TGStat
TGStat
Type to search
Advanced channel search
  • flag English
    Site language
    flag Russian flag English flag Uzbek
  • Sign In
  • Catalog
    Channels and groups catalog Search for channels
    Add a channel/group
  • Ratings
    Rating of channels Rating of groups Posts rating
    Ratings of brands and people
  • Analytics
  • Search by posts
  • Telegram monitoring
My folder vip

5 Aug, 17:41

Open in Telegram Share Report

Authentication and Access Control
===============

Authentication چیست؟
Authentication یعنی احراز هویت.
یعنی سیستم بررسی می‌کند آیا واقعاً همان شخصی هستی که ادعا می‌کنی یا خیر.
سؤال Authentication:
Who are you? (تو کی هستی؟)

مثال:
Username + Password
Fingerprint
Smart Card
OTP

=========

Authentication Factors

سه عامل اصلی احراز هویت:

1. Something You Know

چیزی که می‌دانی

Password
PIN


2. Something You Have

چیزی که داری

Smart Card
Token
Mobile OTP


3. Something You Are

چیزی که هستی

اثر انگشت
عنبیه
تشخیص چهره

============

MFA (Multi-Factor Authentication)
استفاده از دو یا چند عامل احراز هویت.
مثال:
Password + OTP
Password + Fingerprint
نکته امتحانی
دو Password مختلف، MFA نیست؛ چون هر دو از نوع Something You Know هستند.

================

CUPP (Common User Passwords Profiler)

ابزار ساخت Wordlist

در Kali Linux


کاربرد
از اطلاعات قربانی مانند:
نام
نام همسر
تاریخ تولد
شماره تلفن
نام حیوان خانگی
یک Wordlist تولید می‌کند.
مثال:
Ali123
Ali1375
Ali@123
Sara1375

هدف در آموزش

این ابزار نشان می‌دهد که اگر رمز عبور بر اساس اطلاعات شخصی انتخاب شود، به راحتی قابل حدس است.

نکته امتحانی

راه مقابله:

Password Policy
Password پیچیده
MFA
============


Security Filtering
یعنی اجازه یا عدم اجازه دسترسی بر اساس قوانین امنیتی.
مثال:
Firewall فقط اجازه دهد:
HTTPS → Allowed

FTP → Block
یا در Active Directory:
فقط گروه IT اجازه ورود داشته باشد.

==============

ACL (Access Control List)
ACL مجموعه‌ای از قوانین است که مشخص می‌کند چه ترافیکی اجازه (Permit) یا عدم اجازه (Deny) دارد.

—————-

انواع ACL
Standard ACL

فقط Source IP را بررسی می‌کند.
—————————————————-
Extended ACL

بررسی می‌کند:

Source IP
Destination IP
Protocol
Port Number
نکته امتحانی

Extended ACL امنیت بیشتری دارد.

—————————-

Tunneling

ارسال یک Packet داخل Packet دیگر.

برای ایجاد ارتباط امن یا عبور از شبکه‌های مختلف.

مثال:

VPN
GRE
IPsec Tunnel


————————
Encryption

تبدیل اطلاعات قابل خواندن (Plaintext)

↓

اطلاعات رمز شده (Ciphertext)

———————

دو نوع
Symmetric

یک کلید برای رمزگذاری و رمزگشایی

مثال:

AES
——————————————————-
Asymmetric

دو کلید

Public Key
Private Key

مثال:

RSA


—————————————

Remote Access

دسترسی از راه دور

نمونه‌ها:

SSH
VPN
RDP
VNC

=====================

Managing User Accounts & Passwords

مدیریت کاربران

شامل:

ایجاد کاربر
حذف کاربر
تغییر رمز
قفل کردن حساب
تعیین سطح دسترسی
Password Policy

====================

Password Policy

شامل:

حداقل طول رمز
پیچیدگی رمز
زمان انقضا
عدم استفاده مجدد
Lockout

==============

LDAP

Lightweight Directory Access Protocol

پروتکل دسترسی به Directory Service

معروف‌ترین مثال:

Microsoft Active Directory

کاربرد
Login کاربران
جستجوی کاربران
مدیریت کاربران
مدیریت گروه‌ها

===============

User Authentication Methods

روش‌های احراز هویت

Password
PIN
Smart Card
OTP
Certificate
Fingerprint
Face Recognition
Iris Scan

===========================

PKI (Public Key Infrastructure)
زیرساخت کلید عمومی

مدیریت:
Certificate
Public Key
Private Key

اجزا
CA (Certificate Authority)
Certificate
Public Key
Private Key
CRL

کاربرد:

HTTPS
SSL/TLS
VPN
Code Signing

———————————————-
Kerberos

پروتکل احراز هویت

مخصوص شبکه‌های Windows

ویژگی‌ها

Ticket Based
Mutual Authentication
جلوگیری از ارسال Password روی شبکه
پورت

TCP/UDP 88
————————————-
AAA

Authentication
تو کی هستی؟
Authorization
چه کاری اجازه داری انجام دهی؟
Accounting
چه کارهایی انجام دادی؟

مثال

کاربر Login می‌کند.

↓

Authentication

↓

دسترسی فقط به پوشه مالی

↓

Authorization

↓

ثبت فعالیت‌ها

↓

Accounting

===================

Web Services

سرویس‌هایی که از طریق HTTP/HTTPS ارائه می‌شوند.

