مبانی امنیت شبکه
جواب کوتاه
امنیت شبکه یعنی همهی کنترلها، قاعدهها و کارهایی که جلوی دسترسی بیاجازه، سوءاستفاده، تغییر یا از کار افتادن یک شبکه و منابعش را میگیرند، یا آن را میبینند و ثبت میکنند. سه هدف دارد: محرمانگی (فقط کسی که اجازه دارد ببیند)، یکپارچگی (اطلاعات بیاجازه عوض نشود) و دسترسپذیری (هر وقت لازم است در دسترس باشد). اصلهای پایهاش: احراز هویت، کمترین دسترسی، و دفاع چندلایه.
نام
امنیت شبکه (Network Security) نامی کلی است برای همهی کنترلها، قاعدهها و کارهایی که جلوی دسترسی بیاجازه، سوءاستفاده، تغییر یا از کار افتادن یک شبکه و منابعش را میگیرند، یا آن را میبینند و ثبت میکنند. سادهترین و رایجترین راهش را خودتان هر روز میبینید: یک نام یکتا و یک رمز.
این درس پایهی همهی درسهای این ایستگاه است. اگر دنبال رمز وایفای خانه آمدهاید، آن در درس امنیت وایفای است.
شش کلمه
- محرمانگیفقط کسی که اجازه دارد، اطلاعات را ببیند.
- یکپارچگیاطلاعات بیاجازه عوض یا نابود نشود و اصل بماند.
- دسترسپذیریاطلاعات هر وقت لازم است، بهموقع و مطمئن در دسترس باشد.
- تهدیدهر چیزی که میتواند به اطلاعات یا کار شما آسیب بزند؛ مثل یک دزد.
- آسیبپذیریضعفی که تهدید میتواند از آن استفاده کند؛ مثل پنجرهای که باز مانده.
- ریسکاینکه چقدر در خطرید: احتمال رخ دادن یک اتفاق بد، کنار اندازهی آسیبش.
موزه
فرض کنید یک موزه را اداره میکنید. اشیای گرانبها پشت ویتریناند. دم دروازه بلیت میگیرند، بعضی درها فقط با کارت کارکنان باز میشوند، دوربینها همهجا را میبینند، دزدگیر آماده است، و هر کس وارد میشود در دفتر ثبت میشود. هیچکدام از اینها بهتنهایی کافی نیست؛ با هم، موزه را امن میکنند.
شبکه همین موزه است. اشیای ویترین اطلاعات شما هستند؛ گیشه و کارت کارکنان احراز هویت؛ ویترین و درهای قفلدار کنترل دسترسی؛ دوربین و دزدگیر پایش؛ و دفتر ورود، ثبت رخدادها. بقیهی درس هر کدام را باز میکند.
سه هدف
امنیت سه چیز را نگه میدارد. اگر هر کدام از دست برود، امنیت از دست رفته است:
مثلا اگر کسی رمز حساب بانکی شما را ببیند، محرمانگی رفته است. اگر کسی مبلغ یک فاکتور را عوض کند، یکپارچگی. و اگر سایت فروشگاه شما ساعتها باز نشود، دسترسپذیری.
تهدید، آسیبپذیری، ریسک
این سه کلمه را زیاد میشنوید. «تهدید» چیزی است که میتواند آسیب بزند؛ مثل دزد. «آسیبپذیری» ضعفی است که تهدید از آن استفاده میکند؛ مثل پنجرهای که باز مانده. دزد بی پنجرهی باز کاری نمیتواند بکند، و پنجرهی باز بی دزد خطری ندارد؛ خطر وقتی است که هر دو باشند.
«ریسک» میگوید چقدر در خطرید. دو چیز آن را میسازد: احتمال اینکه اتفاق بد رخ دهد، و اندازهی آسیب اگر رخ داد. اتفاقی که هم محتمل است و هم آسیب بزرگی دارد، اول باید سراغش رفت.
احراز هویت: یک، دو، سه عامل
امنیت شبکه با «احراز هویت» شروع میشود: اینکه شبکه بفهمد شما همانی هستید که میگویید. معمولا با نام کاربری و رمز. چون فقط یک چیز لازم است، به آن «یکعاملی» میگویند. با هر چیز دیگری که اضافه شود، کار برای دزد سختتر میشود:
پس اگر سایتی بعد از رمز، یک کد هم به گوشیتان فرستاد، این همان احراز هویت دوعاملی است: چیزی که میدانید، به اضافهی چیزی که دارید.
