قالب بلاگdownload قالب وبلاگقالب وبلاگGames

فناوری اطلاعات
نويسندگان
امنیت تجهیزات شبکه


امنیت تجهیزات شبکه

● انتخاب لایه کانال ارتباطی امن
با وجود آنکه زمان حمله فیزیکی به شبکه های کامپیوتری، آنگونه که در قدیم شایع بوده، گذشته است و در حال حاضر تلاش اغلب نفوذگران بر روی به دست گرفتن کنترل یکی از خادم ها و سرویس دهنده های مورد اطمینان شبکه معطوف شده است، ولی گونه ای از حمله فیزیکی کماکان دارای خطری بحرانی است. عمل شنود بر روی سیم های مسی، چه در انواع Coax و چه در زوج های تابیده، هم اکنون نیز از راه های نفوذ به شمار می آیند. با استفاده از شنود می توان اطلاعات بدست آمده از تلاش های دیگر برای نفوذ در سیستم های کامپیوتری را گسترش داد و به جمع بندی مناسبی برای حمله رسید. هرچند که می توان سیم ها را نیز به گونه ای مورد محافظت قرار داد تا کمترین احتمال برای شنود و یا حتی تخریب فیزیکی وجود داشته باشد، ولی در حال حاضر، امن ترین روش ارتباطی در لایه فیزیکی، استفاده از فیبرهای نوری است. در این روش به دلیل نبود سیگنال های الکتریکی، هیچگونه تشعشعی از نوع الکترومغناطیسی وجود ندارد، لذا امکان استفاده از روش های معمول شنود به پایین ترین حد خود نسبت به استفاده از سیم در ارتباطات می شود.
● منابع تغذیه
از آنجاکه داده های شناور در شبکه به منزله خون در رگهای ارتباطی شبکه هستند و جریان آنها بدون وجود منابع تغذیه، که با فعال نگاه داشتن نقاط شبکه موجب برقراری این جریان هستند، غیر ممکن است، لذا چگونگی چینش و نوع منابع تغذیه و قدرت آنها نقش به سزایی در این میان بازی می کنند. در این مقوله توجه به دو نکته زیر از بالاترین اهمیت برخوردار است:
- طراحی صحیح منابع تغذیه در شبکه بر اساس محل استقرار تجهیزات شبکه . این طراحی باید به گونه ای باشد که همه تجهیزات فعال شبکه، برق مورد نیاز خود را بدون آنکه به شبکه تامین فشار بیش اندازه ای (که باعث ایجاد اختلال در عملکرد منابع تغذیه شود) وارد شود، بدست آورند.
- وجود منبع یا منابع تغذیه پشتیبان به گونه ای که تعداد و یا نیروی پشتیبانی آنها به گونه ای باشد که نه تنها برای تغذیه کل شبکه در مواقع نیاز به منابع تغذیه پشتیبان کفایت کند، بلکه امکان تامین افزونگی مورد نیاز برای تعدادی از تجهیزات بحرانی درون شبکه را به صورت منفرد فراهم کند.
عوامل محیطی
یکی از نکات بسیار مهم در امن سازی فیزیکی تجهیزات و منابع شبکه، امنیت در برابر عوامل محیطی است. نفوذگران در برخی از موارد با تاثیرگذاری بر روی این عوامل، باعث ایجاد اختلال در عملکرد شبکه می شوند. از مهمترین عواملی در هنگام بررسی امنیتی یک شبکه رایانه ای باید در نظر گرفت می توان به دو عامل زیر اشاره کرد:
- احتمال حریق (که عموماً غیر طبیعی است و منشا انسانی دارد)
- زلزله، طوفان و دیگر بلایای طبیعی
با وجود آنکه احتمال رخداد برخی از این عوامل، مانند حریق، را می توان تا حدود زیادی محدود نمود، ولی تنها راه حل عملی و قطعی برای مقابله با چنین وقایعی، با هدف جلوگیری در اختلال کلی در عملکرد شبکه، وجود یک سیستم کامل پشتیبان برای کل شبکه است. تنها با استفاده از چنین سیستم پشتیبانی است که می توان از عدم اختلال در شبکه در صورت بروز چنین وقایعی اطمینان حاصل کرد.
● امنیت منطقی
امنیت منطقی به معنای استفاده از روش هایی برای پایین آوردن خطرات حملات منطقی و نرم افزاری بر ضد تجهیزات شبکه است. برای مثال حمله به مسیریاب ها و سوئیچ های شبکه بخش مهمی از این گونه حملات را تشکیل می دهند. در این بخش به عوامل و مواردی که در اینگونه حملات و ضد حملات مورد نظر قرار می گیرند می پردازیم.
● امنیت مسیریاب ها
حملات ضد امنیتی منطقی برای مسیریاب ها و دیگر تجهیزات فعال شبکه، مانند سوئیچ ها، را می توان به سه دسته اصلی تقسیم نمود:
- حمله برای غیرفعال سازی کامل
- حمله به قصد دستیابی به سطح کنترل
- حمله برای ایجاد نقص در سرویس دهی
طبیعی است که راه ها و نکاتی که در این زمینه ذکر می شوند مستقیماً به امنیت این عناصر به تنهایی مربوط بوده و از امنیت دیگر مسیرهای ولو مرتبط با این تجهیزات منفک هستند. لذا تأمین امنیت تجهیزات فعال شبکه به معنای تأمین قطعی امنیت کلی شبکه نیست، هرچند که عملاً مهمترین جنبه آنرا تشکیل می دهد.
● مدیریت پیکربندی
یکی از مهمترین نکات در امینت تجهیزات، نگاهداری نسخ پشتیبان از پرونده ها مختص پیکربندی است. از این پرونده ها که در حافظه های گوناگون این تجهیزات نگاهداری می شوند، می توان در فواصل زمانی مرتب یا تصادفی، و یا زمانی که پیکربندی تجهیزات تغییر می یابند، نسخه پشتیبان تهیه کرد.
با وجود نسخ پشتیبان، منطبق با آخرین تغییرات اعمال شده در تجهیزات، در هنگام رخداد اختلال در کارایی تجهزات، که می تواند منجر به ایجاد اختلال در کل شبکه شود، در کوتاه ترین زمان ممکن می توان با جایگزینی آخرین پیکربندی، وضعیت فعال شبکه را به آخرین حالت بی نقص پیش از اختلال بازگرداند. طبیعی است که در صورت بروز حملات علیه بیش از یک سخت افزار، باید پیکربندی تمامی تجهیزات تغییریافته را بازیابی نمود.




