انواع حملات سایبری؛ نقشهٔ کامل تهدیدها برای مدیران و متخصصان

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: MITRE
انواع حملات سایبری؛ نقشهٔ کامل تهدیدها برای مدیران و متخصصان

۱مقدمه

حملهٔ سایبری هرگونه تلاش عمدی برای دسترسی غیرمجاز، اختلال، تخریب یا سرقت اطلاعات در سامانه‌های رایانه‌ای و شبکه‌هاست. چارچوب‌های مرجعی مانند MITRE ATT&CK، رفتار مهاجمان را در قالب «تاکتیک‌ها و تکنیک‌ها» دسته‌بندی کرده‌اند تا مدافعان بتوانند دفاع خود را بر پایهٔ رفتار واقعی مهاجم طراحی کنند.

۲بررسی موضوع

نخستین دسته، حملات مبتنی بر بدافزار است: ویروس‌ها و کرم‌ها که خود را تکثیر می‌کنند، تروجان‌ها که در ظاهر نرم‌افزار سالم پنهان می‌شوند، جاسوس‌افزارها و ثبت‌کننده‌های کلید که اطلاعات کاربر را سرقت می‌کنند، و باج‌افزارها (Ransomware) که داده‌ها را رمز کرده و برای بازگرداندن آن‌ها باج مطالبه می‌کنند.

دستهٔ دوم، حملات مهندسی اجتماعی است که به جای نقص فنی، از اعتماد و خطای انسانی سوءاستفاده می‌کنند: فیشینگ عمومی از طریق ایمیل و پیامک، فیشینگ هدفمند (Spear Phishing) علیه افراد مشخص، جعل هویت مدیران برای درخواست پرداخت (BEC) و فریب تلفنی (Vishing).

دستهٔ سوم، حملات به برنامه‌ها و زیرساخت است: تزریق کد (مانند SQL Injection)، اسکریپت‌نویسی میان‌وبگاهی (XSS)، حملهٔ مرد میانی (Man-in-the-Middle) برای شنود ارتباطات، حملهٔ منع خدمت توزیع‌شده (DDoS) برای از کار انداختن سرویس، و حملات حدس رمز و پرکردن اعتبارنامه (Credential Stuffing) با رمزهای نشت‌یافته.

دستهٔ چهارم، تهدیدهای پیشرفته و پایدار (APT) و حملات زنجیرهٔ تأمین است؛ گروه‌های سازمان‌یافته‌ای که ماه‌ها پنهانی در شبکه می‌مانند یا از طریق آلوده کردن نرم‌افزار یا ارائه‌دهندهٔ مورد اعتماد، به هدف نفوذ می‌کنند. در کنار آن، تهدید داخلی (Insider Threat) از سوی کارکنان یا پیمانکاران دارای دسترسی، همواره باید در نظر گرفته شود.

۳جمع‌بندی

دفاع مؤثر در برابر این طیف گسترده، لایه‌ای است: احراز هویت چندعاملی، وصلهٔ منظم، تقسیم‌بندی شبکه، پشتیبان‌گیری آفلاین، پایش متمرکز رخدادها در مرکز عملیات امنیت و آموزش مستمر کارکنان. هیچ کنترل منفردی کافی نیست؛ ترکیب کنترل‌هاست که هزینهٔ حمله را برای مهاجم بالا می‌برد.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. MITRE ATT&CK ↗
  2. ENISA ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.