آموزشآموزش شبکه به زبان ساده

درس ۷۰ از ۹۹، شبکه و اینترنت، حدود ۱۲ دقیقه خواندن

مبانی امنیت شبکه

جواب کوتاه

امنیت شبکه یعنی همه‌ی کنترل‌ها، قاعده‌ها و کارهایی که جلوی دسترسی بی‌اجازه، سوءاستفاده، تغییر یا از کار افتادن یک شبکه و منابعش را می‌گیرند، یا آن را می‌بینند و ثبت می‌کنند. سه هدف دارد: محرمانگی (فقط کسی که اجازه دارد ببیند)، یکپارچگی (اطلاعات بی‌اجازه عوض نشود) و دسترس‌پذیری (هر وقت لازم است در دسترس باشد). اصل‌های پایه‌اش: احراز هویت، کمترین دسترسی، و دفاع چندلایه.

نام

امنیت شبکه (Network Security) نامی کلی است برای همه‌ی کنترل‌ها، قاعده‌ها و کارهایی که جلوی دسترسی بی‌اجازه، سوءاستفاده، تغییر یا از کار افتادن یک شبکه و منابعش را می‌گیرند، یا آن را می‌بینند و ثبت می‌کنند. ساده‌ترین و رایج‌ترین راهش را خودتان هر روز می‌بینید: یک نام یکتا و یک رمز.

این درس پایه‌ی همه‌ی درس‌های این ایستگاه است. اگر دنبال رمز وای‌فای خانه آمده‌اید، آن در درس امنیت وای‌فای است.

شش کلمه

  • محرمانگیفقط کسی که اجازه دارد، اطلاعات را ببیند.
  • یکپارچگیاطلاعات بی‌اجازه عوض یا نابود نشود و اصل بماند.
  • دسترس‌پذیریاطلاعات هر وقت لازم است، به‌موقع و مطمئن در دسترس باشد.
  • تهدیدهر چیزی که می‌تواند به اطلاعات یا کار شما آسیب بزند؛ مثل یک دزد.
  • آسیب‌پذیریضعفی که تهدید می‌تواند از آن استفاده کند؛ مثل پنجره‌ای که باز مانده.
  • ریسکاینکه چقدر در خطرید: احتمال رخ دادن یک اتفاق بد، کنار اندازه‌ی آسیبش.

موزه

فرض کنید یک موزه را اداره می‌کنید. اشیای گران‌بها پشت ویترین‌اند. دم دروازه بلیت می‌گیرند، بعضی درها فقط با کارت کارکنان باز می‌شوند، دوربین‌ها همه‌جا را می‌بینند، دزدگیر آماده است، و هر کس وارد می‌شود در دفتر ثبت می‌شود. هیچ‌کدام از این‌ها به‌تنهایی کافی نیست؛ با هم، موزه را امن می‌کنند.

شبکه همین موزه است. اشیای ویترین اطلاعات شما هستند؛ گیشه و کارت کارکنان احراز هویت؛ ویترین و درهای قفل‌دار کنترل دسترسی؛ دوربین و دزدگیر پایش؛ و دفتر ورود، ثبت رخدادها. بقیه‌ی درس هر کدام را باز می‌کند.

سه هدف

امنیت سه چیز را نگه می‌دارد. اگر هر کدام از دست برود، امنیت از دست رفته است:

محرمانگی: فقط کسی که اجازه دارد، اطلاعات را ببیند؛ مثل ویترین قفل‌دار.
یکپارچگی: کسی نتواند اطلاعات را بی‌اجازه عوض یا نابود کند؛ مثل شیئی که با بدلش عوض نشده باشد.
دسترس‌پذیری: هر وقت لازم است، اطلاعات به‌موقع و مطمئن در دسترس باشد؛ مثل موزه‌ای که سر ساعت باز می‌شود.

مثلا اگر کسی رمز حساب بانکی شما را ببیند، محرمانگی رفته است. اگر کسی مبلغ یک فاکتور را عوض کند، یکپارچگی. و اگر سایت فروشگاه شما ساعت‌ها باز نشود، دسترس‌پذیری.

تهدید، آسیب‌پذیری، ریسک

این سه کلمه را زیاد می‌شنوید. «تهدید» چیزی است که می‌تواند آسیب بزند؛ مثل دزد. «آسیب‌پذیری» ضعفی است که تهدید از آن استفاده می‌کند؛ مثل پنجره‌ای که باز مانده. دزد بی پنجره‌ی باز کاری نمی‌تواند بکند، و پنجره‌ی باز بی دزد خطری ندارد؛ خطر وقتی است که هر دو باشند.

«ریسک» می‌گوید چقدر در خطرید. دو چیز آن را می‌سازد: احتمال اینکه اتفاق بد رخ دهد، و اندازه‌ی آسیب اگر رخ داد. اتفاقی که هم محتمل است و هم آسیب بزرگی دارد، اول باید سراغش رفت.

احراز هویت: یک، دو، سه عامل

امنیت شبکه با «احراز هویت» شروع می‌شود: اینکه شبکه بفهمد شما همانی هستید که می‌گویید. معمولا با نام کاربری و رمز. چون فقط یک چیز لازم است، به آن «یک‌عاملی» می‌گویند. با هر چیز دیگری که اضافه شود، کار برای دزد سخت‌تر می‌شود:

چیزی که می‌دانید: رمز. اگر فقط همین باشد، احراز هویت یک‌عاملی است.
چیزی که دارید: گوشی، کارت یا توکن. رمز به‌اضافه‌ی این، دوعاملی است.
چیزی که هستید: اثر انگشت یا شبکیه‌ی چشم. با دو تای دیگر، سه‌عاملی است.

پس اگر سایتی بعد از رمز، یک کد هم به گوشی‌تان فرستاد، این همان احراز هویت دوعاملی است: چیزی که می‌دانید، به اضافه‌ی چیزی که دارید.

دفاع لایه‌لایه

هیچ قفلی بی‌عیب نیست. پس به‌جای یک قفل خیلی محکم، چند لایه‌ی جدا می‌گذارند؛ تا اگر یک لایه شکست خورد، لایه‌ی بعدی باشد. به این «دفاع لایه‌لایه» یا «دفاع در عمق» می‌گویند. آن را مثل یک پیاز می‌کشند: داده در مرکز، آدم‌ها لایه‌ی بعد، و برنامه، دستگاه و شبکه لایه‌های بیرونی.

کنترل‌ها سه گونه‌اند: فیزیکی (حصار، نگهبان، دوربین)، فنی (رمزگذاری دیسک، احراز هویت، کنترل‌های شبکه، ضدویروس)، و اداری (قاعده‌ها و روال‌های خود سازمان).

کمترین دسترسی

اصل «کمترین دسترسی» می‌گوید هر کاربر یا برنامه فقط به چیزی دسترسی داشته باشد که برای کار درستش لازم است. مثلا حسابی که فقط برای پشتیبان‌گیری است، نیازی به نصب نرم‌افزار ندارد؛ پس اجازه‌اش را هم ندارد.

سودش این است که اگر یک حساب یا یک برنامه به دست کسی افتاد، او نمی‌تواند کل دستگاه را بگیرد. روی رایانه‌ی خودتان هم همین‌طور: کار روزمره با حساب عادی، و حساب مدیر فقط وقتی لازم شد.

ابزارهای امنیت شبکه

بعد از احراز هویت، فایروال قاعده‌های دسترسی را اجرا می‌کند: کدام خدمت در دسترس کدام کاربر باشد. ولی فایروال ممکن است بدافزاری مثل کرم یا تروجان را نبیند. پس ضدویروس یا «سیستم جلوگیری از نفوذ» (IPS) بدافزار را تشخیص می‌دهد و جلویش را می‌گیرد. «سیستم تشخیص نفوذ» (IDS) هم ترافیک را می‌پاید، و همه‌چیز ثبت می‌شود تا بعدا بشود بررسی کرد.

هر کدام از این ابزارها در درس‌های بعدی همین ایستگاه درس خودش را دارد.

از کجا شروع کنیم

اگر شبکه‌ی یک دفتر کوچک یا خانه‌ی خودتان را می‌خواهید امن کنید، همین اصل‌ها را به این ترتیب به کار ببرید:

  1. بدانید از چه محافظت می‌کنید: کدام اطلاعات باید محرمانه بماند، کدام نباید عوض شود، و کدام همیشه باید در دسترس باشد.
  2. هر کس با نام و رمز خودش: یک نام یکتا و یک رمز برای هر کس؛ هر جا شد، احراز هویت دوعاملی.
  3. هر کس فقط دسترسی لازمش: کمترین دسترسی؛ حساب مدیر فقط وقتی لازم است.
  4. چند لایه: فایروال، ضدویروس، و قفل و نگهبان برای خود دستگاه‌ها؛ تا اگر یکی شکست، دیگری باشد.
  5. ببینید و ثبت کنید: پایش ترافیک و نگه داشتن گزارش، تا اتفاق را ببینید و بعدا بفهمید چه شد.

سه اشتباه

  • «فایروال دارم، پس امنم.»فایروال سیاست دسترسی را اجرا می‌کند، ولی ممکن است بدافزاری مثل کرم یا تروجان را نبیند؛ برای همین لایه‌های دیگر هم لازم است.
  • «امنیت یعنی فقط پنهان نگه داشتن اطلاعات.»پنهان نگه داشتن فقط محرمانگی است؛ یکپارچگی و دسترس‌پذیری هم به همان اندازه بخشی از امنیت‌اند.
  • «مدیر باید همیشه با حساب مدیر کار کند.»طبق اصل کمترین دسترسی، کار روزمره با حساب عادی است و حساب مدیر فقط وقتی لازم شد باز می‌شود.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • سه هدف: محرمانگی، یکپارچگی، دسترس‌پذیری.
  • تهدید از آسیب‌پذیری استفاده می‌کند؛ ریسک یعنی احتمال در کنار اندازه‌ی آسیب.
  • احراز هویت: چیزی که می‌دانید، دارید، هستید؛ یک، دو یا سه عامل.
  • دفاع لایه‌لایه: اگر یک لایه شکست، لایه‌ی دیگری باشد.
  • کمترین دسترسی: هر کس فقط به آنچه برای کارش لازم است.
  • ابزارها: فایروال، ضدویروس و IPS، تشخیص نفوذ و ثبت.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد