Authentication and Access Control
===============
Authentication چیست؟
Authentication یعنی احراز هویت.
یعنی سیستم بررسی میکند آیا واقعاً همان شخصی هستی که ادعا میکنی یا خیر.
سؤال Authentication:
مثال:
Username + Password
Fingerprint
Smart Card
OTP
=========
Authentication Factors
سه عامل اصلی احراز هویت:
1. Something You Know
چیزی که میدانی
Password
PIN
2. Something You Have
چیزی که داری
Smart Card
Token
Mobile OTP
3. Something You Are
چیزی که هستی
اثر انگشت
عنبیه
تشخیص چهره
============
MFA (Multi-Factor Authentication)
استفاده از دو یا چند عامل احراز هویت.
مثال:
Password + OTP
Password + Fingerprint
نکته امتحانی
دو Password مختلف، MFA نیست؛ چون هر دو از نوع Something You Know هستند.
================
CUPP (Common User Passwords Profiler)
ابزار ساخت Wordlist
در Kali Linux
کاربرد
از اطلاعات قربانی مانند:
نام
نام همسر
تاریخ تولد
شماره تلفن
نام حیوان خانگی
یک Wordlist تولید میکند.
مثال:
Ali123
Ali1375
Ali@123
Sara1375
هدف در آموزش
این ابزار نشان میدهد که اگر رمز عبور بر اساس اطلاعات شخصی انتخاب شود، به راحتی قابل حدس است.
نکته امتحانی
راه مقابله:
Password Policy
Password پیچیده
MFA
============
Security Filtering
یعنی اجازه یا عدم اجازه دسترسی بر اساس قوانین امنیتی.
مثال:
Firewall فقط اجازه دهد:
HTTPS → Allowed
FTP → Block
یا در Active Directory:
فقط گروه IT اجازه ورود داشته باشد.
==============
ACL (Access Control List)
ACL مجموعهای از قوانین است که مشخص میکند چه ترافیکی اجازه (Permit) یا عدم اجازه (Deny) دارد.
—————-
انواع ACL
Standard ACL
فقط Source IP را بررسی میکند.
—————————————————-
Extended ACL
بررسی میکند:
Source IP
Destination IP
Protocol
Port Number
نکته امتحانی
Extended ACL امنیت بیشتری دارد.
—————————-
Tunneling
ارسال یک Packet داخل Packet دیگر.
برای ایجاد ارتباط امن یا عبور از شبکههای مختلف.
مثال:
VPN
GRE
IPsec Tunnel
————————
Encryption
تبدیل اطلاعات قابل خواندن (Plaintext)
↓
اطلاعات رمز شده (Ciphertext)
———————
دو نوع
Symmetric
یک کلید برای رمزگذاری و رمزگشایی
مثال:
AES
——————————————————-
Asymmetric
دو کلید
Public Key
Private Key
مثال:
RSA
—————————————
Remote Access
دسترسی از راه دور
نمونهها:
SSH
VPN
RDP
VNC
=====================
Managing User Accounts & Passwords
مدیریت کاربران
شامل:
ایجاد کاربر
حذف کاربر
تغییر رمز
قفل کردن حساب
تعیین سطح دسترسی
Password Policy
====================
Password Policy
شامل:
حداقل طول رمز
پیچیدگی رمز
زمان انقضا
عدم استفاده مجدد
Lockout
==============
LDAP
Lightweight Directory Access Protocol
پروتکل دسترسی به Directory Service
معروفترین مثال:
Microsoft Active Directory
کاربرد
Login کاربران
جستجوی کاربران
مدیریت کاربران
مدیریت گروهها
===============
User Authentication Methods
روشهای احراز هویت
Password
PIN
Smart Card
OTP
Certificate
Fingerprint
Face Recognition
Iris Scan
===========================
PKI (Public Key Infrastructure)
زیرساخت کلید عمومی
مدیریت:
Certificate
Public Key
Private Key
اجزا
CA (Certificate Authority)
Certificate
Public Key
Private Key
CRL
کاربرد:
HTTPS
SSL/TLS
VPN
Code Signing
———————————————-
Kerberos
پروتکل احراز هویت
مخصوص شبکههای Windows
ویژگیها
Ticket Based
Mutual Authentication
جلوگیری از ارسال Password روی شبکه
پورت
TCP/UDP 88
————————————-
AAA
Authentication
تو کی هستی؟
Authorization
چه کاری اجازه داری انجام دهی؟
Accounting
چه کارهایی انجام دادی؟
مثال
کاربر Login میکند.
↓
Authentication
↓
دسترسی فقط به پوشه مالی
↓
Authorization
↓
ثبت فعالیتها
↓
Accounting
===================
Web Services
سرویسهایی که از طریق HTTP/HTTPS ارائه میشوند.