 
 
[ یک شنبه 10 بهمن 1389  ] [ 5:57 PM ] [ حمید مشهدی زاده ]
نظرات 0
امنیت بیومتریک


امنیت بیومتریک

برای اطمینان از عدم لو رفتن اطلاعات NIST توصیه می کند کارت های هوشمند عملیات تأیید هویت بیومتریک را از طریق سیستمی انجام دهند که به نام Match-on-Card شناخته می شود.
Match-on-Card نسبت به TPM از انعطاف پذیری بیشتری برخوردار است، اما نیازمند این است که تمام پی سی ها خواننده کارت هوشمند و خواننده اثر انگشت را به صورت مجتمع و یکپارچه دارا باشند. (دو خواننده جداگانه به اندازه کافی کارآمد نیستند؛ زیرا این حالت به این معنا خواهد بود که اطلاعات بیومتریک بدون محافظت روی پی سی قرار گیرند) اولین سخت افزاری که به این شکل ساخته شد، توسط Precise Biometrics و در دسامبر ۲۰۰۵ معرفی گردید.
مشکل مربوط به Match-on-Card این است که چنانچه کارت به سرقت رود، یک نفوذگر ماهر ممکن است بتواند بدون نیاز به اثر انگشت صحیح، به اطلاعات و کلیدهای شخصی دست پیدا کند یا الگوی اثر انگشت موجود را با اثر انگشت دیگری جابه جا نماید. ایراد دیگر این است که کارت های هوشمند قابلیت های پردازشی و حافظه نسبتاً پایینی دارند. به همین خاطر، میزان دقت الگوهای بیومتریک که روی این کارت ها پیاده سازی می شوند، از انواع ارائه شده روی پی سی ها پایین تر خواهند بود.
امیدهای موجود در ماه دسامبر افق های روشنی در برابر صنعت زیست سنجی پدیدار شدند. در این ماه انجمن فدرال بازرسی سازمان های مالی FFIEC یا Federel Financial Institutions Examination Council قوانین جدیدی را تصویب کرد که تمام بانک ها را ملزم می کند تا سال ۲۰۰۷ کلیه عملیات آنلاین خود را با استفاده از تأییدسازی های چندوجهی (multifactor authentication) انجام دهند. البته این موضوع به این معنی نیست که وب سایت بانکتان به همین زودی تأیید توسط اثر انگشت را از شما درخواست کند.
علاوه بر این، HIPAA نیز برای تأیید اطلاعات حساس پزشکی، عملیات تأیید دوگانه ای را تعیین نموده است. البته این کار انتشار وسیع به کارگیری روش های زیست سنجی یا هرگونه اجبار در استفاده از تکنیک های سنگین و پیچیده تأیید هویت را برای این منظور به دنبال نخواهد داشت. (سیستم نظام حقوقی بیمه بهداشتی به سرعت تصمیم گرفت نام کاربری و کلمه عبور را به عنوان دو فاکتور محسوب نمایند.) Ravi Ganesan مدیرعامل TriCipher که شرکتش فروشنده سیستم های تأیید هویت دو فاکتوری واقعی است، به این موضوع اعتراض دارد و می گوید: «قبول مقررات تنظیمی و امنیت در بعضی از مواقع با یکدیگر موارد مشترک دارند. اما در اصل این ها دو موضوع مجزا هستند.»
FFIEC نگران بود که بانک ها از همان راه گریز قانونی که شرکت های بیمه پیدا نمودند، استفاده نکنند، اما امکان دارد راه های دیگری هم وجود داشته باشند.
