آموزشآموزش شبکه به زبان ساده

درس ۷۱ از ۹۹، شبکه و اینترنت، حدود ۱۳ دقیقه خواندن

حمله‌های رایج شبکه

جواب کوتاه

حمله‌های رایج شبکه این‌هاست: فیشینگ (پیام یا سایت جعلی تا خودتان رمز بدهید)، بدافزار و باج‌افزار (نرم‌افزاری که آسیب می‌زند یا فایل‌ها را گروگان می‌گیرد)، DoS و DDoS (سیل درخواست برای از کار انداختن سرور)، مرد میانی (کسی که پنهانی میان دو طرف می‌نشیند) و حدس رمز (امتحان کردن رمزها یکی‌یکی). دفاع: روی پیوند پیام ناخواسته نزنید، به‌روز نگه دارید، پشتیبان بگیرید، HTTPS، رمز بلند و احراز هویت دوعاملی.

نام

حمله یعنی هر تلاشی برای از بین بردن یکی از سه هدف امنیت: دیدن چیزی که نباید (محرمانگی)، عوض کردن چیزی که نباید (یکپارچگی)، یا از کار انداختن چیزی که باید کار کند (دسترس‌پذیری). این سه را در درس مبانی امنیت دیدید.

این درس می‌گوید هر حمله چیست، چطور آن را بشناسید و چطور جلویش را بگیرید؛ نه اینکه چطور انجامش دهند.

شش کلمه

  • فیشینگ (phishing)کلاهبرداری با پیام یا سایت جعلی، تا خودتان رمز یا اطلاعات بدهید یا بدافزار نصب کنید.
  • بدافزار (malware)هر نرم‌افزاری که عمدا برای آسیب زدن، دزدیدن اطلاعات یا دسترسی بی‌اجازه ساخته شده.
  • باج‌افزاربدافزاری که فایل‌ها را قفل یا بیرون می‌برد و برای پس دادنشان باج می‌خواهد.
  • DoS و DDoSسیل درخواست برای از کار انداختن یک سرور؛ در DDoS از جاهای بسیار.
  • مرد میانی (MITM)کسی که پنهانی میان دو طرف می‌نشیند و پیام‌هایشان را می‌خواند یا عوض می‌کند.
  • حدس رمز (brute force)امتحان کردن رمزهای ممکن، یکی‌یکی، تا یکی درست دربیاید.

مغازه‌ی محله

فرض کنید یک مغازه دارید. یک روز گروهی بی‌دلیل جلوی در جمع می‌شوند تا مشتری‌ها نتوانند وارد شوند. نامه‌رسانی قلابی نامه‌ای به اسم بانک می‌آورد و شماره‌ی کارت می‌خواهد. کسی سر راه، نامه‌هایتان را باز می‌کند و دوباره می‌بندد. کسی با یک دسته‌کلید بزرگ پشت در، همه را امتحان می‌کند. و جعبه‌ی هدیه‌ای می‌رسد که درونش دزدی پنهان است.

این پنج دردسر، همان پنج حمله‌ی رایج شبکه‌اند: DDoS، فیشینگ، مرد میانی، حدس رمز و بدافزار. هر کدام را جدا می‌بینیم.

فیشینگ

فیشینگ یک کلاهبرداری است: پیام یا سایتی جعلی، که ظاهرش شبیه یک منبع مطمئن مثل بانک است، شما را فریب می‌دهد تا خودتان رمز یا اطلاعات حساس بدهید، یا بدافزاری نصب کنید. گونه‌هایش: با ایمیل، با پیامک، با تماس تلفنی، و با کد QR. گونه‌ی «هدف‌دار» هم هست که برای یک نفر یا یک گروه خاص ساخته می‌شود.