مثال:
REST API
SOAP
———————————-
Unified Voice Services
سرویسهای تلفنی مبتنی بر IP
مثال:
VoIP
IP Phone
SIP
—————————-
Network Control
کنترل دسترسی کاربران و دستگاهها به شبکه.
نمونه:
NAC
ACL
Firewall
——————————
NAC (Network Access Control)
کنترل دسترسی به شبکه
قبل از ورود دستگاه به شبکه بررسی میکند:
آنتیویروس نصب است؟
سیستم بهروز است؟
سیستم آلوده نیست؟
اگر شرایط مناسب باشد:
اجازه ورود میدهد.
==========================
DAC
Discretionary Access Control
مالک فایل تعیین میکند چه کسی دسترسی داشته باشد.
مثال:
Windows NTFS
ضعف:
اگر مالک اشتباه مجوز بدهد امنیت کاهش مییابد.
——————
MAC
Mandatory Access Control
دسترسی توسط سیستم و بر اساس سطح امنیت تعیین میشود.
کاربر نمیتواند مجوز را تغییر دهد.
مثال:
سیستمهای نظامی
مزیت
بیشترین امنیت
————————————-
RBAC
Role Based Access Control
دسترسی بر اساس نقش
مثلاً:
HR
IT
Manager
——————————-
ABAC
Attribute Based Access Control
بر اساس ویژگیها
مانند:
زمان
مکان
دپارتمان
نوع دستگاه
—————
| مدل | بر اساس |
| ---- | --------- |
| DAC | مالک |
| MAC | سطح امنیت |
| RBAC | نقش |
| ABAC | ویژگیها |
=====================
SSO (Single Sign-On)
یک بار Login
↓
دسترسی به چندین سرویس
مثال:
ورود به حساب Microsoft و استفاده از Outlook، Teams و OneDrive بدون ورود مجدد.
====================
DLP (Data Loss Prevention)
جلوگیری از نشت اطلاعات
انواع
Network DLP
کنترل اطلاعات داخل شبکه
Endpoint DLP
کنترل اطلاعات روی کامپیوتر کاربران
Cloud DLP
کنترل اطلاعات داخل سرویسهای ابری
==================
MDM (Mobile Device Management)
مدیریت دستگاههای موبایل
امکانات:
نصب برنامه
حذف برنامه
قفل دستگاه
پاک کردن اطلاعات از راه دور
اعمال Policy
===================
Patch Management
مدیریت بهروزرسانیها
مراحل:
شناسایی Patch
تست
نصب
بررسی
مستندسازی
هدف:
رفع آسیبپذیریها
===================
Security Awareness
آموزش امنیت به کاربران
مثال:
تشخیص ایمیل Phishing
استفاده از رمز قوی
گزارش رخدادها
استفاده از MFA
=================
Security Policies
مجموعه قوانین امنیتی سازمان
نمونهها:
Password Policy
Acceptable Use Policy (AUP)
Remote Access Policy
Backup Policy
Incident Response Policy
===================
Security Procedures
مراحل اجرایی انجام کار
مثال:
مراحل تغییر رمز عبور
=================
Security Standards
استانداردهای فنی
مثال:
ISO 27001
NIST
PCI-DSS
===============
Hashes in Authentication
Hash تابعی است که اطلاعات را به یک مقدار ثابت تبدیل میکند.
Password
↓
Hash Function
↓
Hash
ویژگیها
یکطرفه (One-way)
غیرقابل بازیابی
طول خروجی ثابت
کاربرد
ذخیره Password
به جای ذخیره رمز واقعی
——————
الگوریتمها:
MD5
قدیمی
امن نیست.
SHA-1
قدیمی
امروزه توصیه نمیشود.
SHA-256
پرکاربرد
امنتر
bcrypt
مناسب ذخیره Password
Argon2
جدیدترین و امنترین گزینه برای ذخیره رمز عبور
================
نکات امتحانی مهم
Authentication = «چه کسی هستی؟»
Authorization = «چه کاری مجاز به انجام آن هستی؟»
Accounting = «چه کارهایی انجام دادی؟»
MFA باید از دو عامل متفاوت استفاده کند.
Kerberos از Ticket استفاده میکند و رمز عبور را روی شبکه ارسال نمیکند.
LDAP برای دسترسی و مدیریت سرویسهای دایرکتوری مانند Active Directory استفاده میشود.
NAC قبل از اتصال دستگاه، وضعیت امنیتی آن را بررسی میکند.
SSO تجربه کاربر را بهتر میکند، اما در صورت سرقت حساب، دسترسی به چند سرویس با همان حساب ممکن است؛ بنابراین معمولاً همراه با MFA استفاده میشود.
برای ذخیره رمز عبور، bcrypt و Argon2 از گزینههای مناسب هستند و MD5 و SHA-1 دیگر برای این کاربرد توصیه نمیشوند.
