تابعهای امنیتی.
دیباگ و توسعه نرمافزار
برنامهنویسها و تیمهای Build بدون PE Header نمیتوانند فایل اجرایی بسازند که توسط سیستم عامل شناخته شود.
🎯 جمعبندی:
هدر PE قلب فایل اجرایی ویندوز است؛ هر تغییری در آن میتواند باعث اجرا نشدن، رفتار غیرمنتظره یا حتی پنهان شدن بدافزار شود. برای یک متخصص امنیت، شناخت هدر PE همانند شناخت DNA برای یک پزشک است.
#آکادمی_روزبه
#نشر_دانش
مقوله PE Header مخفف Portable Executable Header است. این بخش در ابتدای فایلهای اجرایی ویندوز (مثل .exe یا .dll) قرار دارد و ساختار و اطلاعات مورد نیاز سیستمعامل برای اجرای برنامه را مشخص میکند.
به زبان ساده، هدر PE شناسنامه و نقشه راه یک فایل اجرایی است.
🧩 اجزای اصلی هدر PE
هدر PE از چند بخش تشکیل میشود:
مقولهDOS Headerاولین بخش فایل که برای سازگاری با سیستمهای قدیمی MS-DOS هنوز وجود دارد.
وPE Signatureیک رشته ثابت (PE\0\0) که شروع ساختار اصلی را مشخص میکند.
وFile Headerشامل اطلاعات کلی مثل:
نوع پردازنده هدف (x86، x64)
تعداد بخشها (Sections)
زمان کامپایل
وOptional Header (در واقع الزامی برای ویندوز)این قسمت آدرسهای مهم مثل Entry Point (شروع اجرای برنامه)، سایز حافظه، و تنظیمات dynamic linking را نگه میدارد.
وSection Headersتوضیح و مشخصات بخشهای مختلف فایل (کد، داده، منابع و…)
⚡ چرا هدر PE مهم است؟
اجرای برنامه
ویندوز بدون خواندن و تفسیر هدر PE نمیتواند بداند کجا شروع به اجرای کد کند یا چطور حافظه تخصیص دهد.
بحث Reverse Engineering و تحلیل بدافزار
محققان امنیتی با بررسی هدر PE میتوانند بفهمند:
آیا فایل آلوده شده یا دستکاری شده؟
آیاEntry Point تغییر یافته؟
نامگذاری یا ترتیب بخشها غیرمعمول است؟
شناسایی Evasion Techniques
مهاجمان گاهی از Manipulation of PE Header Metadata استفاده میکنند تا سیستمهای EDR/AV را فریب دهند.
مثلاً:
تغییر Timestamp برای مخفی کردن زمان واقعی کامپایل.
اضافه کردن یا جابجایی بخشها برای پنهان کردن کد مخرب.
تغییر آدرسهای Import Table برای دور زدن تابعهای امنیتی.
دیباگ و توسعه نرمافزار
برنامهنویسها و تیمهای Build بدون PE Header نمیتوانند فایل اجرایی بسازند که توسط سیستم عامل شناخته شود.
🎯 جمعبندی:
هدر PE قلب فایل اجرایی ویندوز است؛ هر تغییری در آن میتواند باعث اجرا نشدن، رفتار غیرمنتظره یا حتی پنهان شدن بدافزار شود. برای یک متخصص امنیت، شناخت هدر PE همانند شناخت DNA برای یک پزشک است.
#آکادمی_روزبه
#نشر_دانش
👏5💯3👍2❤1
آب دستتونه بذارین زمین اینو بخونین
مقوله EDR-Freeze یک تکنیک PoC است که با سوءاستفاده از اجزای قانونی ویندوز مانند WerFaultSecure.exe و تابع MiniDumpWriteDump، فرآیندهای امنیتی (مثل Windows Defender) را موقتاً suspend میکند. این حالت “کما” باعث میشود فرآیند فعال بماند اما Telemetry کمی تولید کند. تحلیل فارنزیکی با Volatility و MemProcFS نشان میدهد Threadهای هدف در بازه حمله suspend شده و Helper دارای Handles با دسترسی کامل به Process و Threadهای آن است. شواهد جانبی مانند فایل موقت (t.txt) برای Timeline مفیدند. دفاع مؤثر نیازمند تشخیص کیفیت Telemetry، Tamper Protection و شناسایی سوءاستفاده از اجزای استاندارد ویندوز است.
https://itamarhall.github.io/Tracepoint/blog/writeups/edr-freeze-investigation/
مقوله EDR-Freeze یک تکنیک PoC است که با سوءاستفاده از اجزای قانونی ویندوز مانند WerFaultSecure.exe و تابع MiniDumpWriteDump، فرآیندهای امنیتی (مثل Windows Defender) را موقتاً suspend میکند. این حالت “کما” باعث میشود فرآیند فعال بماند اما Telemetry کمی تولید کند. تحلیل فارنزیکی با Volatility و MemProcFS نشان میدهد Threadهای هدف در بازه حمله suspend شده و Helper دارای Handles با دسترسی کامل به Process و Threadهای آن است. شواهد جانبی مانند فایل موقت (t.txt) برای Timeline مفیدند. دفاع مؤثر نیازمند تشخیص کیفیت Telemetry، Tamper Protection و شناسایی سوءاستفاده از اجزای استاندارد ویندوز است.
https://itamarhall.github.io/Tracepoint/blog/writeups/edr-freeze-investigation/
💯6❤5
توهم تسلط: دام پنهان در مسیر مطالعه CISSP
(Illusion of Competence & Unconscious Overload)
مقدمه
اگر مدتی است که در حوزه امنیت کار میکنید، احتمالاً هنگام مطالعه برای CISSP به خودتان گفتهاید: «این را که بلدم…». همین جمله کوتاه میتواند بزرگترین مانع یادگیری عمیق شما باشد. در روانشناسی آموزشی، این حالت را توهم تسلط (Illusion of Competence) مینامند و یکی از اشکال خاص آن Overload ناآگاهانه است.
