در این وبینار تخصصی، یک سناریوی DNS Exfiltration در محیط لابراتوار شبیهسازی میشود تا چالشهای امنیتی ناشی از سوءاستفاده از پروتکل DNS و راهکارهای شناسایی و مقابله با آن بررسی شود.
سه متخصص حوزه امنیت و شبکه هامون، مهندس مسعود کیمیایی، مهندس کیانوش حبیبی و مهندس محمد ابراهیم طاهری، در این برنامه بهصورت مشترک به بررسی معماری لابراتوار، مکانیزم حمله، رویکرد دفاع در عمق، تحلیل با FortiGate و FortiWeb و مانیتورینگ و تحلیل رخدادها در Splunk خواهند پرداخت.
تمرکز وبینار صرفاً بر یک ابزار خاص نیست؛ بلکه هدف، درک مکانیزم تهدید، شناسایی رفتارهای مشکوک و ارزیابی اثرگذاری لایههای مختلف دفاعی در یک سناریوی شبکه سازمانی است.
در بسیاری از شبکههای سازمانی، سیستمهای مستقر در DMZ به اینترنت دسترسی مستقیم ندارند و ارتباطات آنها از طریق سیاستهای امنیتی کنترل میشود. با این حال، برخی سرویسهای ضروری مانند Name Resolution همچنان باید در دسترس باشند. در این سناریو، ممکن است یک سیستم ایزوله شده امکان ارسال Query به DNS داخلی مبتنی بر Active Directory را داشته باشد؛ همین مسیر ارتباطی مجاز میتواند به موضوعی برای بررسی امنیتی، ایجاد تونلهای داده و خروج اطلاعات تبدیل شود.
DNS چگونه میتواند مورد سوءاستفاده قرار گیرد و مسیر نشت داده را هموار کند؟
چه رفتارهایی ممکن است نشانه یک ارتباط پنهان (Covert Channel) در ترافیک باشند؟
چرا برخی الگوهای ترافیکی برای ابزارهای مانیتورینگ و SIEM چالشبرانگیز هستند؟
چگونه میتوان از چندین لایه امنیتی برای شناسایی و مقابله با این تهدید استفاده کرد؟
بررسی تهدید از نگاه دفاعی و تحلیل رفتارهای قابل مشاهده در یک محیط آزمایشگاهی کنترلشده است.
در فاز شبیهسازی حمله، تمرکز ما صرفاً روی یک ابزار خاص نیست، بلکه بر مکانیسم سوءاستفاده از ماهیت بازگشتی (Recursive) پروتکل DNS متمرکز شدهایم. ما در این سناریو فرض را بر این میگذاریم که کلاینت یا سرور مستقر در DMZ ایزوله است و هیچگونه دسترسی مستقیم (Egress) به اینترنت از طریق پورتهای ۸۰ یا ۴۴۳ ندارد؛ با این حال، به دلیل نیازهای روتین سازمان به Name Resolution، اجازه ارسال کوئری به Active Directory DNS داخلی به سیستم داده شده است.
دادههای حساس ابتدا فشرده و کدگذاری (از قبیل Base32/Base64 یا Hex) میشوند تا با کاراکترهای مجاز FQDN در پروتکل DNS سازگار باشند. به دلیل محدودیت حداکثر ۶۳ کاراکتر برای هر برچسب (Label) و ۲۵۳ کاراکتر برای کل دامنه (RFC 1035)، دادهها به تکههای کوچکتر خرد شده و با ساختار شناسهگذاری ترتیبی (Sequence IDs) به عنوان زیردامنه (Subdomain) قالببندی میشوند.
علاوه بر ارسال داده خام به سمت سرور نام معتبر (Authoritative Name Server) مهاجم از طریق رکوردهای مرسوم A و AAAA، سناریوهای نشت تعاملی با استفاده از رکوردهای حجیمتر مانند TXT و NULL جهت برقراری ارتباط دوطرفه (C2 Communication) نیز مورد تحلیل قرار میگیرد.
برای به چالش کشیدن سیستمهای مانیتورینگ سنتی و فایروالها، ارسال درخواستها با تکنیکهای Throttle و اضافه کردن تأخیر تصادفی (Jitter) انجام میشود تا ترافیک حمله از الگوهای Burst و شناختهشده فاصله گرفته و در نویز ترافیک طبیعی شبکه پنهان بماند.
هدف این برنامه ، بررسی تهدید از نگاه دفاعی و تحلیل رفتارهای قابل مشاهده در یک محیط آزمایشگاهی کنترل شده است .
آشنایی پایه باه مفاهیم شبکه، DNS ، فایروال و اصول امنیت شبکه برای بهره برداری بهتر از محتوای وبینار توصیه می شود.
مخاطب اصلی برنامه متخصصان شبکه و امنیت هستند. آشنایی پایه با شبکه ، DNS و Firewall توصیه می شود.
دستاوردها....
همین حالا ثبت نام کنید
آموزش تخصصی امنیت شبکه
مدرس و معمار ارشد راهکار های امنیت شبکه
مدرس و متخصص ارشد تست نفوذ (Pentest)
مدرس و مدیر خدمات مدیریت شده امنیتی (MSSP)
در این بخش، مفاهیم ضروری برای درک سناریو معرفی میشوند:
• معرفی DNS و نقش آن در شبکه سازمانی
• مفهوم DNS Tunnelling و DNS Exfiltration
• مفهوم Covert Channel
• ریسکهای ناشی از سرویسهای مجاز شبکه
• جایگاه DNS در معماری امنیت سازمانی
در این بخش، معماری محیط آزمایشگاهی و اجزای اصلی سناریو معرفی میشوند.
موضوعات مورد بررسی:
• جایگاه سیستم در DMZ
• ارتباط با DNS داخلی
• مسیرهای ارتباطی مجاز
• اجزای امنیتی و مانیتورینگ
• محل جمع آوری و تحلیل Logها
• نحوه ارزیابی رفتار شبکه در محیط کنترل شده
در این بخش، سناریوی حمله در محیط ایزوله و کنترل شده شبیه سازی می شود. تمرکز اصلی بر درک مکانیسم سواستفاده از ماهیت بازگشتی Recursive پروتکل DNS و بررسی رفتارهای قابل مشاهده در شبکه است.
مباحث این بخش:
• منطق کلی سناریوی حمله
• مسیر ارتباطی مورد سوءاستفاده
• Response و Query رفتار
• الگوهای قابل مشاهده برای تیم امنیت
• محدودیتها و چالشهای شناسایی
در این بخش، مفهوم خروج داده از طریق DNS و ویژگی های رفتاری آن بررسی میشود.
موضوعات:
• Encoding و Fragmentation در سطح مفهومی
• ساختار Queryها و Subdomainها
• رفتارهای غیرمعمول در ترافیک DNS
• کانالهای ارتباطی پنهان
• چالش تشخیص ترافیک مخرب از ترافیک عادی
جزئیات فنی در چارچوب یک محیط آزمایشگاهی و با تمرکز بر تحلیل و دفاع ارائه خواهد شد.
امنیت مؤثر به یک ابزار منفرد وابسته نیست.
در این بخش، رویکرد دفاع چند لایه بررسی می شود:
• کنترل دسترسی و محدودسازی ارتباطات
• امنیت DNS
• سیاستهای Firewall
• مانیتورینگ ترافیک
• تحلیل رخدادها
• نقش تیم SOC
• واکنش به رخدادهای مشکوک
هدف این بخش، بررسی ارتباط میان کنترل های مختلف و شناسایی نقاطی است که می توانند در زنجیره دفاع سازمان نقش داشته باشند.
در این بخش، نقش راهکارهای امنیتی Fortinet در بررسی سناریو مورد ارزیابی قرار میگیرد.
FortiGate
• بررسی جایگاه Firewall در معماری دفاعی
• تحلیل سیاستهای دسترسی و کنترل ترافیک
• بررسی Visibility و دادههای قابل استفاده برای تحلیل
• ارزیابی نقش FortiGate در رویکرد دفاع چندالیه
FortiWeb
• بررسی جایگاه Firewall Application Web در معماری امنیتی
• تحلیل ارتباط آن با لایه های مختلف دفاعی
• بررسی حدود پوشش و نقش آن در سناریوی موردنظر
نکته: میزان ارتباط مستقیم FortiWeb با سناریوی Exfiltration DNS باید متناسب با معماری واقعی لابراتور و قابلیت های Demo نهایی توسط تیم فنی مشخص شود. نباید در تبلیغات، قابلیت شناسایی یا جلوگیری از این تهدید به صورت قطعی به FortiWeb نسبت داده شود، مگر آنکه در آزمایش عملی اثبات شده باشد.
در این بخش، داده های جمع آوری شده از محیط آزمایشگاهی در Splunk بررسی می شوند.
محورهای اصلی:
• اهمیت جمع آوری و یکپارچه سازی Logها
• بررسی رخدادهای مرتبط با DNS
• تحلیل الگوهای رفتاری مشکوک
• جستجو و Correlation در داده های امنیتی
• بررسی شاخصهای قابل استفاده برای Detection
• نقش SIEM در تحلیل و پیگیری رخدادها
در این مرحله، نتایج شبیه سازی و تحلیل دفاعی بررسی می شوند.
موضوعات:
• چه رفتارهایی شناسایی شدند؟
• کدام الیههای امنیتی Visibility ایجاد کردند؟
• چه محدودیتهایی در Detection وجود داشت؟
• چه دادههایی برای تحلیل بیشتر موردنیاز هستند؟
• کدام کنترلها نیازمند بازبینی یا تقویت هستند؟
در پایان، یافته های فنی وبینار جمع بندی می شوند و ارتباط میان معماری شبکه، کنترلهای امنیتی، مانیتورینگ و فرآیند تحلیل رخداد مورد بررسی قرار می گیرد.
پاسخ :
مخاطب اصلی برنامه متخصصان شبکه و امنیت هستند.
آشنایی پایه با شبکه، DNS و Firewall توصیه میشود.
پاسخ :
خیر، بخش اصلی برنامه شامل بررسی معماری لابراتوار و شبیهسازی کنترلشده سناریو است.
جزئیات Demo بر اساس آمادهسازی نهایی تیم فنی ارائه خواهد شد.
پاسخ :
بله، سناریوی حمله در یک محیط لابراتواری ایزوله و کنترلشده شبیهسازی میشود.
تمرکز اصلی بر درک مکانیسم تهدید، مشاهده رفتار و ارزیابی روشهای دفاعی است.
پاسخ :
بله، تحلیل مرتبط با FortiGate و FortiWeb در چارچوب معماری و سناریوی آمادهشده بررسی میشود.
محدوده دقیق Demonstration هر محصول توسط تیم فنی مشخص خواهد شد.
پاسخ :
Splunk برای بررسی موضوعات مرتبط با جمعآوری، مانیتورینگ و تحلیل دادههای امنیتی و رخدادهای قابل مشاهده در سناریو مورد استفاده قرار میگیرد.
پاسخ :
خیر، شرکت در این وبینار نیاز به نصب هیچ نرمافزاری ندارد.
تنها با تکمیل فرم و ثبت اطلاعات خود میتوانید با یک کلیک در وبینار شرکت کنید.
پاسخ :
بله، این وبینار رایگان و ثبتنام برای همه علاقهمندان به این حوزه آزاد است.
پاسخ :
بله، پس از برگزاری وبینار ویدیو در اختیار شرکتکنندگان قرار خواهد گرفت.
پاسخ :
روز 13 مهر ماه 1405 | ساعت 19 الی 21.
نحوه برگزاری: آنلاین (در بستر اسکایروم)