===============
Authentication چیست؟
Authentication یعنی احراز هویت.
یعنی سیستم بررسی میکند آیا واقعاً همان شخصی هستی که ادعا میکنی یا خیر.
سؤال Authentication:
Who are you? (تو کی هستی؟)
مثال:
Username + Password
Fingerprint
Smart Card
OTP
=========
Authentication Factors
سه عامل اصلی احراز هویت:
1. Something You Know
چیزی که میدانی
Password
PIN
2. Something You Have
چیزی که داری
Smart Card
Token
Mobile OTP
3. Something You Are
چیزی که هستی
اثر انگشت
عنبیه
تشخیص چهره
============
MFA (Multi-Factor Authentication)
استفاده از دو یا چند عامل احراز هویت.
مثال:
Password + OTP
Password + Fingerprint
نکته امتحانی
دو Password مختلف، MFA نیست؛ چون هر دو از نوع Something You Know هستند.
================
CUPP (Common User Passwords Profiler)
ابزار ساخت Wordlist
در Kali Linux
کاربرد
از اطلاعات قربانی مانند:
نام
نام همسر
تاریخ تولد
شماره تلفن
نام حیوان خانگی
یک Wordlist تولید میکند.
مثال:
Ali123
Ali1375
Ali@123
Sara1375
هدف در آموزش
این ابزار نشان میدهد که اگر رمز عبور بر اساس اطلاعات شخصی انتخاب شود، به راحتی قابل حدس است.
نکته امتحانی
راه مقابله:
Password Policy
Password پیچیده
MFA
============
Security Filtering
یعنی اجازه یا عدم اجازه دسترسی بر اساس قوانین امنیتی.
مثال:
Firewall فقط اجازه دهد:
HTTPS → Allowed
FTP → Block
یا در Active Directory:
فقط گروه IT اجازه ورود داشته باشد.
==============
ACL (Access Control List)
ACL مجموعهای از قوانین است که مشخص میکند چه ترافیکی اجازه (Permit) یا عدم اجازه (Deny) دارد.
—————-
انواع ACL
Standard ACL
فقط Source IP را بررسی میکند.
—————————————————-
Extended ACL
بررسی میکند:
Source IP
Destination IP
Protocol
Port Number
نکته امتحانی
Extended ACL امنیت بیشتری دارد.
—————————-
Tunneling
ارسال یک Packet داخل Packet دیگر.
برای ایجاد ارتباط امن یا عبور از شبکههای مختلف.
مثال:
VPN
GRE
IPsec Tunnel
————————
Encryption
تبدیل اطلاعات قابل خواندن (Plaintext)
↓
اطلاعات رمز شده (Ciphertext)
———————
دو نوع
Symmetric
یک کلید برای رمزگذاری و رمزگشایی
مثال:
AES
——————————————————-
Asymmetric
دو کلید
Public Key
Private Key
مثال:
RSA
—————————————
Remote Access
دسترسی از راه دور
نمونهها:
SSH
VPN
RDP
VNC
=====================
Managing User Accounts & Passwords
مدیریت کاربران
شامل:
ایجاد کاربر
حذف کاربر
تغییر رمز
قفل کردن حساب
تعیین سطح دسترسی
Password Policy
====================
Password Policy
شامل:
حداقل طول رمز
پیچیدگی رمز
زمان انقضا
عدم استفاده مجدد
Lockout
==============
LDAP
Lightweight Directory Access Protocol
پروتکل دسترسی به Directory Service
معروفترین مثال:
Microsoft Active Directory
کاربرد
Login کاربران
جستجوی کاربران
مدیریت کاربران
مدیریت گروهها
===============
User Authentication Methods
روشهای احراز هویت
Password
PIN
Smart Card
OTP
Certificate
Fingerprint
Face Recognition
Iris Scan
===========================
PKI (Public Key Infrastructure)
زیرساخت کلید عمومی
مدیریت:
Certificate
Public Key
Private Key
اجزا
CA (Certificate Authority)
Certificate
Public Key
Private Key
CRL
کاربرد:
HTTPS
SSL/TLS
VPN
Code Signing
———————————————-
Kerberos
پروتکل احراز هویت
مخصوص شبکههای Windows
ویژگیها
Ticket Based
Mutual Authentication
جلوگیری از ارسال Password روی شبکه
پورت
TCP/UDP 88
————————————-
AAA
Authentication
تو کی هستی؟
Authorization
چه کاری اجازه داری انجام دهی؟
Accounting
چه کارهایی انجام دادی؟
مثال
کاربر Login میکند.
↓
Authentication
↓
دسترسی فقط به پوشه مالی
↓
Authorization
↓
ثبت فعالیتها
↓
Accounting
===================
Web Services
سرویسهایی که از طریق HTTP/HTTPS ارائه میشوند.