یک کوکی ذخیره شده روی مرورگر وب کاربر، می تواند به عنوان فاکتور دوم محسوب گردد؛ به شرط این که، از طریق روش دیگری غیر از راهی که نام کاربری و کلمه عبور وارد می گردد، به دستگاه کاربر رسیده باشد. برای مثال، مشتری می تواند با بانک تماس بگیرد تا کلمه عبوری که فقط یک بار باید وارد شود را برای تنظیم و استقرار کوکی دریافت کند. البته این روند باید هر زمانی که کاربر فایل های موقت را از روی مرورگر خود پاک نماید، تکرار شود.بانک هایی که خواهان امنیت بیشتری هستند، پیش از استفاده از روش های زیست سنجی، انتخاب های دیگری را هم پیش رو دارند. این مطلب درباره سازمان های IT نیز صادق است.
همچنین از آن جایی که کاربران ابزار اضافی دیگری را حمل نکرده اند و مجبور به دادن اطلاعات شخصی خود نیستند، این امر ممکن است در مواقعی زحماتی را برای آنان به وجود آورد.برای اطمینان از دقت کار، چنانچه کاربر بخواهد از طریق انواع دیگری از ابزارها به سیستم دسترسی پیدا کند یا کلمه رمز خود را تعویض نماید، باید ۱۰ بار آن را وارد کند.BioPassword می گوید: الگوهای تایپ افراد مختلف به اندازه کافی به هم شباهت دارند که بتوان از یک قالب برای کار روی لپ تاپ به عنوان یک ایستگاه کاری ارگونومیک استفاده نمود. اما این مسئله برای گوشی های هوشمند یا BlackBerry صادق نیست. حتی اگر دارای صفحه کلیدی از نوع QWERTY باشند.شرکت BioPassword نرم افزاری را برای دستگاه های مجهز به ویندوز ارائه نموده است که روی صفحه خوشامدگویی اکس پی و همین طور Active Directory به صورت یکپارچه عمل می نماید.
این شرکت تصمیم دارد در ماه مارس نسخه ای هم برای نرم افزارهای تحت وب منتشر سازد و اعلام کرده که در حال مذاکره با چندین نهاد و سازمان مالی است. این شرکت ها خواهان این نرم افزار هستند. چون هنوز پایه آن بر اساس کلمه عبور است؛ ضمن این که مطابق قوانین جدید FFIEC شرط داشتن دو فاکتور امنیتی را برای تراکنش های آنلاین دارد.جهت برنامه های تحت وب، استفاده از زمانبندی بین ضربات صفحه کلید در مقایسه با زیست سنجی های فیزیکی مناسب تر است. مرورگرهای وب به طور معمول ضرباهنگ های کلید را اندازه نمی گیرند. لذا کاربران باید اقدام به نصب یک Plug-in بنمایند.BioPassword در حال حاضر بین ActiveX و Flash به کاربران امکان انتخاب می دهد. البته ممکن است در آینده جاوا یاجاوااسکریپت نیز به این فهرست اضافه شوند.استفاده از پلا گین ها و نیاز به فشردن کلید، از به کار بردن روش کپی کردن و چسباندن یا ابزارهای ذخیره سازی کلمه عبور که برخی از مرورگرها به آن مجهزند توسط وب گردها جلوگیری می کند.از نقطه نظر امنیت، این موضوع شاید مفید به نظر آید، اما ممکن است نتایج ناخواسته و تصادفی ای را در پی داشته باشد. چنانچه تعداد زیادی از سایت ها این استاندارد را قبول کنند، ممکن است باعث شود کاربران از کلمات عبور بسیار ضعیف و شکننده استفاده کنند یا یک کلمه عبور را برای همه سایت ها به کار برند.




