مبانی امنیت اطلاعات + امنیت شبکه و زیرساخت
مدرس دوره
علیرضا سیریزی
Security Architect
سازمان
شرکت نداپرداز
IT Solutions Provider
دو فصل بنیادین امنیت AFTA
مبانی امنیت اطلاعات
امنیت شبکه و زیرساخت
Foundation of Information Security
محرمانگی
تعریف:
اطمینان از اینکه اطلاعات تنها توسط افراد مجاز قابل دسترسی است
ابزارها:
مثال نقض:
نشت اطلاعات مشتریان بانک
یکپارچگی
تعریف:
اطمینان از صحت و دقت دادهها و عدم تغییر غیرمجاز
ابزارها:
مثال نقض:
تغییر مبلغ تراکنش در حین انتقال
دسترسپذیری
تعریف:
اطمینان از دسترسی به سیستمها و دادهها در زمان مورد نیاز
ابزارها:
مثال نقض:
حمله DDoS به سایت بانک
در مصاحبههای امنیتی، حتماً از شما سؤال میشود: "چگونه CIA Triad را در یک سناریو واقعی پیادهسازی میکنید؟" پاسخ خوب باید شامل مثال عملی و ابزارهای خاص باشد نه فقط تعریف نظری.
شما مدیر امنیت یک بانک هستید. یک هکر به سیستم core banking نفوذ کرده و اقدامات زیر را انجام داده:
1️⃣ نقض Confidentiality (محرمانگی):
2️⃣ نقض Integrity (یکپارچگی):
3️⃣ نقض Availability (دسترسپذیری):
برای Confidentiality:
برای Integrity:
برای Availability:
1. رمزنگاری دیتابیس (PostgreSQL TDE):
2. Hash Verification برای Integrity:
3. Rate Limiting برای جلوگیری از DDoS:
تهدید
تعریف:
هر عامل یا رویدادی که میتواند به داراییهای سازمان آسیب برساند
انواع:
مثال:
هکر حرفهای که قصد نفوذ به شبکه شما را دارد
آسیبپذیری
تعریف:
ضعف یا نقص در سیستم که میتواند توسط تهدید مورد سواستفاده قرار گیرد
انواع:
مثال:
Windows Server پچ نشده با آسیبپذیری EternalBlue
ریسک
تعریف:
احتمال و تأثیر بهرهبرداری یک تهدید از یک آسیبپذیری
فرمول ریسک:
مدیریت:
Single Loss Expectancy (SLE):
ارزش دارایی × درصد آسیب در یک حادثه
Annual Loss Expectancy (ALE):
SLE × نرخ سالانه وقوع (Annual Rate of Occurrence)
مثال عملی:
• ارزش سرور: 100 میلیون تومان
• Exposure Factor (در صورت Ransomware): 80%
• احتمال وقوع در سال: 2 بار
→ SLE = 100M × 0.8 = 80M تومان
→ ALE = 80M × 2 = 160M تومان
→ باید 160M تومان برای کاهش این ریسک سرمایهگذاری کنیم!
شما به عنوان Security Consultant برای شرکت نداپرداز استخدام شدهاید. مدیرعامل از شما میخواهد ریسک امنیتی سیستم CRM که حاوی اطلاعات 50,000 مشتری است را ارزیابی کنید.
اطلاعات موجود:
تهدیدات:
آسیبپذیریها:
مرحله 1: محاسبه SLE (Single Loss Expectancy)
یعنی در هر حمله موفق، 450 میلیون تومان ضرر خواهیم کرد
مرحله 2: تخمین ARO (Annual Rate of Occurrence)
با توجه به:
مرحله 3: محاسبه ALE (Annual Loss Expectancy)
نتیجه:
انتظار میرود سالانه 270 میلیون تومان به دلیل این ریسک ضرر کنیم!
راهکار پیشنهادی:
هزینههای سرمایهگذاری:
جمع کل: 120 میلیون تومان
کاهش ریسک پس از پیادهسازی:
کاهش ضرر: 270M - 15M = 255M تومان
🎯 ROI (Return on Investment):
✓ با سرمایهگذاری 120 میلیون، در کمتر از 6 ماه سرمایه برمیگردد!
✓ سالانه 255 میلیون تومان صرفهجویی میکنیم
Executive Summary:
سیستم CRM شرکت نداپرداز با ریسک امنیتی بحرانی روبرو است.
انتظار میرود سالانه 270 میلیون تومان به دلیل حملات سایبری ضرر کنیم.
با سرمایهگذاری 120 میلیون تومان برای پیادهسازی کنترلهای امنیتی،
میتوانیم ریسک را به 94% کاهش دهیم و سالانه
255 میلیون تومان صرفهجویی کنیم.
