اجلاس مدیریت ریسک و امنیت گارتنر در تاریخ 13 تا 16 ژوئن در National Harbor برگزار شد. در این کنفرانس پژوهشگران امنیتی، سید دشپانده و روگرو کونتو اعلام کردند: «در سال 2016 میلادی دنیای فناوری 92 میلیارد دلار در ارتباط با مسائل امنیتی هزینه کرده است و پیشبینی میشود این رقم در سال 2019 افزایش چشمگیری داشته و به رقم 116 میلیارد دلار برسد.» در حالی که هزینههای دفاعی در حوزه امنیت بهطور مرتب افزایش پیدا میکنند، اما باز هم ضربات وارد شده از سوی هکرها و به ویژه هکرهای سازمان یافته سنگین ارزیابی شده است. نفوذهای پنهان و آشکاری که در چند وقته اخیر موجب به سرقت رفتن اطلاعات در سایتهایی همچون لینکدین، توییتر، Swift، DNC و Hyatt شده است اکنون باعث به وجود آمدن این شبه گردیده است که آیا این سرمایهگذاریهای سنگین واقعا موثر بوده است یا مشکل در جای دیگری قرار دارد؟
هکرها محدود در منابع مالی، نامحدود در نبوغ و خلاقیت
بدون اغراق باید بگوییم سرمایهای که در اختیار سازمانها قرار دارد و هزینهای که آنها در ارتباط با مستحکمتر کردن مکانیزمهای دفاعی خود خرج میکنند، با منابع مالی محدودی که در اختیار هکرها قرار دارد قابل مقایسه نیست. اما هکرها به خوبی میدانند چگونه باید به بهترین شکل شکل ممکن از ابزارها استفاده کنند. در شرایطی که سازمانهای تجاری و نهادهای عمومی از پیشرفتهترین فناوریهای موجود استفاده میکنند، در نقطه مقابل هکرها با حداقل ابزارهایی که در اختیار دارند، از رویکردی هوشمحور استفاده میکنند تا تمامی این سامانههای دفاعی را بی اثر کرده و از سد آنها عبور کنند. اگر اخبار دنیای امنیت را بهطور مرتب دنبال کرده باشید به خوبی اطلاع دارید که چند وقت پیش حملهای به سد نیویورک صورت گرفت. این حمله با استفاده از ابزار Google Dorking انجام گرفته بود. این ابزار به سادهترین شکل به هکرها کمک میکند تا آسیبپذیریها را شناسایی کرده و بدون هیچگونه دردسری به دادههای حساسی که روی بستر اینترنت قرار دارد دسترسی پیدا کنند.
Google Dorking چیست؟
گوگل دورکینگ ابزاری است که بر خلاف روشهای سنتی یک جستجوی ساده را انجام نمیدهد. این ابزار عملگرهای موجود در موتور جستجوگر گوگل را به بهترین شکل ممکن مورد استفاده قرار داده تا به مکانیابی اطلاعات ویژهای پرداخته و آنها را در نتایج جستجوی خود نشان دهد. نسخه، نام فایل و.... از جمله این موارد هستند. ترکیب اصلی که برای این اپراتور پیشرفته مورد استفاده قرار میگیرد به شرح زیر است:
Operator_name:keyboard
از زمان آغاز به کار، قابلیتهای موجود در Google Dorking به موتورهای جستجوگر دیگری همچون بینگ و شودان (shodan) افزوده شد. جالب آنکه هر کاربری با یک کامپیوتر دسکتاپ و یک ارتباط اینترنتی از طریق سایتهایی همچون ویکیپدیا یا منابع دیگر این توانایی را دارد تا اطلاعات مورد نیاز در ارتباط با عملگرها و اپراتورهای پیشرفته را به دست آورد. این نکته زمانی اهمیت بیشتری پیدا میکند که مشاهده میکنیم مقامات پلیس فدرال در ارتباط با تهدیداتی که از سوی Google Dorking سازمانها را تهدید میکند هشدار دادهاند. اداره تحقیقات فدرال در سال 2014 گزارش نسبتا طولانی را منتشر کرد و در آن گزارش به کسب و کارها هشدار داد که از سوی Google Dorking ممکن است در معرض تهدید قرار گیرند.
چگونه میتوانیم مخاطرات به وجود آمده از سوی Google Dorking را به حداقل برسانیم؟
هیچگاه اطلاعات حساس خود را روی بستر اینترنت قرار ندهید
خطری که در این ارتباط از سوی Google Dorking شما را تهدید میکند این است که موتورهای جستجوگر بهطور دائم روی اینترنت فعال هستند و به مانیتور کردن اطلاعات میپردازند. این موتورها هرگونه دستگاه، پورت و نشانی IP یکتایی که به اینترنت متصل میشود را بررسی کرده و شاخصگذاری میکنند. در شرایطی که طیف گستردهای از این دادههای شاخصگذاری شده در ارتباط با مصارف عمومی مورد استفاده قرار میگیرند، تعداد دیگری از آنها کاربردی نداشته اما باز هم در اختیار موتورهای جستجوگر و روباتهای شاخصگذار قرار میگیرند.
پیکربندی داخلی شبکه را جدی بگیرید
شبکههای داخلی که بهطور دقیق پیکربندی نشده باشند به راحتی اطلاعات محرمانه را فاش کرده و به همین سادگی باعث به وجود آمدن یک نشتی اطلاعات ناخواسته میشوند. همواره سعی کنید نحوه ارتباط شبکههای داخلی سازمان خود را با اینترنت مشخص کنید.
سایتها و صفحات حساس را از شاخص جستجو خارج سازید
همواره اطمینان حاصل کنید صفحات و سایتهایی که اطلاعات حساس را میزبانی میکنند توسط موتورهای جستجوگر بررسی نشده و شاخصگذاری نشده باشند. GoogleUSPER ابزارهایی در اختیار شما قرار میدهد تا با استفاده از آن بتوانید سایتها، آدرسهای اینترنتی شخصی و حافظه نهان و پوشهها را از فهرست شاخصگذاری گوگل حذف کنید. البته روش دیگری نیز وجود دارد. برای این منظور میتوانید از فایل Robots.txt استفاده کنید. برای آنکه فرآیند شاخصگذاری سایتهای شخصی با استفاده از موتورهای جستجوگر انجام نشود و همچنین سایت موردنظر شما در پوشه سطح بالایی وب سرور قرار گیرد، میتوانید از این فایل استفاده کنید.
Google Dorking را برای آزمایش آسیبپذیریها مورد استفاده قرار دهید
توصیه ما به شما این است که فرآیند بررسی و آزمایش آسیبپذیریها را در قالب یک کار روتین و استاندار در دستور کار خود قرار دهید. Google Dorking به عنوان یک ابزار امنیتی پیشرفته این توانایی را دارد تا از مخازنی همچون بانک اطلاعاتی هکینگ گوگل GHDB (سرنام Google Hacking Database) استفاده کند. این بانک اطلاعاتی در ارتباط با عبارات و اصطلاحاتی همچون جستجوی فایلهایی که در برگیرنده نامهای کاربری هستند، سرورهای آسیبپذیر و حتا فایلهایی که در برگیرنده گذرواژهها هستند، بهطور مرتب و منظم مستندسازی میشود.
Google Dorking به صراحت به ما اعلام میدارد باید در سیاستهای امنیتی خود در قبال تهدیدات سازمانی یک تجدیدنظر اساسی داشته باشیم. همواره به این نکته توجه داشته باشید که برای کاستن از مخاطرات امنیتی باید بدانیم چگونه از ابزارها به شکلی بهینه شده استفاده کنیم. بدون شک خودکارسازی فرآیندهای امنیتی و پیروی از استراتژیهای اطلاعاتمحور و هوش امنیتی به ما این توانایی را میدهد تا به سادگی به ارزیابی رخدادها پرداخته و آگاه شویم چه نوع آسیبپذیریهایی قابل بهرهبرداری هستند و میزان خسارتی که در اثر یک حمله به وجود میآید چه اندازه خواهد بود.
==============================
شاید به این مقالات هم علاقمند باشید:
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