سرویس‌های در معرض اینترنت

چگونه سرویس‌های آسیب‌پذیر در معرض اینترنت را شناسایی و ایمن کنیم؟

یک سرور آزمایشی، پنل مدیریتی قدیمی یا سرویس دسترسی از راه دور ممکن است ماه‌ها پس از پایان پروژه همچنان به اینترنت متصل بماند. تیم فناوری اطلاعات آن را در فهرست دارایی‌های فعال نمی‌بیند؛ اما مهاجمان می‌توانند با پایش فضای اینترنت، این نقطه ورودی را پیدا کنند.

چالش فقط وجود آسیب‌پذیری نیست. گاهی سازمان نمی‌داند چه دامنه‌ها، نشانی‌های IP، منابع ابری و درگاه‌هایی از بیرون قابل مشاهده‌اند. در چنین شرایطی، سرویس‌های آسیب‌پذیر در معرض اینترنت به نقاط کوری تبدیل می‌شوند که می‌توانند مسیر دسترسی به شبکه داخلی، حساب‌های سازمانی یا اطلاعات حساس را باز کنند.

سرویس در معرض اینترنت چیست و آیا همیشه آسیب‌پذیر است؟

سرویس در معرض اینترنت، سامانه یا بخشی از زیرساخت است که بدون اتصال به شبکه داخلی، از طریق اینترنت قابل دسترسی باشد. وب‌سایت‌ها، APIها، درگاه‌های VPN، سرورهای ایمیل، پنل‌های مدیریتی، سرویس‌های ابری و سامانه‌های دسترسی از راه دور در این گروه قرار می‌گیرند.

در دسترس بودن عمومی همیشه به معنای آسیب‌پذیربودن نیست. بسیاری از خدمات باید برای مشتریان، کارکنان دورکار یا شرکای تجاری قابل استفاده باشند. خطر زمانی افزایش می‌یابد که یک سرویس ضروری بدون پیکربندی امن، احراز هویت مناسب، وصله‌های به‌روز یا نظارت مستمر منتشر شود.

برای سنجش ریسک باید به سه پرسش پاسخ داد:

  • آیا این سرویس واقعاً باید از اینترنت قابل دسترسی باشد؟
  • آیا نسخه، پیکربندی و روش احراز هویت آن امن است؟
  • در صورت نفوذ، چه داده‌ها یا بخش‌هایی از شبکه در دسترس قرار می‌گیرند؟

ممکن است یک وب‌سایت عمومی کم‌اهمیت ریسک محدودی داشته باشد؛ اما پنل مدیریتی متصل به محیط عملیاتی، حتی بدون آسیب‌پذیری شناخته‌شده، به کنترل‌های سخت‌گیرانه‌تری نیاز دارد.

چگونه سرویس‌ها و دارایی‌های در معرض اینترنت را شناسایی کنیم؟

ماشین‌های مجازی و منابع عمومی در محیط‌های ابری متصل به اینترنت
نمایی از ماشین‌های مجازی و منابع عمومی متصل به اینترنت در زیرساخت ابری که یکی از منابع در معرض خطر را نشان می‌دهد.

شناسایی سرویس‌های در معرض اینترنت نباید فقط بر اطلاعات واحد فناوری متکی باشد. تیم‌های توسعه، بازاریابی، پیمانکاران یا شرکت‌های تابعه ممکن است منابعی ایجاد کرده باشند که در فهرست رسمی ثبت نشده‌اند.

فرایند کشف باید موارد زیر را پوشش دهد:

  • دامنه‌ها، زیردامنه‌ها و رکوردهای DNS
  • نشانی‌های IP عمومی و محدوده‌های متعلق به مجموعه
  • پورت‌ها و خدمات قابل مشاهده از بیرون
  • گواهی‌های دیجیتال صادرشده برای دامنه‌ها
  • ماشین‌های مجازی و منابع عمومی در محیط‌های ابری
  • APIها، پنل‌های مدیریتی و محیط‌های آزمایشی
  • دارایی‌های ایجادشده توسط پیمانکاران

اطلاعات به‌دست‌آمده باید با فهرست داخلی مقایسه شود. هر مورد کشف‌شده نیز باید مالک، کاربرد تجاری، سطح حساسیت و مسئول نگهداری مشخصی داشته باشد. اگر هیچ واحدی مسئولیت آن را نمی‌پذیرد، ضرورت ادامه فعالیتش باید بررسی شود.