توصیه: اجرای فوری برنامه امنسازی (اولویت: Critical)
Information Security Management
درباره:
استاندارد بینالمللی برای پیادهسازی، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات (ISMS)
ساختار:
14 دسته کنترل:
Cybersecurity Framework
درباره:
چارچوب امنیت سایبری توسط موسسه ملی استانداردها و فناوری آمریکا برای مدیریت ریسک سایبری در سازمانها
5 عملکرد اصلی (Core Functions):
Implementation Tiers:
| ویژگی | ISO 27001 | NIST CSF |
|---|---|---|
| نوع | استاندارد قابل گواهی | چارچوب راهنما |
| تمرکز | ISMS جامع | مدیریت ریسک سایبری |
| محدوده جغرافیایی | جهانی | آمریکا (ولی پذیرش جهانی) |
| پیچیدگی | بالا (مستندات زیاد) | متوسط (انعطافپذیر) |
| هزینه | بالا (Audit + Certification) | پایین (Self-Assessment) |
| زمان پیادهسازی | 12-24 ماه | 6-12 ماه |
💡 نکته مهم:
بسیاری از سازمانها هر دو را ترکیب میکنند: از NIST برای ارزیابی اولیه و roadmap استفاده میکنند، سپس برای گواهینامه رسمی به سمت ISO 27001 میروند.
مصوب 1388
ماده 1:
دسترسی غیرمجاز به سیستمهای رایانهای
ماده 2:
دسترسی غیرمجاز به اطلاعات محرمانه
ماده 3:
استراق سمع و ضبط اطلاعات محرمانه
ماده 4:
حذف، تخریب یا تغییر دادهها
مجازاتها:
از 91 روز تا 2 سال حبس + جزای نقدی
سیاستگذار ملی
الزامات سازمانهای دولتی:
مرکز ملی فضای مجازی:
الزامات AFTA:
Network Security & Infrastructure Hardening
مشکلات:
مزایا:
هیچ چیز را به صورت پیشفرض trust نکن - حتی داخل شبکه
همیشه هویت و دسترسی را تأیید کن (Continuous Verification)
فقط حداقل دسترسی مورد نیاز برای انجام کار
فرمول Zero Trust:
شرکت نداپرداز قرارداد طراحی شبکه یک بانک جدید را گرفته است. شما مسئول طراحی معماری امن هستید.
الزامات:
دستگاهها:
امنیت:
دستگاهها:
امنیت:
دستگاهها:
امنیت:
دستگاهها:
امنیت:
دستگاهها:
امنیت:
دستگاهها:
امنیت:
PCI-DSS Requirements:
بانک مرکزی ایران:
Secure Socket Layer / Transport Layer Security
نسخهها:
TLS Handshake:
Perfect Forward Secrecy (PFS):
استفاده از ECDHE/DHE برای اینکه حتی اگر Private Key لو برود، ترافیک گذشته decrypt نشود
Virtual Private Network
انواع VPN:
1. Site-to-Site (IPSec)
اتصال دو شبکه سازمانی
2. Remote Access (SSL VPN)
دسترسی کاربران دورکار
3. MPLS VPN
برای شبکههای بزرگ سازمانی
IPSec Components:
NGINX SSL Configuration:
OpenSSL Commands:
🔍 ابزارهای تست SSL/TLS:
Packet Filtering:
بررسی Header (IP, Port)
Stateful Inspection:
ردیابی وضعیت اتصالات
Application Layer:
بررسی عمیق (WAF)
Next-Gen (NGFW):
+ IPS + App Control + SSL Inspection
Intrusion Detection System
NIDS:
Network-based (Snort, Suricata)
HIDS:
Host-based (OSSEC, Wazuh)
⚠️ فقط Alert:
Block نمیکند، فقط هشدار میدهد
Detection Methods:
Signature + Anomaly + Heuristic
Intrusion Prevention System
Inline Deployment:
ترافیک از آن عبور میکند
Active Prevention:
حمله را Block میکند
✓ IDS + Prevention:
تشخیص + جلوگیری فوری
Actions:
Drop, Reject, Alert, Log
ساختار Snort Rule:
✅ Inline Mode (Recommended):
Internet → IPS → Firewall → Internal
⚠️ Passive Mode (TAP/SPAN):
Switch → SPAN Port → IDS (فقط monitoring)
False Positives vs False Negatives:
False Positive:
حمله نیست ولی Alert داد
False Negative:
حمله بود ولی تشخیص نداد
Tuning: کاهش FP با whitelist و fine-tuning rules
10 سوال چهارگزینهای - سطح مصاحبه
پاسخها را با کلیک بر روی گزینهها ببینید
1️⃣ در یک سناریو حمله Ransomware، کدام اصل CIA به شدت نقض شده است؟
2️⃣ کدام پروتکل VPN از Perfect Forward Secrecy پشتیبانی میکند؟
3️⃣ در معماری Zero Trust، کدام گزینه صحیح است؟
4️⃣ اگر ALE = 200M و هزینه کنترل امنیتی = 150M باشد، ROI چقدر است؟
5️⃣ کدام نسخه TLS امن است و توصیه میشود؟
🎉 تمرین کامل شد!
برای دیدن بقیه فصول با مدرس تماس بگیرید
موفق باشید! 🎉
علیرضا سیریزی - شرکت نداپرداز
Security Architect & AFTA Trainer