الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

أمن المعلومات - مدخلك للحصول على شهادة +Security

مغلقرائج
بدأه Xacker في 9 نوفمبر 2005 · 52 رد · 64,815 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله وبركاته

في الفترة الاخيرة بدات بالتحضير للحصول على شهادة Security+ في أمن المعلومات التي تقدمها إحدى الشركات الكبرى في هذا المجال الا وهي CompTIA ونظرا لاهمية هذه الشهادة ساقوم بوضع مقالات حول مفاهيم امن المعلومات لتشكل هذه المفاهيم قاعدة قوية لجميع الطبقات من مستخدمين جدد تمكنهم من معرفة اهم مصطلحات امن المعلومات التي سيصادفونها بدون تاكيد في كل موقع انترنيت، كل نقاش برمجي، كل مكان وكل ما يتعلق بعالم الكمبيوتر - هذه المفاهيم ايضا ستهم المختصين او غير المختصين من العاملين في الشركات البرمجية وغير البرمجية حيث ان مفهوم الامان لن يقتصر فقط على مفهوم امن المعلومات رغم اني ساركز على هذا المجال بالذات لكنه ايضا سيخوض في الامن المؤسساتي مثلا على حد سواء..

نظرا لان الموضوع ضخم نوعا ما وسنحتاج الى مراجع موثوقة فاننا سنقوم بالاعتماد على ترجمة لاحد الكتب الانكليزية التي كان كاتبها على ارتباط واحتكاك كبير مع خبراء CompTIA مما جعل كتابه مرجعا قيما من اجل التقدم لهذا الامتحان وهذه الترجمة متوفرة في كتاب "دليلك الى النجاح في امتحان Security+" المقدم من قبل دار شعاع للنشر والعلوم، بالاضافة الى اننا سنقوم بالتوسع في مفاهيم عديدة وسنقوم بطرح امثلة توضيحية وما يتوافر لنا من مصادر مهمة بهذا الخصوص، كما ساقوم بوضع الترجمة الانكليزية لكل مصطلح اذكره باللغة العربية لتتكون لدينا صورة اشمل كما نقوم بقراءته.

ملحوظة هامة: قد يرد وصف بعض التعاريف والمصطلحات والى جانبها نجمة * - هذه النجمة دليل على انه هناك تحفظ نوعا ما على استخدام هذا المصطلح في هذه الحالة لذا وجب التنويه.

ملحوظة هامة: الكلمات التي ترد باللون البرتقالي هي كلمات مصححة بعد التعديل على المقال.. في هذا المقال تم تعديل كلمتين هما: خطأ الـ HTTP الخاص بمنع الوصول هو 401 او 403 وليس 504 كما كان مذكورا .. ايضا كنت قد كتبت مفتاح تشفير متناظر Asymmetric والتصحيح هو Symmetric فالاول هو المفتاح غير المتناظر.

بسم الله نبدا:

-ما هو امتحان CompTIA +Security:

لماذا انشات CompTIA شهادة وامتحان Security+؟ الجواب على هذا السؤال بسيط للغاية. تطالب صناعة التكنولوجيا بالاضافة الى الهيئات الحكومية باختصاصيين مهرة في موضوع الامان لاستثمار وصيانة نهج تقنيات الامان.

لقد لبت CompTIA هذه المتطلبات بتطوير شهادة Security+ حيث ان الغرض من هذه الشهادة هو التحقق من مهارات المتقدمين اللازمة لتوظيف نهج واجرائيات الامان. يجب ان ننوه الى ان هذا الامتحان لا يخص نظام تشغيل محدد وان جميع المصطلحات، المفاهيم، المبادئ والنظريات يمكن تطبيقها على عدة انظمة تشغيل مثل Windows / *nix لذا لا تنسى ذلك لان الامتحان يركز على المفاهيم.

-لماذا يجب عليك الحصول على شهادة Security+ ؟

ان نجاحك في هذا الامتحان يعني ان لديك المعرفة والمهارات الاساسية اللازمة لاستثمار اجرائيات وعمليات الامان بشكل عام. فاذا كنت تطح بالحصول على وظيفة في مجال صناعة التكنولوجيا فان حصولك على هذه الشهادة يساعدك كثيرا. اما اذا كنت موظفا مسبقا، فان حصولك على الشهادة يساعدك على تحسين وضعك الحالي في الشركة فالفكرة في ذلك هو ان اي شخص لديه هذه الشهادة سيكون تقييمه افضل.

-ما هي المعلومات المدرجة ضمن امتحان Security+ ؟

تنظم شركة CompTIA معلومات الامان التي يغطيها الامتحان ضمن ما يدعى مجالات domains ولقد اختارت CompTIA مواضيع المجالات الخمس التالية والتي تستقي منها اسئلة امتحان Security+ :

- مفاهيم الامان العامة Basic Concepts of Security

-امان الاتصالات Communications Security

- امان البنية التحتية Security of Underlying Structure

- اساسيات التعمية (او التشفير بمعنى اخر) Principles of Cryptography

- الامان العملياتي/المؤسساتي

دعونا الان نقوم بالانتقال الى تفصيل مبسط لهذه المجالات..

-مفاهيم الامان العامة:

يضم هذا المجال المكونات التالية:

1- التحكم بالوصول Access Control

2- المصادقة Authentication

3- البروتوكولات والخدمات اللاجوهرية Protocols and Services

4- الهجمات Attacks

5- الشيفرة الخبيثة Malicious Code/Script

6- الهندسة الاجتماعية Social Engineering

7- التدقيق Checksum

-امان الاتصالات:

1- الوصول البعيد Remote Access

2- البريد الالكتروني Email

3- الويب Web

4- الدليل Index/Root

5- نقل الملفات File Transfer

6- الاتصالات اللاسلكية Wireless Connections

-امان البنية التحتية:

1- الاجهزة Machines

2- الوسائط Multimedia

3- طبولوجيات الامان

4- كشف الاقتحام Intrusion Detection

5- الخطوات الاساسية للامان Basic Principles of Security

-اساسيات التعمية:

1- الخوارزميات Algorithms

2- مفاهيم استخدام التعمية Concepts of Cryptography

3- PKI

4- المعايير والبروتوكولات Norms and Protocols

5- ادارة المفتاح/دورة حياة تصديق الشهادة

-الامان العملياتي/التنظيمي:

1- الامان الفيزيائي Physical Security

2- التغلب على الكوارث

3- استمرارية العمل

4- الاجرائيات والنهج

5- الادارة المتميزة

6- الاعمال المشروعة

7- خطر المطابقة

8- التعلم

9- التوثيق

-المراجع:

1- http://www.comptia.org وهو موقع شركة CompTIA ويحوي معلومات عن كل امتحانات الشهادات التي تقدمها هذه الشركة.

2- http://www.vue.com/comptia وهو موقع التسجيل حيث يمكنك التسجيل مباشرة على احد امتحانات شهادات CompTIA

3- http://www.2test.com وهو موقع خاص بشركة Thompson/Prometric حيث يمكنك التسجيل مباشرة على احد امتحانات شركة CompTIA

4- http://www.searchsecurity.techtarget.com يقدم هذا الموقع معلومات قيمة متعلقة بموضوع الامان وموجهة لخبراء الامان في الشركات.

« مفاهيم الامان العامة »

سنبدا في هذا المجال بتعريف بعض المصطلحات الاساسية التي لا بد وان ترد معنا في الحياة..

-مصطلحات اساسية:

1- الوصول Access: منح حق او امتياز استعمال كائن او موضوع ما.

2- التحكم بالوصول Access Control: طرق تستعمل للحد من الوصول الى نظام موارد او مواقع فيزيائية.

3- لائحة التحكم بالوصول ACL (Access Control List): لائحة باذونات المستخدم وحقوق الوصول، مثلا، Read / Write / Execute وهي حقوق وصول. يستعمل نظام التشغيل هذه اللائحة للسماح او لحجب مستخدمين او مجموعات من الوصول الى نظام موارد مثل الملفات او الكائنات المشتركة او الحساسة.

مثال على ذلك، هل تذكر انك قمت مرة بتصفح موقع معين وعند محاولتك الوصول الى احدى الصفحات ظهر لك كلمة Forbidden (ممنوع) مثلا؟ او انك حاولت الوصول الى مسار موقع معين مثل http://www.site.com/cgi-bin/?access وفوجئت بعرض خطا 403 او 401 ؟ كل هذه امثلة عن تحديد خيارات لمجموعات معينة من المستخدمين ليس من المفترض بالموقع او الجهاز machine ان يسمح بعرضها للعامة وانما من يملك سماحية العرض يجب ان يمر عبر طبقة معينة من العمليات التي تقوم بالتحقق من امتلاكه هذه الصلاحية.

4- حق الوصول Access Right: تستعمل، نموذجيا، للحد من الوصول الى الكائنات.

5- معيار التشفير المتقدم AES (Advanced Encryption Standard): وهي طريقة تشفير البيانات بواسطة مفتاح key بطول 128بت وتستعمل في الولايات المتحدة كبديل لمعيار تشفير DES (Data Encryption Standard).

6- الهجوم Attacks: محاولة تعطيل او ايقاف نظام عمل او نظام موارد (او ما يعرف ايضا بالاختراق hacking).

7- خوارزمية Algorithm: مجموعة تعليمات تشكل برنامجا حاسبيا تستعمل لحل مشكلة او معالجة لحدث متكرر.

8- المصادقة Authentication: طريقة تستعمل للتحقق من هوية المستخدم. تلزم المصادقة للوصول الى نظام موارد لذا فهي احدى الطبقات التي يمر عبرها المستخدم للتحقق من امتلاكه صلاحية الوصول الى بعض او كامل الموارد.

9- الترخيص Authorization: اذن يمنح بالوصول الى موضوع ما او لاستعمال كائن محدد مثل ملف او مجلد.

اذن يجب الانتباه هنا الى الفرق بين المصادقة authentication والترخيص authorization حيث ان الاخير يمنح لمن يقوم بتخطي طبقة المصادقة المخصصة للتحقق من هوية المستخدم.

10- طفح العازل Buffer Overflow: او ما قد يعرف ايضا بفيض الذاكرة وبشكل عام يسمى الفيض Overflow، وهي حالة تحدث عند امتلاء منطقة تخزين كالذاكرة وبالتالي لا تعمل بشكل صحيح. وهذا ما قد يجعل النظام غير منيع تجاه الهجمات كهجمات الفيروسات مثلا او هجمات الوصول او تعطيل الخدمات (سنقوم بالتوسع بالشرح لاحقا فيما يخص نوع الهجمات).

بشكل عام فان اي خطا Overflow يتيح امكانية استغلاله في تغيير مجرى التنفيذ code execution الى مكان اخر في الذاكرة تقوم الشفرة الخبيثة malicious code/script او ما يعرف ايضا بالـ shellcode باخذ التحكم بهذا العنوان لحقن inject ترميز معين ضمن هذا العنوان الجديد في الذاكرة واطلاق التنفيذ منه، لذا يبدو واضحا انه بامكان هذه الشفرة الخبيثة ان تقوم بحقن اي ترميز واستدعاء اي تعليمة تريد نظرا لانها قد تجاوزت صلاحية كانت قد اعطيت لبرنامج ما احتوى على هذا الخطا البرمجي (الثغرة) – يتم في قسم الاسمبلي طرح مواضيع وافكار معينة بهذا الخصوص بشكل اشمل ان احببتم التوسع.

11- الباب الخلفي Backdoor: نقطة ضعف، منطقة اختراق، ثغرة في دفاعات النظام، تستطيع الفيروسات مثلا التسسل منها الى داخل النظام.. هذه كلها تعاريف وقد يكون هناك المزيد لمصطلح الـ Backdoor.

12- اختراق Breach: عند اختراق نظام الامان، تصبح الموارد والنظام قابلة للوصول الى داخل النظام من خارجه ويطلق على هذا اسم الاختراق.. وقد يعرف ايضا باسم Hacking او Penetration* .

13- القياس البيولوجي Biometrics Measuring: التحليل الحاسوبي للمواصفات الفيزيائية للمستخدم لتقديم المصادقة او حق الوصول، مثل بصمة الاصبع او صورة شبكي العين وهما طريقتان واسعتا الاستخدام للمصادقة تعتمدان على الصفات الفيزيائية.

في بعض المراكز الحساسة للجهات الحكومية يجرى حاليا الاعتماد على اتباع طريقة مصادقة ليست بالقديمة وهي بصمة الـ DNA فكما هو معروف فان الحمض النووي او ما يعرف بالـ DNA يختلف من شخص لاخر وبالتالي لا يمكن ابدا تجاوز هذا النوع من المصادقات الا بطريقتين الاولى انتحار والثانية تكلف الاموال الطائلة وتتطلب وقتا طويلا قبل التنفيذ هما (مهاجمة المركز بشكل فيزيائي / الاستنساخ!)

14- التصديق Certificate: معلومات رقمية او رسالة تستعمل للتحقق من ان طالب المعلومات حقيقي وغير مزور. يستعمل الشخص الذي يريد ارسال معلومات مشفرة هذا التصديق اما الشخص المتلقي للرسالة المشفرة، فانه يستعمل مفتاحا للوصول الى المعلومات. يشبه التصديق الرقمي بطاقات الائتمان الالكترونية Credit Cards المستخدم للتحقق من الوثائق في المبادلات التجارية الالكترونية او التوقيع الالكتروني Digital Signature المستخدم في المبادلات التجارية التي تتطلب وجودا فيزيائيا.

15- سلطة التصديق Certificate Authority: وهي الهيئة التي تصدر وتكفل التصديق الرقمي.

كمثال على التصديق، قم باستعراض خصائص متصفح الانترنيت المتقدمة لديك، ستجد في نهاية القائمة خيارات امان مثل:

- check for publisher's certificate revocation

- check for server's certificate revocation

- check for signature on downloaded programs

- warn about invalid site certificates

الان عد الى قائمة Content (المحتويات) واستعرض ما يحويه زر Certificates و Publishers.. يظهر شكل شهادة المصادقة في شريط الحالة الخاص بالمتصفح عندما يملك الموقع شهادات مصادقة معينة للوصول الى بعض معلومات النظام وتقوم الخيارات التي استعرضناها اعلاه بالتحقق من صلاحية هذه المصادقة سواء بالمصدر او بالتاريخ.

16- نص مشفر Cipher Text: معلومات او بيانات مشفرة.

قرات مرة في احدى المشاركات واذكر انها كانت للاخ hichamchak بان مصطلح اخذ من تسمية "الصفر" والذي كان اول ما اكشتفه العرب مصدر حيرة للكثير وبالتالي اخذ هذا المصطلح كتسمية Cipher للدلالة على الشئ المجهول، لكن للامانه لم اتحقق من صحة هذه المعلومات لذا وجب التنويه.

17- كسر الحماية Crack: برنامج يستعمل لفك رموز او فك تشفير كلمة مرور، والتي قد تستعمل مثلا للدخول الى نظامي حاسبي.

هذا ما ورد كترجمة في الكتاب المذكور اعلاه لكن نظرا لمعلوماتي في هذا المجال اقول، الـ Crack كترجمة حرفية هو الكسر او الشرخ، وقد اعتمد هذا المصطلح للدلالة على وجود ثغرة معينة في نظام ما او حماية معينة يتم الحصول من خلاله على سماحيات اكبر فيما يخص ذلك النظام او تلك الحماية، وقد انتشر هذا المصطلح في عالم يطلق عليه عالم قراصنة البرامج Softwares Pirates/Crackers بشكل اوسع من غيره حيث يعرف عندهم بانه المنتج او البريمج الصغير الذي يقوم باحداث هذا الشرخ في حماية في برنامج ما تمكن المستخدم من الحصول على حقوق اكبر فيه كما هو معروف عن تسجيل البرامج التجارية باستخدام crack اي استخدام هذا البريمج في اعطاء المستخدم الذي يقوم باستخدام نسخة تجريبية من البرنامج صلاحية المستخدم الذي قام بشراء نسخة فعلية من البرنامج.