راهنمای مدیریت دارایی‌های فناوری اطلاعات NIST نیز شناسایی و پیگیری وضعیت دارایی‌ها را، به‌ویژه در زیرساخت‌های شامل شعب، پیمانکاران و شرکای ثالث، یکی از چالش‌های اصلی مدیریت امنیت می‌داند. اسکن خارجی باید با مجوز، محدوده مشخص و تنظیمات کنترل‌شده انجام شود تا برای سامانه‌های حساس اختلال ایجاد نکند.

کدام ضعف‌ها یک سرویس اینترنتی را به نقطه ورود مهاجم تبدیل می‌کنند؟

یک سرویس ممکن است به‌دلیل نقص نرم‌افزاری، پیکربندی نادرست یا کنترل دسترسی ضعیف به مسیر نفوذ تبدیل شود. مهم‌ترین ضعف‌ها عبارت‌اند از:

  • استفاده از نسخه قدیمی یا محصولی که پشتیبانی آن پایان یافته است
  • نصب‌نشدن وصله‌های امنیتی
  • رمز عبور پیش‌فرض، ضعیف یا تکراری
  • نبود احراز هویت چندمرحله‌ای
  • انتشار مستقیم پنل مدیریتی، پایگاه داده یا سرویس دسترسی از راه دور
  • مجوزهای بیش از نیاز برای حساب‌های کاربری و سیستمی
  • فعال‌بودن پورت‌ها و قابلیت‌های غیرضروری
  • تنظیمات نادرست فضای ذخیره‌سازی ابری یا API
  • نبود محدودیت نرخ درخواست و حفاظت در برابر تلاش‌های مکرر ورود
  • ثبت‌نشدن رویدادها و رفتارهای مشکوک
  • باقی‌ماندن محیط‌های آزمایشی یا منابع بدون مالک

ترکیب چند ضعف معمولاً خطر بیشتری از یک مشکل منفرد دارد. برای نمونه، پنل مدیریتی قدیمی که احراز هویت چندمرحله‌ای ندارد و به شبکه داخلی متصل است، باید زودتر از یک وب‌سایت عمومی تفکیک‌شده اصلاح شود.

کدام سرویس‌های در معرض اینترنت باید زودتر اصلاح یا مسدود شوند؟

انتخاب سرویس آسیب‌پذیر با اولویت بالا برای اصلاح یا مسدودسازی
نمایش اولویت‌بندی منابع و سرویس‌های متصل به اینترنت و انتخاب سرویس پرخطر برای اصلاح یا مسدودسازی سریع‌تر.

صرفاً امتیاز بالای یک آسیب‌پذیری برای تعیین اولویت کافی نیست. میزان مواجهه، امکان سوءاستفاده، سطح دسترسی و اهمیت دارایی نیز باید در تصمیم‌گیری دخیل باشند.

اقدام فورینشانه افزایش ریسکنوع سرویس
محدودکردن دسترسی و نصب فوری وصلهآسیب‌پذیری دارای شواهد بهره‌برداری فعالVPN، فایروال یا درگاه دسترسی
انتقال پشت VPN یا ZTNAدسترسی مستقیم از اینترنت و نبود احراز هویت چندمرحله‌ایپنل مدیریتی
مسدودسازی تا پایان بررسیمالک یا کاربرد تجاری نامشخصسرویس قدیمی یا فراموش‌شده
ارتقا، جایگزینی یا جداسازیپایان پشتیبانی و نبود وصله امنیتینرم‌افزار یا سیستم‌عامل قدیمی
اصلاح مجوزها و پیکربندیدسترسی عمومی به داده یا تنظیمات نادرستفضای ذخیره‌سازی ابری یا API

آسیب‌پذیری‌هایی که در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند، اولویت بالاتری دارند. فهرست آسیب‌پذیری‌های شناخته‌شده و مورد بهره‌برداری CISA می‌تواند به تیم امنیت کمک کند موارد دارای خطر عملی را زودتر تشخیص دهد. ضعف‌هایی که اجرای کد از راه دور، دورزدن احراز هویت یا دسترسی مدیریتی ایجاد می‌کنند نیز باید سریع بررسی شوند؛ به‌ویژه زمانی که سرویس به داده‌های حساس یا سامانه‌های حیاتی متصل است.

چگونه سرویس‌های ضروری در معرض اینترنت را ایمن کنیم؟

نخست باید مشخص شود آیا انتشار مستقیم سرویس ضرورت دارد یا خیر. اگر دسترسی عمومی لازم نیست، انتقال آن پشت VPN، راهکار دسترسی مبتنی بر اعتماد صفر یا فهرست مجاز نشانی‌های IP، سطح حمله را کاهش می‌دهد.

برای خدماتی که باید در دسترس باقی بمانند، اقدامات زیر ضروری‌اند:

  1. نرم‌افزار و مؤلفه‌های وابسته را به‌روز نگه دارید.
  2. احراز هویت چندمرحله‌ای را برای حساب‌های مدیریتی فعال کنید.
  3. دسترسی‌ها را بر اساس اصل حداقل مجوز تنظیم کنید.
  4. پورت‌ها، قابلیت‌ها و حساب‌های غیرضروری را غیرفعال کنید.
  5. سامانه عمومی را از شبکه داخلی و دارایی‌های حیاتی جدا کنید.
  6. برای وب‌سایت‌ها و APIها از WAF، محدودیت نرخ درخواست و اعتبارسنجی ورودی استفاده کنید.
  7. برای رمزنگاری ارتباطات از نسخه‌های امن و به‌روز پروتکل TLS استفاده کنید.
  8. ورودها، تغییرات پیکربندی و فعالیت‌های مشکوک را ثبت و پایش کنید.
  9. از تنظیمات و داده‌های حیاتی نسخه پشتیبان قابل بازیابی داشته باشید.

پس از اصلاح، باید از دید بیرونی بررسی شود که پورت یا آسیب‌پذیری مورد نظر واقعاً از دسترس خارج شده است. ثبت انجام کار بدون تأیید فنی ممکن است مسیر نفوذ را باز باقی بگذارد.

چگونه سطح حمله خارجی سازمان را به‌طور مداوم کنترل کنیم؟

شناسایی سرویس‌های در معرض اینترنت یک اقدام یک‌باره نیست. ایجاد زیردامنه، استقرار منبع ابری، تغییر پیمانکار یا راه‌اندازی API می‌تواند هر زمان نقطه ورودی جدیدی ایجاد کند.

مدیریت مستمر سطح حمله خارجی باید این چرخه را دنبال کند:

  1. کشف دارایی‌های قابل مشاهده از اینترنت
  2. تعیین مالک و کاربرد هر مورد
  3. شناسایی آسیب‌پذیری و پیکربندی نادرست
  4. اولویت‌بندی بر اساس احتمال سوءاستفاده و پیامد تجاری
  5. تعیین مسئول و مهلت اصلاح
  6. بررسی مجدد برای تأیید رفع مشکل

راهکارهای مدیریت سطح حمله خارجی یا EASM به کشف منابع ناشناخته، پورت‌های باز، نرم‌افزارهای قدیمی و تغییرات محیط بیرونی کمک می‌کنند. قابلیت External Attack Surface در سرویس Digital Footprint Intelligence کسپرسکی نیز برای شناسایی دارایی‌های اینترنتی و اولویت‌بندی ضعف‌ها بر اساس ریسک طراحی شده است.

در ادامه این فرایند، Kaspersky Threat Intelligence اطلاعات لازم برای شناخت تهدیدها و اولویت‌بندی آسیب‌پذیری‌های قابل بهره‌برداری را فراهم می‌کند. Kaspersky Next XDR Expert نیز می‌تواند رفتارهای مشکوک پس از تلاش برای نفوذ را در داده‌های نقاط پایانی، شبکه و محیط ابری مرتبط کند. هر یافته باید مالک، سطح اولویت، مهلت اصلاح و مرحله تأیید داشته باشد؛ در غیر این صورت، تعداد هشدارها افزایش می‌یابد، اما سطح حمله کاهش پیدا نمی‌کند.

جمع‌بندی؛ هر سرویس ناشناخته یک نقطه کور امنیتی است

دارایی‌ای که شناسایی نشده باشد، معمولاً وصله، مالک و نظارت مشخصی نیز ندارد. همین منابع فراموش‌شده می‌توانند به ساده‌ترین مسیر ورود مهاجم تبدیل شوند. کاهش ریسک با ایجاد دید کامل از محیط بیرونی آغاز می‌شود. شناسایی سرویس‌های در معرض اینترنت، سنجش ضرورت انتشار، اولویت‌بندی ضعف‌ها و تأیید نتیجه اصلاح، چهار مرحله اصلی این فرایند هستند.

اگر درباره دامنه واقعی زیرساخت قابل مشاهده از اینترنت یا اولویت اصلاح سرویس‌های آسیب‌پذیر اطمینان ندارید، تیم راد سکیور می‌تواند سطح حمله خارجی مجموعه را بررسی و متناسب با ریسک‌ها و نیازهای عملیاتی، راهکار مناسب برای کشف، تحلیل و کنترل این نقاط ورودی پیشنهاد دهد.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا