حملههای رایج شبکه
جواب کوتاه
حملههای رایج شبکه اینهاست: فیشینگ (پیام یا سایت جعلی تا خودتان رمز بدهید)، بدافزار و باجافزار (نرمافزاری که آسیب میزند یا فایلها را گروگان میگیرد)، DoS و DDoS (سیل درخواست برای از کار انداختن سرور)، مرد میانی (کسی که پنهانی میان دو طرف مینشیند) و حدس رمز (امتحان کردن رمزها یکییکی). دفاع: روی پیوند پیام ناخواسته نزنید، بهروز نگه دارید، پشتیبان بگیرید، HTTPS، رمز بلند و احراز هویت دوعاملی.
نام
حمله یعنی هر تلاشی برای از بین بردن یکی از سه هدف امنیت: دیدن چیزی که نباید (محرمانگی)، عوض کردن چیزی که نباید (یکپارچگی)، یا از کار انداختن چیزی که باید کار کند (دسترسپذیری). این سه را در درس مبانی امنیت دیدید.
این درس میگوید هر حمله چیست، چطور آن را بشناسید و چطور جلویش را بگیرید؛ نه اینکه چطور انجامش دهند.
شش کلمه
- فیشینگ (phishing)کلاهبرداری با پیام یا سایت جعلی، تا خودتان رمز یا اطلاعات بدهید یا بدافزار نصب کنید.
- بدافزار (malware)هر نرمافزاری که عمدا برای آسیب زدن، دزدیدن اطلاعات یا دسترسی بیاجازه ساخته شده.
- باجافزاربدافزاری که فایلها را قفل یا بیرون میبرد و برای پس دادنشان باج میخواهد.
- DoS و DDoSسیل درخواست برای از کار انداختن یک سرور؛ در DDoS از جاهای بسیار.
- مرد میانی (MITM)کسی که پنهانی میان دو طرف مینشیند و پیامهایشان را میخواند یا عوض میکند.
- حدس رمز (brute force)امتحان کردن رمزهای ممکن، یکییکی، تا یکی درست دربیاید.
مغازهی محله
فرض کنید یک مغازه دارید. یک روز گروهی بیدلیل جلوی در جمع میشوند تا مشتریها نتوانند وارد شوند. نامهرسانی قلابی نامهای به اسم بانک میآورد و شمارهی کارت میخواهد. کسی سر راه، نامههایتان را باز میکند و دوباره میبندد. کسی با یک دستهکلید بزرگ پشت در، همه را امتحان میکند. و جعبهی هدیهای میرسد که درونش دزدی پنهان است.
این پنج دردسر، همان پنج حملهی رایج شبکهاند: DDoS، فیشینگ، مرد میانی، حدس رمز و بدافزار. هر کدام را جدا میبینیم.
فیشینگ
فیشینگ یک کلاهبرداری است: پیام یا سایتی جعلی، که ظاهرش شبیه یک منبع مطمئن مثل بانک است، شما را فریب میدهد تا خودتان رمز یا اطلاعات حساس بدهید، یا بدافزاری نصب کنید. گونههایش: با ایمیل، با پیامک، با تماس تلفنی، و با کد QR. گونهی «هدفدار» هم هست که برای یک نفر یا یک گروه خاص ساخته میشود.
فرض کنید چنین پیامکی برایتان آمده است:
در گوشی، نشانی کامل پیوند کمتر دیده میشود، و همین تشخیص را سختتر میکند. کد QR هم مقصدش را نشان نمیدهد؛ گاهی برچسب جعلی را روی QR درست میچسبانند. پس اگر چنین پیامی آمد:
- روی پیوند نزنید و فایلش را باز نکنید.
- اگر فکر میکنید شاید درست باشد، سایت یا برنامهی آن شرکت را خودتان، از راه همیشگی، باز کنید.
- رمز، شمارهی کارت یا کد یکبارمصرف را به هیچ پیام و تماسی ندهید.
- اگر مرورگر هشدار سایت خطرناک داد، جدیاش بگیرید.
بدافزار
بدافزار (malware) هر نرمافزاری است که عمدا برای آسیب زدن، از کار انداختن، دزدیدن اطلاعات یا دسترسی بیاجازه ساخته شده، بی آنکه شما بدانید. گونههای رایجش:
جلوی بیشتر بدافزارها را اینها میگیرند: ضدویروس و فایروال، بهروزرسانی منظم، امن کردن شبکه، پشتیبانگیری، و جدا کردن دستگاهی که آلوده شده تا بقیه را آلوده نکند.
باجافزار و پشتیبان
باجافزار دادهی شما را گروگان میگیرد: فایلها را رمز میکند یا بیرون میبرد، و برای پس دادنشان باج میخواهد. بیشتر وقتها مثل یک تروجان میآید: فایلی که شبیه فایل درست است، مثلا پیوست یک ایمیل، و خودتان بازش میکنید.
پس بهترین دفاع، پیش از حمله ساخته میشود: پشتیبان منظم، جایی جدا از خود دستگاه، تا اگر روزی فایلها قفل شدند، از آن برگردند.
DoS و DDoS
DoS (Denial of Service، «از کار انداختن خدمت») میخواهد سرور یا سایت شما برای کاربرانش در دسترس نباشد؛ معمولا با سیلی از درخواستهای بیفایده، تا درخواستهای واقعی جواب نگیرند. در DDoS این سیل از جاهای بسیار میآید. مثل همان جمعیتی که جلوی در مغازه را گرفته تا مشتری واقعی نتواند وارد شود.
چون در DDoS بستن یک منبع کافی نیست، دفاع کار سادهای نیست. یکی از راهها سپری مثل CDN جلوی سرور است، که سیل را پیش از رسیدن به سرور اصلی میگیرد.
مرد میانی
در حملهی «مرد میانی» (Man in the Middle) کسی پنهانی میان شما و طرف دیگر، مثلا سایت بانک، مینشیند. شما فکر میکنید مستقیم با بانک حرف میزنید، ولی پیامها از او میگذرند و او میتواند بخواندشان یا عوضشان کند.
مثلا کسی که در برد یک وایفای بیرمزگذاری است، میتواند چنین جایی بنشیند. دفاعش رمزگذاریای است که هویت طرف دیگر را هم بسنجد؛ مثل HTTPS که با گواهی یک مرجع مورد اعتماد، میگوید واقعا با همان سایت حرف میزنید.
حدس رمز (brute force)
در این حمله، رمزهای ممکن یکییکی امتحان میشوند تا یکی درست دربیاید؛ مثل همان دستهکلید پشت در. گونهی دیگرش «واژهنامهای» است: امتحان رمزهای رایج و کلمههای معمولی. رمز کوتاه زود پیدا میشود؛ ولی هر حرف بیشتر، حالتها را چند برابر میکند:
| رمز | تعداد حالتهایی که باید امتحان شود |
|---|---|
| ۴ رقم | ۱۰ هزار |
| ۶ رقم | ۱ میلیون |
| ۸ رقم | ۱۰۰ میلیون |
| ۸ حرف کوچک انگلیسی | حدود ۲۰۹ میلیارد |
| ۱۲ حرف کوچک انگلیسی | حدود ۹۵ میلیون میلیارد |
پس رمز بلند بگذارید، برای هر حساب رمز جدا، و احراز هویت دوعاملی را روشن کنید. سرورها هم میتوانند تعداد تلاش را محدود کنند، تا امتحان کردن همهی کلیدها عملا ناممکن شود.
هر حمله، یک دفاع
| حمله | دفاع |
|---|---|
| فیشینگ | روی پیوند پیامهای ناخواسته نزنید؛ سایت را خودتان باز کنید؛ رمز و کد یکبارمصرف را به هیچکس ندهید. |
| بدافزار | ضدویروس و فایروال، بهروزرسانی منظم، فایل ناآشنا را باز نکنید، دستگاه آلوده را جدا کنید. |
| باجافزار | پشتیبان منظم، جدا از دستگاه؛ پیوست ناآشنا را باز نکنید. |
| DDoS | سپری مثل CDN جلوی سرور؛ بستن یک منبع کافی نیست. |
| مرد میانی | HTTPS و رمزگذاری با گواهی درست؛ وایفای بیرمز را برای کار مهم به کار نبرید. |
| حدس رمز | رمز بلند، هر حساب یک رمز، محدود کردن تعداد تلاش، و احراز هویت دوعاملی. |
اینها همان اصلهای درس مبانیاند، به کار رفته: چند لایه، کمترین دسترسی، و دیدن و ثبت کردن. درس بعد، فایروال، یکی از مهمترین لایهها را باز میکند.
سه اشتباه
- «پیامی که اسم بانک را دارد، از بانک است.»پیام فیشینگ عمدا ظاهر یک منبع مطمئن مثل بانک را دارد؛ اسم فرستنده چیزی را ثابت نمیکند.
- «با کد دوعاملی، فیشینگ بیاثر است.»اگر کد یکبارمصرف را در سایت تقلبی بزنید، آن سایت میتواند همان لحظه کد را به سایت واقعی بدهد؛ کد را فقط در سایتی بزنید که خودتان باز کردهاید.
- «ضدویروس دارم، پس بهروزرسانی لازم نیست.»بدافزار ممکن است از چشم ضدویروس پنهان بماند؛ بهروزرسانی منظم یکی از لایههای اصلی دفاع است.
جمعبندی. آنچه از این درس با خودتان میبرید.
- فیشینگ: پیام یا سایت جعلی؛ پیوند را نزنید، سایت را خودتان باز کنید.
- بدافزار: ویروس، کرم، تروجان، جاسوسافزار؛ ضدویروس و بهروزرسانی.
- باجافزار: پشتیبان جدا از دستگاه، فایلها را برمیگرداند.
- DDoS: سیل از جاهای بسیار؛ سپری مثل CDN جلوی سرور.
- مرد میانی: HTTPS و رمزگذاری با گواهی درست.
- حدس رمز: رمز بلند، محدودیت تلاش، دوعاملی.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.