مقابله با بهرهجویی از آسیبپذیریهای تجهیزات شبکه (Switch/Router)
مقابله با بهرهجویی از آسیبپذیریها
بر اساس بررسی و رصدهای انجام شده، در روزهای اخیر حملات سایبری هدفمندی با بهرهجویی از ضعفهای امنیتی پیکربندی و نسخههای قدیمی و آسیبپذیر سیستمعامل (OS) تجهیزات زیرساختی شبکه (سوئیچها و روترها) صورت گرفته است.
این حملات در صورت موفق بودن منجر به دسترسی غیرمجاز (Compromise) به تجهیزات و در نهایت ایجاد اختلال گسترده در پایداری شبکه میشود.
مرکز CERT شرکت امنپردازان کویر (APK) ا علام کرده است: برای شناسایی، پیشگیری و پاسخ به این تهدیدات، اجرای اقدامات زیر در کوتاهترین زمان ممکن الزامی است:
️ پایش و تحلیل ترافیک (Monitoring & Analysis)
بررسی ترافیک مدیریتی:مانیتورینگ دقیق پروتکلهای مدیریت تجهیزات مانند SSH، Telnet و SNMP. هرگونه تلاش برای دسترسی از IPهای غیرمجاز یا خارج از محدوده مدیریت باید بلافاصله مسدود و بررسی شود.
تحلیل جریان ترافیک (NetFlow/SFlow):شناسایی الگوهای غیرعادی ترافیکی که میتواند نشانه فعالیتهای اکتشافی (Reconnaissance) یا ایجاد تونلهای مخفی (Exfiltration) توسط مهاجم باشد.
مانیتورینگ تغییرات پیکربندی:فعالسازی هشدار برای هرگونه تغییر در Running-config یا Startup-config تجهیزات.
بررسی لاگهای احراز هویت:جستوجو برای حملات Brute-force یا ورودهای موفقیتآمیز در ساعات غیرمتعارف.
بررسی جداول ARP و Routing:اطمینان از عدم وجود رکوردهای مشکوک که منجر به حملاتی نظیر Man-in-the-Middle یا هدایت ترافیک به سمت مقاصد مخفی میشود.
️ اقدامات فوری در صورت بروز رخداد (Incident Response):
جداسازی (Isolation):قطع دسترسی مدیریتی تجهیز آلوده از شبکههای عمومی.
جمعآوری فارنزیک:استخراج لاگهای دستگاه و تهیه کپی از حافظه (در صورت امکان) پیش از بازنشانی یا ریبوت.
بازیابی امن:بازگرداندن پیکربندی از نسخههای پشتیبان مطمئن و تغییر تمامی گذرواژهها و کلیدهای تبادل شده (SNMP Communities, VTY Passwords)
نظر دهید