للتوسع ايضا في هذا المجال يمكن مراجعة قسم الاسمبلي.

18- كاسر الحماية Cracker: الشخص الذي يخترق نظاما آمنا لاغراض تخريبية. غالبا ما يستعمل هذا الشخص طرقا وادوات شرسة لمعرفة كلمات المرور.

كما ورد اعلاه فان هذا المصطلح شاع استخدامه في عالم القرصنة الرقمية للبرمجيات لكنه يطلق ايضا على من يقوم باختراق الانظمة بقصد التخريب المتعمد.. يختلف الكثيرون عند تعريف هذا المصطلح ويخلط الكثيرون بينه وبين مصطلح Hacker. لن نخوض في التعريفين بشكل اعمق فهناك تصريحات من قبل خبراء امان تعرف هذين المصطلحين بشكل دقيق وشامل يمكن الوصول اليها عبر اي موقع مثل http://en.wikipedia.org .يجدر الاشارة ايضا بخصوص "ادوات شرسة لمعرفة كلمات المرور" بانها احدى الهجمات التي قد يستخدمها المخترق والتي تعرف بطريقة الـ BruteForce Attack.

19- التعمية Cryptography: طريقة تستعمل لتحويل او تشفير نص واضح الى صيغة غير مقروءة او مفهومة تدعى نصا مشفرا او Cipher Text حيث يجب اعادة فك تشفير النص للتمكن من قراءته لاحقا ويتم ذلك باستخدام خوارزمية معاكسة لخوارزمية التشفير الاصلية.

20- اجرائيات وقائية Counter Measures: الاعمال المنفذة للحد من التهديد او اثر احتمال ضياع البيانات او الخصائص. من هذه الاجرائيات: كلمات المرور، البرامج المضادة للفيروسات AV (Anti Viruses)، جدران الحماية Firewalls، الاجرائيات المستعملة للحد من التهديد وقد تكون هذه الاجرائيات على شكل اليات تحكم امان فيزيائية، كالاقفال والبوابات.

21- فك التشفير Decryption/Deciphering: عملية الحصول او استرجاع البيانات المشفرة الى نص واضح ومفهوم وقد تم الحديث عنها في تعريف Cipher Text و Cryptography.

22- هجوم رفض الخدمةAttack DoS (Denial of Service): هجوم على نظام او عملية يحبط امكانية مستخدم او عملية من استعمال النظام او الموارد التي فيه. عادة، يتم ذلك بارهاق النظام بمقدار كبير من المعلومات مثل حزم البيانات Data Streams/Strings او الـ Pings.

23- معيار تشفير البيانات DES: يستخدم بكثرة، وهو معيار تشفير مفتاح خاص Private Key بطول 58بت متناظر Symmetric. تم تطوير هذا المعيار من قبل شركة IBM.

24- التوقيع الرقمي Digital Signature: اصدار رقمي للتوقيع، يستعمل لمصادقة ومطابقة مرسل المعلومات. استعمل بالاساس لاهداف المطابقة ومنع التزوير.

يجدر الاشارة هنا الى اختلاف هذا المفهوم عن مفهوم التوقيع الرقمي الفيزيائي، فهنا يشير هذا المصطلح الى التواقيع الرقمية المستخدمة لمطابقة نسخة ما مع النسخة الاصلية والتي تملك توقيعا رقميا معينا يختلف باختلاف محتوياتها او نوعها، وكمثال على هذا توقيع PGP (Pretty Good Privacy) الذي يستخدم للمصادقة على محتويات المقالات عادة والذي تجده في اسفل مقالات الـ PDF الحساسة.

25- التشفير Encryption: عملية تحويل النص الواضح الى نص مشفر باستعمال خوارزميات التعمية وذلك لجعل المعلومات سرية.

26- جدار الحماية Firewall: والذي يطلق عليه احيانا اسم الجدار الناري، برمجية، جهاز، او كليهما، الهدف منه حجب الوصول الى الشبكات الداخلية والموارد من الخارج. يتم تثبيته عادة في الملقم Host/Server الذي يعمل كعبارة او موجه. يراقب جدار الحماية حزم البيانات لحجب غير القانوني منها.

27- قرصان المعلوماتية Hacker: خبير برمجة حاسوبية لديه المعرفة والقدرة على الوصول غير المرخص به الى انظمة الحواسب الآمنة والبرامج.

28- تجزئة Hashing: تغيير او تحويل مجموعة محارف او مجموعات اصغر او قيم عددية. تستعمل خوارزمية التعمية او التشفير التابع hash لبعثرة القيم وجعلها صعبة الفهم. تستعمل التجزئة عادة مع التشفير وفك التشفير والتوقيع الرقمي.

29- اكتشاف الاقتحام Intrusion Detection: يشير الى نظام ادارة امان الحواسب الذي يلاحق العمليات والمستخدمين غير المرخصين، بالاضافة لكشف الاختراقات في انظمة الحواسب والشبكات.

حاليا يتم العمل على تطوير تقنيات تعرف باسم تقنيات اكتشاف الاقتحام قبل وقوعه والحد منها Pre-Intrusion Detection and Preventing.

30- عدم التنصل Non-repudiation: اثبات يضمن عدم انكار اتفاق او اجراء ما في وقت لاحق. التوقيع الرقمي هو احد الامثلة على ذلك وايضا اتفاقيات الترخيص التجارية EULA والغير تجارية GPL.

31- نموذج OSI (Open Systems Interconnection): نموذج سبع طبقات، مستخدم بكثرة، يعرف آلية تدفق البيانات من موقع لاخر في شبكة الحواسب.

32- كلمة المرور Password: تسلسل محارف، بدون فراغات، تستعمل للسماح للمستخدم بالوصول الى نظام او موارد. انها احدى الطرق للمصادقة، تتم مقارنتها مع قاعدة بيانات الامان في المضيف، فان كانت صحيحة يسمح للمستخدم بالوصول.

33- نص واضح Plain Text: بيانات او معلومات غير مشفرة.

34- امتياز Privilege: حق يعطي المستخدم اجراء عمليات او استخدام بعض وظائف النظام اعتمادا على الامتيازات الممنوحة لهم.

35- مفتاح خاص Private Key: الجزء السري من المفتاح والمستعمل لفك التشفير او فك اقفال رسالة مشفرة او مقفلة.

36- مفتاح عام Public Key: الجزء غير السري من المفتاح المستخدم لتشفير او قفل رسالة.

سيتم التحدث بشكل تفصيلي عن كليهما لاحقا.

37- SATAN (Security Administration Tool for Analyzing Networks): برنامج يستعمل لمسح الشبكات من اجل كشف ثغرات الامان او نقاط الضعف. يتوفر SATAN بشكل مجاني.

38- نهج الامان Security Policy: مجموعة قواعد او تعليمات تحدّث بشكل مستمر وتحدد كيفية قيام هيئة ما بادارة وحماية نفسها.

39- الشمام Sniffer: برنامج مراقبة والتقاط بيانات مرسلة عبر الشبكة، يستعمل لاكتشاف مشاكل الشبكة كما يقوم بتحليل حزم بيانات الشبكة.

طبعا شاع استخدام برامج الـ sniffing من اجل التقاط البيانات المرسلة عبر الشبكات بصورة غير شرعية محاولة لالتقاط اي معلومات حساسة مثل كلمات المرور والبيانات غير المشفرة التي تعرض جزءا هاما يخص عملية التسجيل مثلا.

40- بطاقة ذكية Smart Card: بطاقة تحوي شريحة معالجة وامكانية تخزين. تستعمل في المصادقة، بحيث يسمح لصاحبها بالوصول الى خدمة معينة، كما في البنوك، الكاراج، محطات البنزين.

41- Spamming: تكاثر او ارسال بريد لا قيمة له وغير مرغوب فيه بشكل هائل الى احد العناوين بغرض اغراقه وتعريضه للاغلاق او الحجب بشكل مؤقت.

42- التمويه/الانتحال Spoofing: ازييف بطاقة تعريف شخص ما للحصول على ميزة الوصول الخاصة به اي ادعاء شخصية مستخدم موجود بهدف الدخول الى نظام محمي بواسطة مصادقة.

43- طبقة مآخذ التوصيل الآمنة SSL (Secure Sockets Layer): بروتوكول يستعمل مفاتيح عامة وخاصة لتامين البيانات المرسلة عبر الانترنيت. يتم تشكيل اتصال آمن بين الملقم والعمل باستعمال SSL.

44- علامة Token: جهاز امان بحجم بطاقة الائتمان يحوي رمز مطابقة لا يتغير ابدا ويسمح لصاحبه بالوصول الى موارد الشبكة.

45- تهديد Threat: سلوك او عمل ما قد يهدد الامان ويسبب اضرارا في الموارد.

46- قابلية الاختراق Vulnerability: نقطة ضعف في تصميم بنية نظام ما.

47- فيروس Virus: برنامج تخريبي مصمم للانتشار في عدة حواسب وقد يسبب سلوكا غير مرغوب فيه. تاتي معظم فيروسات الحاسوب على شكل ملف مع رسالة البريد الالكتروني* او تكون مخفية ضمن برنامج ما يتم تحميله من الانترنيت*.

(سيتم التوسع في الشرح لاحقا)

48- الدودة Worm: برنامج حاسبي (فيروس متطور) مصمم بحيث يضاعف نفسه حتى ينهك موارد النظام* .

الى هنا ناتي الى ختام هذا المقال باهم واكثر المصطلحات التي سترد معنا فيما بعض بشكل مكرر واشمل لذا ارجو التمعن في فهمها ولنا لقاء جديد فيما بعد..

الموضوع مفتوح للنقاش لذا نحن بانتظار مشاركاتكم (بدون عبارات "شكرا جزيلا" و "مشكور ما قصرت" لاننا نريد اكتساب المزيد من المعلومات وليس الترتيب على الكتف!)

استودعكم برعايته فالسلام عليكم ورحمة الله وبركاته.

تم تعديل هذه المشاركة بواسطة Xacker في 10 نوفمبر 2005 في 15:36

2

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#2

مشكور اخي العزيز

و ياريت لو كان عندك مراجع لهذه الشهاده او كتابها اكون شاكر جدا

المهندس

#3

اخي الكريم الكتاب متوفر على موقع دار شعاع ان كنت تريد شراءه وهو ليس بالكتاب الغالي الثمن اما بالنسبة للمراجع فارجو التوضيح، هل تبحث عن مراجع للامتحان ام مراجع للاسئلة ام؟

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#4

الاخ xacker >>>>>

أرجو أن تخبرني كم تبلغ رسوم التسجيل للامتحان ؟؟؟

واذا ما فيها سقالة .....العملية كلها شقد كلفت $$$

يا قراصنة العرب اتحدوا...........

#5

حوالي 225$ متضمنة التسجيل والامتحان لغير اعضاء CompTIA و 175$ لاعضاء CompTIA

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#6

مقالة رائعة جدا عن أساسيات أمن المعلومات

ولكن فقط لي تحفظ على بعض المصطلحات المعربة، والتي لم أرى اتفاقا حولها، مثل:

اقتباس
- طفح العازل Buffer Overflow:

أتفق معك في تفسير المصطلح، ولكن لا أتفق معك في تعريبه، فالبعض يعرب الbuffer باسم الخازن الوسيط، وتوجد مصطلحات تعريب أخرى غير ذلك.

اقتباس
14- التصديق Certificate:

15- سلطة التصديق Certificate Authority

إضافة:

طريقة طلب الشهادة الرقمية، وتجربتي مع كتابة تطبيق يتعامل بها

اقتباس
- التعمية Cryptography:

ألا تتفق معي أن مصطلح "التشفير" أفضل من مصطلح "التعمية"؟

وأخيرا مع أمنياتي لك بالتوفيق في الحصول على الشهادة ;)

فكر بطريقة أخرى

#7

بالفعل بالنسبة للـ BOF انا اتفق معك على انه ليس هناك مصطلح واضح لترجمتها او تعريبها التعريب المفشكل المعتاد :D لكني رايت هذا التعريب في اكثر من كتاب بايدي مهندسي معلوماتية ونظرا لاني ادرس في مجال اخر ارتايت الا اغير منه لذلك تراني اقوم بالتذكير بالمصطلح باسمه الانكليزي كلما اضطررت لذكره لاني اكبر معارض للترجمة المفشكلة :)

اما بالنسبة لموضوع ترجمة التعمية فارى ان لا ناخذها كما نقراءها.. فالـ Crypto == Krepte باليونانية هو تحويل الشئ الواضح الى شئ اخر.. غير مفهوم او غير مقروء، يمكن بالطبع ان نستخدم مصطلح تشفير لكنه قد يدل على (استبدال البيانات باخرى جديدة وفق خوارزميات رياضية) بينما قد لا نحتاج سوى الى التبديل بمواضع الحروف في رسالة ما ونضع في نهايتها دليل على كيفية ارجاعها الى الرسالة الاصلية كعدد الحرف للبعثرة او القلب او او.. وبالتالي نعتمد مصطلح تشفير كمصطلح علمي بحت بينما نعتمد التعمية مثلا لاخفاء حقيقة البيانات.. والـ CRYPTography قديمة كتير على زمن اليونان.. بينما مفاهيم الـ enCRYPTion جديدة.. على زمن جدي وجدك :D -- وباي حال فانا لن استخدم مصطلح التعمية في المقالات القادمة وانما ساستبدله بالتشفير ليدل على كل ما يمس حماية البيانات..

وشكرا لك على المتابعة B)

تم تعديل هذه المشاركة بواسطة Xacker في 10 نوفمبر 2005 في 15:43

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#8

احببت ان اشارككم اليوم بمقال قراته عام 2000 كتبه Bruce schneier في مجلة Information Security Magazine في نفس العام... ومن قرا يوما كتاب Applied Cryptography او تعمق في علوم التشفير cryptography يعلم من هو الكاتب!

كان المقال حينها نقلة نوعية بالنسبة للمجلة التي اعتادت ان تتناول في مواضيعها اهم اخبار التشفير بانواعه حيث طرق ذك المقال بابا جديدا يحاول فيه الدخول الى عالم الامن Security ليناقش بصورة مفاهيم الامن المتوفرة.. وفيما يلي اقوم بترجمة المقال كما ورد (مع بعض التحفظ واختيار التعابير المناسبة بدلا بعض الكلمات الانكليزية)..

احب ان انوه الى ان المقال وخصوصا بعد ترجمته (فالحروف العربية ستشغل مساحة اكبر من الانكليزية) سيكون طويلا بعض الشئ -- امر آخر, المقال كما يقال, يقرا من عنوانه, فان لم تكن من القراء المعتادين لمقالات كهذه, فانصحك بان تقوم بالقراءة! لتكتشف على الاقل من اي المجموعات انت |:

بسم الله نبدا:

"اذا تعلمنا اي شئ من السنوات القليلة الماضية, هو ان الثغرات الامنية في اجهزة الحاسب وتطبيقاتها هو امر حتمي. الانظمة تخترق, الثغرات الامنية تنشر في الاخبار, ومع هذا فان الكثيرين من الناس يضعون ثقتهم في المنتج القادم, او التحديث القادم, او الترقيعة القادمة, "هذه المرة انا بامان"... لكن حتى الان, لم نكن كذلك"

اريد ان اخرج عند هذه النقطة من المقال للقول, هل فعلا نحن في امان ان قمنا بتحديث منتجاتنا والحصول على اخر ترقيعة لانظمتنا وقمنا حتى بشراء انظمة وتطبيقات متطورة؟

لاحظوا معي ان الكاتب ذكر هذه الكلمات عام 2000 فالسؤال هنا, هل من وجهة نظرنا كاشخاص متفوقين في مجال الحاسب، نرى بان هذا الامر قد تغير؟

من وجهة نظري اقول "لا".. لا لم يتغير, لا من ناحية ضعف التطبيقات والانظمة, ولا من ناحية المستخدمين.. فنحن ما زلنا نعتمد على اخر ما توصله الينا المواقع من تحديثات وترقيعات وننسى اننا انفسنا بحاجة الى ترقيعة وتحديث!

