ProxynetProxynet

FSEC برای شناسایی فناوری‌های وب از Proxynet استفاده می‌کند

Nuri BaşSenior QA Engineer

«برای دیدن آنچه یک اپلیکیشن پشت CDN و WAF واقعاً به کاربر واقعی نشان می‌دهد، به IP کاربر واقعی نیاز است. استخر مسکونی Proxynet این کار را بی‌سروصدا و بدون وقفه انجام می‌دهد.»

FSEC

چالش

موتور کشف FSEC باید هر دارایی اینترنتی یک سازمان را پیدا کند و تشخیص دهد هر کدام چه سرویس‌ها، نرم‌افزارها و فناوری‌هایی را اجرا می‌کند. این تشخیص نیازمند نگاه کردن به دارایی از جایی است که اینترنت آن را می‌بیند. اما درخواست‌هایی که از یک منبع می‌رفتند، به دلیل CDN، WAF و محدودیت نرخ، تصویری ناقص یا متفاوت بر اساس منطقه می‌دادند.

راه‌حل

جمع‌آوری داده در مرحله کشف و شناسایی فناوری از طریق Proxynet انجام می‌شود. اسکن‌های پرحجم فهرست‌برداری از پروکسی‌های دیتاسنتر، شناسایی‌هایی که در دارایی‌های محافظت‌شده به دید کاربر واقعی نیاز دارند از پروکسی‌های مسکونی، و بازبینی منظم همان دارایی‌ها در طول زمان از پروکسی‌های ISP می‌گذرد.

نتایج

دارایی‌های اینترنتی با نگاه از کشورها و شبکه‌های مختلف، به‌طور کامل فهرست می‌شوند

شناسایی سرویس و فناوری بر اساس همان چیزی انجام می‌شود که دارایی به کاربر واقعی نشان می‌دهد

محتوا و پیکربندی‌هایی که بر اساس منطقه تغییر می‌کنند، جداگانه دیده می‌شوند

بازبینی‌های منظم از IP ثابت انجام می‌شوند، بنابراین نتایج در طول زمان قابل مقایسه می‌مانند

درباره FSEC

FSEC پلتفرم امنیتی‌ای است که همه دارایی‌های اینترنتی و داخلی، سرویس‌ها، فناوری‌ها و سیستم‌های ابری، IoT و OT سازمان‌ها را به‌طور خودکار فهرست می‌کند. تشخیص می‌دهد هر دارایی چه سرویس‌ها و نرم‌افزارهایی را اجرا می‌کند و با مرتبط کردن آسیب‌پذیری‌ها، پیکربندی‌های نادرست و دیگر ضعف‌ها میان دارایی‌ها، فناوری‌ها، ریسک‌ها و مسیرهای حمله، ریسک‌های واقعاً قابل بهره‌برداری را آشکار می‌کند.

پلتفرم به همین‌جا بسنده نمی‌کند. اپلیکیشن‌های وب، API و اپلیکیشن‌های مدرن هوش مصنوعی را مانند یک مهاجم واقعی آزمایش می‌کند، آسیب‌پذیری‌ها را به هم زنجیر می‌کند تا سناریوهای حمله را تأیید کند و شواهد قابل بازتولید می‌سازد. کد منبع، وابستگی‌ها، SBOM، خط لوله ⁦CI/CD⁩ و آرتیفکت‌های تولید را تحلیل می‌کند و زنجیره تأمین نرم‌افزار را ایمن می‌سازد. ریسک‌های شناسایی‌شده را اولویت‌بندی می‌کند، فرایند رفع را آغاز می‌کند و تأیید می‌کند که اصلاح انجام‌شده واقعاً ریسک را برطرف کرده است. یک چرخه امنیتی پیوسته از کشف تا شبیه‌سازی حمله و از مدیریت ریسک تا رفع.