دفاع لایهلایه
هیچ قفلی بیعیب نیست. پس بهجای یک قفل خیلی محکم، چند لایهی جدا میگذارند؛ تا اگر یک لایه شکست خورد، لایهی بعدی باشد. به این «دفاع لایهلایه» یا «دفاع در عمق» میگویند. آن را مثل یک پیاز میکشند: داده در مرکز، آدمها لایهی بعد، و برنامه، دستگاه و شبکه لایههای بیرونی.
کنترلها سه گونهاند: فیزیکی (حصار، نگهبان، دوربین)، فنی (رمزگذاری دیسک، احراز هویت، کنترلهای شبکه، ضدویروس)، و اداری (قاعدهها و روالهای خود سازمان).
کمترین دسترسی
اصل «کمترین دسترسی» میگوید هر کاربر یا برنامه فقط به چیزی دسترسی داشته باشد که برای کار درستش لازم است. مثلا حسابی که فقط برای پشتیبانگیری است، نیازی به نصب نرمافزار ندارد؛ پس اجازهاش را هم ندارد.
سودش این است که اگر یک حساب یا یک برنامه به دست کسی افتاد، او نمیتواند کل دستگاه را بگیرد. روی رایانهی خودتان هم همینطور: کار روزمره با حساب عادی، و حساب مدیر فقط وقتی لازم شد.
ابزارهای امنیت شبکه
بعد از احراز هویت، فایروال قاعدههای دسترسی را اجرا میکند: کدام خدمت در دسترس کدام کاربر باشد. ولی فایروال ممکن است بدافزاری مثل کرم یا تروجان را نبیند. پس ضدویروس یا «سیستم جلوگیری از نفوذ» (IPS) بدافزار را تشخیص میدهد و جلویش را میگیرد. «سیستم تشخیص نفوذ» (IDS) هم ترافیک را میپاید، و همهچیز ثبت میشود تا بعدا بشود بررسی کرد.
هر کدام از این ابزارها در درسهای بعدی همین ایستگاه درس خودش را دارد.
از کجا شروع کنیم
اگر شبکهی یک دفتر کوچک یا خانهی خودتان را میخواهید امن کنید، همین اصلها را به این ترتیب به کار ببرید:
- بدانید از چه محافظت میکنید: کدام اطلاعات باید محرمانه بماند، کدام نباید عوض شود، و کدام همیشه باید در دسترس باشد.
- هر کس با نام و رمز خودش: یک نام یکتا و یک رمز برای هر کس؛ هر جا شد، احراز هویت دوعاملی.
- هر کس فقط دسترسی لازمش: کمترین دسترسی؛ حساب مدیر فقط وقتی لازم است.
- چند لایه: فایروال، ضدویروس، و قفل و نگهبان برای خود دستگاهها؛ تا اگر یکی شکست، دیگری باشد.
- ببینید و ثبت کنید: پایش ترافیک و نگه داشتن گزارش، تا اتفاق را ببینید و بعدا بفهمید چه شد.
سه اشتباه
- «فایروال دارم، پس امنم.»فایروال سیاست دسترسی را اجرا میکند، ولی ممکن است بدافزاری مثل کرم یا تروجان را نبیند؛ برای همین لایههای دیگر هم لازم است.
- «امنیت یعنی فقط پنهان نگه داشتن اطلاعات.»پنهان نگه داشتن فقط محرمانگی است؛ یکپارچگی و دسترسپذیری هم به همان اندازه بخشی از امنیتاند.
- «مدیر باید همیشه با حساب مدیر کار کند.»طبق اصل کمترین دسترسی، کار روزمره با حساب عادی است و حساب مدیر فقط وقتی لازم شد باز میشود.
جمعبندی. آنچه از این درس با خودتان میبرید.
- سه هدف: محرمانگی، یکپارچگی، دسترسپذیری.
- تهدید از آسیبپذیری استفاده میکند؛ ریسک یعنی احتمال در کنار اندازهی آسیب.
- احراز هویت: چیزی که میدانید، دارید، هستید؛ یک، دو یا سه عامل.
- دفاع لایهلایه: اگر یک لایه شکست، لایهی دیگری باشد.
- کمترین دسترسی: هر کس فقط به آنچه برای کارش لازم است.
- ابزارها: فایروال، ضدویروس و IPS، تشخیص نفوذ و ثبت.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.