مثال:

REST API
SOAP

———————————-


Unified Voice Services

سرویس‌های تلفنی مبتنی بر IP

مثال:

VoIP
IP Phone
SIP

—————————-
Network Control

کنترل دسترسی کاربران و دستگاه‌ها به شبکه.

نمونه:

NAC
ACL
Firewall

——————————
NAC (Network Access Control)

کنترل دسترسی به شبکه

قبل از ورود دستگاه به شبکه بررسی می‌کند:

آنتی‌ویروس نصب است؟
سیستم به‌روز است؟
سیستم آلوده نیست؟

اگر شرایط مناسب باشد:

اجازه ورود می‌دهد.

==========================

DAC

Discretionary Access Control
مالک فایل تعیین می‌کند چه کسی دسترسی داشته باشد.

مثال:
Windows NTFS

ضعف:
اگر مالک اشتباه مجوز بدهد امنیت کاهش می‌یابد.

——————

MAC

Mandatory Access Control
دسترسی توسط سیستم و بر اساس سطح امنیت تعیین می‌شود.
کاربر نمی‌تواند مجوز را تغییر دهد.

مثال:
سیستم‌های نظامی

مزیت
بیشترین امنیت

————————————-

RBAC

Role Based Access Control
دسترسی بر اساس نقش

مثلاً:

HR
IT
Manager

——————————-

ABAC

Attribute Based Access Control
بر اساس ویژگی‌ها

مانند:

زمان
مکان
دپارتمان
نوع دستگاه
—————

| مدل | بر اساس |
| ---- | --------- |
| DAC | مالک |
| MAC | سطح امنیت |
| RBAC | نقش |
| ABAC | ویژگی‌ها |


=====================

SSO (Single Sign-On)

یک بار Login

↓

دسترسی به چندین سرویس

مثال:

ورود به حساب Microsoft و استفاده از Outlook، Teams و OneDrive بدون ورود مجدد.

====================

DLP (Data Loss Prevention)
جلوگیری از نشت اطلاعات


انواع
Network DLP
کنترل اطلاعات داخل شبکه

Endpoint DLP
کنترل اطلاعات روی کامپیوتر کاربران

Cloud DLP
کنترل اطلاعات داخل سرویس‌های ابری


==================

MDM (Mobile Device Management)
مدیریت دستگاه‌های موبایل

امکانات:

نصب برنامه
حذف برنامه
قفل دستگاه
پاک کردن اطلاعات از راه دور
اعمال Policy

===================

Patch Management
مدیریت به‌روزرسانی‌ها

مراحل:
شناسایی Patch
تست
نصب
بررسی
مستندسازی

هدف:
رفع آسیب‌پذیری‌ها

===================

Security Awareness
آموزش امنیت به کاربران

مثال:
تشخیص ایمیل Phishing
استفاده از رمز قوی
گزارش رخدادها
استفاده از MFA

=================

Security Policies
مجموعه قوانین امنیتی سازمان

نمونه‌ها:
Password Policy
Acceptable Use Policy (AUP)
Remote Access Policy
Backup Policy
Incident Response Policy

===================

Security Procedures
مراحل اجرایی انجام کار

مثال:
مراحل تغییر رمز عبور

=================

Security Standards
استانداردهای فنی

مثال:

ISO 27001
NIST
PCI-DSS

===============

Hashes in Authentication
Hash تابعی است که اطلاعات را به یک مقدار ثابت تبدیل می‌کند.
Password

↓

Hash Function

↓

Hash

ویژگی‌ها

یک‌طرفه (One-way)
غیرقابل بازیابی
طول خروجی ثابت

کاربرد

ذخیره Password
به جای ذخیره رمز واقعی

——————
الگوریتم‌ها:

MD5
قدیمی
امن نیست.

SHA-1
قدیمی
امروزه توصیه نمی‌شود.

SHA-256
پرکاربرد
امن‌تر

bcrypt
مناسب ذخیره Password

Argon2
جدیدترین و امن‌ترین گزینه برای ذخیره رمز عبور


================

نکات امتحانی مهم
Authentication = «چه کسی هستی؟»
Authorization = «چه کاری مجاز به انجام آن هستی؟»
Accounting = «چه کارهایی انجام دادی؟»
MFA باید از دو عامل متفاوت استفاده کند.
Kerberos از Ticket استفاده می‌کند و رمز عبور را روی شبکه ارسال نمی‌کند.
LDAP برای دسترسی و مدیریت سرویس‌های دایرکتوری مانند Active Directory استفاده می‌شود.
NAC قبل از اتصال دستگاه، وضعیت امنیتی آن را بررسی می‌کند.
SSO تجربه کاربر را بهتر می‌کند، اما در صورت سرقت حساب، دسترسی به چند سرویس با همان حساب ممکن است؛ بنابراین معمولاً همراه با MFA استفاده می‌شود.
برای ذخیره رمز عبور، bcrypt و Argon2 از گزینه‌های مناسب هستند و MD5 و SHA-1 دیگر برای این کاربرد توصیه نمی‌شوند.

103 0 3
Catalog
Channels and groups catalog Channels compilations Search for channels Add a channel/group
Ratings
Rating of Telegram channels Rating of Telegram groups Posts rating Ratings of brands and people
API
API statistics Search API of posts API Callback
Our channels
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Read
Академия TGStat Telegram Research 2019 Telegram Research 2021 Telegram Research 2023
Contacts
Справочный центр Support Email Jobs
Miscellaneous
Terms and conditions Privacy policy Public offer
Our bots
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot