• لمتابعة آخر المقالات و الحيل التقنية و كسب كورسات مجانية انضم لقناتنا الآن   انضم الان

كيف يتم استخراج البيانات من الشبكة المخترقة

Spnl48

 كيف يتم حماية الشبكات والبنية التحتية ؟


يتكون أمان الشبكة من مجموعة متنوعة من التطبيقات والتكوينات والأدوات المنفذة لحماية سلامة شبكتك من الاستخدام غير المصرح به. للتسلل إلى نقاط الضعف في شبكتك ، يمكن أن تأتي الهجمات بأشكال عديدة ومن مصادر مختلفة.

كيف يتم استخراج البيانات من الشبكة المخترقة | Data Exfiltration




تساعد الأنواع المختلفة من أمان الشبكة على حماية بياناتك من الهجمات الإلكترونية بالإضافة إلى ضمان الوصول إلى المستخدمين المصرح لهم حتى يتمكنوا من أداء عملهم بفعالية.

تم تصميم تقنيات أمان الشبكة لاستهداف التهديدات الفردية ومنع تعطيل أو تلف البنية التحتية الأساسية لشبكتك. سيسمح فهم أساسيات أمان الشبكة لك ولشركتك بالحفاظ على بيئة عمل آمنة وموثوقة. يشير أمان المعلومات أو (infosec) إلى حماية موارد البيانات من الوصول غير المصرح به أو الهجوم أو السرقة أو التلف. قد تكون البيانات عرضة للخطر بسبب طريقة تخزينها أو طريقة نقلها أو طريقة معالجتها.

 

المعلومات الآمنة لها ثلاث خصائص ، يشار إليها غالبًا باسم CIA Triad:

- السرية: تعني أن بعض المعلومات يجب أن تكون معروفة لأشخاص معينين فقط.

- النزاهة: تعني أن البيانات يتم تخزينها ونقلها على النحو المنشود وأن أي تعديل مسموح به.

- التوافر: يعني أن المعلومات يمكن الوصول إليها من قبل المصرح لهم بمشاهدتها أو تعديلها


بعض المصطحات في الأمن السيبراني

  التحكم الأمني | Security Controls

إن التحكم الأمني هو شيء مصمم لمنح أصل معين أو نظام معلومات خصائص السرية والنزاهة والتوافر وعدم التنصل. يتم تنفيذ التحكم كنظام ( software / hardware) على سبيل المثال ، تعد جدران الحماية وبرامج مكافحة الفيروسات ونماذج التحكم في الوصول إلى نظام التشغيل عناصر تحكم فنية. يمكن أيضًا وصف الضوابط الفنية على أنها عناصر تحكم منطقية. يتم تنفيذ التحكم بشكل أساسي بواسطة الأشخاص بدلاً من الأنظمة. على سبيل المثال ، حراس الأمن وبرامج التدريب هي ضوابط تشغيلية وليست ضوابط تقنية.

سياسة أمان الشبكة | Securtiy Policies

تحدد سياسة أمان الشبكة الخطوط العريضة لبيئة أمان الشبكة الخاصة بالمؤسسة. كما تحدد كيفية تطبيق سياسات الأمان في جميع أنحاء الشبكة. بالإضافة إلى ذلك ، تحدد سياسة أمان الشبكة قواعد الوصول إلى الشبكة. تخضع سلامة الشبكة وسلامتها لسياسات الأمان. وهي تتضمن إرشادات للاتصال بالإنترنت ، واستخدام الشبكة ، وإضافة أو تغيير الأجهزة أو الخدمات ، والمزيد. تعمل هذه القواعد فقط عندما يتم وضعها موضع التنفيذ. من خلال ضمان تبسيط السياسات وتوحيدها وتنفيذها ، تساعد إدارة سياسة أمان الشبكة المؤسسات في الحفاظ على الامتثال والأمان.

لماذا احتاج حماية؟

تمنح الثغرات الأمنية في أمان شبكتك المتسللين فرصة لإحداث ضرر  بشبكتك مع الكشف عن معلومات يحتمل أن تكون حساسة وسرية. تم تطوير حماية أمان الشبكة لتنفيذ إجراءات لحماية بيانات شبكة الكمبيوتر الخاصة بك من الضياع أو السرقة أو التلاعب. يساعد أمان الشبكة في الشبكات أيضًا على ضمان عمل البنية التحتية الداخلية الخاصة بك كما ينبغي.



امثلة على حماية الشبكة

- Firewall
- Network Segmentation
- Access Control
- Zero Trust
- Remote Access VPN
- Email Security



استخراج البيانات أو سرقة البيانات | Network Egress & Data Exfiltration :

مصطلح network egress,  المعنى ان كيف تتم الخروج البيانات من الشبكة،  Data Exfiltration استخراج البيانات (والذي يمكن الإشارة إليه أيضًا باسم قذف البيانات أو سرقة البيانات) هو نقل بيانات غير مصرح به من جهاز كمبيوتر. يمكن القيام بذلك إما عن طريق الوصول الفعلي إلى الأجهزة الموجودة في الشبكة (physical access) أو عن طريق استخدام البرامج النصية عن بعد. عادةً ما يكون الهدف الرئيسي للتهديدات المستمرة المتقدمة (APTs) هو استخراج البيانات. الهدف من APT هو الوصول إلى شبكة ولكن تظل غير مكتشفة لأنها تبحث عن البيانات الأكثر قيمة. 

تتضمن بعض البروتوكولات والمعايير الأكثر شيوعًا المستخدمة لاستخراج البيانات أو القيادة والتحكم HTTP / HTTPS و FTP / FTPS / SFTP و SSH و IRC والبريد الإلكتروني و P2P و DNS أو ICMP للقنوات السرية. 

 فيما يلي بعض التقنيات:

  • يقوم المهاجم بضغط البيانات وتشفيرها .. لذا تحقق مما إذا كان هناك أي ملف مضغوط (7zip ، rar ، zip ، zlib). أدوات مثل منع اختراق الشبكة ، يساعد DLP هذا عن طريق حظر أنواع ملفات المواصفات عبر القنوات غير المشفرة ، لذلك قد يستخدم قناة مشفرة / آليات أخرى لتغليف حركة المرور
  • Translation is too long to be saved
  • عند تحميل ملف crypt32.dll لـ Windows DLL في عملية تطبيق معينة يتم لإجراء التشفير أو فك التشفير.
  • يُسمح بأي مواقع شائعة مثل Dropbox و Google Drive و Box ، خاصةً إذا كانت المؤسسة تستعين بمصادر خارجية للخدمات السحابية المشتركة حتى تم تمكين البروكسي والتصفية وأيضًا توفر مواقع مثل pastebin أو حتى GitHub قناة تهريب سهلة. غالبًا ما يُسمح باستخدام GitHub في العديد من المؤسسات الفنية.
  • تحقق مما إذا كانت المنظمة تستضيف خوادم الويب الخاصة بها ويمكن الوصول إليها من الإنترنت ، وقم في اختراق أحد هذه الخوادم واستخدمها كنقطة انطلاق.
  • تحليل بيانات الشبكة لتدفقات البيانات غير المألوفة يرسل العميل بيانات أكثر بكثير مما يتلقاه من الخدمة
  • يتم تنفيذ استخراج البيانات باستخدام بروتوكول مختلف عن بروتوكول أو قناة القيادة والتحكم الرئيسية. تشمل البروتوكولات FTP و SMTP و HTTP / HTTPS و DNS و SSH و SMB و P2P.    

 

لنفترض انت مخترق شخص معين في شركة ما، وعلى جهازة يوجود الحمولة، وهذا الحمولة تتصل على السيرفر الخاص بك القيادة والتحكم ، كيف تتواصل الحمولة او كيف تسرق البيانات من الشبكة ونقلها الى موقع خارجي؟ .

لنفترض أن الشركة لديها سياسة لوضع بعض الأجهزة التحكم الأمني و أول جهاز firewall مع بروكسي .
ويستخدم لتقييد حركة مرور الشبكة الصادرة. على سبيل المثال ، قد تتكون حركة المرور من السماح فقط لـ TCP 80 و 443 بالخروج من الشبكة عبر بروكسي حتى على ذلك ، يمكن للعديد من الأجهزة فحص حركة المرور هذه.

يمكن استخدام البروكسيس لفحص حركة المرور بما في ذلك وسائل النقل المشفرة مثل TLS / SSL من خلال اعتراض جميع حركات المرور بشكل أساسي.  يمكن البروكسيس تصنيف عناوين URL الصادرة والسماح بها بناءً على قواعد محددة. على سبيل المثال ، يمكن تعريف القواعد على أنها تمنع الوصول إلى Dropbox وتصنيفها كخدمة مشاركة ملفات. 


بشكل عام يتم توجيه حركة المرورو الصادرة من الحمولة من خلال سلسلة من الأنظمة الحديثة الأنظمة حيث يتم فحصها ومعالجتها قبل توجيهها إلى الإنترنت أو حظرها بسبب انتهاك.



قد تتضمن الأدوات المستخدمة في هذا النموذج  مثل IP filtring أو أنظمة أكثر تعقيدًا للكشف عن التسلل (IDS) و Proxies filtring . قد تؤدي هذه الأدوات المتقدمة فحصًا عميقًا للحزمة ، لتحليل محتوى طبقة تطبيق الشبكة بالكامل.

بالإضافة إلى ذلك ، قد ينسخ جهاز التقاط الحزمة Packet capture (الذي لا يتماشى عادةً مع حركة المرور) كامل بيانات الشبكة لاستخدامها في أنشطة التحقيق الجنائي الرقمي. على الرغم من أن هذا النوع من الحلول لا يمكنه منع حركة المرور ، إلا أنه قد ينبه مسؤولي النظام أو فرق الاستجابة للحوادث ،


من الذي قد يمنع حركة المرور لدينا؟


- أولاً ، إذا كانت حركة المرور تعتمد على تحليل الاسم النطاق (domain) ، فقد تقوم بعض خوادم DNS الطرفية بإجراء تصفية المجال ، والتي يمكن أن ترفض المجالات غير المسموح بها.

- بعد ذلك ، سوف تمر حركة المرور المسموح بها firewall داخلي ، والذي سيحد بشكل عام من حركة المرور بناءً على عنوان IP ورقم Port . على وجه التحديد ، تعتمد معظم الحلول على قائمة الحظر

- في هذه المرحلة ، قد تمر حركة المرور عبر جهاز فحص SSL ، والذي يقوم بشكل أساسي بفك تشفير SSL وإعادة تشفيره ، مما يسمح للجهاز بفحص حركة مرور SSL المشفرة. عادة ما يتم إعادة تشفير حركة المرور عندما تغادر هذه المنطقة.

- إذا كانت حركة المرور لا تزال مسموحًا بها ، فقد تمر بعد ذلك عبر عامل تصفية حركة المرور ، مثل الخادم الوكيل أو IDS ، وقد يتم نسخ البيانات إلى جهاز التقاط الحزمة الكامل.

- بعد ذلك ، قد تمر حركة المرور عبر جدار حماية خارجي قد يقوم بتصفية حركة الخروج (بالإضافة إلى تصفية حركة الدخول).

إذا اجتازت حركة المرور نقاط التفتيش هذه ، فسيتم توجيهها بعد ذلك إلى الإنترنت.

نظرًا لأن هذا النوع من الحلول الشاملة مكلف ومعقد ، فقد تقوم بعض المؤسسات بالتبسيط أو استبعاد وظائف معينة أو الاعتماد على أجهزة متعددة الوظائف تجمع بعضًا من هذه الوظيفة في وحدة واحدة.

على سبيل المثال ، قد يعمل الخادم الوكيل ليس فقط كخادم وكيل ولكن قد يقوم أيضًا بإجراء IDS وفحص SSL وتصفية المجال.

 

 

إرسال تعليق

Cookie Consent
We serve cookies on this site to analyze traffic, remember your preferences, and optimize your experience.
Oops!
It seems there is something wrong with your internet connection. Please connect to the internet and start browsing again.
AdBlock Detected!
We have detected that you are using adblocking plugin in your browser.
The revenue we earn by the advertisements is used to manage this website, we request you to whitelist our website in your adblocking plugin.
Site is Blocked
Sorry! This site is not available in your country.