1. اثر Overload ناآگاهانه چیست؟
در این حالت، حجم زیاد مفاهیم آشنا، ذهن را فریب میدهد که نیازی به پردازش مجدد آنها نیست. در نتیجه:
یادآوری جزئیات سختتر میشود چون مرور سطحی انجام شده.
ارتباط مفهومی از بین میرود، چون مغز در حالت «صرفاً شناسایی» (Recognition) مانده، نه «بازیابی» (Recall).
2. چرا در CISSP رایج است؟
در CISSP حوزههای گستردهای دارد (۸ دامنه CBK). اغلب دانشجویان شاغل در امنیت، بخش زیادی از مثالها و اصطلاحات را دیدهاند. این آشنایی باعث میشود:
مطالعه با اسکن سریع جایگزین یادگیری فعال شود.
بخشهای جدید ولی مشابه با تجربیات قبلی، توجه لازم را دریافت نکنند.
3. ارتباط با Illusion of Competence
بحث Recognition Bias: وقتی مفهومی را میبینیم و حس میکنیم آن را «میدانیم»، ذهن به اشتباه نتیجه میگیرد که میتوانیم آن را در امتحان هم پاسخ دهیم.
و Underestimation of Exam Depth: سوالات CISSP از شما «درک کاربردی» میخواهند، نه صرفاً تعریف کتابی.
4. پیامدها در آزمون
اشتباه در سوالات بهظاهر ساده ولی با تغییر ظریف حالت سناریو.
فراموشی مراحل، فرمولها و ترتیبهای انتقادی (مثل گامهای Incident Response).
5. راهکارهای مقابله
Active Recall:
بعد از مطالعه، کتاب را ببندید و با صدای بلند برای خود یا همکلاسی توضیح دهید.
Interleaving Practice:
مفاهیم مشابه را بهصورت ترکیبی و همراه با مثال مخلوط تمرین کنید.
Self-Testing:
هر هفته آزمون شبیهسازیشده بدهید تا مغز مجبور به بازیابی اطلاعات شود.
Note Overwriting:
نکات آشنا را دوباره بهروز کنید، با مثال و سناریوی واقعی.
جمعبندی
شناخت دام توهم تسلط و اثر Overload ناآگاهانه کلید عبور از سطح «تصور دانستن» به سطح «توانایی اجرای دانستهها» است. به یاد داشته باشید که موفقیت در CISSP نه فقط به آشنایی، بلکه به تسلط کاربردی وابسته است.
#آکادمی_روزبه
(Illusion of Competence & Unconscious Overload)
مقدمه
اگر مدتی است که در حوزه امنیت کار میکنید، احتمالاً هنگام مطالعه برای CISSP به خودتان گفتهاید: «این را که بلدم…». همین جمله کوتاه میتواند بزرگترین مانع یادگیری عمیق شما باشد. در روانشناسی آموزشی، این حالت را توهم تسلط (Illusion of Competence) مینامند و یکی از اشکال خاص آن Overload ناآگاهانه است.
1. اثر Overload ناآگاهانه چیست؟
در این حالت، حجم زیاد مفاهیم آشنا، ذهن را فریب میدهد که نیازی به پردازش مجدد آنها نیست. در نتیجه:
یادآوری جزئیات سختتر میشود چون مرور سطحی انجام شده.
ارتباط مفهومی از بین میرود، چون مغز در حالت «صرفاً شناسایی» (Recognition) مانده، نه «بازیابی» (Recall).
2. چرا در CISSP رایج است؟
در CISSP حوزههای گستردهای دارد (۸ دامنه CBK). اغلب دانشجویان شاغل در امنیت، بخش زیادی از مثالها و اصطلاحات را دیدهاند. این آشنایی باعث میشود:
مطالعه با اسکن سریع جایگزین یادگیری فعال شود.
بخشهای جدید ولی مشابه با تجربیات قبلی، توجه لازم را دریافت نکنند.
3. ارتباط با Illusion of Competence
بحث Recognition Bias: وقتی مفهومی را میبینیم و حس میکنیم آن را «میدانیم»، ذهن به اشتباه نتیجه میگیرد که میتوانیم آن را در امتحان هم پاسخ دهیم.
و Underestimation of Exam Depth: سوالات CISSP از شما «درک کاربردی» میخواهند، نه صرفاً تعریف کتابی.
4. پیامدها در آزمون
اشتباه در سوالات بهظاهر ساده ولی با تغییر ظریف حالت سناریو.
فراموشی مراحل، فرمولها و ترتیبهای انتقادی (مثل گامهای Incident Response).
5. راهکارهای مقابله
Active Recall:
بعد از مطالعه، کتاب را ببندید و با صدای بلند برای خود یا همکلاسی توضیح دهید.
Interleaving Practice:
مفاهیم مشابه را بهصورت ترکیبی و همراه با مثال مخلوط تمرین کنید.
Self-Testing:
هر هفته آزمون شبیهسازیشده بدهید تا مغز مجبور به بازیابی اطلاعات شود.
Note Overwriting:
نکات آشنا را دوباره بهروز کنید، با مثال و سناریوی واقعی.
جمعبندی
شناخت دام توهم تسلط و اثر Overload ناآگاهانه کلید عبور از سطح «تصور دانستن» به سطح «توانایی اجرای دانستهها» است. به یاد داشته باشید که موفقیت در CISSP نه فقط به آشنایی، بلکه به تسلط کاربردی وابسته است.
#آکادمی_روزبه
👌6👍4
نگاه به آینده در Splunk UBA
در سالهای اخیر، مفهوم AI Spoofing بهعنوان یکی از هیجانانگیزترین و در عین حال خطرناکترین تکنیکهای مهاجمها وارد عرصه امنیت سایبری شده است. AI Spoofing یعنی استفاده از مدلهای پیشرفته هوش مصنوعی برای تقلید کامل رفتار کاربر یا موجودیت قانونی، بهگونهای که سامانههای تحلیل رفتار (UBA) و حتی SOCهای مجهز به مدلهای یادگیری ماشین، فعالیت مخرب را عادی تشخیص دهند.
گزارش «2025 Global Threat Report» از CrowdStrike تأیید میکند که روند استفاده مهاجمها از سناریوهای بدون بدافزار (Malware-Free) و هوش مصنوعی برای نفوذ، صعودی و سیستماتیک شده است. این تهدید بهخصوص بر سامانههایی مانند Splunk UBA فشار میآورد، چون این پلتفرمها بهصورت سنتی بر «Baseline رفتاری» و مدلهای Supervised ML اتکا دارند؛ رویکردی که در برابر حملات تقلیدیِ دقیق، آسیبپذیر است.
برای بقا و حفظ کارایی، Splunk UBA باید مسیر تحول عمیقی را طی کند:
عبور از Supervised ML صرف — ترکیب مدلهای غیرنظارتی، یادگیری تقویتی، و تحلیل چندلایه برای ساخت الگوهایی که مقاومترند.
ادغام شبیهسازی خصمانه (Adversarial Simulation) در هسته پلتفرم — پیش از اینکه مهاجمها تکنیکهای جدید را استفاده کنند، خود سیستم باید آنها را در محیط تست بازسازی و دفاعش را تقویت کند.
حرکت به سمت Real-Time Context Inference — تجمیع دادههای چنددامنه (شبکه، Endpoint، Cloud و حتی دسترسی فیزیکی) و استنتاج بلادرنگ از بافت کلی رویداد.
با این تغییرها، Splunk UBA میتواند از یک سامانه صرفاً تشخیص رفتار، به یک موتور پیشبینی و مقابله فعال تبدیل شود. در غیراینصورت، مهاجمهای مجهز به AI قادر خواهند بود لایههای دفاعی را با دقتی انسانی (و حتی فراتر از آن) دور بزنند.
این گذار، نه فقط یک بهروزرسانی تکنیکی، بلکه یک ضرورت استراتژیک برای آینده SOCها است — آیندهای که در آن، هوش مصنوعی همزمان در دو سوی میدان عمل میکند: هم بهعنوان ابزار محافظ و هم بهعنوان سلاح مهاجم.
در سالهای اخیر، مفهوم AI Spoofing بهعنوان یکی از هیجانانگیزترین و در عین حال خطرناکترین تکنیکهای مهاجمها وارد عرصه امنیت سایبری شده است. AI Spoofing یعنی استفاده از مدلهای پیشرفته هوش مصنوعی برای تقلید کامل رفتار کاربر یا موجودیت قانونی، بهگونهای که سامانههای تحلیل رفتار (UBA) و حتی SOCهای مجهز به مدلهای یادگیری ماشین، فعالیت مخرب را عادی تشخیص دهند.
گزارش «2025 Global Threat Report» از CrowdStrike تأیید میکند که روند استفاده مهاجمها از سناریوهای بدون بدافزار (Malware-Free) و هوش مصنوعی برای نفوذ، صعودی و سیستماتیک شده است. این تهدید بهخصوص بر سامانههایی مانند Splunk UBA فشار میآورد، چون این پلتفرمها بهصورت سنتی بر «Baseline رفتاری» و مدلهای Supervised ML اتکا دارند؛ رویکردی که در برابر حملات تقلیدیِ دقیق، آسیبپذیر است.
برای بقا و حفظ کارایی، Splunk UBA باید مسیر تحول عمیقی را طی کند:
عبور از Supervised ML صرف — ترکیب مدلهای غیرنظارتی، یادگیری تقویتی، و تحلیل چندلایه برای ساخت الگوهایی که مقاومترند.
ادغام شبیهسازی خصمانه (Adversarial Simulation) در هسته پلتفرم — پیش از اینکه مهاجمها تکنیکهای جدید را استفاده کنند، خود سیستم باید آنها را در محیط تست بازسازی و دفاعش را تقویت کند.
حرکت به سمت Real-Time Context Inference — تجمیع دادههای چنددامنه (شبکه، Endpoint، Cloud و حتی دسترسی فیزیکی) و استنتاج بلادرنگ از بافت کلی رویداد.
با این تغییرها، Splunk UBA میتواند از یک سامانه صرفاً تشخیص رفتار، به یک موتور پیشبینی و مقابله فعال تبدیل شود. در غیراینصورت، مهاجمهای مجهز به AI قادر خواهند بود لایههای دفاعی را با دقتی انسانی (و حتی فراتر از آن) دور بزنند.
این گذار، نه فقط یک بهروزرسانی تکنیکی، بلکه یک ضرورت استراتژیک برای آینده SOCها است — آیندهای که در آن، هوش مصنوعی همزمان در دو سوی میدان عمل میکند: هم بهعنوان ابزار محافظ و هم بهعنوان سلاح مهاجم.
❤6👏4
مقاله زیر از سری «Building Effective Detection Rules» در بخش چهارم به ساخت قواعد تشخیص مؤثر با تمرکز بر کیفیت، کارایی و پایداری در محیطهای امنیتی میپردازد.
نویسنده توضیح میدهد که صرف نوشتن یک Rule برای شناسایی تهدید کافی نیست؛ باید این Rule دقیق، قابل نگهداری و کمهزینه باشد. موارد کلیدی عبارتند از:
تعریف دقیق معیارها: مشخصکردن شرایطی که رویداد باید داشته باشد تا هشدار ایجاد شود، جلوگیری از تطابقهای نادرست (False Positive) و از دسترفتن رویدادهای واقعی (False Negative).
زمینهسازی (Contextualization): استفاده از داده و متادیتای مرتبط (کاربر، سیستم، موقعیت) برای غنیکردن Rule
بهینهسازی عملکرد: قواعد پیچیده یا سنگین میتوانند موتور SIEM/EDA را کند کنند؛ باید با فیلترهای اولیه و دادههای مناسب سرعت حفظ شود.
مدیریت تغییرات: تهدیدها و ساختار شبکه تغییر میکنند، بنابراین Rule باید قابلبهروزرسانی و تطبیقپذیر باشد.
تست و بازبینی مداوم: اجرای شبیهسازی حمله، سپس بررسی خروجی Rule برای اصلاح پارامترها و بهبود نتایج.
نتیجهگیری مقاله این است که Rule خوب مثل یک حسگر دقیق در SOC عمل میکند؛ نه خیلی حساس که بیمورد هشدار دهد، نه آنقدر محدود که حملات واقعی را نبیند — و این تنها با طراحی دقیق، استفاده از زمینه (Context) و نگهداری مستمر ممکن است
https://sudo3rs.medium.com/part-4-building-effective-detection-rules-31ac333f3dc0
نویسنده توضیح میدهد که صرف نوشتن یک Rule برای شناسایی تهدید کافی نیست؛ باید این Rule دقیق، قابل نگهداری و کمهزینه باشد. موارد کلیدی عبارتند از:
تعریف دقیق معیارها: مشخصکردن شرایطی که رویداد باید داشته باشد تا هشدار ایجاد شود، جلوگیری از تطابقهای نادرست (False Positive) و از دسترفتن رویدادهای واقعی (False Negative).
زمینهسازی (Contextualization): استفاده از داده و متادیتای مرتبط (کاربر، سیستم، موقعیت) برای غنیکردن Rule
بهینهسازی عملکرد: قواعد پیچیده یا سنگین میتوانند موتور SIEM/EDA را کند کنند؛ باید با فیلترهای اولیه و دادههای مناسب سرعت حفظ شود.
مدیریت تغییرات: تهدیدها و ساختار شبکه تغییر میکنند، بنابراین Rule باید قابلبهروزرسانی و تطبیقپذیر باشد.
تست و بازبینی مداوم: اجرای شبیهسازی حمله، سپس بررسی خروجی Rule برای اصلاح پارامترها و بهبود نتایج.
نتیجهگیری مقاله این است که Rule خوب مثل یک حسگر دقیق در SOC عمل میکند؛ نه خیلی حساس که بیمورد هشدار دهد، نه آنقدر محدود که حملات واقعی را نبیند — و این تنها با طراحی دقیق، استفاده از زمینه (Context) و نگهداری مستمر ممکن است
https://sudo3rs.medium.com/part-4-building-effective-detection-rules-31ac333f3dc0
Medium
Part 4: Building Effective Detection Rules
Introduction to Detection Rule Creation
❤7
از کاردانی تا مهندسی
۱.استفاده از Multi-Format Parsing برای شناسایی فایلهای چندشکلی (Polyglot Files)
بسیاری از موتورهای اسکن تنها به بررسی Magic Number یا MIME Type بسنده میکنند. مهاجم میتواند فایلی ایجاد کند که همزمان دو یا چند فرمت معتبر داشته باشد (مثلاً PDF + ZIP). این ساختار اجازه میدهد بخشی از فایل از دید EDR پنهان شود. استفاده از موتورهای تحلیل که کل محتوا را بر اساس همه فرمتهای ممکن پارس میکنند، احتمال شناسایی را افزایش میدهد.
۲. تحلیل پویا با تغییر Locale و TimeZone سیستم
برخی بدافزارها برای فعالسازی بخشهای خاص خود، به شرایط محیطی وابستهاند—مانند منطقه زمانی یا زبان سیستم. این رفتار معمولاً برای هدفگیری جغرافیایی استفاده میشود. ایجاد محیطهای آزمایش با Locale و TimeZone متفاوت میتواند باعث فعالشدن کدهای مخفی شود و تحلیلگر را به کشف منطق حمله هدایت کند.
۳. پایش Thread Creation/Termination برای تشخیص Race Condition
در حملات پیچیده، بدافزار ممکن است قبل از شناسایی توسط EDR، با ایجاد و خاتمه سریع Threadها روی پروسسهای حساس، شرایط Race ایجاد کند تا رفتار دفاعی مختل شود (مثلاً توقف آنتیویروس). ثبت و مقایسه وقایع Thread قبل، حین، و بعد از اجرای نمونه در Sandbox، میتواند این ناهنجاریها را آشکار کند.
در مجموع، عبور از روشهای سنتی تحلیل و بررسی لایههای عمیقتر رفتاری، برای مقابله با نسل جدید بدافزارها ضروری است. ترکیب Multi-Format Parsing، محیطهای چندمنطقهای در تحلیل پویا، و پایش دقیق نخها، به تیمهای امنیتی قدرت میدهد تا حتی مخفیترین مکانیزمهای مهاجم را شناسایی کنند
#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5
کجا بودیم، کجا هستیم ، کجا خواهیم بود.
🎯 برای آنانکه در مسیر حرفه ایشان نقشی دارم یا داشته ام ولی به تجربه ثابت شده پس از مدتی در مسیر رشد، مسائلی پیش میآید و انتظاراتی ایجاد میشود که شاید کسی غیر از من بود را از کرده خود پشیمان میکرد:
🌎 در مسیر حرفهای هر فرد، سال اول کاری اغلب پر از یادگیری سریع، هیجان، و پیشرفتهای ملموس است. اما این فقط آغاز راه است. بسیاری از شما در مدت کوتاهی به نقطهای میرسید که احساس میکنید مهارتهایتان رشد کرده و آماده موقعیت یا حقوق بالاتر هستید. این حس طبیعی است، اما باید تصویر بزرگتری ببینید.
سرمایهگذاری سازمان بر روی شما فقط کلاس و آموزش نیست؛ بلکه شامل پوشش خطاها، فرصت تجربه بدون ریسک، و حمایت مدیریتی در بحرانها نیز هست. این سرمایهگذاریها، که گاهی بیصدا در پشتصحنه انجام میشود، زیربنای رشد پایدار شما را شکل میدهد.
رشد واقعی با عبور از اولین موج دانش آغاز میشود؛ جایی که باید یاد بگیرید چگونه در شرایط پیچیده تصمیمگیری کنید، چگونه در بحرانها ایستادگی کنید، و چگونه مسئولیت نتایج کار را بهطور کامل بپذیرید.
به یاد داشته باشید:
مهارت فنی قوی، بدون تجربه عملی در شرایط واقعی، کامل نیست.
اعتماد به نفس بدون ارزیابی درست تواناییها میتواند مانع پیشرفت شود.
وفاداری و نگاه بلندمدت به سازمان و منتوری که راه را برایتان هموار کرده، فرصتهای بیشتری را در آینده برایتان باز میکند.
همه ما میخواهیم شما به قله برسید، اما قله واقعی نیازمند زمان، صبر، و تجربه است. سرمایهگذاری امروز سازمان و منتور شما، بذر موفقیتهای فردای شماست. قدر این مسیر را بدانید و از هر لحظه برای ساختن آیندهای پایدار بهره ببرید
#روزبه_نوروزی
سرمایهگذاری سازمان بر روی شما فقط کلاس و آموزش نیست؛ بلکه شامل پوشش خطاها، فرصت تجربه بدون ریسک، و حمایت مدیریتی در بحرانها نیز هست. این سرمایهگذاریها، که گاهی بیصدا در پشتصحنه انجام میشود، زیربنای رشد پایدار شما را شکل میدهد.
رشد واقعی با عبور از اولین موج دانش آغاز میشود؛ جایی که باید یاد بگیرید چگونه در شرایط پیچیده تصمیمگیری کنید، چگونه در بحرانها ایستادگی کنید، و چگونه مسئولیت نتایج کار را بهطور کامل بپذیرید.
به یاد داشته باشید:
مهارت فنی قوی، بدون تجربه عملی در شرایط واقعی، کامل نیست.
اعتماد به نفس بدون ارزیابی درست تواناییها میتواند مانع پیشرفت شود.
وفاداری و نگاه بلندمدت به سازمان و منتوری که راه را برایتان هموار کرده، فرصتهای بیشتری را در آینده برایتان باز میکند.
همه ما میخواهیم شما به قله برسید، اما قله واقعی نیازمند زمان، صبر، و تجربه است. سرمایهگذاری امروز سازمان و منتور شما، بذر موفقیتهای فردای شماست. قدر این مسیر را بدانید و از هر لحظه برای ساختن آیندهای پایدار بهره ببرید
#روزبه_نوروزی
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍3
یک دوره هست بنام ISSMP یعنی مدیریت امنیت اطلاعات
دوره ای با سرفصل استاندارد جهانی
سعی میکنه که به مدیران فناوری اطلاعات و امنیت ؛ دید راهبری و رهبری بده
مقوله ای که بعد از سالها تجربه میبینم در ایران کمه
متخصص امنیت کم داریم بله ولی از اون بسیار کمتر ، مدیر و راهبر امنیت
فقدان رهبر امنیت در سازمان ؛ باعث میشه کسی به امنیت توجهی نکنه و اصولا امنیت بی سرپرست بمونه .
درسته مالک دارایی مالک ریسک است اما در عمل فقدان راهبر امنیت ، محیط سازمان رو بسیار به روزمرگی در امر امنیت میکشونه
فکر میکنم یکی از وظایف من این باشه که جدای از آموزش فنون تخصصی امنیت به متخصصان؛ فنون راهبری و رهبری رو به مدیران بیاموزم .