 
 
[ یک شنبه 10 بهمن 1389  ] [ 5:56 PM ] [ حمید مشهدی زاده ]
نظرات 0
 

امنیت بیشتر در یاهو


امنیت بیشتر در یاهو

با رعایت نکات زیر امکان بسته شدن یا بدست اوردن پسورد در یاهو رو به حداقل برسونید:
۱) اینکه پسورد یاهو هک شه دیگه دورانش گذشته اونقدر یاهو امنیتش رو بالا برده که دیگه باید خواب بدست اوردن پسورد رو فقط ببینیم اگرم الان میگن فلانی پسورد یکی رو بدت اورده فقط به علت بی احتیاتی خودشه که دلایلش رو پایین نوشتم .
۲) آقا جان وقتی کارتون با مسنجر یا mail box تموم میشه حتمآ sign out کنید این موضوع خیلی مهمه در مبحث استفاده از ردپاها یا همون cookies ها روشی هست که هر چند تعداد خیلی کمی میتونن ازش استفاده کنن ولی میتونن از همین ردپا ها استفاده کنن و ایمیل های شما رو بخونن ولی با این روش نمی تونن پسورد بدست بیارن .
۳) حتمآ از پسورد های امن استفاده کنید مثلآ ورندارین شماره تلفن خونتون رو بزارین سعی کنید از کارکترهایی مثل @ در پسورد خودتون استفاده کنید این موضوع به خاطر اینه که با پسورد یاب ها نتونن کلمه عبورتون رو بدست بیارن هر چند باز بخاطر بالا رفتن امنیت یاهو این کارم تخته شده!
۴) اقا یارو میگه میخواد واست فایل بفرسته مثلا عکس خودشو شما به سه شماره میگرید بعدم اجرا میکنید اخر سرم میگید error داد یارو هم میگه اشکال از سیستم خودت شما میگین بیخیال حالا بگو منو چندتا دوست داری!!!!!!!!!
۵) وقتی یه فایلی فرستاده میشه به پسوند اون دقت کنید دیگه تابلو که پسوند عکس چیزایی مثل gif/jpg و.... هست و فایل های اجرایی exe/com/bat که اکثرا تروجان ها در قالب exe فرستاده میشه
۶) بعضی ها میان زرنگی کنن ور میدارن بعد از پسوند فایل چند تا space میزنند همون طوری که میدونید در ویندوز نام فایل ها تا ۱۱ کاراکتر نشون داده میشه و اگه بیشتر بشه ....... میزاره به اینم حواستون باشه که طرف کلک رشتی نزنه
۷) این دیگه واقعا دورانش گذشته اونم استفاده از fake login هستش هر چند الان این راه بیشترین قربانی رو میده هواستون باشه تو هر صفحه که میرید تا لاگین دیدید ور ندارین پسوردتون رو بدید چون با اینکار پسورد خودتون رو دو دستی تقدیم به اون کسی کردین که این صفحه رو ساخته
۸) یه کلک رشتی که کمتر به فکر کسی میرسه گذاشتن یک تروجان به جای فونت مخصوص یک سایته که روشی که هنوز خیلی لو نرفته فرض کنید وارد یک صفحه میشید که اصلا نمیتونید فونتشو بخونید حالا یه لینک پایین گذاشته که گفته اقا جان این فایل رو دریافت کنید بعد از نصب میتونید متن صفحه رو بخونید حالا حساب کنید به جای فایل مربوط به فونت یک تروجان باشه!
۹) یه نکته ای هست اونم در مورد بسته شدن مسنجره ببینید یکی از دلایل اصلی که شما تو ایمیل میتونید برید ولی مسنجرتون باز نمیشه استفاده از بوترهاست که اینم بر میگرده به سیستم امنیتی جدید یاهو که ممکنه مسنجر شما رو برای چند روز ببنده میگن هیچ راهی نیست که خود ادم درستش کنه و باید منتظر موند تا یاهو دلش به رحم بیاد و مسنجر رو باز کنه ولی باز میگن در این حال استفاده از yahoo messenger ۵.۰ تونسته به یه عده ادم کمک کنه
۱۰) اگر نه تو مسنجر میرید نه تو یاهو میل و اون پیغام گند بسته شدن ID رو میبیند که متاسفانه راهی برای درست کردنش نیست به جز اینکه زنگ بزنید یاهو دو ساعت صحبت کنید تا راضی بشن که خوب این موضوع واسه کسایی که تو امریکان مثلآ برن دم در شرکت یاهو چهار تا داد بزنن یا چرخ ماشین اون دوتایی که یاهو رو ساختن پنچر کنن یا مثلا یه هزاری بزارن تو جیب یارو مثلآ بگن ما فامیل اقای پشکل پناهیان هستیم شاید یه کاری براتون کردن ولی کلآ اگه اینجوری شد دیگه باید به طور کامل و برای همیشه بیخیال id تون بشین
۱۱) یه سری password sender هست مثل k۲ps که تمام پسوردهای کامپیوتر شما مثل اشتراک یا یاهو رو برای طرف میفرسته که باز اینم باید فایل مربوطه رو سیستم قربانی اجرا بشه خوب اگه طرف هواسش باشه چی رو داره اجرا میکنه مشکلی براش پیش نمیاد
۱۲) شاید مهمترین نکته که خیلی ها بهش تاکید دارن استفاده از یک دیوار اتش مطمئن و همچنین یک انتی ویروس قوی هست که هر دویه این برنامه ها همیشه باید بروز باشن مثلآ برای دیوار اتش میتونین از zone alarm یا black ice استفاده کنید انتی ویروسم norton , pc-cillin , mcafee پیشنهاد میشه
۱۳) هیچ وقت cookies های اینترنت اکسپلور رو نگه ندارید و همیشه پاک کنید برای این کار در از منوهای بالایه صفحه گزینه Tools رو انتخاب کنید و بعد delete cookies رو بزنید یا کلا از setting گزینه never رو بزنید تا دیگه ردپایی از شما باقی نمونه.

