0

مقابله با هک

 
abdo_61
abdo_61
کاربر طلایی1
تاریخ عضویت : مهر 1388 
تعداد پست ها : 37203
محل سکونت : ایران زمین

مقابله با هک



با توجه به گسترش کاربرد کامپيوتر در جوامع بشري ،مکانيزه کردن اطلاعات وتبادل آن امري اجتناب ناپذير است.هر سيستم مکانيزه اي آسيب پذيري خاص خود را دارد. تبادل اطلاعات از طريق شبکه هاي کامپيوتري و مخصوصاً اينترنت آسيب پذيري وريسک تغييرمحتويات آن توسط نفوذگر ،هکرو حتي صدمه ديدن سيستم را دارد.بنابراين حفظ امنيت سيستم واطلاعات ضروري مي باشد. استفاده از تکنولوژي هاي برقراري امنيت شبکه تا حدي مي تواند اين ريسک را کاهش دهد.
Honeypot    يک منبع سيستم اطلاعاتي مي باشد که بر روي خود اطلاعات کاذب وغير واقعي دارد وبا استفاده از ارزش واطلاعات کاذب خود سعي در کشف وجمع آوري اطلاعات و فعاليت هاي غيرمجاز و غير قانوني بر روي شبکه 
مي کند.به زبان ساده 
Honeypot  يک سيستم يا سيستمهاي کامپيوتري متصل به شبکه و يا اينترنت است که داراي اطلاعات کاذب بر روي خود مي باشد و از عمد در شبکه قرار مي گيرد تا به عنوان يک تله عمل کرده و مورد تهاجم يک هکر يا نفوذگر  (Attacker) قرار بگيرد و با استفاده از اين اطلاعات آنها را فريب داده و اطلاعاتي از نحوه ي ورود آنها به شبکه و اهدافي که در شبکه دنبال مي کنند جمع آوري کند.
نحوه تشخيص حمله و شروع عملکرد Honeypot :
در مسير منتهي به Honeypot نبايد هيچ ترافيکي ايجاد شود يعني هر گونه ارتباطي با Honeypot فعاليت غيرمجاز و غير قانوني محسوب شده و مي تواند يک دزدي ، حمله و يا سرقت محسوب شود.
 
مزاياي 
Honeypot  :
1-     جمع آوري بسته هاي اطلاعاتي کم حجم ولي با ارزش :
2-     Honeypot     ها حجم كوچکي از اطلاعات را جمع آوري مي کنند .مثلاً به جاي ثبت روزانه يک GB داده توسط ساير تکنولوژي هاي برقراري امنيت اطلاعات ، Honeypot مثلاً يکMB اطلاعات جمع آوري مي کند ولي چون مطمئن هستيم که اطلاعاتي که يک Honeypot جمع آوري مي کند مربوط به فعاليتي غير مجاز است در نتيجه اين اطلاعات بسيار مفيد بوده و تجزيه و تحليل حجم کوچکي ازاطلاعات آسان و ارزان است.
3-      ابزارها و تاکتيکها ي جديد :   
4-     Honeypot     ها طراحي شده اند تا هر چيزي که به سمتشان منتهي مي شود ثبت کنند بنابراين Honeypot مي تواند ابزارها و تاکتيکهايي جديد را که هکرها به کمک آنها به سيستم حمله مي کنند را ثبت کند.                                              
3- نياز به کمترين سخت افزار براي پياده سازي :
5-     در يک کامپيوتر Pentium  كه داراي   128 مگابايت Ram است قابل پياده سازي است.
6-     قابل پياده سازي در محيط هاي IPV6 و رمز شده :
7-     بر خلاف اغلب تکنولوژيهاي امنيت (مثل سيستمهايIDS) که در محيط هاي رمز شده بخوبي کارنمي کنند Honeypot به راحتي قابل پياده سازي در اين محيط ها است و در اين محيط ها  به خوبي کار مي کند.
8-      سادگي :
9-     Honeypot   ها بسيار ساده اند زيرا الگوريتم پيچيده اي ندارند که بخواهند توسعه يابند جداول حالت ندارند که نياز به پشتيباني داشته باشند.
10- شناسايي نقاط ضعف سيستم :
11-    مدير سيستم مي تواند با مشاهده تکنيک ها و روشهاي استفاده شده توسط نفوذگر بفهمد که سيستم چگونه شکسته مي شود و نقاط آسيب پذير سيستم را شناسايي و نسبت به ترميم آنها اقدام کند.هدف اصلي يکHoneypot شبيه سازي يک شبکه است که نفوذگران سعي مي کنند به آن وارد شوند اطلاعاتي که بعد از حمله به يکHoneypot به دست مي آيد مي تواند براي کشف آسيب پذيري هاي شبکه فعلي و رفع آنها استفاده شود.
 تقسيم بندي Honeypot از نظر کاربرد :
1)Production Honeypot 
2)
Research Honeypot

Production Honeypot :
اين نوع سيستم وقتي که سازمان مي خواهد شبکه و سيستم هايش را با کشف و مسدود کردن نفوذگران حفاظت کند و نفوذگر را از طريق قانون در دادگاه مورد پيگيرد قرار دهد مورد استفاده قرار مي گيرد.
 
Honeypot هايي که کاربرد Production دارند به سه طريق مي توانند در برابر حملات از شبکه محافظت کنند . 
1)به روش 
Prevention ( پيشگيري )
2)به روش 
Detection ( كشف يا شناسايي ) 
3)به روش 
Response (پاسخ)

 
Prevention :
در بعضي از حملات نفوذگران با استفاده از ابزارهايي رنجي از شبکه ها را پويش مي کنند تا آسيب پذيري سرورهاي موجود در شبکه راشناسايي کنند اين ابزارها پس از پيدا کردن آسيب پذيريهاي موجود در سيستم به اين سيستمها حمله مي کنند در روش پيشگيريHoneypot سرعت اين گونه حملات را کند مي کند و حتي بعضي اوقات آنها را متوقف نيز مي کند به اين دسته از   Honeypotها،Honeypotهاي چسبنده (Sticky) مي گويند در اين روش Honeypot هنگام پويش توسط نفوذگر نسبت به آدرسهايي که در شبکه موجودنيست واكنش نشان ميدهد  Labrea Tarpit جزو اين دسته از Haneypot ها است . به طور کلي هدف پيشگيري (Prevention) كند کردن سرعت عمليات نفوذگر و توقف  حمله است.
Detection (كشف يا شناسايي) :
وظيفه اش عمل کشف و شناسايي ناتواني هاي بخش پيشگيري است کشف يک حمله کار بسيارمشکلي است. وقتي يک حمله شناسايي شود مي توان خيلي سريع به آن واکنش نشان دادو آن را متوقف و يا حداقل اثرش را کم کرد مي توان از تکنولوژيهاي امنيتي مثل 
IDSو فايلهاي ثبت وقايع(Log) در مرحله شناسايي استفاده کرد ولي بدليل اينکه اين تکنولوژي ها داده هاي زيادي را ثبت مي کنند تجزيه و تحليل آنها زمانبر است و بسياري از اين داده ها غير مفيد بوده و در شناسايي نفوذگر و اهدافش ما را کمک نمي کنند و در محيط هاي رمز شده نيز بخوبي کار
 نمي کنند.
Honeypot ها در کشف و رديابي يک حمله نسبت به تکنولوژيهاي مذکور برتري دارند.Honeypotها داده هاي کم و با درجه اطمينان درستي بالاتري جمع آوري مي کنند که تجزيه و تحليل آنها آسان بوده و ارزش بيشتري دارند. همچنينHoneypotها در محيط هاي رمز شده نيز مي توانند بخوبي کار کنند.
 
Response  (پاسخ) :
 يکي از چالشهايي که هر سازماني مي تواند با آن روبرو شود اين است که بعد از شناسايي  و کشف حمله چگونه به آن پاسخ دهد معمولا در پاسخ مناسب به يک حمله دو مشکل  وجود دارد. اول اينکه اکثر سيستمهايي که مورد حمله قرار گرفته اند را نمي توان بخاطر  تجزيه و تحليل مناسب از کار انداخت زيرا online بودن آنها امري ضروري و حياتي است دوم اينکه حتي اگر سيستم را نيز از کار بياندازيم به دليل وجود کثرت داده ها در  سيستم تشخيص داده هاي متعلق به نقوذگر آسان نيست. بنابراين استفاده از Honeypot  در چنين سازماني اين امکان را فراهم
 مي کند که درمواقع لزوم براي تجزيه وتحليل کامل داده ها آنها را از شبکه خارج کنيم بدليل اينکه 
Honeypot هميشه فعاليتهاي غير قانوني و بد انديشانه را ذخيره مي کند بنابراين مطمئن هستيم که اطلاعات موجود در آنها مربوط  به يک هکر و يا يک نفوذگر است و به همين دليل است که تجزيه وتحليل يکHoneypot  هك شده بسيار آسانتر از يک سيستم واقعي است ودر نتيجه مي توان در برابر حمله پاسخ سريع ومؤثري داد.
Research Honeypot :
  اين نوع سيستم وقتي كه سازمان مي خواهد فقط امنيت شبکه وسيستمهاي خود را با آموختن  روشهاي نفوذ، منشأ نفوذ، ابزارها و 
Exploit هاي مورد استفاده نفوذگر مستحکم تر کند، استفاده مي شود.
 

 

 

مدیر سابق تالار آموزش خانواده

abdollah_esrafili@yahoo.com

 

  شاد، پیروز و موفق باشید.

پنج شنبه 27 بهمن 1390  6:31 PM
تشکرات از این پست
دسترسی سریع به انجمن ها