فرض کنید چنین پیامکی برایتان آمده است:

در گوشی، نشانی کامل پیوند کمتر دیده می‌شود، و همین تشخیص را سخت‌تر می‌کند. کد QR هم مقصدش را نشان نمی‌دهد؛ گاهی برچسب جعلی را روی QR درست می‌چسبانند. پس اگر چنین پیامی آمد:

  1. روی پیوند نزنید و فایلش را باز نکنید.
  2. اگر فکر می‌کنید شاید درست باشد، سایت یا برنامه‌ی آن شرکت را خودتان، از راه همیشگی، باز کنید.
  3. رمز، شماره‌ی کارت یا کد یک‌بارمصرف را به هیچ پیام و تماسی ندهید.
  4. اگر مرورگر هشدار سایت خطرناک داد، جدی‌اش بگیرید.

بدافزار

بدافزار (malware) هر نرم‌افزاری است که عمدا برای آسیب زدن، از کار انداختن، دزدیدن اطلاعات یا دسترسی بی‌اجازه ساخته شده، بی آنکه شما بدانید. گونه‌های رایجش:

ویروس: خودش را به فایل یا برنامه‌ی دیگری می‌چسباند و با آن پخش می‌شود.
کرم: خودش، بی کمک کاربر، از رایانه‌ای به رایانه‌ی دیگر می‌رود.
اسب تروا (تروجان): شبیه یک فایل یا برنامه‌ی درست است تا خودتان بازش کنید؛ مثل هدیه‌ای که دزد درونش است.
جاسوس‌افزار و کی‌لاگر: پنهانی می‌بیند و می‌فرستد؛ کی‌لاگر هر کلیدی را که می‌زنید ثبت می‌کند.

جلوی بیشتر بدافزارها را این‌ها می‌گیرند: ضدویروس و فایروال، به‌روزرسانی منظم، امن کردن شبکه، پشتیبان‌گیری، و جدا کردن دستگاهی که آلوده شده تا بقیه را آلوده نکند.

باج‌افزار و پشتیبان

باج‌افزار داده‌ی شما را گروگان می‌گیرد: فایل‌ها را رمز می‌کند یا بیرون می‌برد، و برای پس دادنشان باج می‌خواهد. بیشتر وقت‌ها مثل یک تروجان می‌آید: فایلی که شبیه فایل درست است، مثلا پیوست یک ایمیل، و خودتان بازش می‌کنید.

باج‌افزار فایل‌ها را رمز می‌کند و برای باز کردنشان باج می‌خواهد.
اگر پشتیبانی جدا از دستگاه داشته باشید، فایل‌ها را از آن برمی‌گردانید.

پس بهترین دفاع، پیش از حمله ساخته می‌شود: پشتیبان منظم، جایی جدا از خود دستگاه، تا اگر روزی فایل‌ها قفل شدند، از آن برگردند.

DoS و DDoS

DoS (Denial of Service، «از کار انداختن خدمت») می‌خواهد سرور یا سایت شما برای کاربرانش در دسترس نباشد؛ معمولا با سیلی از درخواست‌های بی‌فایده، تا درخواست‌های واقعی جواب نگیرند. در DDoS این سیل از جاهای بسیار می‌آید. مثل همان جمعیتی که جلوی در مغازه را گرفته تا مشتری واقعی نتواند وارد شود.

DoS: سیل درخواست از یک جا؛ بستن همان یک جا کمک می‌کند.
DDoS: سیل از جاهای بسیار؛ بستن یک منبع کافی نیست.

چون در DDoS بستن یک منبع کافی نیست، دفاع کار ساده‌ای نیست. یکی از راه‌ها سپری مثل CDN جلوی سرور است، که سیل را پیش از رسیدن به سرور اصلی می‌گیرد.

مرد میانی

در حمله‌ی «مرد میانی» (Man in the Middle) کسی پنهانی میان شما و طرف دیگر، مثلا سایت بانک، می‌نشیند. شما فکر می‌کنید مستقیم با بانک حرف می‌زنید، ولی پیام‌ها از او می‌گذرند و او می‌تواند بخواندشان یا عوضشان کند.

مثلا کسی که در برد یک وای‌فای بی‌رمزگذاری است، می‌تواند چنین جایی بنشیند. دفاعش رمزگذاری‌ای است که هویت طرف دیگر را هم بسنجد؛ مثل HTTPS که با گواهی یک مرجع مورد اعتماد، می‌گوید واقعا با همان سایت حرف می‌زنید.

حدس رمز (brute force)

در این حمله، رمزهای ممکن یکی‌یکی امتحان می‌شوند تا یکی درست دربیاید؛ مثل همان دسته‌کلید پشت در. گونه‌ی دیگرش «واژه‌نامه‌ای» است: امتحان رمزهای رایج و کلمه‌های معمولی. رمز کوتاه زود پیدا می‌شود؛ ولی هر حرف بیشتر، حالت‌ها را چند برابر می‌کند:

رمزتعداد حالت‌هایی که باید امتحان شود
۴ رقم۱۰ هزار
۶ رقم۱ میلیون
۸ رقم۱۰۰ میلیون
۸ حرف کوچک انگلیسیحدود ۲۰۹ میلیارد
۱۲ حرف کوچک انگلیسیحدود ۹۵ میلیون میلیارد

پس رمز بلند بگذارید، برای هر حساب رمز جدا، و احراز هویت دوعاملی را روشن کنید. سرورها هم می‌توانند تعداد تلاش را محدود کنند، تا امتحان کردن همه‌ی کلیدها عملا ناممکن شود.

هر حمله، یک دفاع

حملهدفاع
فیشینگروی پیوند پیام‌های ناخواسته نزنید؛ سایت را خودتان باز کنید؛ رمز و کد یک‌بارمصرف را به هیچ‌کس ندهید.
بدافزارضدویروس و فایروال، به‌روزرسانی منظم، فایل ناآشنا را باز نکنید، دستگاه آلوده را جدا کنید.
باج‌افزارپشتیبان منظم، جدا از دستگاه؛ پیوست ناآشنا را باز نکنید.
DDoSسپری مثل CDN جلوی سرور؛ بستن یک منبع کافی نیست.
مرد میانیHTTPS و رمزگذاری با گواهی درست؛ وای‌فای بی‌رمز را برای کار مهم به کار نبرید.
حدس رمزرمز بلند، هر حساب یک رمز، محدود کردن تعداد تلاش، و احراز هویت دوعاملی.

این‌ها همان اصل‌های درس مبانی‌اند، به کار رفته: چند لایه، کمترین دسترسی، و دیدن و ثبت کردن. درس بعد، فایروال، یکی از مهم‌ترین لایه‌ها را باز می‌کند.

سه اشتباه

  • «پیامی که اسم بانک را دارد، از بانک است.»پیام فیشینگ عمدا ظاهر یک منبع مطمئن مثل بانک را دارد؛ اسم فرستنده چیزی را ثابت نمی‌کند.
  • «با کد دوعاملی، فیشینگ بی‌اثر است.»اگر کد یک‌بارمصرف را در سایت تقلبی بزنید، آن سایت می‌تواند همان لحظه کد را به سایت واقعی بدهد؛ کد را فقط در سایتی بزنید که خودتان باز کرده‌اید.
  • «ضدویروس دارم، پس به‌روزرسانی لازم نیست.»بدافزار ممکن است از چشم ضدویروس پنهان بماند؛ به‌روزرسانی منظم یکی از لایه‌های اصلی دفاع است.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • فیشینگ: پیام یا سایت جعلی؛ پیوند را نزنید، سایت را خودتان باز کنید.
  • بدافزار: ویروس، کرم، تروجان، جاسوس‌افزار؛ ضدویروس و به‌روزرسانی.
  • باج‌افزار: پشتیبان جدا از دستگاه، فایل‌ها را برمی‌گرداند.
  • DDoS: سیل از جاهای بسیار؛ سپری مثل CDN جلوی سرور.
  • مرد میانی: HTTPS و رمزگذاری با گواهی درست.
  • حدس رمز: رمز بلند، محدودیت تلاش، دوعاملی.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد