مشتریانFSEC
FSEC برای شناسایی فناوریهای وب از Proxynet استفاده میکند
Nuri BaşSenior QA Engineer
«برای دیدن آنچه یک اپلیکیشن پشت CDN و WAF واقعاً به کاربر واقعی نشان میدهد، به IP کاربر واقعی نیاز است. استخر مسکونی Proxynet این کار را بیسروصدا و بدون وقفه انجام میدهد.»
چالش
موتور کشف FSEC باید هر دارایی اینترنتی یک سازمان را پیدا کند و تشخیص دهد هر کدام چه سرویسها، نرمافزارها و فناوریهایی را اجرا میکند. این تشخیص نیازمند نگاه کردن به دارایی از جایی است که اینترنت آن را میبیند. اما درخواستهایی که از یک منبع میرفتند، به دلیل CDN، WAF و محدودیت نرخ، تصویری ناقص یا متفاوت بر اساس منطقه میدادند.
راهحل
جمعآوری داده در مرحله کشف و شناسایی فناوری از طریق Proxynet انجام میشود. اسکنهای پرحجم فهرستبرداری از پروکسیهای دیتاسنتر، شناساییهایی که در داراییهای محافظتشده به دید کاربر واقعی نیاز دارند از پروکسیهای مسکونی، و بازبینی منظم همان داراییها در طول زمان از پروکسیهای ISP میگذرد.
نتایج
داراییهای اینترنتی با نگاه از کشورها و شبکههای مختلف، بهطور کامل فهرست میشوند
شناسایی سرویس و فناوری بر اساس همان چیزی انجام میشود که دارایی به کاربر واقعی نشان میدهد
محتوا و پیکربندیهایی که بر اساس منطقه تغییر میکنند، جداگانه دیده میشوند
بازبینیهای منظم از IP ثابت انجام میشوند، بنابراین نتایج در طول زمان قابل مقایسه میمانند
درباره FSEC
FSEC پلتفرم امنیتیای است که همه داراییهای اینترنتی و داخلی، سرویسها، فناوریها و سیستمهای ابری، IoT و OT سازمانها را بهطور خودکار فهرست میکند. تشخیص میدهد هر دارایی چه سرویسها و نرمافزارهایی را اجرا میکند و با مرتبط کردن آسیبپذیریها، پیکربندیهای نادرست و دیگر ضعفها میان داراییها، فناوریها، ریسکها و مسیرهای حمله، ریسکهای واقعاً قابل بهرهبرداری را آشکار میکند.
پلتفرم به همینجا بسنده نمیکند. اپلیکیشنهای وب، API و اپلیکیشنهای مدرن هوش مصنوعی را مانند یک مهاجم واقعی آزمایش میکند، آسیبپذیریها را به هم زنجیر میکند تا سناریوهای حمله را تأیید کند و شواهد قابل بازتولید میسازد. کد منبع، وابستگیها، SBOM، خط لوله CI/CD و آرتیفکتهای تولید را تحلیل میکند و زنجیره تأمین نرمافزار را ایمن میسازد. ریسکهای شناساییشده را اولویتبندی میکند، فرایند رفع را آغاز میکند و تأیید میکند که اصلاح انجامشده واقعاً ریسک را برطرف کرده است. یک چرخه امنیتی پیوسته از کشف تا شبیهسازی حمله و از مدیریت ریسک تا رفع.
همهچیز با کشف آغاز میشود
نخستین حلقه این چرخه کشف است. باید داراییهای اینترنتی یک سازمان را پیدا کرد و برای هر کدام تشخیص داد چه وبسرور، چه چارچوب اپلیکیشن، چه کتابخانه و چه سرویس ابریای پشت آن است. اگر فهرست ناقص باشد، هر گام بعدی هم ناقص میماند: داراییای که شناسایی نشده آزمایش نمیشود و دیده نمیشود که تهدیدی تازهمنتشرشده آن دارایی را تحت تأثیر قرار میدهد.
مشکل این است که یک دارایی از همهجا یکسان دیده نمیشود. لایههای CDN و WAF با درخواستهایی که از IP دیتاسنتر میآیند متفاوت رفتار میکنند، برخی سرویسها بر اساس منطقه محتوا یا پیکربندی متفاوتی ارائه میدهند و یک منبع که درخواستهای پرتکرار میفرستد در مدت کوتاهی محدود میشود. تیم FSEC خیلی زود متوجه شد که کشف از یک نقطه، تصویر را ناقص میگذارد.
تیم FSEC میگوید: «برای شناسایی درست یک دارایی باید از جایی به آن نگاه کرد که اینترنت آن را میبیند. آنچه از زیرساخت خودمان میدیدیم همیشه همان چیزی نبود که کاربر مشتری ما میدید.»
نقش Proxynet
FSEC جمعآوری داده مرحله کشف و شناسایی فناوری را از طریق Proxynet انجام میدهد. سه محصول، سه وظیفه جداگانه.
پروکسی دیتاسنتر اسکنهای پرحجم فهرستبرداری را بر عهده دارد. برای فهرست کردن سریع هزاران دارایی و جمعآوری اطلاعات پایه سرویسها کافی و مقرونبهصرفه است.
پروکسی مسکونی در داراییهای محافظتشده وارد عمل میشود. اینکه یک اپلیکیشن پشت CDN و WAF به کاربر واقعی چه نشان میدهد، چه فناوریهایی از بیرون قابل شناسایی است و چه چیزی بر اساس منطقه تغییر میکند، از طریق IP کاربران واقعی و با نگاه از کشورها و شهرهای مختلف دیده میشود.
پروکسی ISP در کارهای پایشی به کار میرود که در آنها همان داراییها بهطور منظم در طول زمان دوباره بررسی میشوند. چون IP تغییر نمیکند، نتیجه امروز با نتیجه دیروز قابل مقایسه است؛ تغییر یک فناوری یا باز شدن یک سرویس تازه مشخص میشود. در بررسیهایی که باید در سمت مشتری در فهرست مجاز قرار بگیرند نیز IP ثابت ترجیح داده میشود.
«پروکسی برای ما مسئله زاویه دید است. نگاه کردن به یک دارایی از فرانکفورت، استانبول و لندن و دیدن تفاوت، یعنی فهرست درست است.»
اینکه دادههای جمعآوریشده چگونه مرتبط میشوند، کدام ریسکها قابل بهرهبرداری شمرده میشوند و سناریوهای حمله چگونه تأیید میشوند، کار موتور خود FSEC است. Proxynet تنها در نخستین حلقه این زنجیره حضور دارد: نگاه درست از بیرون به دارایی.
نتیجه
فهرست FSEC دیگر نه از یک نقطه، بلکه با نگاه از گوشههای مختلف اینترنت ساخته میشود. شناسایی فناوری بر اساس آنچه دارایی به کاربر واقعی نشان میدهد انجام میشود، تفاوتهای وابسته به منطقه از دست نمیروند، بررسیهای منظم به شکلی قابل مقایسه از IP ثابت ادامه دارند و هر سه محصول از یک پنل مدیریت میشوند. تیم با اطمینان از کامل بودن سمت کشف، بر کار اصلی خود تمرکز میکند: تأیید و بستن ریسکها.
«اگر لایه کشف درست باشد، بقیه هم درست کار میکند. Proxynet بخش بیسروصدای آن لایه است.»