این دوره رو به همه توصیه نمیکنم
به کیا توصیه میکنم ؟
مدیران IT و مدیران امنیت اگر تنها هستند اگر نمیدونند از کجا شروع کنند اگر برنامه ریزی استراتژیک ندارند
اگر مدیرعامل رو نمیتونن راضی کنند اگر بودجه گرفتن سخت هست اگر پرسنل درجای خود نیستند و اصولا خودشون میدونن وضع سازمانشون خرابه ولی کاری نمیتونند بکنند. این افراد میتونند با کمک من شاید طرحی نو در اندازند.
من در قبال مبلغی بسیار کمتر از دوره جهانی ، اما با همان سرفصل مباحث راهبری و رهبری و تکنیک های اونو بررسی میکنم.
با من در واتس اپ و بله زیر تماس باشید 09902857290
✳️با ارسال این پست به دیگران ، کمک کنید مدیران بیشتری این پست رو ببینند و بقول دوستی از این کاسه به اون کاسه است چون هر مدیری با تسلط به این مفاهیم محیط بهتری در سازمان برای کارمندان خودش و سایر کارمندان فراهم میکنه و این باعث میشه سرویس های سازمان خوب باشند و کل مردم از بلایای IT که هر روزه بر سرمون هست دور بمونن !! و هر روز نشنویم سیستمهامون قطعه توصف وایستین
دوره ای با سرفصل استاندارد جهانی
سعی میکنه که به مدیران فناوری اطلاعات و امنیت ؛ دید راهبری و رهبری بده
مقوله ای که بعد از سالها تجربه میبینم در ایران کمه
متخصص امنیت کم داریم بله ولی از اون بسیار کمتر ، مدیر و راهبر امنیت
فقدان رهبر امنیت در سازمان ؛ باعث میشه کسی به امنیت توجهی نکنه و اصولا امنیت بی سرپرست بمونه .
درسته مالک دارایی مالک ریسک است اما در عمل فقدان راهبر امنیت ، محیط سازمان رو بسیار به روزمرگی در امر امنیت میکشونه
فکر میکنم یکی از وظایف من این باشه که جدای از آموزش فنون تخصصی امنیت به متخصصان؛ فنون راهبری و رهبری رو به مدیران بیاموزم .
این دوره رو به همه توصیه نمیکنم
به کیا توصیه میکنم ؟
مدیران IT و مدیران امنیت اگر تنها هستند اگر نمیدونند از کجا شروع کنند اگر برنامه ریزی استراتژیک ندارند
اگر مدیرعامل رو نمیتونن راضی کنند اگر بودجه گرفتن سخت هست اگر پرسنل درجای خود نیستند و اصولا خودشون میدونن وضع سازمانشون خرابه ولی کاری نمیتونند بکنند. این افراد میتونند با کمک من شاید طرحی نو در اندازند.
من در قبال مبلغی بسیار کمتر از دوره جهانی ، اما با همان سرفصل مباحث راهبری و رهبری و تکنیک های اونو بررسی میکنم.
با من در واتس اپ و بله زیر تماس باشید 09902857290
✳️با ارسال این پست به دیگران ، کمک کنید مدیران بیشتری این پست رو ببینند و بقول دوستی از این کاسه به اون کاسه است چون هر مدیری با تسلط به این مفاهیم محیط بهتری در سازمان برای کارمندان خودش و سایر کارمندان فراهم میکنه و این باعث میشه سرویس های سازمان خوب باشند و کل مردم از بلایای IT که هر روزه بر سرمون هست دور بمونن !! و هر روز نشنویم سیستمهامون قطعه توصف وایستین
❤8👏4
دیشب داشتم به یک مدل توسعه SOC در ذهنم فکر میکردم و سعی کردم با چهارچوبهای بلوغ مپ کنم خیلی جور در نیامد اما مدلی عملیاتیه .
شما ببینین
مرحله ۱ – Foundational Monitoring
راهاندازی پایش پایه: جمعآوری لاگها، Ruleهای پیشفرض SIEM، هشدارهای عمومی.
واکنش به رویدادها بدون اولویتبندی خاص.
مرحله ۲ – Basic Incident Response Integration
پیادهسازی فرآیندهای پاسخ به حادثه (Incident Handling).
توان واکنش ساختیافته به هشدارها، ثبت رویداد، Escalation Chain مشخص.
مرحله ۳ – Risk-Aligned Detection
تطبیق Detection با Risk Register سازمان.
تمرکز روی بخشهای مهمتر زیرساخت بر اساس اهمیت تجاری/عملیاتی.
مرحله ۴ – Threat-Led Targeted Analysis & Hunting
استفاده از Threat Model و Attacker TTPs برای جهتدهی تحلیل و Hunting:
تمرکز فقط بر داراییها و مسیرهای حمله پرریسک یا جذاب برای مهاجم پیشبینیشده.
تنظیم Queries، Rules و سناریوهای Hunting برای شناسایی رفتاری دقیق.
📌 خروجی: افزایش احتمال کشف حملات موفق و کاهش مصرف منابع بیهدف.
مرحله ۵ – Adaptive Intelligence-Driven SOC
یکپارچهسازی Continuous Threat Intelligence با Detection & Hunting.
بهروزرسانی پویا مدل تهدید بر اساس دادههای جدید (Telemetry، CTI feeds، Incident learnings).
تغییر فوری تمرکز منابع با تغییر تاکتیکهای مهاجم.
شما ببینین
مرحله ۱ – Foundational Monitoring
راهاندازی پایش پایه: جمعآوری لاگها، Ruleهای پیشفرض SIEM، هشدارهای عمومی.
واکنش به رویدادها بدون اولویتبندی خاص.
مرحله ۲ – Basic Incident Response Integration
پیادهسازی فرآیندهای پاسخ به حادثه (Incident Handling).
توان واکنش ساختیافته به هشدارها، ثبت رویداد، Escalation Chain مشخص.
مرحله ۳ – Risk-Aligned Detection
تطبیق Detection با Risk Register سازمان.
تمرکز روی بخشهای مهمتر زیرساخت بر اساس اهمیت تجاری/عملیاتی.
مرحله ۴ – Threat-Led Targeted Analysis & Hunting
استفاده از Threat Model و Attacker TTPs برای جهتدهی تحلیل و Hunting:
تمرکز فقط بر داراییها و مسیرهای حمله پرریسک یا جذاب برای مهاجم پیشبینیشده.
تنظیم Queries، Rules و سناریوهای Hunting برای شناسایی رفتاری دقیق.
📌 خروجی: افزایش احتمال کشف حملات موفق و کاهش مصرف منابع بیهدف.
مرحله ۵ – Adaptive Intelligence-Driven SOC
یکپارچهسازی Continuous Threat Intelligence با Detection & Hunting.
بهروزرسانی پویا مدل تهدید بر اساس دادههای جدید (Telemetry، CTI feeds، Incident learnings).
تغییر فوری تمرکز منابع با تغییر تاکتیکهای مهاجم.
👍6❤1
در مصاحبه فارنزیک جای قضاوت نیست !!
در مصاحبههای فارنزیک (Forensic Interview)، انجام judgment یا قضاوتکردن در حین جلسه توصیه نمیشود و این یک اصل کلیدی در استانداردهای مصاحبه تخصصی است.
دلایل اصلی این توصیه را میتوان در سه بُعد روانشناسی، حقوقی و عملیاتی توضیح داد:
1️⃣ بُعد روانشناسی (Cognitive & Emotional)
اثر دفاعی (Defensive Response): وقتی مصاحبهشونده احساس کند قضاوت یا پیشداوری درباره او صورت گرفته، واکنش تدافعی نشان میدهد، اطلاعات کمتری ارائه میکند یا حتی آگاهانه مسیر گفتگو را منحرف میکند.
کاهش اعتماد (Rapport Damage): بیطرف بودن مصاحبهکننده باعث اعتماد و همکاری بیشتر فرد میشود؛ هرگونه judgment این اعتماد را تخریب میکند.
اثر «Confirmation Bias»: قضاوت زودهنگام ممکن است باعث شود مصاحبهکننده فقط دنبال شواهدی بگردد که فرض اولیه خودش را تأیید کند و بقیه دادهها را نادیده بگیرد.
2️⃣ بُعد حقوقی و اخلاقی (Legal & Ethical)
بیطرفی در شواهد: در فارنزیک، اطلاعات بهعنوان شواهد حقوقی استفاده میشود. هر گونه judgment میتواند باعث شود محتوای مصاحبه بهعنوان «تحتتأثیر نظر شخصی» یا «مغرضانه» ارزیابی و رد شود.
Chain of Custody روانی: مصاحبه باید همانند جمعآوری شواهد فیزیکی، قابل اعتماد و قابل استناد باشد. داشتن قضاوت آشکار در متن یا نحوهی پرسشگری، این اعتبار را مخدوش میکند.
حفظ استانداردهای ISO/NIST: راهنماهای حرفهای مثل NIST SP 800-86 و SWGDE تاکید میکنند که مصاحبهکننده باید فقط به جمعآوری داده بپردازد، نه تفسیر یا برچسبزدن در همان لحظه.
3️⃣ بُعد عملیاتی و فنی (Operational)
جلوگیری از جهتدهی ناخواسته: سؤال یا واکنش همراه با judgment میتواند مسیر مصاحبه را منحرف و منبع اطلاعات را «آلوده» کند.
انجام تحلیل جدا از جمعآوری: در متدهای استاندارد (مثل Cognitive Interview یا PEACE Model)، تحلیل و ارزیابی بعد از دریافت کامل داده انجام میشود، نه در حین مصاحبه.
ریسک از دست دادن جزئیات مهم: قضاوت زودهنگام ممکن است باعث کوتاهشدن روند مصاحبه و نادیده گرفتن دادههایی که بعداً حیاتی میشوند.
#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290
در مصاحبههای فارنزیک (Forensic Interview)، انجام judgment یا قضاوتکردن در حین جلسه توصیه نمیشود و این یک اصل کلیدی در استانداردهای مصاحبه تخصصی است.
دلایل اصلی این توصیه را میتوان در سه بُعد روانشناسی، حقوقی و عملیاتی توضیح داد:
1️⃣ بُعد روانشناسی (Cognitive & Emotional)
اثر دفاعی (Defensive Response): وقتی مصاحبهشونده احساس کند قضاوت یا پیشداوری درباره او صورت گرفته، واکنش تدافعی نشان میدهد، اطلاعات کمتری ارائه میکند یا حتی آگاهانه مسیر گفتگو را منحرف میکند.
کاهش اعتماد (Rapport Damage): بیطرف بودن مصاحبهکننده باعث اعتماد و همکاری بیشتر فرد میشود؛ هرگونه judgment این اعتماد را تخریب میکند.