مثال:
REST API
SOAP
———————————-
Unified Voice Services
سرویسهای تلفنی مبتنی بر IP
مثال:
VoIP
IP Phone
SIP
—————————-
Network Control
کنترل دسترسی کاربران و دستگاهها به شبکه.
نمونه:
NAC
ACL
Firewall
——————————
NAC (Network Access Control)
کنترل دسترسی به شبکه
قبل از ورود دستگاه به شبکه بررسی میکند:
آنتیویروس نصب است؟
سیستم بهروز است؟
سیستم آلوده نیست؟
اگر شرایط مناسب باشد:
اجازه ورود میدهد.
==========================
DAC
Discretionary Access Control
مالک فایل تعیین میکند چه کسی دسترسی داشته باشد.
مثال:
Windows NTFS
ضعف:
اگر مالک اشتباه مجوز بدهد امنیت کاهش مییابد.
——————
MAC
Mandatory Access Control
دسترسی توسط سیستم و بر اساس سطح امنیت تعیین میشود.
کاربر نمیتواند مجوز را تغییر دهد.
مثال:
سیستمهای نظامی
مزیت
بیشترین امنیت
————————————-
RBAC
Role Based Access Control
دسترسی بر اساس نقش
مثلاً:
HR
IT
Manager
——————————-
ABAC
Attribute Based Access Control
بر اساس ویژگیها
مانند:
زمان
مکان
دپارتمان
نوع دستگاه
—————
| مدل | بر اساس |
| ---- | --------- |
| DAC | مالک |
| MAC | سطح امنیت |
| RBAC | نقش |
| ABAC | ویژگیها |
=====================
SSO (Single Sign-On)
یک بار Login
↓
دسترسی به چندین سرویس
مثال:
ورود به حساب Microsoft و استفاده از Outlook، Teams و OneDrive بدون ورود مجدد.
====================
DLP (Data Loss Prevention)
جلوگیری از نشت اطلاعات
انواع
Network DLP
کنترل اطلاعات داخل شبکه
Endpoint DLP
کنترل اطلاعات روی کامپیوتر کاربران
Cloud DLP
کنترل اطلاعات داخل سرویسهای ابری
==================
MDM (Mobile Device Management)
مدیریت دستگاههای موبایل
امکانات:
نصب برنامه
حذف برنامه
قفل دستگاه
پاک کردن اطلاعات از راه دور
اعمال Policy
===================
Patch Management
مدیریت بهروزرسانیها
مراحل:
شناسایی Patch
تست
نصب
بررسی
مستندسازی
هدف:
رفع آسیبپذیریها
===================
Security Awareness
آموزش امنیت به کاربران
مثال:
تشخیص ایمیل Phishing
استفاده از رمز قوی
گزارش رخدادها
استفاده از MFA
=================
Security Policies
مجموعه قوانین امنیتی سازمان
نمونهها:
Password Policy
Acceptable Use Policy (AUP)
Remote Access Policy
Backup Policy
Incident Response Policy
===================
Security Procedures
مراحل اجرایی انجام کار
مثال:
مراحل تغییر رمز عبور
=================
Security Standards
استانداردهای فنی
مثال:
ISO 27001
NIST
PCI-DSS
===============
Hashes in Authentication
Hash تابعی است که اطلاعات را به یک مقدار ثابت تبدیل میکند.
Password
↓
Hash Function
↓
Hash
ویژگیها
یکطرفه (One-way)
غیرقابل بازیابی
طول خروجی ثابت
کاربرد
ذخیره Password
به جای ذخیره رمز واقعی
——————
الگوریتمها:
MD5
قدیمی
امن نیست.
SHA-1
قدیمی
امروزه توصیه نمیشود.
SHA-256
پرکاربرد
امنتر
bcrypt
مناسب ذخیره Password
Argon2
جدیدترین و امنترین گزینه برای ذخیره رمز عبور
================
نکات امتحانی مهم
Authentication = «چه کسی هستی؟»
Authorization = «چه کاری مجاز به انجام آن هستی؟»
Accounting = «چه کارهایی انجام دادی؟»
MFA باید از دو عامل متفاوت استفاده کند.
Kerberos از Ticket استفاده میکند و رمز عبور را روی شبکه ارسال نمیکند.
LDAP برای دسترسی و مدیریت سرویسهای دایرکتوری مانند Active Directory استفاده میشود.
NAC قبل از اتصال دستگاه، وضعیت امنیتی آن را بررسی میکند.
SSO تجربه کاربر را بهتر میکند، اما در صورت سرقت حساب، دسترسی به چند سرویس با همان حساب ممکن است؛ بنابراین معمولاً همراه با MFA استفاده میشود.
برای ذخیره رمز عبور، bcrypt و Argon2 از گزینههای مناسب هستند و MD5 و SHA-1 دیگر برای این کاربرد توصیه نمیشوند.