|
|
|
|
امنیت برنامههای کاربردی تحت وب - حمله به تصدیق اصالت
مكانيزمهای تصديق اصالت، اصليترين خطوط دفاعي برنامه در برابر دسترسيهاي غيرمجاز هستند. اين مكانيزمها در مقايسه با سایر مكانيزمهاي امنيتي، بيشتر در معرض حمله قرار دارند و ممكن است كابران غيرمجاز و ناشناس به آن دسترسي پيدا كنند. اگر مکانیزم تصديق اصالت دور زده شود ميتوان به دادهها و مکانیزمهاي حساس دسترسي داشت. مكانيزمهاي تصديق اصالت شامل ضعفهاي طراحي و پيادهسازي بيشماري ميباشند كه برخي از آنها از قبيل كلمات عبور نامناسب، آسيبپذيري نسبت به حملات Brute-force و غیره بسيار آشكار هستند و برخي بسيار پيچيده و ناشي از ضعف در منطق ميباشند كه كشف آن دشوار است. مهمترين نكتهی امنيتي در مكانيزمهاي دفاعي تصديق اصالت اين است كه همهی مکانیزمها را بررسي كنيم. علاوه بر فرم اصلي ورودي، توابعي براي ثبت حسابهاي كاربري جديد، تغيير كلمهی عبور، يادآوري نام كاربري، بازيابي كلمهی عبور فراموش شده و غیره در برنامه ميباشد كه هر يك ممكن است شامل مشكلاتي باشد. در اين مقاله، ضعفها و آسيبپذيريهايي كه در هر يك از اين مکانیزمها ممكن است وجود داشته باشد بررسي و راه حل دفاعي مناسب ارائه ميشود.
|
|
امنیت در SQL Server 2005 (قسمت سوم)
در این مقاله ویژگیهای امنیتی سرویسدهندهی SQL 2005 شرح داده شده است. این مقاله دارای سه بخش کلی میباشد. در بخش اول، امنیت سرویسدهندهی SQL 2005 در سطح پایگاه دادهها با بررسی رمزنگاری و تریگرهای DDL توضیح داده خواهد شد. در بخش دوم و سوم، دو امکان ممیزی و توسعه به منظور امنتر شدن سرویسدهندهی SQL 2005 شرح داده خواهد شد.
|
|
ارزیابی کرم Stuxnet (قسمت دوم: رفتارشناسی Stuxnet)
در مقالهی قبلی در مورد ساختار بدافزار Stuxnet و اجزای آن صحبت شد. در این مقاله راجع به رفتار نصبی این بدافزار به شکل کلی صحبت خواهیم کرد و نیز اشارهای به ساختار داخلی فایلها خواهیم داشت. همچنین در این مقاله به چند مورد از نحوهی گسترش این بدافزار اشاره میشود، گسترشی که روز به روز در حال تغییر است و راههای جدیدی برای آن ابداع میشود. در پایان نیز در مورد قسمت سوم بدافزار Stuxnet که در متن فایل دوم این بدافزار جایگذاری شده است مطالبی بیان میشود.
|
|
امنیت در SQL Server 2005 (قسمت دوم)
در این مقاله ویژگیهای امنیتی سرویسدهندهی SQL 2005 شرح داده شده است. این مقاله دارای سه بخش کلی میباشد. در بخش اول، نصب و پیکربندی امن آن و ابزارهای نصب امن قسمتهای مورد نیاز مدیران سیستم شرح داده شده است. در بخش دوم، به منظور احراز هویت کاربرانی که قصد ورود به سرویسدهنده را دارند، سیاستهای کلمهی عبور و احراز هویت کاربران نهایی شرح داده شده است. در بخش سوم، اختیارات اعطا شده به کاربرانی که با موفقیت وارد سیستم شدهاند مورد بررسی قرار گرفته است.
|
|
ارزیابی کرم Stuxnet (قسمت اول: بدافزارشناسی Stuxnet)
در جولای سال ۲۰۱۰ میلادی، شرکتهای مبارزه با ویروسهای رایانهای گزارشی را ارائه دادند که در آن بدافزار جدیدی با نام Stuxnet معرفی شد که هدف آن سیستمهای صنعتی بود. در بین این سیستمها، هدف اصلی نرمافزارهای SCADA بودند که به کمک آنها PLC های صنایع کنترل میشود. در این سری مقالات راجع به ساختار، نحوهی رفتار بدافزار و مبارزه با آن توضیح داده میشود.
|
|
راهنمای آزمون امنیت OSSTMM
OSSTMM به دنبال ايجاد يک شيوهی استاندارد براي انجام يک آزمون امنيتي کامل ميباشد که شامل مراحلي است که بايد گام به گام انجام شود. در نقشهی امنيت معرفي شده، شش بخش امنيت اطلاعات، امنيت فرآیند، امنيت فنآوری اينترنت، امنيت ارتباطات، امنيت بيسيم و امنيت فيزيکي وجود دارد. هر بخش فهرستی از ماژولها را در بر ميگيرد، به طوري که ماژولها همهی ابعاد امنيتي بخش مربوطه را پوشش ميدهند و براي بررسي کامل هر ماژول بايد وظايفي انجام شود. در اين مقاله ماژولهاي بخش امنيت اينترنت شرح داده ميشوند.
|
|
امنیت در SQL Server 2005 (قسمت اول)
در این مقاله معماری امن سرویسدهندهی SQL Server 2005 شرح داده شده است. این معماری مبتنی بر اعتبارها، امنشدنیها و مجوزها میباشد. اعتبارها، حسابهای امنیتی هستند که به سیستم دسترسی دارند و به دو سطح ويندوز و سرويسدهنده تقسیم میشوند. امنشدنیها منابع سیستم از قبیل جدولها، رویهها، فایلها و غیره هستند که باید محافظت شوند. امنشدنیها نیز همانند اعتبارها، به دو سطح ویندوز و سرویسدهندهی SQL تقسیم میشوند. مجوزها به اعتبارها اجازهی اجرای عمل خاصی را روی امنشدنیها میدهند و در دو سطح سرویسدهنده و پایگاه دادهها اعمال میشوند.
|
|
امنیت در شبکههای بیسیم WiMAX (قسمت دوم)
استاندارد WiMAX از دو لایهی فیزیکی و MAC تشکیل شده است که هر یک وظایفی را در برقراری ارتباط بیسیم بر عهده دارند. در این مقاله به بررسی این دو لایه و وظایفشان میپردازیم. همچنین مدولاسیونهای مختلف به کار رفته در این استاندارد را معرفی میکنیم. در لایهی MAC به بررسی زیرلایههای این لایه میپردازیم و چگونگی برقراری ارتباط اولیه در شبکهی WiMAX را گام به گام بررسی مینماییم.
|
|
امنیت در شبکههای بیسیم WiMAX (قسمت اول)
کلمهی WiMAX برگرفته از سرواژههای Worldwide Interoperability of Microwave Access است که یک سازگاری و سازش جهانی برای دسترسی مایکرویو و یک فنآوری بیسیم پهنباند در محدودهی فرکانسی بالا، برد زیاد و پهنای باند زیاد نسبت به فنآوریهای بیسیم قبل از خود است. این تکنولوژی در IEEE تحت عنوان WMAN مطرح شده است ولی به صورت تجاری به WiMAX شهرت یافته است. در این مقاله سعی داریم این استاندارد را به طور مختصر معرفی کرده، مدهای عملیاتی و تجهیزات مختلف آن را بیان نماییم. همچنین به بررسی آخرین استاندارد معرفی شدهی WiMAX یعنی استاندارد IEEE 802.16j میپردازیم.
|
|
آزمون نفوذپذيري دیوارههاي آتش با استفاده از ابزار FTester
FTester ابزاری است که برای آزمون سیاستهای فیلترسازي دیوارههاي آتش و قابلیتهای سیستمهاي تشخیص نفوذ به کار میرود. این ابزار شامل دو اسکریپت به زبان برنامهنویسی PERL میباشد. اسکریپت ftest تزریقکنندهی بسته و اسکریپتftestd شنودكننده میباشد. اسکریپت اول بستههای سفارشی تعریف شده در فایل ftest.conf را به همراه یک امضاء در قسمت دادهی بسته تزریق میکند. اسکریپت دوم برای شنود این بستههای نشانهگذاری شده به کار میرود. هر دو اسکریپت یک فایل ثبت وقايع ایجاد میکنند. تفاوت بین دو فایل تولید شدهيftest.log و ftestd.logنشاندهندهی بستههایی است که توسط قوانین دیواره آتش فیلتر شدهاند و نتوانستهاند به شنودكننده برسند. البته این آزمون زمانی از صحت برخوردار است که این دو اسکریپت بر روی دو میزبان در دو طرف دیواره آتش اجرا شوند. همچنین این ابزار دارای خصیصههای متفاوتی برای آزمون سیستم تشخیص نفوذ میباشد.
|
|
|
|
|
|
|
|
|
|
|
|