ارجو الا يحزن احد والا ياخذ الاخر كلماتي القادمة باسلوب مغاير للفكرة التي احاول ايصالها, فما اريد قوله اننا نحن البشر الذين نسيّر ونضع تلك التطبيقات والانظمة في خدمتنا اولا وخدمة غيرنا ثانيا.. لنفكر قليلا, Bill Gates وهو صاحب شركة Microsoft، ماذا برايكم نظام التشغيل الذي يستخدمه لجهازه الشخصي؟ قد يقول البعض Windows والاخر (من متعصبي اللينوكس) يجيب Linux اكيد لانه يعلم بضعف وثوقية نظامه والاخر (من مصممي المواقع) يرى بانه يستخدم Mac.. واختلفت الاراء، لكن السؤال الاهم يبقى هو, هل يقبل بيل بان يستخدم نظاما يحوي على ثغرة امنية تعرض جميع ممتلكاته للخطر؟ هل يقبل بان ينتظر حتى تقوم الشركة المنتجة (سواء كانوا مبرمجيه او مبرمجي *nix) بطرح الترقيعة مثلا؟ ام يقوم بنفسه بسد تلك الثغرة مؤقتا او نهائيا؟؟

طبعا الحال بالنسبة لاشخاص مثل Bill مختلفة عنا, لا اقول بانه افضل (كوني من مشجعي هتلر ارى باني افضل منه!!), لكنه يملك من الخبرة البرمجية (على الاقل) القدر الكافي لاكتشاف, فهم الخطا, وتصحيحه.. بالتالي، اشخاص مثل Bill لا يقلقون بشان الثغرات الجديدة لانهم يسكنون في قلعة شبه حصينة لا يصل اليها الزوار قبل ان يتجاوزوا سبع بوابات و جدار من النار.. لكن ماذا بشاننا نحن؟

برايي المتواضع اننا قادرون على ان نكون بافضل من Bill وغيره, كيف؟ يكفي ان نبحث, نقرا ونتعلم.. دون ان ننسى المحاولة, حتى ولو فشلنا فاننا يجب ان نلتزم بالمحاولة فان لم تحاول كيف لك ان تفشل؟ وان فشلت ماذا يمنع ان تحاول من جديد؟ اقول لك ان فشلت, اتلف جميع اوراقك السابقة وابدا من جديد بافكار ومنظور آخر.

(حسنا, الموضوع يتحدث عن الامن, فلم خرجت عن الموضوع؟)

ومن قال باني خرجت عن الموضوع, ازيد, كم شخصا منا يستطيع ان يقوم بتعريف الـ crack بشكل صحيح.. لم اقل كم شخصا يستطيع ان يفسر لي ما هو التوضع النجمي في الشبكات ولم اسال عن اخر X'box اصدره الـ phreakers.. سؤال عن شئ نتعامل معه بشكل شبه يومي.. الـ crack، ما هو, ما هو اشكاله, كيف نستخدمه وكيف يكتبونه؟ اعتقد ان الغالبية من قراء الموضوع الذين وصلوا في قراءتهم الى هذه النقطة سيخطئون التقدير في الاجابة لان ما يعرفونه عن هذا المصطلح هو القشور.. لكن ماذا بشان اللب؟

اذن نعود, ان لم نكن نعلم ماذا نقوم باستخدامه فكيف لنا ان ندير هذا النظام الضخم؟ ألمجرد انه User Friendly ويملك GUI سنكون قادرين على ادارته؟؟ ارى حتى اليوم اشخاصا يسالون عن امور من المفترض ان تكون قد اصبحت شبه معروفة بالنسبة اليهم نظرا للفترة التي يقضونها امام شاشة الحاسب.. ام اننا ان استخدمنا الحاسب نستخدمه في الالعاب وان قمنا بدخول الانترنيت نسرع الى مواقع الـ chat والـ "علاك المصدّي" !!

لم لا نقوم بانفسنا بالبحث عن الجواب قبل ان نطرح السؤال حتى!؟ كيف؟ ببساطة لم لا نقوم بالبحث عن معنى كلمة FAT التي نراها عندما نقوم بتقسيم الهارد مثلا.. لم لا نبحث عما اذا كان هناك اشكال اخرى منها.. لم لا نسال عمّاهيتها وعما تقوم به؟ ام يجب ان ننتظر الى ان نقوم بالانتقال الى NT حتى يتبادر الى ذهننا السؤال السابق.. طيب ما هو الـ HPFS؟ هل يعلم القارئ بالاجابة.

اعود اذن الى الموضوع الاصلي لاقول, باننا انفسنا بحاجة الى ان نقوم بتحديث بياناتنا باستمرار وبشكل دوري وبشكل ذاتي auto-manual! لا ان ننظر الى الاخرين بعيون محملقة ونبقى على جمل مثل "مشكور عزيزي بالفعل هذا ما كنت ابحث عنه منذ زمن" ونقوم بتحميل المرفق ونرميه على الرف الى جانب غيره!

دعونا نعود الى المقال..

"الامن واجرائياته هو عجلة تدور, وليس تطبيق برمجي. التطبيقات البرمجية تزود بعض الاجرائيات الامنية لكن الطريقة الوحيدة التي يمكن من خلالها ان نقوم بالبدء بمشروع تجاري في عالم غير آمن بنجاح هو ان نضع كافة الاجرائيات التي سنقوم بها في مجال يقوم بالتعرف على النقاط غير الامنة في تلك التطبيقات وتفاديها!

وبالتالي فان الحيلة تكمن في التقليل من خطر الثغرات بغض النظر عن المنتجات والترقيعات.

- هل سنتعلم ابدا؟

لننظر الى هجمات الـ Denial of Service المعروفة ايضا باسم DoS. هجمات DoS واحدة من اقدم انواع الهجمات واسهلها للتطبيق. ومع هذا, في شهر شباط المنصرم (لا تنسى ان المقال عام 2000), فان هجمات DoS قامت بنجاح بتعطيل العديد من المواقع والانظمة التي تملك عرض حزمة كبير من المفترض ان يستقبل الاف الزوار دون ان يحصل له شئ.. مثل Yahoo! eBay, Amazon و CNN.. فكيف حدث هذا؟

لننظر الى هجمات الـ Buffer OverFlow المعروفة ايضا باسم BOF. تم التحدث عن هذا النوع من الهجمات عام 1960 عندما عانت الانظمة التي اعتمدت على المشاركة الزمنية time-sharing systems منها رغم انها كانت معروفة حتى قبل هذا من قبل خبراء الامن. في عام 1970, تم استخدامها كاسلوب هجوم ضد شبكات الحاسوب التي كانت منتشرة انذاك. عام 1988, دودة Morris قامت باستغلال خطا BOF في امر الـ finger الخاص بـ Unics (المعروف ايضا بـ Unix).

اليوم, بعد اكثر من عقد على دودة Morris و 35 سنة على اكتشاف هذه الثغرات واستغلالها، ستظن بان مجتمع الامن قام بحل هذه المشكلات من المشاكل الامنية العديدة والمبنية مثلا على ثغرات الـ BOF. فكر مرة اخرى, اكثر من ثلثي انذارات CERT (who is CERT anyway!) عام 1998 كانت بخصوص ثغرات مبنية على الـ BOF. خلال المتوسط الاسبوعي عام 1999, وجدت ثغرات في نظام RSA الخاص بالتشفير, انظمة مثل HP, Solaris, MS IIS 4.0, Site Server 3.0, WinNT و Internet Explorer (IE). دراسة حديثة ذكرت بان ثغرات الـ BOF من اكثر الثغرات انتشارا في عالم امن المعلومات."

همممم.. اذن نخلص الى القول بانه عندما تتواجد الانظمة فان الثغرات موجودة (when there is a patch there is a flow -- قول جديد يمكنني ان اضيفه الى توقيعي!)، وليس هناك نظام متكامل في بنائه لا يحوي ولو على ثغرة واحدة، وان وجد، فهذا لا ينفي وجود ثغرة غير مكتشفه فيه حتى يومنا هذا. بالتالي هل نقف على الحقيقة المرة ان كل نظام قابل للاختراق والتلاعب فيه؟ ام اننا نقف على كارثة، وهي ان هذه الانظمة مكتوبة من قبل البشر وبالتالي ان لم "نتخلص" من ضعفنا البرمجي, من اتكالنا على شفرات الغير, من عدم بحثنا واكتفائنا بما هو متوفر, من جهلنا بحقيقة الكارثة..... فاننا لن نتخلص يوما من الثغرات. فهل سنرى ذلك اليوم؟

انظر بعين حيادية وشخصية الى مبرمجي اليوم لارى فيهم مبرمجي امس.. ومبرمجي الغد؟ فكل ما اراه في المواقع والمنتديات العربية والانكليزية لان الموضوع لا يمس العرب فقط على الرغم من انهم النسبة الاكبر المتضررة, هو مبرمجين اما انهم يبحثون عن شئ جاهز ياخذونه كما هو لا يريدون تطويره او على الاقل فهمه (ناسين حقيقة انه قد يحوي على خطا برمجي قد يؤدي الى انهيار انظمة برمتها بسبب غبائهم وكسلهم), او ارى مبرمجين يريدون الطيران قبل ان يتعلموا المشي فيبحثون عن اساليب كتابة انظمة حماية من الفيروسات وكان هذه الانظمة كبرنامج يقوم باظهار الرقم الاكبر بين n عدد.. او مبرمجين يبحثون في كيفية بناء مجمع assembler او مترجم compiler, وكان هذه البرامج من النوع File -> Open -> Click there.. yes there -> you go for it! وما يسئ اكثر الى هذا الواقع هو وجود خبراء قد يسايرون هؤلاء ويريدون ان يساعدوهم. عظيم, النخوة موجودة والهمة عالية.. لكن هل نقوم بالشئ الصحيح؟ وهل نسمح لشخص لا يعرف الاساسيات ان يقدم لغيره ممن هم ابسط منه شيئا قد يدمر مستقبلهم؟

"دعونا ننظر الى خوارزميات التشفير المنتشرة, الخوارزميات الشخصية الاستخدام والسرية غالبا ما يتم نشرها ويتم كسرها وفك تشفيرها. مجددا, تتذكر الاسواق البرمجية بان الخوارزميات الشخصية هي فكرة سيئة. لكن الشركات الصناعية الكبرى مثل MS, اتحاد مصنعي الـ DVD, مزودي الهواتف النقالة وغيرهم الكثير يتابعون في اختيار هذه الخوارزميات لنشرها للقطاعات العامة.. خيارات بديلة!

- هل يلقي اي كان باله الى واقع الامر؟

للاسف, الجواب على هذا السؤال هو, ليس بالفعل. او على الاقل, هناك القلة القليلة الذين يتابعون الامر عن كثب والاقل من العدد الذي من المفترض به ان يفعل. والحاجة المتزايدة للتطبيقات الآمنة تستلزم أناسا ليقوموا بوضع التصاميم, ليطوّروا ويطبقوا هذه التصاميم على ارض الواقع. هذه الحاجة لهؤلاء الناس ستفوق عدد الخبراء وبالتالي فان نسبة هؤلاء الذين يلقون بالا الى اهمية الامر ستكون اقل بكثير.

معظم البرمجيات التي تلمس الواقع الامني باي شكل من الاشكال لم تتم كتابتها من قبل اشخاص مع خبرات امنية. حتى بعض التطبيقات الامنية الحساسة بشكل عام تكتب من قبل اشخاص لا يملكون الا معلومات سطحية في مجال امن المعلومات والامن بشكل عام. جودة الاجرائيات الامنية, لا يمكن ابدا ان يتم اختبارها بشكل كامل. مهما كان عدد الاصدارات الاختبارية beta testing فانها لن تكشف جميع الاخطاء البرمجية -- وبالتالي فان الاخطاء تنتهي في تطبيقات مغلفة وموزعة.

انا بصراحة اتفاجئ دائما بالاشياء التي تقوم باخلال توازن انظمة الحماية او تطبيقاتها. لقد رايت تطبيق يقوم بتشفير الملفات ويضع المفتاح عن غير قصد بصورة غير مشفرة!! رايت VPNs (الشبكة الخاصة الظاهرية Virtual Private Network) التي كان ملف الاعدادات فيها يسمح لاي شخص بان يقوم بالمصادقة على نفسه للمخدم! او التي تسمح لذلك الشخص بان يقوم بالاطلاع على ملفات شخص اخر متصل. هناك عدد لا يحصى من الطرق لرفع لافتة "غير آمن" في وجه التطبيقات العديدة المتوفرة اليوم, والشركات المصنعة دوما تنجح في تفادي رؤية كل هذه اللافتات المرفوعة مجددا ومجددا.

لا احد يعير الاهتمام ويلقي بالا الى الموضوع لان لا احد بحاجة الى ذلك -- تقليد انتشر حاليا بشكل واسع"

فهل هذا صحيح؟ هل صحيح ان لا احد يعير بالا للامر؟ هل صحيح ان الشركات تغض النظر عن الموضوع بقصد.. ام انه لا يوجد حل جذري لكل هذه المشاكل؟ هل صحيح باننا سنبقى تحت رحمة من يمتلك الخبرة الكافية لاكتشاف تلك الثغرة ليسدد لنا الضربة القاضية او طعنة في الظهر؟ ام ان الاصح منه ان لا احد بحاجة لان يعير بالا للموضوع لان هناك اشخاص يقومون بالعمل نيابة عنه؟

"المنتجات الامنة, كالبرامج بشكل عام, لديها ميزة غريبة تفرقها عن غيرها من المنتجات. انها تختلف بشكل تام عن المنتجات المطروحة في السوق العادية كالاغذية, وسائط النقل, او ناطحات السحاب!

ان اشتريت منتجا وتاذيت نتيجة استخدامه امكنك ان تقاضي الشركة المسؤولة .. وستربح!. صانعو السيارات لا يمكنهم الافلات ان قاموا بصناعة سيارات تنفجر عند الاصتدام, منتجو قطع الدجاج المعلبة لا يمكنهم الافلات من جراء بيع علبة قطع دجاج مع بعض القطع المصنوعة من لحم الفئران!! لا يمكن ابدا لمتعهدي البناء ان يقولوا شيئا مثل (اوبس! ها قد سقط بناء آخر.. اسفون, لكن عليك الانتظار حتى صدور تصميم جديد لناطحة السحاب تلك الاصدار 1.1, سيكون منيعا 100% ضد الانهيار!!).

فيما يخص التطبيقات البرمجية فالامر مختلف. فهي تباع بدون اي ضمانات من اي شكل. قاعدة بيانات حساباتك قد تضيع, وتضيع معها شركتك وكافة القائمين عليها والعاملين فيها, ولا يمكن لاحد ان ينبس بحرف ضد الجهة المسؤولة نتيجة ذلك الخطا. معالج النصوص لديك قد يتعرض لاي خطا وبالخطا ايضا يتلف مستنداتك ولن يكون لديك مشروع تخرج! الجدار الناري الذي تستخدمه قد يتضح ليكون غير منيع او بشكل اسوا غير قادر ابدا على صد اي هجمة ضد جهازك -- ومع هذا, فانه خطؤك!

شركة MS غلفت بريد Hotmail بثغرة والتي سمحت لاي كان بقراءة الحسابات لحوالي 40 مليون مشترك, بكلمة سر او بغيرها, ولم تتعب نفسها بان تعتذر او تقدم اي تعويض.

ان شركات البرمجيات لا تحتاج الى انتاج تطبيقات على قدر عالي من الجودة لانه لا يوجد من يحاسب في حال لم يفعلوا. وبالتالي فان النتيجة من هذا ان هذه الشركات ان ارادت طرح منتجات تمس الامن بشكل او باخر فانها ليست بحاجة الى طرح منتجات آمنة بشكل كامل, لان لا احد يستطيع مقاضاتهم ان ارتكبوا مجموعة من الاخطاء في ناحية التطبيق الامنية.

ان النتيجة من هذا ان السوق لا يكافئ التطبيق الآمن.التركيز على الاجراءات الامنية بشكل جدي امر صعب, بطئ في تقدمه ومكلف اكثر, سواء لتصميمه او تنفيذه. وبما ان القطاع المستهلك لا يملك القدرة على التفريق بين الاجرائيات الامنية الجيدة والسيئة, فان سر النجاح في قطاع التسويق البرمجي هو ان تكون قادرا على كتابة تطبيقات برمجية تكون غير آمنة بالقدر الذي تستطيع فيه الافلات من العقاب!

شركة Microsoft تعلم بان التطبيق الموثوق لا يؤثر بالضرورة في زيادة السعر. نتيجة الدراسات, 90 الى 95% من الثغرات غير مؤذية. معظم هذه الثغرات لا يكتشف من قبل المستخدمين, ولا تؤثر حتى في الاداء. انه من الارخص ان نقوم بطرح منتج يحوي على ثغرات ونقوم باصلاح 5% - 10% من الثغرات التي يكتشفها المستخدمون!

ايضا تعلم مايكروسوفت بان الاجرائيات الامنية الحقيقية لا تؤثر في السعر. فمايكروسوفت تتعرض اسبوعيا الى اكتشاف ثغرات جديدة في منتجاتها. وتقوم باصلاح ما تقدر عليه, تقوم بنشر اخبار مضللة عن الثغرات التي لا تستطيع السيطرة عليها, وتنتظر حتى تنطفئ حماسة كاتبي المقالات وناشري الاخبار في الصحف (والتي غالبا ما تفعل). وبعد 6 اشهر, تقوم بطرح الاصدار الجديد من المنتج مع باقة جديدة من الميزات وكافة اشكال الثغرات, لان المستخدمين بشكل عام يفضلون الميزة الجديدة والتي لطالما انتظروها على وثوقية التطبيق"

اعتقد ان المقال يوضح نفسه بنفسه ولا يحتاج الى تعليق، لكني اريد ان اذكر تعريف الـ Upgrade من وجهة نظر خبراء الامن:

The definition of an "Upgrade": Take old bugs out, put new ones in!

"- اخش المنتجات, واسع الى التطور:

ليس هناك ما هو اجرائيات امنية مثلى, بشكل مثير بشكل كاف, هذا لا يشكل مشكلة بالضرورة. قطاع صناعة الـ Credit Card يخسر ما يصل الى 10 بليون دولار نتيجة الاحتيال في السنة الواحدة في الولايات المتحدة وحدها, ومع هذا, لم تظهر اي من Visa و MasterCard اي اثر الى انهم يخسرون اعمالهم.خسائر سرقة المتاجر في الولايات المتحدة تصل الى معدل حوالي 9.5 بليون و 11 بليون دولار في السنة, لكنك لا ترى اي انكماش نتيجة لهذا عندما يتوقف متجر ما عن العمل. مؤخرا, اردت ان اصدّق وثيقة التي مرت عبر اغبى بروتوكول امني رايته في زمن طويل. ومع هذا, فانه يعمل حتى الان لما وضع لاجله"

حدث ولا حرج :D

"الاجرائيات الامنية لا تحتاج الى ان تكون مثلى, لكن المخاطر يجب ان تكون ضمن حدود يمكن السيطرة عليها, القائمين على قطاع صناعة الـ CC يدركون هذا الامر. هم يعلمون كيف يقدرون الخسائر نتيجة عمليات الاحتيال. مشكلتهم هو ان الخسائر الناتجة عن تحويلات بطاقات الرصيد الخاصة بالهواتف اكثر بحوالي 5 مرات من خسائر الاحتيال في التحويلات الفيزيائية (وجها لوجه). وبالتالي فان Visa و MasterCard تقومان بادارة انظمة التحويلات عبر الانترنيت بدقة لان المخاطر تسوء اكثر فاكثر.

خوفي الرئيسي بالنسبة لعالم الانترنيت والشبكات هو ان الناس لا يدركون حقيقة هذه المخاطر, ويضعون القليل جدا من الثقة في قدرة التكنولوجيا على تحاشيها. المنتجات وحدها لا يمكنها ان تحل المشاكل الامنية.

- نظرة الى الامام:

القطاع الامني في حاجة ملحة الى نقلة نوعية. الاجرائيات المضادة تسوق كطريقة لتفادي المخاطر. التشفير الجيد يسوق كطريقة لتفادي مخاطر التنصت والتجسس. الجدار الناري الجيد يسوق كطريقة لتفادي مخاطر الهجمات على الشبكات. PKI (Public Key Infrastructure) يسوق كطريقة وثوقية, كي تتفادى الناس الذين قد تثق بهم عن طريق الخطا, الخ.

طريقة التفكير في تراجع وليست تتقدم. الاجرائيات الامنية قديمة, اقدم من نشوء الحاسوب. وقطاع الصناعة الخاص بالاجرائيات القديمة يفكر بالاجرائيات المضادة كطرق لتجنب المخاطر, وهذه الميزة في تزايد. تجنب التهديدات يوصف كلونين، ابيض واسود: اما ان تتجنب التهديد وتتجاوزه, او لا تفعل! تجنب المخاطر متتابع: هناك بعض المخاطر التي يمكنك تقبلها والبعض الاخر الذي لا تستطيع تقبله.

الاجرائيات الامنية تتمثل حاليا في كيفية تجاوزك للخطر. كما يقوم بعض رجال الاعمال بعمل كتابي محاسبة لتجنب الضرائب, ايضا تحتاج هذه الاعمال الى مجموعة من الاجرائيات الامنية لحماية شبكاتها.

الاجرائيات الامنية ليست بديلا عن المنتجات. بالاحرى, هي طرق في كيفية استثمار التطبيقات الامنية بالشكل الصحيح. هي طرق تخفف بها المخاطر. التطبيقات الامنية الخاصة بالشبكات ستحوي على ثغرات, الاجرائيات ضرورية للامساك باؤلئك الذين يحاولون استغلال هذه الثغرات, ولاصلاح هذه الثغرات حالما تصبح عامة وتنتشر. الهجمات الداخلية ايضا ستظهر, الاجرائيات ضرورية لاكتشاف هذه الهجمات واصلاح الاعطال الناتجة عنها ومقاضاة الاشخاص المتورطين فيها. ان الثغرات الخاصة بالانظمة الواسعة الانتشار ستعرض كامل التطبيقات والخدمات للخطر, الاجرائيات ضرورية للمحافظة على جميع هذه الامور من الاخطار وتبقيها قيد العمل دون اي خلل."

اعجبتني جملة جميلة جدا "Either you avoid the threat, or you dont" وهذا كلام سليم تماما، ففي اي طرف نحن الان؟ السنا نقف في الطرف الذي يقبل "بجميع" التهديدات مرغمين لاننا لا نبحث عن الطرق المثلى لتوفير الاجرائيات الامنية الافضل؟ الا يقوم على حماية موقعنا شركات او مجموعات تطلق على انفسها مجموعات مختصة وهي في الاصل ليست كذلك؟ اليس من المفترض ان نكون على قدر من الحرص بشان خصوصية المستخدمين لدينا؟ قمت منذ فترة تزيد عن 6 اشهر بعمل مسح على المواقع الحكومية السورية ولا اخشى من ذكرها بالاسم, ما صدمني هو الواقع المتخلف لهذه الانظمة التي ما زال البعض منها يعتمد على نظام Win98 !! ومعظم الانظمة الباقية بما فيها IIS 5.0 انتهاء بـ *nix تحوي على الاقل ما يزيد عن 7 ثغرات جميعها صنفت لدى خبراء امن المعلومات على انها خطيرة جدا ويجب اصلاحها فورا.. ما قد يدهشك اكثر ان جميع هذه المواقع حتى معظم المواقع الصديقة تعتمد على خدمة مقدمة من شركة Platinum Inc والتي هي نفسها تحوي على ثغرات لا تعد ولا تحصى, ناهيك عن ان هناك حوالي 6 مواقع منها موقع شبكة SANA الاخبارية السورية تم اختراقه اكثر من مرة بواسطة اشخاص ليسوا بالاصل عرب او انهم عرب.. لا ادري, يمكنك التحقق من هذا الامر عن طريق البحث في قاعدة بيانات Zone-H وستجد العجب العجاب. فالى متى هذا؟ الى متى سيبقى من يحمل الـ sub-7 في يمينه و اي scanner للشبكات يعتقد انه قادر على اختراق اكثر من 10 مواقع ضمن مجال IPs من 172.50.xx.xx حتى 172.60.xx.xx ؟ الا نعتقد اننا نهمل الجزء الخاص بخصوصية المستخدمين.. السنا في الاصل مستخدمين في اعين شركات اخرى! ---- وما زالت الثغرات موجودة |:

"هذين مثالين عن كيفية التركيز على اجرائيات الامن في مشروع شبكة:

1- ابق على اطلاع على كافة الثغرات البرمجية المكتشفة. معظم الهجمات الناجحة ضد الشبكات تعتمد على ثغرات مكتشفة سابقا والتي بالاصل طرح لها ترقيعات. لماذا؟ لان مدراء هذه الشبكات لم يقوموا بتنصيب هذه الترقيعات او انهم بالاصل قاموا باعادة تنصيب نظام فاشل اخر. من السهل ان تتفادى ثغرة برمجية نوقشت من قبل, لكن هذا الامر مهم كما يهم ان تكون متيقظا بخصوص الثغرات التي ستكتشف فيما بعد. استخدم تطبيقات الشبكات التي تقوم بعمل مسح على الشبكة بحثا عن اي ثغرة فيها مثل Netcat او SATAN. هناك ايضا تطبيقات تقوم بعمل فحص على جميع منافذ اجهزة المودم داخل شركتك بحثا عن اي اجهزة موجهة. هناك ايضا تطبيقات تبحث في الثغرات الموجودة في مواقع الويب. استخدم هذه التطبيقات بشكل مستمر وانتبه بشكل جيد للنتائج.

2- قم بمراقبة تطبيقات شبكتك باستمرار, تقريبا كل شئ على الشبكة يقوم بعمل تقرير مراقبة auditing مثل برامج الجدران النارية, الـ IDS (انظمة اكتشاف الاختراق Intrusion Detection Systems), الروترات routers, السيرفرات servers, الطابعات, الخ. معظمها قد يكون غير ذي علاقة وليس مهما لكن البعض منها سيحوي بدون شك عن اثار اقتحام غير شرعي نجح في الوصول الى شبكتك الداخلية. مراقبة جميع تطبيقات وخدمات شبكتك ضروري للامن, لان الهجوم الذي نجح في تجاوز احد التطبيقات ربما يتم التقاطه من قبل الاخر. على سبيل المثال, قد يقوم مهاجم باستغلال ثغرة في نظام الجدار الناري ويتجاوز الـ IDS, لكن محاولاته للحصول على صلاحيات الـ root على المخدم الداخلي ستظهر في ملفات الـ log الخاصة بذلك السيرفر. فان كنت تقوم بمراقبة جميع هذه الملفات, ستقوم بكشف محاولة الاقتحام لحظة وقوعها.

- الوقاية:

قم بالحد من الصلاحيات الممنوحة. لا تقم بمنح اي مستخدم عادي اكثر من السماحيات الضرورية له لاتمام عمله. كما لو كنت لن تمنح اي موظف في شركتك مفاتيح مكتبك, لا تقم باعطاء كلمات السر لاي كان.

قم بحماية وتغليف الحلقة الضعيفة. اصرف كل ميزانية الاجرائيات الامنية لديك على ازالة التهديدات الكبرى.

قم باقامة بوابات امنية وعقبات في وجه من قد يحاول الوصول الى شبكتك بصورة غير شرعية, عن طريق تمرير مستخدميك عبر هذه البوابات فانت قادر على ان تقوم بحمايتها بصورة اكبر من ان تقوم بحماية جميع اجزاء الشبكة. بالطبع فان الانظمة والخدمات التي من المفترض بها ان تتجاوز هذه الانظمة الدفاعية تجعل موضوع الحماية اصعب.

حقق الامان في العمق. لا تعتمد على الحلول الوحيدة والحلول الوسط. استخدم اكثر من نظام امني متكامل, وبالتالي الخلل في احدها لا يؤدي الى انهيار المنظومة الدفاعية بالكامل في شبكتك. هذا قد يعني جدار ناري, IDS, مصادقة قوية على المخدمات الهامة.

افشل بشكل آمن! صمم شبكتك بشكل لو حدث خلل فيها وانهارت ان تنهار بشكل آمن لا يعرض اجزائها السرية للكشف والخطر. عندما يحدث اي خلل في صراف آلي مثلا تجد بانه يغلق اوتوماتيكيا, لا يقوم مثلا ببصق الاموال على الرصيف!

انت تعلم شبكتك جيدا, في حين المهاجم لا يملك هذه الميزة. هذه ميزة كبيرة في صالحك. اجعل عمله اصعب عن طريق تمويه الاشياء, اضافة افخاخ honey pots وما يخطر في بالك من امور تجعل مهمته ان لم تكن مستحيلة, اصعب ما يمكن كي يتفادى افخاخك.

قم بتلقين العاملين لديك الاجرائيات الامنية باصولها, معظم الهجمات الناجحة تعتمد في اصلها على ضعف قدرة الموظف وقلة خبرته في المجال الامني وبالتالي تجد بان هجمات الهندسة الاجتماعية social engineering هجمات جد خطيرة في هذا المجال وخصوصا لمن لا يعلم الاجرائيات الاساسية الامنية.

كن بسيطا, اجعل الامور بسيطة قدر المستطاع. الاجرائيات الامنية هي سلسلة, اضعف حلقة فيها يؤدي الى انهيار السلسلة باكملها. البساطة تعني عدد حلقات اقل!

- اكتشاف الاقتحام والرد:

اكتشف محاولات الاقتحام. راقب التطبيقات الامنية. ابحث عن آثار اختراق. في اكثر الاوقات يتم تجاهل تنبيهات مهمة من التطبيقات الامنية بكل بساطة.

قم بالرد على محاولة الاختراق. لا يكفي فقط ان تكتشفه. يجب عليك ايضا ان تغلق المنفذ الذي ادى اليه, قم بالتحقيق في الحوادث وقم بمقاضاة المخترقين. يجب ان نبني عالما حيث يتم فيه معاملة المجرمين بالشكل نفسه.

كن متيقظا. الوقاية تحتاج الى مراقبة دائمة, لا يكفي فقط ان تقرا التقرير الاسبوعي. اقرا حول الثغرات والهجمات الجديدة كلما سنحت لك الفرصة. قم بتثبيت كافة الترقيعات الامنية والتحديثات بصورة مباشرة. لا تترك شيئا الى الغد.

راقب المراقبين, قم بمراقبة اجرائياتك الخاصة. بانتظام"

اذن بعد هذا المقال الذي اعتقد ان كل من قرا الموضوع ويحمل شيئا يعمل داخل تلك الجمجمة سيجد انه يلمس الواقع المتخلف للامن العربي بصورة مباشرة او غير مباشرة -- ماذا نستخلص؟

الصورة التي سيضعها المتخلف retard هي التالية:

1- Xacker بيصلح انه يكتب بمجلة عربية تهتم بالمعلوماتية وياخذ عمود "امن المعلومات".

2- المقال عجبني, ممكن اكسب فيه ترقية بمنتدى, همممم.. عم فكر الطشه!

3- واقع الامن العربي متخلف لهالدرجة؟ ياااااه

4- عظيم, انا رايح اعمل سكان على مجال العناوين المذكورة.. هي كانت ايه؟

5- هو فيه ايه؟ :unsure:

اما الصورة التي سيضعها اؤلي الالباب هي التالية:

1- الواقع العربي متخلف الى درجة لا يمكن السكوت عنها.. يجب ان نحث عن موضوع امن المعلومات وسابدا من اسرتي ومعارفي باذن الله.

2- لا مانع من نقل الموضوع واعتقد ان Xacker لن يمانع (حتى وان لم اذكر انه منقول ونسبته لنفسي) -- اعتقد ان هم Xacker الاول والاخير ان ينتشر هذا المقال بصورة واسعة وان يقرأه ويفهمه العدد اللازم والذي يطلبه مجال امن المعلومات.

3- متى سنكف عن قول "لا اعلم" ونبدا بالاهتمام بما يحصل من وراء ستار هذه الواجهات المتالقة؟؟

4- اعتقد اني قد اخطات عندما قمت باختراق الموقع العربي ..... كان من الافضل تنبيه اصحابه كي يقوموا بسد كافة الثغرات فيه وان اساهم في عملية دفع عجلة تقدم الخبرة العربية في امن المعلومات الى الامام.. لا الى الخلف.

5- هو فيه ايه؟ B)

اعتذر عن الاطالة في هذا الموضوع الذي همّي الاول والاخير من ورائه هو التنبيه الى واقع مرير كاد الكثير منا ان ينسوه, اما البقية فهم القلة القليلة الذين لم يستطيعوا ان يتابعوا وحدهم ففضلوا ان يشربوا من ماء البئر ويكونوا مجانين كالملك الذي اصاب بئر مملكته داء ادى الى اصابة كل من يشرب منه بالجنون ففضل ان يشرب من ماء البئر لان القوم اتفقوا عن انه هو المجنون لا هم ويجب عليهم التخلص منه!!!

والسلام خير الختام - Xacker

اسئلة؟

تم تعديل هذه المشاركة بواسطة Xacker في 10 نوفمبر 2005 في 17:35

1

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#9

المقال الاول: Principles of Security+

« انظمة التحكم بالوصول »

Access Control Systems

اساسيات انظمة التحكم بالوصول Basics of Access Control Systems:

يعرف التحكم بالوصول مجموعة الاجرائيات المستخدمة للحد من ومراقبة الوصول الى مختلف انواع الموارد والمعلومات الهامة. يمكن تطبيق التحكم بالوصول بواسطة البرمجيات او الاجهزة, او بواسطة مدراء IT للقيام بـ:

1- مطابقة المستخدمين.

2- متابعة استعمال المستخدمين للموارد.

3- منح او حجب الوصول الى هذه الموارد.

تحدد صلاحيات الوصول تبعا للمستخدم من خلال المجموعة التي ينتمي اليها. ايضا, يلعب الوقت والموقع الخاصين بالمستخدم دورا في تحديد مستوى الوصول الخاص به.

يراقب التحكم بالوصول حالة منع وصول مستخدم الى مشاركة شبكة محمية بكلمة مرور, عندها اما ان المستخدم لا يملك صلاحية الوصول هذه او ان هناك مشكلة ما.

نماذج التحكم بالوصول Models of Access Control Systems:

اذا كنت تعرف اساسيات الشبكات فانت على اطلاع بنموذج OSI المرجعي لبنية الشبكات. يعد مرجع OSI مرجع نظري للمبرمجين والمطورين, الذي يستخدمونه لتطوير البرامج الجديدة واجهزة وبروتوكولات الشبكة. بالمقابل, تستعمل نماذج التحكم بالوصول كخلفية نظرية لمختلف طرق التحكم بالوصول التي سنقوم بالتحدث عنها.

من نماذج التحكم بالوصول الاكثر شيوعا:

نموذج B-L (Bell-LaPadula):

نموذج تحكم الزامي تم تطويره لحماية بيانات ومعلومات الجيش والدولة والتحكم بها. اول نموذج امان رياضي يستعمل للامان لانماط الوصول ولقواعد تحديد حقوق الوصول. طريقة ذات بنية هرمية حيث يتعلق الوصول بالحقوق المحددة وتصنيف المواضيع والكائنات. من ذلك, تاخذ المواضيع والاغراض مستويات امان مختلفة. يستطيع الموضوع الوصول الى الاغراض اعتمادا على مستوى امان الموضوع. يدعم هذا النموذج ايضا امكانية التحقق من حقوق الوصول وذلك بتفحص مصفوفة فعالة. يدعى هذا النوع من التحكم بالوصول وصول الزامي discretionary access. يقوم بالحد من وصول مستخدم ما الى كائن محدد كملف او مجلد على سبيل الامثلة. « اقرا المزيد »

Biba:

تم تطويره عام 1977 لمعالجة بعض نقاط الضعف في نموذج B-L وبالاخص معالجة المشكلة المتعلقة بامكانية موضوع او مستخدم ذي مستوى امان منخفض تعديل معلومات ذي مستوى امان اعلى. بمعنى اخر, اذا كان المستخدم B يملك مستوى امان اقل من المستخدم A, بالتالي من المفترض الا يكون B قادرا على تعديل معلومات A. « اقرا المزيد »

Clark-Wilson:

تم تطويره عام 1987 حيث يركز على الحماية الكاملة للبيانات باستعمال برامج امنة. وهو يعمل بشكل اساسي على ضمان تماسك البيانات الداخلي والخارجي. « اقرا المزيد »

Non-Interference:

تقنية رياضية تم تطويرها من اجل انظمة الامان ذات المستوى المتقدم. صممت كاداة تحليل او اختبار الامان في الانظمة الحاسوبية. « اقرا المزيد »

« لمزيد من المعلومات عن انظمة التحكم بالوصول »

المصادقة Authentication:

تعد مصداقية المستخدم الخطوة الاولى في انظمة التحكم بالوصول الى الموارد. عندما يتعرف النظام عليك فانه يتيح لك الوصول الى الموارد بالشكل المحدد لك. بهذه الطريقة يستطيع مسؤول الشبكة متابعة نشاطات المستخدمين وضبطها. الطريقة الاكثر استعمالا لمصادقة المستخدم هي المعرف ID وكلمة المرور. يجب ان يكون ID المستخدم فريدا في اي نظام (uID). ولا يشترط ان يكون ID يمثل وظيفة المستخدم. فهو في النهاية عبارة عن مجرد تعريف للمستخدم, هذا الامر مشابه للاسم الذي تقوم بالدخول به الى المنتدى لتعرف عن نفسك بواسطته -- مثل Xacker :)

يمكن مطابقة شخص في نظام ما بادخال معرفه وكلمة المرور, ادخال بطاقة مغناطيسية, استعمال شفرة مفتاحية في لوحة المفاتيح, او استعمال احدى انواع المطابقة الفيزيائية (بصمة, شبكية العين, صورة الوجة, التعرف على الصوت, الخ), والتي تدعى مصادقة مقياس بيولوجي Biometric. ان استعمال المطابقة الفيزيائية او المادية مع كلمة مرور او رقم تعريف شخصي PIN (Personal Identification Number), يحسن امان النظام. تدعى هذه المصادقة المزدوجة مصادقة قوية SUA (Strong User Authentication). تذكّر ان المصادقة لا تحدد الحقوق الممنوحة للمستخدم, انها فقط طريقة للتاكد من هوية المستخدم.

« لمزيد من المعلومات حول المصادقة »

كلمات المرور Password:

مع انها خط الحماية الاضعف في نظام الامان, الا انه يتوجب عليك ان تعرف كيفية مواجهة عمليات تخمين كلمات المرور Guessing التي تعتمد على هجمات BruteForce. بما ان العديد من برامج فك كلمات المرور تستعمل قواميس متعددة اللغات ولوائح الاسماء الشائعة, لذلك يجب عدم استعمال هذه الكلمات او الاسماء الموجودة في هذه المراجع. ايضا, يجب عدم استعمال اسم شركتك. كما يجب تجنب كلمات المرور ذات الحروف المتكررة. الطريقة الامثل هي استعمال كلمة مرور طويلة ليس لها معنى, مركبة من حروف صغيرة وكبيرة مع رموز وارقام (ان كان ذلك مسموحا في النظام). وهذا ما قد يجعلها سهلة النسيان! لناخذ كلمات المرور التالية على سبيل المثال:

Greaterthan>therest, $tr0ngPa$s, AprilinP@ris, ParenTH0M3ALone, ...

استعمل كلمة طويلة بالقدر الذي يسمح به النظام. ايضا, يجب تغيير كلمة المرور بشكل دوري. يمكن برمجة معظم الانظمة لاجبار المستخدمين على تغيير كلمات المرور خلال فترات زمنية محددة. وكلما كانت الكلمة معقدة كلما انخفضت ضرورة تبديلها. تراقب وتسجل معظم الانظمة المحاولات الفاشلة تسجيل الدخول, وتقوم باقفال حساب المستخدم بعد عدة محاولات فاشلة. تجنب كتابة كلمة المرور في اي مكان, وخصوصا تحت لوحة المفاتيح!

يقول القانون رقم 5 من قوانين الامان العشرة الخاصة بـ Microsoft: "كلمات المرور الضعيفة هي الورقة الرابحة لاقتحام نظام الامان القوي". « لمزيد من المعلومات حول هذه القوانين »

اي بمعنى اخر, مهما كان المقلم قويا, يكفي ان يحصل مستخدم سئ على كلمة مرورك حتى يسبب الاذى للنظام, ويسرق معلومات هامة.

يجب استعمال الطرق والمعايير التالية للحصول على كلمات مرور قوية:

1- تتكون كلمة المرور من 6-7 محارف (وليس احرف فقط) كحد ادنى.

2- يجب ان تحوي كلمة المرور على تشكيله من حروف صغيرة وكبيرة.

3- يجب ان تحوي كلمة المرور على رقم واحد على الاقل.

4- يجب ان تحوي كلمة المرور على احد المحارف التالية (ان امكن): * & ^ % $ # @ !

5- يجب الا تكون كلمة المرور عبارة عن كلمة من القاموس, اسم شخص, اسم عائلة, رقم هاتف, تاريخ ميلاد, او عبارة مفضلة -- لان هذه المعلومات هي اول ما يقوم الشخص الذي يحاول اقتحام نظامك باختبارها.

اخيرا, تذهب كل الاموال المصروفة لتحقيق الامان في شركة ما سدى اذا كان مستخدمو الشبكة وموظفوها غير حريصين على كلمات المرور الخاصة بهم في الشبكة (نسيان كلمة المرور, كتابتها تحت لوحة المفاتيح, او في الدرج, او لصقها على الشاشة!!!). ما فائدة اليات الامان المتقدمة اذا لم يتم اتباع نهج الامان الاساسي؟

واضيف هنا, تجنب دوما وابدا ان كنت موظفا في شركة ويهمك الا تعرض امان هذه الشركة للخطر (او تخاف على مستقبلك!), تجنب ان تقوم بكتابة كلمات المرور الخاصة بك على اوراق تلقيها في القمامة فيما بعد, قمامة الشركات لن تكون كقمامة المنازل فهي غالبا ما تكون عبارة عن اوراق او مستندات مخصصة للاتلاف -- فان كانت الشركة تملك الة لاتلاف الاوراق استخدمها في اتلاف الاوراق التي قد لا تبدو لك للوهلة الاولى مهمة -- لان المتسللين الى شبكتك لديهم قاعدة اساسية وهي "اعرف عدوك!" لذا يلجؤون الى البحث عن كافة المعلومات التي بامكانهم الحصول عليها عن شبكتك او محتويات اجهزتك كنوع انظمة التشغيل ونوع التطبيقات التي تستخدمها (ومكان القاء القمامة!).

حقيقة: قمت مرة بالتسلل الى نظام احدى الشركات المرتبطة باحدى الكليات لدينا بمراقبتهم لمدة من الزمن الى ان قاموا مرة بتغيير انظمة التشغيل (معلومة من الداخل!) عندها بالبحث في الاوراق الملقاة في القمامة وجدت العديد من كلمات المرور التي على ما يبدو انهم كانوا ينتقون الافضل بينها وكان لي نصيب من سيرفر الشركة بفضل هذه الكلمات! (تنبيه: ليس هناك اي حرج قانوني طالما لم يتم ذكر الشركة ولا الكلية التي تم الاقتحام منها!).

سنتابع غدا باذن الله لان التعب اخذ مني ما اخذ ولن اسمح له باخذ المزيد :D

1

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#10

جزاك الله خيرا أخي الفاضل , وأتمني لك التوفيق من الله لتحقق هدفك ,,,

الموضوع ده شدني لأني أريد أن أعرف عنه أي شئ لأني ليس لي أي خبره في التشفير أو الخوارزميات عامة للأسف , و بالنسبه لموضوع خوارزميات التشفير ده , أنا لم أدرس خوارزميات أساسا لأني لست أحد طلاب كليات الحاسب أو الهندسة للأسف , ولكن أري ان العديد من البرامج التي تستخدم فكره تشفير البيانات تستخدم خوارزميه مشهوره , وكمثال حي علي ذلك كنت أبحث عن برنامج يقوم بتشفير البيانات الموجوده علي Floppy أو CD ووجدت أن البرنامج يصرح بأنه يستخدم طريقة تشفير معينه لا أذكر اسمها , أليس ذلك يسهل مهمة كسر الحماية علي الـ Crackers لأنه بالتأكيد يعرف الخوارزميه وبالتالي سيعكس طريقة عملها وبكده شكرا الحماية بقي ملهاش لزمه !!! وأنت تقول "الخوارزميات الشخصية الاستخدام والسرية غالبا ما يتم نشرها ويتم كسرها وفك تشفيرها" فكيف ذلك ؟؟؟ فبفرض أني قمت بعمل برنامج يقوم بتشفير بيانات , بطرقة معينه من تأليفي وليس بخوارزميه مشهوره , أليس ذلك يصعب المهمة علي الـ Crackers ؟؟؟ أرجو منك أن تفهمني هذه النقطه ؟؟؟

#11
اقتباس
قمت بعمل برنامج يقوم بتشفير بيانات , بطرقة معينه من تأليفي وليس بخوارزميه مشهوره , أليس ذلك يصعب المهمة علي الـ Crackers ؟؟؟ أرجو منك أن تفهمني هذه النقطه ؟؟؟

الن تقوم بطرح هذا البرنامج للعامة ام تريد استخدامه على جهازك فقط؟ حالما يطرح للعامة يتم تنقيحه باحد المنقحات لفهم اجرائياته وكتابة الاجرائيات المعاكسة! وكل هذا يتم بفهم تعليمات الاسمبلي المقابلة للتعليمات التي تم ترجمتها من اللغة التي قمت انت بالكتابة فيها فان كان الشخص على دراية باستخدام المنقح وسبل الوقاية وتعليمات الاسمبلي -- اعتبر خوارزميتك في الباي باي (خصوصا اذا كان من المتفوقين في علوم الرياضيات :P)

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#12

ولكن علي الأقل سيأخذ جهدا في كشف الخوارزميه علي عكس عندما تكون الخوارزميه معروفة مسبقا فكيف تكون الخوارزميه المشهوره أصعب من الشخصيه !!!

#13

لانك تستطيع الاخذ بها والتعديل فيها او دمج عدة خوارزميات -- يعني تتجنب اختراع العجلة مرة تانية!

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#14
اقتباس
فكيف تكون الخوارزميه المشهوره أصعب من الشخصيه

لان الخورازمية المشهورة تتعرض للاختبار العديد من الخبراء والباحثين وبالتالي اذا اتفق كل هؤلاء على جودة هذه ا الخورازمية

كما ان الخورازمية المشهورة يثبت جودتها نظريا (لا تعتمد على مواصفات الحاسب وانما تعقيدها ) ويالتالي لا سبيل الى اختراقها ..

جيدة بالمقابل اما خوارزميتك الخاصة فلا احد يعلم كونها جيدة لانها لم تتعرض الا لاختباراتك الخاصة

هل عرف يا حازم ..

من كتاب practaical cryptography

المقدمة

لبروس شناير

انصحك بكتابcryptography APPLIED

لبروس شناير

لتعرف ان المشفرين يجب ان يكونوا مبدعين في الرياضيات(بشكل غير عاديمقارنة بحميع اقسام البرمجة الاخرى) قبل ان يكونوا مبرمجين ومصمموا خوارزميات ما بالك بمن يخترق هذه الشفرات!!!

تم تعديل هذه المشاركة بواسطة romanof في 17 نوفمبر 2005 في 18:32

1

أضاعوني وأي فتى أضاعـوا * * * ليـوم كــريهـة وســـداد ثغــــر

وخـــــلونـي ومعتـرك المنايـا * * * وقد شـــرعوا أسنــتهم لنحـري

كأني لم أكــــــن فيهـم وسيطـا * * * ولم تك نســبتي في آل عمــرو

أجرر في الجـــوامع كـل يـوم * * * ألا لله مظــــلمتـي وهـصـــري

عسى الملك المجيب لمن دعاه * * * سينجيني فيعلم كيــف شكـري

فأجـــزي بالكرامـة أهـل ودي * * * وأجزي بالضـغينة أهل ضري

منتديات الرياضيات العربية

#15

كلام منطقي :)

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#16

فعلا كلام منطقي , الي حد كبير , بس أنا مش مقتنع بان اللي يعمل برنامج بخوارزميه مشهوره يقول انه عملها بيها , كأنه بيقول "ورونا شطارتكم والجدع يكسرها" :D

#17

ارى كل يوم الكثير ممن يقومون بهذا العمل اخي حازم -- الفكرة من وراء ذكر ذلك في البرامج ان يجعل المبرمج المستخدم مطمئنا الى ان نستخه التي اشتراها ودفع فلوس مقابل السيريال او خلافه لن يتم تناقلها بين الايدي من خلال كيجن كتبه قرصان. ناهيك عن ان اكتشف نوع الخوارزمية (ان كانت موجودة سابقا على الانترنيت) ليس بالامر الصعب وهناك برامج كثيرة تقوم بهذا العناء بدلا عنك ;)

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#18

شكرا جزيلا على الموضوع...

لقد ذكرت في معرض كلامك :

اقتباس
لماذا يجب عليك الحصول على شهادة Security+ ؟

ان نجاحك في هذا الامتحان يعني ان لديك المعرفة والمهارات الاساسية اللازمة لاستثمار اجرائيات وعمليات الامان بشكل عام. فاذا كنت تطح بالحصول على وظيفة في مجال صناعة التكنولوجيا فان حصولك على هذه الشهادة يساعدك كثيرا. اما اذا كنت موظفا مسبقا، فان حصولك على الشهادة يساعدك على تحسين وضعك الحالي في الشركة فالفكرة في ذلك هو ان اي شخص لديه هذه الشهادة سيكون تقييمه افضل.

وحيث ان الانسان لا يجب عليه ان يتعلم الا ما قد يستفيد منه بشكل او بآخر...فانني محتار حول ما اذا كانت شهادة مثل + security قد تفيدني في عملي المستقبلي كمهندس اتصالات .communication eng...بصراحة فكرت بالامر مليا...ان اخذ هذه الشهادة بعد تخرجي ...سابقا كنت افكر في شهادة MCSE باعتبارها اقرب الشهادات الى مجال عملي...لكن الان انا محتار لذلك اود ان اوجه السؤال التالي الى كل مهندس اتصالات و كل من لديه علم...

هل الحصول على شهادة مثل + security او MCSE مفيد لي في مجال عملي كمهندس اتصالات ام انها "ثقافة عامة" بالنسبة لحالتي؟

والسلام مسك الختام

#19

! طبعا اخي علي -- هذه الشهادة مفيدة جدا لك وخصوصا لمعرفة المفاهيم والتقنيات الاساسية في الامن ناهيك عن اهم الهجمات وانواعها التي قد تتعرض لها الشبكة وانواع الخدمات والانظمة التي ستسخدمها لاحقا للمصادقة على سماحيات معينة.. بدون شك الحصول على هذه الشهادة سيفيدك باذن الله في عملك المستقبلي الذي نسـأل الله لك التوفيق فيه.. واترك كلمة اخرى لاي خبير اتصالات كي يؤكد او ينفي كلامي.

تحياتي

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#20

الموضوع بدأ منذ البداية هنا.. في هذا المكان

المصادقة التي تعتمد على العلامة Token Authentication:

احدى انظمة SUA المستخدمة بكثرة. وهي تحقق مستوى امان متقدم. وذلك لان معلومات الوصول موجودة في وحدة متنقلة. المثال الافضل عن استخدام هذه التقنية هو بطاقات ATM (الصراف الآلي) فعندما تذهب لسحب النقود, تضع بطاقتك وتدخل رقم PIN المحفوظ في ذاكرتك. تعتمد هذه الطريقة على معاملي مطابقة. هل تتخيل ان كل ما يلزمك لافراغ الحساب الشخصي لشخص ما هو اسمه ورقم PIN الخاص به؟ تعد بطاقة ATM مثالا عن العلامة المخزنة memory token. حيث تخزن البطاقة البيانات لكنها لا تعالجها.

من انواع الانظمة التي تعتمد على العلامة, RSA SecurID, هناك تلك ذات الجهاز الذي يعمل بالبطارية (ندعوها العلامة الذكية Smart Token). هنا ايضا يجب ادخال رقم PIN في النظام عند كل عملية طلب وصول. تحوي انظمة العلامة الذكية على معلومات وصول, وتتمتع بميزة المعالجة. قد تحوي هذه الاجهزة ساعة داخلية متزامنة مع الملقم الاساسي, وهذا ما يضيف مستوى امان اخر. اذ يقوم الملقم بمقارنة ساعته مع ساعة الجهاز, وفي حال التطابق فانه يمنح امكانية الوصول. وبالاضافة الى اجرائيات التزامن, يتشارك الجهاز مع الملقم برقم عشوائي يحدّث بشكل مستمر ومنتظم. وهذا الامر يمثل خطورة في عملية المصادقة ففي حال تطابق رقم الرقم العشوائي يسمح لك بالوصول. تعد جميع الخطوات السابقة طرق اثبات وهمية لمطابقة الشخصية. لكن احدى ميزات هذا النوع من المطابقة هي امكانية التنقل. يمكن دمج انظمة العلامة الذكية ضمن اجهزة جيب صغيرة كالهاتف المحمول مثلا.

المصادقة Kerberos V5:

تم تطويرها في معهد MIT, وهي بروتوكول مصادقة شبكة يستعمل طرق تشفير قوية, وهذا ما يوفر اتصالات ملقم/عميل امنة عبر اتصال غير امن. تسمح هذه الطريقة للمستخدم بتعريف نفسه في الشبكة بدون استعمال كلمة مرور (خدمة مصادقة موزعة). وهذا ما قد تعيقه شركات الطرف الثالث. يؤمن هذا النوع من المصادقة حماية عملية المطابقة من الدخلاء. كما يجب ان تعلم ان بروتوكول Kerberos لا يؤمن حماية كل البيانات المتبادلة بين النظامين. انه يشفر فقط الرسائل المتبادلة بين البرمجيات او التطبيقات التي تعتمد على هذا النوع من الانظمة. يمكن اعتبار هذا النظام كنوع اخر من اللغات المستعملة في عملية المصادقة. انه لا يوفر المصادقة نفسها, بل يوفر الالية التي من خلالها يتم تبادل معلومات المصادقة بشكل امن.

يستعمل هذا البروتوكول سلسلة من الرسائل المشفرة واصدارات من التذاكر الخاصة للتحقق من المستخدم والسماح له بالوصول الى الكائنات.

الخطوة الاولى دوما هي طلب وصول ما, حيث يحاول المستخدم الوصول الى خدمة ما باستعمال كلمة مرور او بطاقة ذكية. عندها يقوم ملقم المصادقة AS (Authentication Server) باصدار تذكرة TGT (Ticket-granting ticket) الى المحطة العميل. تحوي هذه التذكرة المشفرة طبعا كلمة مرور المستخدم ورقما عشوائيا يمثل خدمة الشركة المطلوبة. عندها تعيد المحطة العمل هذه البطاقة الى ملقم منح التذكرة TGS والذي قد يكون هو نفسه ملقم المصادقة ثم يقوم TGS باصدار تذكرة خدمة للمحطة العميل. عندما تحصل المحطة العميل على هذه التذكرة يمكنها الاعتماد عليها لطلب الخدمة. تثبت تذكرة الخدمة هوية المستخدم بالنسبة للخدمة. ايضا, تتيح تذاكر TGS للعميل اجراء طلبات اخرى بدون تكرار نفس العمليات. زمن انتهاء التذكرة هو من 5-10 ساعات من لحظة البدء. لكن اذا كانت الشبكة ضخمة وحاول المستخدم الوصول الى موارد موجودة في ملقمات مصادقة مختلفة, عندها تكون اعادة المصادقة ضرورية مرة اخرى الا اذا كان النظام يدعم Single Sign-On (SSO).

اذن ناتي الى خلاصة هذه الفقرة في ان ملقم Kerberos يستعمل من اجل المصادقة والتشفير.

اقرا المزيد

اقرا المزيد من مايكروسوفت

Single Sign-On - SSO:

تحوي العديد من الشبكات على عدة ملقمات موجودة في ابنية مختلفة, او في مدن مختلفة, تعمل بعدة انظمة تشغيل وتقدم للمستخدمين كما هائلا من الموارد. وبالتالي, ومع هذا العدد الكبير لكلمات المرور يقوم المستخدم بتدوين هذه الكلمات. كما يلجا البعض الى استعمال نفس الكلمة للوصول الى عدة انظمة. بالتالي, اذا كانت طريقة المصادقة في نظام ما غير امنة, عندها يستطيع احد القراصنة الدخول الى جميع الانظمة بما فيها تلك الامنة!

توفر SSO للمستخدمين طريقة امنة للمصادقة مرة واحدة فقط, مع وصول واسع للبيانات. كما انها تبسط ادارة المهام, كالغاء تفعيل حساب مستخدم. يستطيع مسؤول الشبكة, في بيئة SSO الغاء تفعيل حساب مستخدم ما في الشبكة. هناك عدة طرق متوفرة لتاهيل SSO, والعديد منها صعب الاستعمال ومكلف. حيث تساعد هذه الطرق على انشاء عملية مضادة اكثر فعالية. لكن هناك احتياطات يجب اتخاذها لمنع القراصنة من اكتشاف نقاط ضعف SSO وتخريب الموارد دفعة واحدة.

يجب استعمال كلمات مرور قوية. وهذا ضروري جدا في حالة المصادقة لمرة واحدة فقط. اذا يجب على الانظمة التي تستعمل SSO فرض اختيار كلمات مرور قوية. كان يفرض استعمال الارقام, حروف كبيرة وصغيرة في كلمات مرور من سبعة محارف على الاقل. كما يجب على نظام SSO استعمال مصادقة ذات معاملين, لان الاكتفاء بالحل الوسط فيما يخص موضوع الامان قد يسبب ضررا كبيرا.

تتعلق طريقة استعمال SSO بالمنتج الذي ستستخدمه لاستثمارها. فلقد دمجت شركتا Novell و Passlogix تقنياتهما للحصول على ما يدعى NSSO (Novell Single Sign-On) وهذا ما قدم طريقة سلسة لاضافة SSO الى شبكة Novell. تدّعي Novell ان نظامها يوفر امكانيات SSO امنة, كما يوفر الوصول الى مضيفي Unix, مواقع الويب, تطبيقات سطح المكتب والتطبيقات المنزلية, كما يؤمن حماية كلمات المرور. ايضا هناك نظام اخر يستعمل مفهوم المفتاح العام/الخاص في SSO, ويدعى SESAME اختصارا لـ Secure European System for Applications in a Multi-vendor Environment.

بدا تطوير SESAME مع اعمال وضع معايير مقاييس الانظمة المفتوحة المصدر open-source الخاصة بمنظمة ECMA (European Computer Manufactures Associations). انه ليس منتجا كاملا بل هو اساس تستطيع من خلاله الشركات الصغيرة البائعة تطوير تقنيات SSO اخرى. لقد تم استعمال مفاهيم مشروع SESAME لتطوير اصدار موسع من Kerberos يدعم بنية الامان الخاصة بـ ECMA.

القياس البيولوجي Biometric Analysis:

انها طرق مصادقة تعتمد على الشخصية, وتسمح او تحجب الوصول الى انظمة وموارد ومواقع فيزيائية تبعا لمصادقة فيزيائية. وهي عبارة عن تقنيات تستعمل لتجميع وقياس معلومات المواصفات البشرية لموضوع ما, ومن ثم استعمالها كوسيلة للسماح او لحجب الوصول. من بعض المواصفات الاكثر شيوعا والتي تستعمل اجهزة المسح الضوئي هي: خط اليد, بصمة اليد, بصمة الاصبع, شبكية العين والصوت.

يمكن استعمال المصادقة بالقياس البيولوجي ضمن البنية التحتية للشبكات, وذلك لتوفير وصول امن للتطبيقات والمجالات ومحطات العمل والملقات. كما يمكن استعمالها محليا او كطريقة مصادقة في الوصول البعيد. ايضا, يمكن استعمال هذه التقنية مع طرق مصادقة وصول اخرى, مثل البطاقة الذكية والمفاتيح المشفرة والتوقيع الرقمي. لكن على الغالب, ستسيطر تقنيات القياس البيولوجي على امان الشبكات في المستقبل فلقد بدات بعض هيئات الشرطة باستعمال مسح الشبكية كوسيلة للمطابقة.

الترخيص Authorization:

الترخيص هو الخطوة التالية في عملية الوصول الى البيانات او الكائنات المحمية. فبعد مطابقة المستخدم. توجد مجموعة معايير مستعملة لتحديد الموارد المتاحة لهذا المستخدم, وما يمكنه فعله بها. تعتمد معظم الانظمة على هاتين الخطوتين معا (المصادقة والترخيص). اذ يملك كل نظام طريقة خاصة به لمصادقة المستخدمين, ويوظف كل منها طريقة فريدة للتحقق من امتيازات الوصول الى الموارد. بالاضافة لذلك, يملك كل نظام طريقة فريدة بتطبيق هذه الامتيازات بشكل امن. تشمل انواع حقوق الوصول في نظام الملف الممنوحة في عملية الترخيص على ما يلي (لكنها غير محدودة بها):

- Read: السماح بقراءة الملفات او عرض محتويات المجلدات.

- Write: السماح بكتابة في الملفات, او اضافة ملفات الى المجلدات.

- Execute: السماح بتنفيذ ملفات برنامج ما.

- Append: السماح باضافة بيانات الى الملفات او وضع مجلدات فرعية ضمن مجلدات اخرى.

- Delete: السماح بحذف ملفات او مجلدات.

يمكن منح المستخدم تشكيلة من هذه الحقوق او من غيرها, والتي تختلف تسمياتها وانواعها حسب نظام التشغيل.

تم تعديل هذه المشاركة بواسطة Xacker في 23 نوفمبر 2005 في 15:43

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#21
thats  nice
so ithink security + 'll be a feature in my future cv...
anyway, my graduate date is 2.5 to 3 years away , so maybe this is not the time for thinking about  this...
im waiting for other engg. to say thier opinions

regards

تم تعديل هذه المشاركة بواسطة allko في 23 نوفمبر 2005 في 17:05

#22

ناقشنا في المقالات الماضية بعض انظمة التحكم بالوصول وما يتعلق بها من تقنيات..

في هذا المقال سنقوم بالاطلاع على تقنيات التحكم بالوصول والتي تخص هذه الانظمة, لذلك.. بسم الله نبدا.

تقنيات التحكم بالوصول:

تفيد تقنيات التحكم بالوصول في معرفة طريقة استثمار اليات التحكم بالوصول مثل المصادقة والترخيص وخلافه خيث تشمل عملية وضع نظام امان فعال تحديد نهج الامان security policy. اذ يحدد هذا المنهاج سلوك نظام امان المعلومات لديك, مع مراعات التحكم بالوصول وتوزيع الموارد. توجد عدة تقنيات مختلفة للتحكم بالوصول, وجميعها يحقق هذا الهدف بطرق مختلفة. اذ يعتمد بعضها على مطابقة المستخدم, بينما ترتكز الاخرى على دور المستخدم في المؤسسة.

التحكم بالوصول الاختياري DAC - Discretionary Access Control:

تعمل هذه التقنية على الحد من الوصول تبعا لشخصية المستخدم و/او المجموعة التي ينتمي اليها. تدعى هذه التقنية اختيارية, لانها تتيح للمستخدمين تحرير اذونات الوصول الى مستخدمين اخرين ضمن المؤسسة. مثلا, قد تمتلك مجموعة المستخدمين اذن منح/حجب الوصول الى ملف خاص بهم, ملف نصي على سبيل المثال. اذ يستطيعون اختيار المستخدمين الذين يحتاجون للوصول الى هذا الملف حسب رايهم (او محاكمتهم العقلية). كذا يمكنهم ايضا تحديد حقوق كل مستخدم يمنح حق الوصول.

السيئة في DAC هي ان فعاليته محدودة بامكانية الاتفاق بين المستخدمين على راي واحد. من الوارد ايضا ان يقوم مستخدم مبتدئ او غير مكترث بمنح وصول كامل الى الملفات او الى كائنات معينة لجميع مستخدمي المؤسسة. لكن, بالرغم من استعمال DAC في انظمة تشغيل اخرى, الا اننا سنناقش استخدامها في منتج Microsoft.

DAC في انظمة Windows NT/2k:

الركيزة الاساسية في DAC ضمن الانظمة Windows NT/2000 هي لائحة التحكم بالوصول ACL اختصارا لـ Access Control List. اذ يوجد نوعان منها, "اختيارية", "نظام". تعد ACL ببساطة لائحة بالذين يستطيعون الوصول الى كائن ما, والحقوق الممنوحة لكل منهم والخاصة بهذا الكائن. يحتفظ صاحب الكائن بلائحة التحكم بالوصول الاختارية DACL, وهي تحدد المستخدمين او المجموعات الذين يستطيعون الوصول الى هذا الكائن. يتم تحديث ACL باضافة مدخلات تحكم وصول ACE اختصارا لـ Access Control Entries.

تحوي ACE على معرف امان SID اختصارا لـ Security IDentifier, ومجموعة حقوق الوصول الخاصة بالمستخدمين. اما لائحة التحكم بالوصول للنظام SACL اختصارا لـ System Access Control List فانها تولد رسائل تدقيق عندما تتلقى الكائنات المحمية طلبات وصول. يقوم مسؤول الشبكة بادارة SACL. كما تحتوي DACL في NT/2k مجموعة من مدخلات التحكم بالوصول الاختيارية DACL, والتي تتكون من قناع الوصول للكائن, بالاضافة الى البيانات الاخرى. يحدد قناع الوصول نوع طلب الوصول, مثل قراءة, كتابة, تنفيذ.

تمثل ACL قواعد بيانات ضخمة ومعقدة, يستعملها عدد كبير من المستخدمين, ايضا, يوجد عمل هائل يشمل صيانة وتحديث نهج الامان المرتكز على DAC. لذلك, نلاحظ ان DAC اصعب استخداما واقال امانا مقارنة بتقنيات التحكم بالوصول الاخرى, اذ تحقق تقنية التحكم بالوصول الالزامي MAC نفس المستوى من الامان (او اكثر), ما عدا امكانيات منح التحكم بالوصول للمستخدم, ولكنها اقل صعوبة من حيث الاستعمال والادارة مقارنة بـ DAC.

التحكم بالوصول الالزامي MAC - Mandatory Access Control:

يدعى ايضا التحكم بالوصول اللااختياري. وهو يستعمل مفهوم المركزية للحد من الوصول الى البيانات اعتمادا على حساسية هذه البيانات. طرات عدة تغييرات في هذه التقنية منذ ظهورها, لكن كان Bell and LaPadula هو من ابتدع مفهوم MAC في فترة السبعينات.

تعمل هذه التقنية على الحاق تسميات labels هرمية متعددة مستوى الحساسية للمستخدمين وللبيانات حيث يشار الى تسميات المستخدمين, في نظام التسمية هذا, بالاسم Security clearances (تصريح امان), بينما يشار الى تسميات الكائنات بالاسم Security classifications (تصنيف امان). اذا, اذا كانت تسميتك هي تصريح سري للغاية مثلا, فانك ستكون قادرا على رؤية المستندات ذات التصنيف سري للغاية.

على عكس DAC, تمنح MAC امكانية تحديد هذه التسميات لمسؤول النظام. غالبا ما تستعمل هذه التقنية في حالات تتطلب معايير امان مرتفعة جدا, كما في المؤسسات الحكومية. ايضا, تعد MAC متوافقة جدا مع الاطار المؤسساتي, لان النهج فيها يقلد الطرق الالكترونية الخاصة بامان المستند. تستطيع MAC, كما في باقي تقنيات الامان الاعتماد على طيف واسع من السمات والمسؤوليات التي يمتلكها المستخدمون تبعا لمحدداتها.

التحكم بالوصول المتعلق بالدور RBAC:

يعد RBAC احد انواع MAC, لكن بدلا من سمات الحساسية, يتم تحديد التحكم بالوصول تبعا لدور المستخدم في المؤسسة. لقد انتشر مؤخرا RBAC كبديل لانظمة DAC, وذلك بسبب سهولة ادارته وقلة التعقيد فيه. توفر الانظمة التي تستعمل RBAC الية لصياغة بنية النظام لاتمام البنية الحالية للمؤسسة. يمكن RBAC المخططين في المؤسسسة من توظيف نهج تحكم وصول يلتزم به النظام, بدلا من نهج يغير تبعا لرغبة المستخدم او مسؤول النظام. بمعنى اخر, باستعمال نظام RBAC تمتلك المؤسسة الموارد المحمية. وهذا ما يوفر مستوى اعلى من الامان وهو غير متوفر في التقنيات الاخرى. اي ببساطة, يمكن استعمال RBAC لفرض الحد الادنى من الامتيازات التي يحتاجها المستخدم.

لا تخلط بين التحكم بالوصول الذي يعتمد على الدور وبين ذلك الذي يعتمد على القواعد rule-based. اذ تعمل تقنية rule-based على ترجيح حقوق المستخدم مقابل قواعد الامان الخاصة بالكائن, وذلك لمنح المستخدم امكانية الوصول.

التحكم بالوصول الشبكي LBAC:

يستعمل LBAC علاقات رياضية او نظاما شبكيا لتحديد منح/حجب الوصول للموارد. لقد تم تطوير LBAC لادارة تدق المعلومات من تسمية امان الى اخرى. يعتمد LBAC على فكرة كدج مفاهيم نظامي التحكم DAC و MAC بحيث يتم التحكم بتدفق المعلومات.

عندما يتلقى كائن ما طلب وصول في نظام LBAC, تكون الخطوة الاولى هي التحقق من ما يدعى "مصفوفة الوصول الاختيارية", والتي قد تتغير تبعا للمستخدم ثم يتم استعمال توجيهات MAC, ومن ثم استعمال الشبكة وتطبيق علاقاتها على تصريحات وتصنيفات المستخدم والكائن. عندها تكون النتيجة هي منح او حجب الوصول. توفر هاتين الخطوتين امانا متقدما, مع تمكين بعض الخيارات للمستخدم اعتمادا على توريث عملية الوصول inheritance.

التحكم بالوصول المتعلق بالمهمة TBAC:

نسبيا, تقنية جديدة خاصة باستعمال ما يدعى الامان النشط. تبنى قرارات الوصول في هذه التقنية على الوضع الحالي للاعمال المنفذة. انها مناسبة لبيئة الحواسب الموزعة وهي تعمل على مستوى التطبيق. اذ تطبق تقنية TBAC الية تحكم بالوصول تحدث باستمرار على المهام قبل انهائها. بمعنى اخر, يمكن اعتماد نظام TBAC لحجب الوصول الى مستند ضمن منطقة محددة من موارد مشروع ما, وذلك عندما تصل هذه المنطقة الى حالة الانهاء.

تستعمل تقنيات MAC كما ذكر سابقا للمصادقة مفهوما مركزيا للتحكم بالوصول. اي تخزن كل اسماء المستخدمين, حقوق الوصول, الاذونات في ملقم مركزي. وهذا معاكس تماما لطريقة NT اللامركزية, التي تستعمل نظام المجالات والمواثيق. في هذه الانظمة تخزن معلومات الوصول في عدة حواسب ضمن الشبكة, ويلعب كل نظام دوما ما في تحديد من يملك حق الوصول والى ماذا.

خدمة مصادقة طلب مستخدم بعيد RADIUS:

يمثل بروتوكول UDP ملقم/عميل يستخدم لتبادل بيانات المصادقة والترخيص بين عميل اتصال طلب هاتفي وملقم ما. تحث RADIUS استعمال ملقمين: الاول من اجل المصادقة, والثاني يعمل كقاعدة بيانات مركزية لتشكيلات المستخدمين, يقوم ملقم مصادقة RADIUS والذي قد يكون جدار حماية اتصال او موجها router او ملقم اتصال, بطلب معلوما الحساب من ملقم حسابات RADIUS وذلك عندما يحاول مستخدم ما تسجيل الدخول. عندها يعطي ملقم الحسابات جوابا مشفرا يخبر فيه الملقم صاحب الطلب نوع الوصول الذي يقدمه للمستخدم. يدعم بروتوكول RADIUS طرق مصادقة تسجيل الدخول التالية: PAP / CHAP / PPP / UNIX وسنتناول الحديث بهم لاحقا :)

نظام التحكم بالوصول بمتحكم وصول طرفي TACACS:

يمثل TACACS بروتوكول مصادقة بعيد يستخدم في ملقمات UNIX. حيث يسمح لملقم وصول بعيد بتكوين امتيازات وصول مستخدم ما من ملقم المصادقة. يعمل TACACS بشكل ممائل لـ RADIUS من حيث الاتصال بملقم مصادقة عبر الشبكة, وطلب معلومات تحقق من قاعدة بيانات المستخدم المركزية, لكن, لسوء الحظ, لا يقوم TACACS بتشفير الرسائل المتبادلة من والى الملقم.

قامت CISCO بتطوير اصدار جديد موسع من TACACS يدعى +TACACS وقد اضاف هذا الاصدار ميزات جديدة كالتشفير ووظائف تسجيل الدخول الموسعة.

سنكتفي بهذا القدر لليوم وسنناقش في الموضوع القادم بعض انواع البروتوكولات والخدمات اللاجوهرية وايضا طرق الهجوم المستخدم ضد الشبكات والانظمة.

تحياتي - X

تم تعديل هذه المشاركة بواسطة Xacker في 7 ديسمبر 2005 في 01:36

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#23

بسم الله الرحمن الرحيم, نتابع من حيث انتهينا المرة الماضية..

انواع التحكم بامان المعلومات:

لنتحدث قليلا عن بعض فئات التحكم بالامان من وجهة نظر ادارة الشبكة. يوجد 3 فئات اساسية للتحكم بامان المعلومات:

- فيزيائية.

- منطقية.

- ادارية.

يتطلب التحكم بالوصول الفيزيائي استخدام اجهزة مثل, الاقفال, السياجات, كاشفات الحركة, بطاريات احتياطية, صفارات انذارات الحريق (لا تنسى ان مفهوم الامان لا يتعلق فقط بامن المعلومات من السرقة والاتلاف على سبيل المثال). تمثل هذه الامور مكونات النظام المادية التي تؤمن الحماية من اللصوص او الحريق او وسائل التخريب الاخرى.

اما التحكم المنطقي فيمثل برمجيات التحكم بالوصول, البرمجيات المضادة للفيروسات, اجهزة الاتصالات (موجهات), كلمات المرور, والبطاقات الذكية. حيث تمثل هذه المكونات النظام الذي يمنع الوصول غير المصادق عليه الى المعلومات الرقمية.

اخيرا يتعلق التحكم الاداري بالاليات المرتبطة بالاشخاص والخاصة بادارة سلوك الافراد. انها تشمل التدريب على الامان والتحقيقات المخفية والاجازات الالزامية وتقييم الاداء. تجزأ هذه الفئات الثلاثة الى خمس فئات فرعية هي:

- التحكم الوقائي preventive: تجنب التجاوزات قبل وقوعها.

- التحكم الردعي deterrent: تثبيط التجاوزات عند نشوئها.

- التحري detective: التحقيق في التجاوزات الناشئة.

- التحكم الاصلاحي corrective: علاج التجاوزات الناشئة.

- تحكم الاستعادة recovery: استرداد المعلومات المفقودة من التجاوزات الناشئة.

البروتوكولات والخدمات اللاجوهرية:

توفر العديد من انظمة التشغيل المتوفرة اليوم نوعا من الامان بشكل ما. لكن, لسوء الحظ, معظم عمليات التثبيت الافتراضية لانظمة التشغيل لا تؤمن الحماية اللازمة من الهجوم. لذلك, ولاغراض الامان, من الضروري الغاء تفعيل جميع الخدمات غير اللازمة, وحذف اي بروتوكولات غير لازمة للاتصال بالعالم الخارجي.

اذا كنت تستخدم نظام Windows وكان لديك اتصال بالانترنيت عندها يتوجب عليك حذف البروتوكولات التالية:

- ملقم server.

- محطة عمل workstation.

- واجهة NetBIOS.

كما يجب حذف او تعطيل الخدمات التالية من النظام, ان لم تكن لازمة. تذكر ان تعطيل خدمة معينة قد يحجب مهام في النظام:

- خدمة استكشاف الحاسب.

- خدمة IIS Admin.

- خدمة ملقم FTP.

- خدمة Spooler.

- خدمة NetLogin.

- DHCP (بروتوكول تكوين المضيف الديناميكي).

طرق الهجوم:

لقد بدات وسائل الاعلام تهتم بهذه المواضيع واخبارها كثيرا, اذ انك تسمع عن ذلك في الراديو او تقرا عنها في الجريدة. وقد تتعرض لها في حاسبك المنزلي او في العمل اذا كنت سئ الحظ. نتحدث في هذا عن الهجمات Attacks. والمقصود بهذا عمليات الاقتحام الالكترونية وسرقة المعلومات التي بدات تزداد يوما بعد يوم. اذا لم ترغب الشركات او مالكي الحواسب بالاطلاع على موضوع الامان واستعمال الادوات المناسبة لذلك فقد يخسرون كل المعلومات الخاصة بهم ولا يبقى لديهم سوى صندوق الحاسب والبوردات الالكترونية!

هجوم Brute Force Attack (او BF):

يتم هذا الهجوم عن طريق برنامج يستعمل طرق المحاولة والخطا لتخمين كلمات المرور, المفاتيح المشفرة, او PINS (هل حاولت من قبل اختبار عمل صراف ATM؟ :)). تستعمل في هذه الطريقة كل التراكيب المختلفة للمحارف والكلمات للحصول على المطلوب. يستعمل بعض مسؤولي الشبكات برمجية تدعى L0phtcrack (من شركة Lopht Heavy) وذلك لاستخدام خوارزمية القوة الشرسة لاختبار كلمات المرور لديهم. تعد طريقة القوة الشرسة موثوقة, لكنها تستهلك وقتا وموارد كثيرة, الطريقة المثلى لتجنب هذا النوع من الهجوم هو باستعمال طريقة المصادقة OTP اختصارا لـ On-Time Password. اذ يتم استعمال كلمة المرور لمرة واحدة فقط للوصول الى الموارد ثم تصبح غير فعالة.

ما يجعل هذه الطريقة من الهجوم شائعة الاستخدام هو حقيقة ان المستخدمين يقومون باختيار كلمات مرور سهلة الحفظ وتعتبر ضعيفة ضد هجمات التخمين guessing والـ bruteforce attacks.

يمكن ايضا لتجنب هجمات bruteforce القيام بتعطيل امكانية الوصول للخدمة لفترة من الوقت وذلك بعد عدة محاولات وصول فاشلة ضمانا لمنع استخدام هذه الطريقة من قبل برنامج اوتوماتيكي الامر الذي سيجعل هذا النوع من الهجمات صعب التنفيذ.. قليلا :)

<a href='http://en.wikipedia.org/wiki/Brute-force_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&q=brute-force'>راجع المزيد</a>

هجوم Birthday Attack:

انه احد اصناف الهجوم الشرس التي تحاول تفكيك انواع محددة من توابع التكرار المشفرة. لقد اتى اسم هذا الهجوم التي تفرض انه من بين 23 شخص, يكون احتمال ان يكون لشخصين نفس عيد الميلاد يتجاوز النصف. يستعمل هذا الهجوم علاقة تعتمد على هذا المفهوم لحساب التعارضات الغالبة في توابع التكرار.

<a href='http://en.wikipedia.org/wiki/Birthday_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Birthday+Attack%22'>راجع المزيد</a>

هجوم رفض الخدمة DoS - Denial of Service Attack:

يهدف هذا الهجوم الى تعطيل او حذف خدمات الحاسب او الموارد المتاحة. تسعى معظم هجمات DoS, بالرغم من كون ذلك غير مقصود احيانا, الى ايقاف او تدمير خدمات شبكة الاتصال, مثل مواقع الويب والبريد الالكتروني. لقد صمم هذا الهجوم لتعطيل خدمات الشبكات وذلك بتحميلها باكثر من طاقتها.

<a href='http://en.wikipedia.org/wiki/Denial-of-service_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Denial-of-Service+Attack%22'>راجع المزيد</a>

يقسم هذا النوع من الهجوم الى 6 انواع:

هجوم Buffer Overflow Attack:

الـ buffer هو منطقة تخزين مؤقت للبيانات تحتفظ بمقدار محدد من البيانات المشتركة بين البرامج والاجهزة. لكن, اذا امتلات هذه الـ buffer (او المخزن) قد تضيع البيانات او تكتب في buffer اخر تالي. لذلك يقوم المهاجمون بتوجيه حزم بيانات ضخمة الى نظام او محطة في الشبكة عبر نقطة ضعف فيها. يمثل هذا النوع من هجمات DoS الاكثر انتشارا, والذي يجعل النظام او الموارد غير قابلة للاستخدام وقد يتم من خلاله الوصول الى موارد النظام وتدميرها بالكامل من قبل المهاجم.

<a href='http://en.wikipedia.org/wiki/Buffer_Overflow'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Buffer+Overflow+Attack%22'>راجع المزيد</a>

هجوم SYN:

عند بدء جلسة عمل او اجراء طلب من عميل TCP (Transmission Control Protocol), يتم ارسال طلب SYN (Synchronize/Start) من العميل الى المضيف. عندها يجيب المضيف برسالة اقرار SYN وهي ACK (Acknowledge) قبل انشاء الاتصال. تسمى عملية الطلب والاقرار بين العميل والمضيف بالمصافحة Handshacking ولا بد ان تكون قد سمعت بها كثيرا ان كنت من المهتمين بمقالات الـ security. يوجد مخزن buffer صغير في المضيف للتعامل مع المصافحة او لتبادل حزم الاقرار قبل انشاء جلسة عمل. يحتوي هذا المخزن على الحقل SYN, والذي يعرف تسلسل عملية تبادل الرسائل. يستطيع المهاجمون ارسال حزم الى النظام المضيف يطلبون انشاء اتصال ولا يردون على قرار SYN. هذا ما يؤدي الى ابقاء طلب حزمة SYN في العازل, وهذا ما يعيق الاقرار بطلبات اخرى. بمعنى اخر, يوقف المهاجمون امكانية قيام الملقم بانشاء جلسات مع العملاء. لمنع هذا النوع من الهجوم, يجب ان يقوم مسؤول النظام باجراء التعديلات التالية في النظام:

- زيادة حجم مخزن buffer الاتصال.

- تخفيض زمن الانتظار الخاص بالمصافحة ثلاثية الطرق.

- استعمال ترميمات البرمجيات المستخدمة وذلك لكشف وتجنب هذا النوع من الهجوم.

<center><img src='http://www.arabteam2000.com/picload/pics_10_05/07_12_05_07_21_24_1134012084synack.gif'></center>

<a href='http://en.wikipedia.org/wiki/SYN_flood'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22SYN%2FACK+Attack%22+%22SYN+flood+Attack%22'>راجع المزيد</a>

هجوم Teardrop Attack:

يستعمل بروتوكول الانترنيت IP تقنية خاصة لتجزئة حزم الشبكة الضخمة الى ما يدعى قطع fragments. تظهر مشكلة عندما لا تستطيع شيفرة اعادة تجميع القطع القيام بعملها. اذ يقوم المهاجمون باقحام شفرة صغيرة ضمن هذه الحزم قبل اعادة تجميعها معا. تستغل هذه الطريقة الشبكات وتسبب فشل النظام. لكن يوجد شركات تبيع ترميمات خاصة لحل هذه المشكلة.

<a href='http://en.wikipedia.org/wiki/Teardrop_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Teardrop+Attack%22'>راجع المزيد</a>

هجوم Ping of death Attack:

يحدد بروتوكول IP حجم الحزمة المرسلة بـ 65536 بايت وذلك من اجل القطع الحزم المرسلة في شبكة IP. كما ذكرنا اعلاه, يستطيع بروتوكول IP تجزئة الحزمة الى قطع قبل ارسالها عبر الشبكة. لكن نقطة الضعف في هذه الطريقة هي ان حجم الحزمة بعد تجميعها قد يتجاوز الحجم السابق! هذا ما قد يثقل كاهل نظام التشغيل الذي يعيد تجميع هذه الحزم الضخمة, وبالتالي قد ينهار. كما يمكن استعمال طريقة spoofing لاخفاء شخصية صاحب الهجوم من نوع DoS.

الطرق الافضل للحماية من هذا الهجوم هي استعمال ترميمات نظام التشغيل الخاصة بحماية الشبكة من بروتوكول رسائل تحكم الانترنيت ICMP في موجه الشبكة او جدار الحماية.

<a href='http://en.wikipedia.org/wiki/Ping_of_death'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Ping-of-Death+Attack%22+%22Ping+of+death+Attack%22'>راجع المزيد</a>

هجوم Smurf:

يتم في هذا الهجوم اغراق شبكة IP بردود متكررة كجواب على رسالة او رسائل ارسلها ضحية ما. اذ ترسل هذه الحزم الى جميع عقد IP في الشبكة بحيث تصبح غير فعالة وعاجزة عن العمل. عادة ما يستعمل المهاجمون تقنية معروفة تدعى spoofing لتنفيذ هذا الهجوم. اي يتم ارسال الحزم باستعمال عنوان شخص اخر. الطريقة الافضل لمواجهة هذا الهجوم هي تعطيل عنوان الارسال IP الواسع في كل موجه router ضمن كل شبكة فرعية في الشبكة الكلية.

<a href='http://en.wikipedia.org/wiki/Smurf_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Smurf+Attack%22+%22Smurf%22'>راجع المزيد</a>

هجوم Land Attack:

يحاول المهاجم انشاء جلسة عمل TCP مع الملقم. وفي حال نجاح ذلك يدخل الملقم ضمن حلقة لا نهائية الامر الذي يتوجب اعادة تشغيله.

<a href='http://en.wikipedia.org/wiki/LAND_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Land+Attack%22'>راجع المزيد</a>

هجوم المعجم Dictionary Attack:

يستخدم هذا الهجوم لائحة معرّفة من الكلمات, كتلك الموجودة في المعجم الانكليزي. اذ يعمل برنامج الهجوم على تجريب كلمات المرور بدلا من طريقة قديمة تعتمد على تجريب لائحة من الكلمات المعروفة مسبقا. يمكن تجنب هجوم المعجم بالحفاظ على لوائح وقواعد بيانات كلمات المرور في مناطق سرية امنة في الشبكة. كما يجب تخزين كلمات المرور المخزنة في قاعدة بيانات وفق طريقة one-way hash (اي التي لا يمكن استرجاعها), وهو تابع رياضي من الصعب حله, حيث ياخذ سلسلة محارف بطول متغير ويحولها الى تسلسل ثنائي بطول ثابت. بمعنى اخر, انه يجعل كلمات المرور صعبة الفك.

<a href='http://en.wikipedia.org/wiki/Dictionary_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Dictionary+Attack%22'>راجع المزيد</a>

هجوم MitM - Man in the Middle Attack:

يستعمل المهاجم هنا برنامجا يضعه في وسط الطريق بين مرسل المعلومات ومستقبلها. اذ يظهر المهاجم بالنسبة للمرسل كعميل, وبالنسبة للمستخدم كملقم. في هذه الحالة, يستطيع المهاجم اعتراض سبيل البيانات السليمة واستبدالها باخرى مدمرة او سرقة هذه البيانات بدون ان ينبه المستخدم او الملقم الى هذا الامر.

<a href='http://en.wikipedia.org/wiki/Man-in-the-middle_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22MitM+Attack%22+%22Man-in-the-Middle+Attack%22'>راجع المزيد</a>

هجوم الرد Replay Attack:

يعد هذا الهجوم احد اشكال هجوم اذلال* الخدمة, وهو معاكس لهجوم رفض الخدمة. يتم في هذا النوع من الهجوم ارسال دفقات بيانات من عدة مواقع الى مضيف واحد. هذا ما يغمر المضيف بالبيانات. بالتالي تنخفض فعالية المضيف حتى يصبح غير قادر على توفير الموارد والخدمات.

<a href='http://en.wikipedia.org/wiki/Replay_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Replay+Attack%22&btnG=Search'>راجع المزيد</a>

لمواجهة هذا الهجوم يستعمل معيار IETF (مجموعة المهام الهندسية للانترنيت) من IPSec بروتوكولا مضادا للاعادة. اذ يجعل هذا البروتوكول من المستحيل اعتراض سبيل الحزم بواسطة برامج اقحام الشفرة التي ترسلها حزم السطو بين نظامي المصدر والوجهة. بمعنى اخر, يتم استعمال معيار IPSec لتوفير امان على مستوى الحزمة وذلك لمواجهة هذا الهجوم.

السطو Hijacking Attack:

تعنى عملية السطو اخذ التحكم خلال جلسة اتصال. هناك عدة انواع لتقنيات السطو المستخدمة اليوم. اذ يعد هجوم MitM احد انواع هجوم السطو. كما يوجد ايضا تقنيات سطو DNS.

في هجوم السطو على TCP/IP, يقوم المهاجم باخذ التحكم خلال جلسة اتصال اذا كان برنامجه يستطيع الحصول على رقم التسلسل الاولي العشوائي ISN المستخدم بين نظامين لبدء نقل الرزم. انه شكل قديم للسطو تمت معالجته في بروتوكول الانترنيت الاصدار 6 (IPv6).

<a href='http://en.wikipedia.org/wiki/IP_Hijacking'>IP Hijacking</a> - <a href='http://en.wikipedia.org/wiki/Session_hijacking'>Session Hijacking</a> - <a href='http://en.wikipedia.org/wiki/Pharming'>Pharming, DNS Hijacking</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Hijacking+Attack%22'>راجع المزيد</a>

كسر حماية كلمات المرور Passwords Cracking:

عبارة عن برنامج, مثل l0phtcrack, يستطيع وبسهولة كشف كلمات المرور السرية او المشفرة. تستطيع هذه النوعية من البرامج استخدام طرق هجوم مثل bruteforce, dictionary attack والطرق الاخرى لكسر حماية كلمات المرور كتنقيح الخدمات والانظمة وصولا الى خوارزمية التحقق واعتراضها.

Sniffers:

برنامج او جهاز يجمع حزم الشبكة packets, يمكن استعماله لتحقيق مشروعية اعمال ادارة الشبكة كمراقبة نقل البيانات في الشبكة, او من اجل اهداف مدمرة غير مشروعة, كسرقة كلمات المرور و ID المستخدمين غير المشفرة, ارقام بطاقات الائتمان, المعلومات الشخصية المختلفة الاخرى. ببساطة هو اداة خطيرة جدا لانه يمكن اقحامها في اي مكان على الشبكة, ولا يمكن اكتشافها بسهولة.

<a href='http://en.wikipedia.org/wiki/Sniffer'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Sniffing+Attack%22'>راجع المزيد</a>

Spamming:

Spam هي التكاثر الحر للاعلانات الالكترونية, لرسائل البريد الالكتروني العبثية, ولمجموعة الاخبار في الانترنيت. لقد اصبحت رسالة You've got spam جملة شائعة في رسائل البريد العبثية. باختصار, من الفظاظة وقلة التهذيب ان ترسل Spam. يشبه Spam مكالمات الهاتف الغليظة التي تتلقاها عند فترة الغداء, والتي تطلب منك شراء بطاقة ائتمان جديدة مثلا!

<a href='http://en.wikipedia.org/wiki/Spam_%28electronic%29'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Spamming+Attack%22'>راجع المزيد</a>

Spoofing Attack:

تقنية تستعمل لاستدعاء شخصية ما للوصول الى موارد معينة تخص الاخرين. وتستعمل بكثرة لتزوير بريد الكتروني او عنوان IP. تحتوي معظم هجمات DoS على نوع من تقنيات الـ Spoofing.

<a href='http://en.wikipedia.org/wiki/Spoof_attack'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Spoofing+Attack%22+%22Spoofing%22'>راجع المزيد</a>

الهندسة الاجتماعية Social Engineering Attack:

قد يبدو اسم الهندسة الاجتماعية اسما لا يشتمل على ضرر ما! لكن لا تنخدع, انه يشبه هجوم spoofing. هذا يعني خداع شخص ما للحصول على ترخيص وصول الى المعلومات بشكل غير شرعي. تعتمد هذه الطريقة على نظرية كون الانسان جديرا بالثقة, عموما. واعتمادا على ذلك يستخدم المهاجمون حاسبا او هاتفا لتعقب ضحاياهم لاعطائهم معلومات معينة تمكنهم من الوصول الى الموارد الحساسة في الشبكة.

يدعى الشكل الاخر لهجوم الهندسة الاجتماعية بالاسم "الهندسة الاجتماعية المعكوسة reverse social engineering" حيث يدعي المهاجم انه شخص مرخص له. بادعاء كهذا, يسال المهاجم موظفي الشركة ويحصل منهم على بعض المعلومات المفيدة للوصول الى السجلات والمعولمات او لتجاوز ادوات الامان. احد الامثلة على هذه الطريقة او استقبال بريد الكتروني مخادع.

<a href='http://en.wikipedia.org/wiki/Social_engineering_%28computer_security%29'>اقرا المزيد</a> - <a href='http://www.google.com/search?hl=en&lr=&q=%22Social+Engineering+Attack%22+%22Reverse+Social+Engineering%22'>راجع المزيد</a>

حقيقة: قمت مرة باقناع احد موظفي Mcafee باني لست من سوريا للوصول الى بعض التحديثات الضرورية للمنتج الخاص بهم حيث يمنع عن سوريا تحميل اي تحديثات لانها على قائمة الدول الارهابية للولايات المتحدة... وبعد اخذ ورد استمر حوالي اسبوع مع الموظفين في الـ Technical Support استطعت الوصول الى هذه التحديثات :)

ايضا.. هناك بيننا "في المنتدى" البعض من الموظفين الذين استطاعوا اقناع مسؤولي مواقع شركاتهم بانهم مخولين بالوصول الى موارد الشبكة والموقع واستطاعوا الحصول على كلمات المرور واسماء الحسابات اللازمة للتحكم بالموقع بالكامل.. (ان كنت تقرا هذا الموضوع ;))

هنا ننهي مقالنا لليوم الذي طرح على جزئين منفصلين حيث لم يكن من المفترض ان يطرح هذا الجزء قبل عدة ايام لكن بسبب التاخر الذي شهدته هذه السلسلة مؤخرا لانشغالي بالامتحانات اثرت طرح هذا الموضوع ايضا كي نشغل "اوقات فراغنا" :D

والسلام عليكم ورحمة الله - X

تم تعديل هذه المشاركة بواسطة Xacker في 8 ديسمبر 2005 في 06:16

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#24

:( :( :(

للاسف كتاب الدورة بالعربى فى دار شعاع !!

اخى من اين اقد ان احصل على كتاب انجليزى

لانو مش معقول اقرا عربى واقدم امتحان انجليزى !!! ولا كيف <_<

ارجو التوضيح فى هذه المسألة ؟؟

هذا الموضوع مغلق.

مواضيع مشابهة