 




 
 
[ یک شنبه 10 بهمن 1389  ] [ 5:55 PM ] [ حمید مشهدی زاده ]
نظرات 0
امنیت بر پایه CPU


امنیت بر پایه CPU

پس از چندین دهه كار و تلاش برای افزایش سرعت و بازده پردازنده‌ها در اجرای فرامین، اكنون مهم‌ترین و به روز‌ترین ویژگی CPU‌‌ها، توانایی در عدم اجرای برخی كد‌هاست.آنچه ذكر شد توضیحی اجمالی از فناوری no execute (یا NX) است كه در پردازنده‌های Opteron، Athlon ۶۴‌ ‌ و به تازگی در محصولات اینتل قرار داده شده و به نام‌های دیگری چون XD (یا executable disable) و DEP نیز معروف می‌باشد.
در حالی كه لینوكس، سولاریس و اسپارك چندین سال است كه از این فناوری پشتیبانی می‌كنند، مایكروسافت، DEP را به همراه XP SP۲ در جولای سال گذشته عرضه كرد.
NX به عبارتی ساده، از بخش سخت‌افزاری پردازنده دستگاه برای خنثی كردن حملات ویروس‌ها و تروجان‌ها استفاده می‌كند. فعالیت‌های انجام شده در زمینه فناوری محافظت از حافظه در XP SP۲، این فرآیند را با تقویت قدرت تشخیص پردازنده میان محیط‌های داده و برنامه‌ها ممكن می‌سازد و بدین شكل از اجرای فرامین مربوط به memory جلوگیری می‌كند.
اما در مورد برخی از برنامه‌های قانونی مانند كامپایلر‌های جاوا كه همواره كد‌های بلادرنگ(real time) تولید كرده و بدین ترتیب فرامین صادر شده از محیط‌های اطلاعاتی را اجرا می‌كنند، بایستی تجدید نظر شود و كماكان مهم‌ترین راه سوءاستفاده از ساختار‌های x۸۶ همان مشكل معروف سر‌ریز بافر است؛ چند درخواست سنگین اولیه كه ناحیه ورودی برنامه را لبریز كرده و سپس اجرای كد‌های مخرب در این میان.
هنگامی كه سرریز بافر رخ می‌دهد، حافظه جانبی همراه بافر تخریب شده و اطلاعات جدیدی در آن نوشته می‌شود. حال اگر این فضا بخشی از پشته یك برنامه باشد، می‌تواند مسیر اجرای فرامین را تغییر داده و دستورات جدیدی را مانند پاك شدن اطلاعات و یا دانلود كد‌های مخرب بیشتر صادر كند.
از آنجا كه بسیاری از cpu‌‌ها تفاوتی میان اجازه خواندن اطلاعات و اجازه اجرای دستورات قائل نیستند، یك برنامه به دلیل محدودیت‌های ساخت، هر كد ورودی را از هر فضای حافظه‌ای اجرا می‌كند. با این وجود پردازنده‌های AMD ۶۴ از نشانی خاص(attribute) برای شناسایی نواحی non executable در حالت‌های ۶۴ بیتی و ۳۲ بیتیِ PAE استفاده می‌كنند. (بیتِ NX در page table entry)
مود PAE قادر به شناسایی ۴ گیگابایت حافظه (سقف حافظه ممكن در سیستم‌های ۳۲ بیتی) بوده و امكانات اضافی موجود در آن برای صفحه‌بندی (paging) اطلاعات، NX‌ ‌ را ممكن می‌سازد. واضح است كه برخی از برنامه‌های ۳۲ بیتی بدین ترتیب دچار مشكل خواهند شد اما نصب XP SP۲ این ناسازگاری را با تغییر رفتار قدیمی دسترسی مستقیم به حافظه (DMA) در HAL رفع می‌سازد؛ SP۲ با آگاهی از بیت NX، به هنگام اجرای یك كد از محیط data page پیغام خطایی صادر كرده(همان پنجره آشنای آبی در ویندوز‌های قدیمی‌تر) و فرآیند اجرا را مسدود می‌سازد.مایكروسافت پذیرفته است كه گزارش مكرر این مشكلات و متوقف شدن دستگاه و به دنبال آن بررسی كلی سیستم، ظاهری نا‌هنجار دارد و البته سال‌هاست كه برای حذف آن می‌كوشد اما عقیده دارد كه تكرار این پروسه‌ها به كنترل‌نشدن یك كد مخرب و اجرای آن می‌ارزد. MSBlaster برای مثال، در حضور NX نیز با وجود عدم توانایی در انتشار، باز هم قادر به ادامه حیات و اجرای حملات DoS می‌باشد.
مهندسان نرم‌افزار می‌توانند به كمك جعبه‌ابزار SP۲ و به طور دلخواه، قابلیت NX را برای برنامه‌های ۳۲ بیتی غیر‌فعال سازند و كاربران عادی نیز به وسیله یك control panel جدید(مانند دیوار آتش موجود در SP۲) قادر به فعال و یا غیر‌فعال كردن NX برای كل سیستم و یا برنامه‌هایی خاص(مانند كامپایلر‌های جاوا) خواهند بود.
●NX و سازندگان پردازنده
همانطور كه گفته شد، پردازنده‌های ۶۴ بیتی Athlon و Opteron از بدو ورود به این فناوری مجهز بوده‌اند اما این به تنهایی كافی نیست؛ بیت مربوط به NX بدون نصب XP SP۲ توسط پردازنده دستگاه شناخته نمی‌شود. اینتل هم از آغاز تولید prescott‌‌ها(اولین پردازنده‌های ۹۰ نانومتری P۴) به كمك حافظه ۲ مگابایتی لایه ۲ و FSB سریع‌تر توانست این فناوری را عرضه كند.شركت Transmeta هم پشتیبانی از NX را به تراشه‌های Efficeon افزود تا تولید‌كننده اولین تراشه‌های كم‌مصرف دنیا و سازگار با این قابلیت ویندوز XP باشد. برای دستیابی به این هدف نیازی به تغییرات سخت‌افزاری پردازنده‌های Efficeon نیست؛ با ایجاد تغییر در لایه نرم‌افزاری Code Morphing می‌توان دستورات سیستم‌های x۸۶ را بلادرنگ به زبان VLIW ترجمه كرد.
روشن است كه NX توانایی متوقف ساختن تمامی ویروس‌ها و تروجان‌ها را ندارد اما تا حدودی از انتشار آنها و همچنین به تله افتادن مرورگر‌ها و كاربران نامه‌های الكترونیكی جلو‌گیری خواهد كرد. درست است كه مایكروسافت و سازندگان CPU، مسئولین اصلی بروز اشكالات امنیتی بسیار در ویندوز می‌باشند ولی به هر ترتیب در فكر انجام فعالیت‌هایی برای جبران خسارات وارده هستند.




 
 
[ یک شنبه 10 بهمن 1389  ] [ 5:54 PM ] [ حمید مشهدی زاده ]
نظرات 0
امنیت IT و کابوس عملکرد وب


امنیت IT و کابوس عملکرد وب

با افزایش میزان محبوبیت و توجهات نسبت به کاربردهای Web ۲.۰، به همان میزان، نگرانی مدیران حوزه IT و کاربران در مورد مسایل امنیتی شبکه‌ای افزایش یافته است.
در این میان یکی از بزرگ‌ترین دغدغه‌ها، مربوط به بی‌توجهی طراحان محصولات و کاربران آنها در مورد اسکن کردن کامپیوترهای‌شان و برطرف‌کردن حفره‌های امنیتی است.دستاوردهای اخیر IBM و HP، دو شرکتی که به عنوان ناظران مستقل بر مسایل امنیتی Web ۲.۰ فعالیت می‌کنند، حاکی از معطوف شدن توجهات به مسایل امنیتی این پروژه عظیم است. اما از طرف دیگر، دستاوردهای کلیدی این‌چنینی، می‌توانند اثربخشی مسایل امنیتی Web ۲.۰ را محدود کنند.HP در ماه ژوئن اقدام به خرید شرکت SPI Dynamics کرد که در حوزه مسایل امنیتی کاربردی وب فعالیت می‌کند. IBM نیز در ماه جاری توانست به فناوری Watchfire دست پیدا کند. Watchfire نوعی فناوری است که با ارایه نرم‌افزار سنجش ضریب امنیت تحت وب، نقص‌ها و آسیب‌پذیری‌های بحرانی وب را تعیین کرده و در فرآیند تعمیر و برطرف کردن نقص‌ها نقش موثری دارد.
سوزان چلنجر (Susan Challenger)، مدیر بخش بازاریابی Core Security می‌گوید: در ایمن‌سازی وب خلاء ایجاد شده و به دلیل اینکه هر روز اینترنت در حال تغییر است، آزمایش مداوم نقص‌ها و حفره‌های امنیتی امری ضروری به نظر می‌رسد.
● تاثیر ناشناخته
آنچه که کارشناسان امنیتی را در خصوص برخی دستاوردهای ایمن‌سازی مجازی بی‌قرار و عصبانی می‌کند این است که توسعه و طراحی محصولات هنوز روند مشخصی ندارد. به طور مثال، در مورد دستاوردهای Watchfire و ابزار جاسوسی، محصولاتی که کارشناسان امنیتی پیشنهاد می‌کنند تنها برای محصولات مربوط به شبکه‌های خاص و جدیدشان قابل استفاده است.
آلکس هوران (Alex Horan)، مدیر تولید Core Security می‌گوید: به نظر می‌رسد که برگرداندن این محصولات به بازار جزو اهداف اولیه طراحان نیست.
به هر حال دستاوردهای هر دو شرکت Watchfire و SPI Dynamics، تنها مختص ایمن‌سازی محصولات خاص خود آنها ا ست.
مرکز تحقیقاتی مسایل امنیتی Core Security نیز ماه میلادی گذشته با معرفی یک فناوری سنجش ضریب امنیتی تحت وب به گروه امنیتی Web ۲.۰ پیوست.
مایک راتمن (Mike Rothman)، تحلیلگر Security Incite می‌گوید: هنوز مشخص نیست که دستاوردهای HP و IBM تا چه حد می‌تواند خلاء ناشی از فقدان امنیت تحت وب را جبران کنند و در این مورد پیش‌بینی‌هایی شده اما هنوز چیزی قطعی نیست.
● ضرورت آزمایش‌های مداوم
راتمن معتقد است که بالا یا پایین بردن سطح رقابت در زمینه ایمن سازی وب هدف واقعی نیست بلکه چشم‌انداز اصلی ما این است که مشتریان خود بتوانند عملکردهای شبکه‌ای و سیستم‌های کامپیوتری‌شان را آزمایش کنند.
وی می‌گوید: می‌توانم اطمینان بدهم که افراد شرور، هر روز محصولات‌مان را آزمایش می‌کنند. یک برنامه قوی که ایمن‌بودن محصولات را تضمین می‌کند، در حقیقت تنها یک روش اطمینان‌دهی به کاربران است تا توسط افراد شرور یا هکرها غافلگیر نشوند.