اثر «Confirmation Bias»: قضاوت زودهنگام ممکن است باعث شود مصاحبهکننده فقط دنبال شواهدی بگردد که فرض اولیه خودش را تأیید کند و بقیه دادهها را نادیده بگیرد.
2️⃣ بُعد حقوقی و اخلاقی (Legal & Ethical)
بیطرفی در شواهد: در فارنزیک، اطلاعات بهعنوان شواهد حقوقی استفاده میشود. هر گونه judgment میتواند باعث شود محتوای مصاحبه بهعنوان «تحتتأثیر نظر شخصی» یا «مغرضانه» ارزیابی و رد شود.
Chain of Custody روانی: مصاحبه باید همانند جمعآوری شواهد فیزیکی، قابل اعتماد و قابل استناد باشد. داشتن قضاوت آشکار در متن یا نحوهی پرسشگری، این اعتبار را مخدوش میکند.
حفظ استانداردهای ISO/NIST: راهنماهای حرفهای مثل NIST SP 800-86 و SWGDE تاکید میکنند که مصاحبهکننده باید فقط به جمعآوری داده بپردازد، نه تفسیر یا برچسبزدن در همان لحظه.
3️⃣ بُعد عملیاتی و فنی (Operational)
جلوگیری از جهتدهی ناخواسته: سؤال یا واکنش همراه با judgment میتواند مسیر مصاحبه را منحرف و منبع اطلاعات را «آلوده» کند.
انجام تحلیل جدا از جمعآوری: در متدهای استاندارد (مثل Cognitive Interview یا PEACE Model)، تحلیل و ارزیابی بعد از دریافت کامل داده انجام میشود، نه در حین مصاحبه.
ریسک از دست دادن جزئیات مهم: قضاوت زودهنگام ممکن است باعث کوتاهشدن روند مصاحبه و نادیده گرفتن دادههایی که بعداً حیاتی میشوند.
#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290
❤5💯4
حکمرانی عالیه
متا-گاورننس (Meta‑Governance) به معنای «حاکمیت بر فرآیندهای حاکمیت» است. این مفهوم نشان میدهد که حتی قوانین و سیاستهای حاکمیتی، خود نیازمند چارچوبی شفاف برای نحوه ایجاد، تصویب، اجرا و بازنگری هستند. در سازمانهای بالغ، مدیریت ارشد با تدوین متا-گاورننس اطمینان میدهد که تمام سیاستها - از امنیت اطلاعات تا منابع انسانی - بر اساس فرآیند یکسان، شفاف و قابل حسابرسی شکل میگیرند.
به عنوان مثال، اگر سازمان بخواهد سیاست واکنش به رخداد (Incident Response Policy) ایجاد کند، ابتدا باید این سیاست از فیلتر متا-گاورننس عبور کند؛ یعنی بررسی شود آیا فرآیند تدوین آن با دستورالعمل ایجاد سیاستها، الزامات قانونی و استانداردهای سازمان منطبق است یا نه. این رویکرد باعث جلوگیری از تصمیمات سلیقهای، تعارض میان سیاستها و موازیکاری میشود.
در حوزه امنیت سایبری و چارچوبهایی مانند ISSMP، متا-گاورننس نقش «سیستم عامل سیاستگذاری» سازمان را بازی میکند. این چارچوب بالادستی، شیوه مدیریت چرخه عمر سیاستها را تعیین میکند: از طراحی اولیه، تصویب، آموزش کارکنان، اجرا تا ارزیابی و بازنگری. نتیجه آن افزایش یکپارچگی، انطباق و شفافیت در تمامی لایههای مدیریتی است.
بخشی از دوره مدیریت امنیت ISSMP
واتس اپ و بله 09902857290
#آکادمی_روزبه www.haumoun.com
متا-گاورننس (Meta‑Governance) به معنای «حاکمیت بر فرآیندهای حاکمیت» است. این مفهوم نشان میدهد که حتی قوانین و سیاستهای حاکمیتی، خود نیازمند چارچوبی شفاف برای نحوه ایجاد، تصویب، اجرا و بازنگری هستند. در سازمانهای بالغ، مدیریت ارشد با تدوین متا-گاورننس اطمینان میدهد که تمام سیاستها - از امنیت اطلاعات تا منابع انسانی - بر اساس فرآیند یکسان، شفاف و قابل حسابرسی شکل میگیرند.
به عنوان مثال، اگر سازمان بخواهد سیاست واکنش به رخداد (Incident Response Policy) ایجاد کند، ابتدا باید این سیاست از فیلتر متا-گاورننس عبور کند؛ یعنی بررسی شود آیا فرآیند تدوین آن با دستورالعمل ایجاد سیاستها، الزامات قانونی و استانداردهای سازمان منطبق است یا نه. این رویکرد باعث جلوگیری از تصمیمات سلیقهای، تعارض میان سیاستها و موازیکاری میشود.
در حوزه امنیت سایبری و چارچوبهایی مانند ISSMP، متا-گاورننس نقش «سیستم عامل سیاستگذاری» سازمان را بازی میکند. این چارچوب بالادستی، شیوه مدیریت چرخه عمر سیاستها را تعیین میکند: از طراحی اولیه، تصویب، آموزش کارکنان، اجرا تا ارزیابی و بازنگری. نتیجه آن افزایش یکپارچگی، انطباق و شفافیت در تمامی لایههای مدیریتی است.
بخشی از دوره مدیریت امنیت ISSMP
واتس اپ و بله 09902857290
#آکادمی_روزبه www.haumoun.com
❤5👍4