ورکشاپ آنلاین

شبیه‌سازی حمله DNS Exfiltration و ارزیابی دفاع در عمق

در این وبینار تخصصی، یک سناریوی DNS Exfiltration در محیط لابراتوار شبیه‌سازی می‌شود تا چالش‌های امنیتی ناشی از سوءاستفاده از پروتکل DNS و راهکارهای شناسایی و مقابله با آن بررسی شود.

سه متخصص حوزه امنیت و شبکه هامون، مهندس مسعود کیمیایی، مهندس کیانوش حبیبی و مهندس محمد ابراهیم طاهری، در این برنامه به‌صورت مشترک به بررسی معماری لابراتوار، مکانیزم حمله، رویکرد دفاع در عمق، تحلیل با FortiGate و FortiWeb و مانیتورینگ و تحلیل رخدادها در Splunk خواهند پرداخت.

تمرکز وبینار صرفاً بر یک ابزار خاص نیست؛ بلکه هدف، درک مکانیزم تهدید، شناسایی رفتارهای مشکوک و ارزیابی اثرگذاری لایه‌های مختلف دفاعی در یک سناریوی شبکه سازمانی است.

📅 تاریخ : دوشنبه ۱۳ مهر ۱۴۰۵
📅 ساعت برگزاری: 19 الی 21
💻 روش برگزاری: آنلاین (بستر اسکای روم)
🎁 مدرسین: مسعود کیمیایی ، کیانوش حبیبی ، محمد ابراهیم طاهری
وبینار تخصصی امنیت دفاعی و مانیتورینگ شبکه
ظرفیت محدود • ثبت‌نام آزاد

وقتی دسترسی مستقیم به اینترنت محدود است،
آیا خطر خروج داده از بین می‌رود؟

در بسیاری از شبکه‌های سازمانی، سیستم‌های مستقر در DMZ به اینترنت دسترسی مستقیم ندارند و ارتباطات آن‌ها از طریق سیاست‌های امنیتی کنترل می‌شود. با این حال، برخی سرویس‌های ضروری مانند Name Resolution همچنان باید در دسترس باشند. در این سناریو، ممکن است یک سیستم ایزوله شده امکان ارسال Query به DNS داخلی مبتنی بر Active Directory را داشته باشد؛ همین مسیر ارتباطی مجاز می‌تواند به موضوعی برای بررسی امنیتی، ایجاد تونل‌های داده و خروج اطلاعات تبدیل شود.

در این وبینار بررسی می‌کنیم:

۰۱

سوءاستفاده از DNS

DNS چگونه می‌تواند مورد سوءاستفاده قرار گیرد و مسیر نشت داده را هموار کند؟

۰۲

ردیابی ارتباطات مخفی

چه رفتارهایی ممکن است نشانه یک ارتباط پنهان (Covert Channel) در ترافیک باشند؟

۰۳

چالش‌های مانیتورینگ

چرا برخی الگوهای ترافیکی برای ابزارهای مانیتورینگ و SIEM چالش‌برانگیز هستند؟

۰۴

دفاع چندلایه‌ای

چگونه می‌توان از چندین لایه امنیتی برای شناسایی و مقابله با این تهدید استفاده کرد؟

کارگاه تخصصی شبیه‌سازی سناریوهای نفوذ و دفاع
فاز عملیاتی • ۳ لایه سناریو

شبیه‌سازی حمله DNS Exfiltration
و ارزیابی دفاع در عمق (Defense-in-Depth)

در فاز شبیه‌سازی حمله، تمرکز ما صرفاً روی یک ابزار خاص نیست، بلکه بر مکانیسم سوءاستفاده از ماهیت بازگشتی (Recursive) پروتکل DNS متمرکز شده‌ایم. ما در این سناریو فرض را بر این می‌گذاریم که کلاینت یا سرور مستقر در DMZ ایزوله است و هیچ‌گونه دسترسی مستقیم (Egress) به اینترنت از طریق پورت‌های ۸۰ یا ۴۴۳ ندارد؛ با این حال، به دلیل نیازهای روتین سازمان به Name Resolution، اجازه ارسال کوئری به Active Directory DNS داخلی به سیستم داده شده است.

حمله در ۳ لایه تکنیکال شبیه‌سازی می‌شود:
۰۱

مکانیسم انکودینگ و قطعه‌بندی (Encoding & Fragmentation)

داده‌های حساس ابتدا فشرده و کدگذاری (از قبیل Base32/Base64 یا Hex) می‌شوند تا با کاراکترهای مجاز FQDN در پروتکل DNS سازگار باشند. به دلیل محدودیت حداکثر ۶۳ کاراکتر برای هر برچسب (Label) و ۲۵۳ کاراکتر برای کل دامنه (RFC 1035)، داده‌ها به تکه‌های کوچک‌تر خرد شده و با ساختار شناسه‌گذاری ترتیبی (Sequence IDs) به عنوان زیردامنه (Subdomain) قالب‌بندی می‌شوند.

۰۲

استفاده از رکوردهای نامتعارف (Covert Channels)

علاوه بر ارسال داده خام به سمت سرور نام معتبر (Authoritative Name Server) مهاجم از طریق رکوردهای مرسوم A و AAAA، سناریوهای نشت تعاملی با استفاده از رکوردهای حجیم‌تر مانند TXT و NULL جهت برقراری ارتباط دوطرفه (C2 Communication) نیز مورد تحلیل قرار می‌گیرد.

۰۳

تکنیک‌های دورزدن مبتنی بر زمان‌بندی (Evasion & Jittering)

برای به چالش کشیدن سیستم‌های مانیتورینگ سنتی و فایروال‌ها، ارسال درخواست‌ها با تکنیک‌های Throttle و اضافه کردن تأخیر تصادفی (Jitter) انجام می‌شود تا ترافیک حمله از الگوهای Burst و شناخته‌شده فاصله گرفته و در نویز ترافیک طبیعی شبکه پنهان بماند.

مدرک معتبر

اساتید مجرب

تست لايو

پرسش و پاسخ

ورکشاپ آنلاین

توسط مدرسان - ۱ دقیقه (پخش ویدیو)

اطلاعات ورکشاپ

هدف از برگزاری

هدف این برنامه ، بررسی تهدید از نگاه دفاعی و تحلیل رفتارهای قابل مشاهده در یک محیط آزمایشگاهی کنترل شده است .

پیش نیازها

آشنایی پایه باه مفاهیم شبکه، DNS ، فایروال و اصول امنیت شبکه برای بهره برداری بهتر از محتوای وبینار توصیه می شود.

مخاطبان

مخاطب اصلی برنامه متخصصان شبکه و امنیت هستند. آشنایی پایه با شبکه ، DNS و Firewall توصیه می شود.

دستاوردها

دستاوردها....

ثبت نام در ورکشاپ

همین حالا ثبت نام کنید

اساتید برگزار کننده

آموزش تخصصی امنیت شبکه

استاد کیمیایی
جناب آقای مسعود کیمیایی

مدرس و معمار ارشد راهکار های امنیت شبکه

استاد طاهری
جناب آقای محمد ابراهیم طاهری

مدرس و متخصص ارشد تست نفوذ (Pentest)

استاد حبیبی
جناب آقای کیانوش حبیبی

مدرس و مدیر خدمات مدیریت شده امنیتی (MSSP)

سر فصل های ورکشاپ

در این بخش، مفاهیم ضروری برای درک سناریو معرفی میشوند:

• معرفی DNS و نقش آن در شبکه سازمانی
• مفهوم DNS Tunnelling و DNS Exfiltration
• مفهوم Covert Channel
• ریسکهای ناشی از سرویسهای مجاز شبکه
• جایگاه DNS در معماری امنیت سازمانی

در این بخش، معماری محیط آزمایشگاهی و اجزای اصلی سناریو معرفی میشوند.
موضوعات مورد بررسی:

• جایگاه سیستم در DMZ
• ارتباط با DNS داخلی
• مسیرهای ارتباطی مجاز
• اجزای امنیتی و مانیتورینگ
• محل جمع آوری و تحلیل Logها
• نحوه ارزیابی رفتار شبکه در محیط کنترل شده

در این بخش، سناریوی حمله در محیط ایزوله و کنترل شده شبیه سازی می شود. تمرکز اصلی بر درک مکانیسم سواستفاده از ماهیت بازگشتی Recursive پروتکل DNS و بررسی رفتارهای قابل مشاهده در شبکه است.
مباحث این بخش:

• منطق کلی سناریوی حمله
• مسیر ارتباطی مورد سوءاستفاده
• Response و Query رفتار
• الگوهای قابل مشاهده برای تیم امنیت
• محدودیتها و چالشهای شناسایی

در این بخش، مفهوم خروج داده از طریق DNS و ویژگی های رفتاری آن بررسی میشود.
موضوعات:

• Encoding و Fragmentation در سطح مفهومی
• ساختار Queryها و Subdomainها
• رفتارهای غیرمعمول در ترافیک DNS
• کانالهای ارتباطی پنهان
• چالش تشخیص ترافیک مخرب از ترافیک عادی

جزئیات فنی در چارچوب یک محیط آزمایشگاهی و با تمرکز بر تحلیل و دفاع ارائه خواهد شد.

امنیت مؤثر به یک ابزار منفرد وابسته نیست.
در این بخش، رویکرد دفاع چند لایه بررسی می شود:

• کنترل دسترسی و محدودسازی ارتباطات
• امنیت DNS
• سیاستهای Firewall
• مانیتورینگ ترافیک
• تحلیل رخدادها
• نقش تیم SOC
• واکنش به رخدادهای مشکوک

هدف این بخش، بررسی ارتباط میان کنترل های مختلف و شناسایی نقاطی است که می توانند در زنجیره دفاع سازمان نقش داشته باشند.

در این بخش، نقش راهکارهای امنیتی Fortinet در بررسی سناریو مورد ارزیابی قرار میگیرد.

FortiGate

• بررسی جایگاه Firewall در معماری دفاعی
• تحلیل سیاستهای دسترسی و کنترل ترافیک
• بررسی Visibility و دادههای قابل استفاده برای تحلیل
• ارزیابی نقش FortiGate در رویکرد دفاع چندالیه

FortiWeb

• بررسی جایگاه Firewall Application Web در معماری امنیتی
• تحلیل ارتباط آن با لایه های مختلف دفاعی
• بررسی حدود پوشش و نقش آن در سناریوی موردنظر

نکته: میزان ارتباط مستقیم FortiWeb با سناریوی Exfiltration DNS باید متناسب با معماری واقعی لابراتور و قابلیت های Demo نهایی توسط تیم فنی مشخص شود. نباید در تبلیغات، قابلیت شناسایی یا جلوگیری از این تهدید به صورت قطعی به FortiWeb نسبت داده شود، مگر آنکه در آزمایش عملی اثبات شده باشد.

در این بخش، داده های جمع آوری شده از محیط آزمایشگاهی در Splunk بررسی می شوند.
محورهای اصلی:

• اهمیت جمع آوری و یکپارچه سازی Logها
• بررسی رخدادهای مرتبط با DNS
• تحلیل الگوهای رفتاری مشکوک
• جستجو و Correlation در داده های امنیتی
• بررسی شاخصهای قابل استفاده برای Detection
• نقش SIEM در تحلیل و پیگیری رخدادها

در این مرحله، نتایج شبیه سازی و تحلیل دفاعی بررسی می شوند.
موضوعات:

• چه رفتارهایی شناسایی شدند؟
• کدام الیههای امنیتی Visibility ایجاد کردند؟
• چه محدودیتهایی در Detection وجود داشت؟
• چه دادههایی برای تحلیل بیشتر موردنیاز هستند؟
• کدام کنترلها نیازمند بازبینی یا تقویت هستند؟

در پایان، یافته های فنی وبینار جمع بندی می شوند و ارتباط میان معماری شبکه، کنترلهای امنیتی، مانیتورینگ و فرآیند تحلیل رخداد مورد بررسی قرار می گیرد.

پرسش‌های متداول | FAQ

پاسخ :

  • مخاطب اصلی برنامه متخصصان شبکه و امنیت هستند.

  • آشنایی پایه با شبکه، DNS و Firewall توصیه می‌شود.

پاسخ :

  • خیر، بخش اصلی برنامه شامل بررسی معماری لابراتوار و شبیه‌سازی کنترل‌شده سناریو است.

  • جزئیات Demo بر اساس آماده‌سازی نهایی تیم فنی ارائه خواهد شد.

پاسخ :

  • بله، سناریوی حمله در یک محیط لابراتواری ایزوله و کنترل‌شده شبیه‌سازی می‌شود.

  • تمرکز اصلی بر درک مکانیسم تهدید، مشاهده رفتار و ارزیابی روش‌های دفاعی است.

پاسخ :

  • بله، تحلیل مرتبط با FortiGate و FortiWeb در چارچوب معماری و سناریوی آماده‌شده بررسی می‌شود.

  • محدوده دقیق Demonstration هر محصول توسط تیم فنی مشخص خواهد شد.

پاسخ :

  • Splunk برای بررسی موضوعات مرتبط با جمع‌آوری، مانیتورینگ و تحلیل داده‌های امنیتی و رخدادهای قابل مشاهده در سناریو مورد استفاده قرار می‌گیرد.

پاسخ :

  • خیر، شرکت در این وبینار نیاز به نصب هیچ نرم‌افزاری ندارد.

  • تنها با تکمیل فرم و ثبت اطلاعات خود می‌توانید با یک کلیک در وبینار شرکت کنید.

پاسخ :

بله، این وبینار رایگان و ثبت‌نام برای همه علاقه‌مندان به این حوزه آزاد است.

پاسخ :

  • بله، پس از برگزاری وبینار ویدیو در اختیار شرکت‌کنندگان قرار خواهد گرفت.

پاسخ :

  • روز 13 مهر ماه 1405 | ساعت 19 الی 21.

  • نحوه برگزاری: آنلاین (در بستر اسکای‌روم)

برای مخفی کردن نوار مقایسه، بیرون از آن کلیک کنید
مقایسه