اریک اوگرن (Eric Ogren)، مشاور امنیتی گروه Ogren می‌گوید: مهم‌تر از مساله فقدان راهکار مناسب امنیتی این است که فعالیت در فضای امنیت تحت وب فقط و فقط نشان می‌دهد که تا چه حد مساله امنیت حساس است.وی می‌افزاید: تمامی کسب و کارها باید یک برنامه مداوم جهت آزمایش عملکردهای کلیدی و مهم خاص خود داشته باشند تا با اسکن کردن و آزمایش‌های مداوم، میزان آسیب‌پذیری آنها را بسنجد.
● تثبیت امنیت
اوگرن پیشنهاد می‌کند که دستاوردهای Watchfire و SPI به صورت راهبرد تثبیت شده در بازار Web ۲.۰ دربیاید.
وی معتقد است که این تثبیت راهبردی بسته به آشناسازی و اطلاع‌رسانی به مشتریان از دو راه مختلف پیش خواهد رفت.
یکی از این دو روش، ادغام ابزار آزمایش و نفوذ به برنامه‌های عملکردی و شبکه و ابزار مربوط به اسکن در یک وسیله واحد است.
هدف از این روش آن است که موارد مربوط به زیرساخت‌های تجاری تا حد ممکن و به صورت غیرمنفعل، شفاف‌سازی شود.
اوگرن می‌گوید: این روش بهترین شیوه‌ای است که IT می‌تواند فعالیت اسکن‌کردن را تحت کنترل درآورده و قبل از اینکه مشکلاتی برای سیستم پیش بیاید، نقص‌ها برطرف شود.
دومین راهکار تثبیت امنیت شامل ادغام ابزار آزمایش عملکردهای وب با ابزار توسعه جهت برطرف کردن دایمی نقص‌ها در کدبازهاست.
هدف از این راهکار آن است که چرخه حیات نرم‌افزارها را از فضای مهندسی به بازخوردهای عملکردی محصولات گسترش دهد.یکی از نتایج این راهکار، جذب کسب و کارهای بزرگ و فعالیت‌های توسعه کاربردی است.
اوگرن خاطرنشان می‌کند که دومین راهکار، بیانگر اهمیت تثبیت امنیتی است و در این میان آزمایشگرهای مرکز داده‌ها در اولویت قرار دارند.
● تحلیل امنیتی
SPI Dynamics چهار برنامه امنیتی مخصوص Web ۲.۰ طراحی کرده است. WebInspect نیز یک برنامه خودکار تحت وب و راهکاری برای تخمین میزان نفوذپذیری سرویس‌های وب به شمار می‌رود. AMP‌یا پلات‌فورم مدیریت اندازه‌گیری، یک پلات‌فورم گسترده مدیریتی است که ضریب ریسک‌پذیری برنامه‌های تحت وب را اندازه‌گیری می‌کند.
SPI Dynamics به سازندگان برنامه‌های مخصوص Web ۲.۰ کمک می‌کند تا به طور خودکار اشکالات برنامه‌های امنیتی برنامه‌های تحت وب شناسایی و رفع شده و این برنامه‌ها و سرویس‌ها ایمن‌سازی شوند.
QAInspect به کاربران حرفه‌ای QA این امکان را می‌دهد تا از برنامه‌های خودکار آزمایش میزان امنیت تحت وب، بدون نیاز به دانش بالای امنیتی و یا عقب انداختن زمان عرضه محصول موردنظر، در فرآیند آزمایشی مدیریتی کلی خود بهره گیرند.App Scan Security از شرکت Watchfire یک بسته امنیتی شامل شش محصول است که می‌‌تواند حفره‌ها و نقاط آسیب‌پذیر را پیدا کرده و آنها را برطرف سازد. این بسته امنیتی شامل App Scan۷.۶ برای ارزیابی میزان نفوذپذیری برنامه‌‌ها، App Scan QA برای بالابردن روند آزمایش برنامه‌های تحت وب در فضای QA و App Scan Reporting Console است که اطلاعات مربوط به میزان نفوذپذیری را جمع‌آوری می‌کند و در قالب یک گزارش قابل تفسیر ارایه می‌‌دهد.




 
 
[ یک شنبه 10 بهمن 1389  ] [ 5:54 PM ] [ حمید مشهدی زاده ]
نظرات 0

تعداد کل صفحات : 6 ::      1   2   3   4   5   6  

درباره وبلاگ

آخرين مطالب
آمار وبلاگ
  کل بازدید : 42708 نفر
  كل مطالب : 157 عدد
  كل نظرات : 6 عدد
  تاریخ ایجاد وبلاگ : دوشنبه 4 مرداد 1389 
  آخرین بروز رسانی : جمعه 21 تیر 1392