همه‌چیز با کشف آغاز می‌شود

نخستین حلقه این چرخه کشف است. باید دارایی‌های اینترنتی یک سازمان را پیدا کرد و برای هر کدام تشخیص داد چه وب‌سرور، چه چارچوب اپلیکیشن، چه کتابخانه و چه سرویس ابری‌ای پشت آن است. اگر فهرست ناقص باشد، هر گام بعدی هم ناقص می‌ماند: دارایی‌ای که شناسایی نشده آزمایش نمی‌شود و دیده نمی‌شود که تهدیدی تازه‌منتشرشده آن دارایی را تحت تأثیر قرار می‌دهد.

مشکل این است که یک دارایی از همه‌جا یکسان دیده نمی‌شود. لایه‌های CDN و WAF با درخواست‌هایی که از IP دیتاسنتر می‌آیند متفاوت رفتار می‌کنند، برخی سرویس‌ها بر اساس منطقه محتوا یا پیکربندی متفاوتی ارائه می‌دهند و یک منبع که درخواست‌های پرتکرار می‌فرستد در مدت کوتاهی محدود می‌شود. تیم FSEC خیلی زود متوجه شد که کشف از یک نقطه، تصویر را ناقص می‌گذارد.

تیم FSEC می‌گوید: «برای شناسایی درست یک دارایی باید از جایی به آن نگاه کرد که اینترنت آن را می‌بیند. آنچه از زیرساخت خودمان می‌دیدیم همیشه همان چیزی نبود که کاربر مشتری ما می‌دید.»

نقش Proxynet

FSEC جمع‌آوری داده مرحله کشف و شناسایی فناوری را از طریق Proxynet انجام می‌دهد. سه محصول، سه وظیفه جداگانه.

پروکسی دیتاسنتر اسکن‌های پرحجم فهرست‌برداری را بر عهده دارد. برای فهرست کردن سریع هزاران دارایی و جمع‌آوری اطلاعات پایه سرویس‌ها کافی و مقرون‌به‌صرفه است.

پروکسی مسکونی در دارایی‌های محافظت‌شده وارد عمل می‌شود. اینکه یک اپلیکیشن پشت CDN و WAF به کاربر واقعی چه نشان می‌دهد، چه فناوری‌هایی از بیرون قابل شناسایی است و چه چیزی بر اساس منطقه تغییر می‌کند، از طریق IP کاربران واقعی و با نگاه از کشورها و شهرهای مختلف دیده می‌شود.

پروکسی ISP در کارهای پایشی به کار می‌رود که در آن‌ها همان دارایی‌ها به‌طور منظم در طول زمان دوباره بررسی می‌شوند. چون IP تغییر نمی‌کند، نتیجه امروز با نتیجه دیروز قابل مقایسه است؛ تغییر یک فناوری یا باز شدن یک سرویس تازه مشخص می‌شود. در بررسی‌هایی که باید در سمت مشتری در فهرست مجاز قرار بگیرند نیز IP ثابت ترجیح داده می‌شود.

«پروکسی برای ما مسئله زاویه دید است. نگاه کردن به یک دارایی از فرانکفورت، استانبول و لندن و دیدن تفاوت، یعنی فهرست درست است.»

اینکه داده‌های جمع‌آوری‌شده چگونه مرتبط می‌شوند، کدام ریسک‌ها قابل بهره‌برداری شمرده می‌شوند و سناریوهای حمله چگونه تأیید می‌شوند، کار موتور خود FSEC است. Proxynet تنها در نخستین حلقه این زنجیره حضور دارد: نگاه درست از بیرون به دارایی.

نتیجه

فهرست FSEC دیگر نه از یک نقطه، بلکه با نگاه از گوشه‌های مختلف اینترنت ساخته می‌شود. شناسایی فناوری بر اساس آنچه دارایی به کاربر واقعی نشان می‌دهد انجام می‌شود، تفاوت‌های وابسته به منطقه از دست نمی‌روند، بررسی‌های منظم به شکلی قابل مقایسه از IP ثابت ادامه دارند و هر سه محصول از یک پنل مدیریت می‌شوند. تیم با اطمینان از کامل بودن سمت کشف، بر کار اصلی خود تمرکز می‌کند: تأیید و بستن ریسک‌ها.

«اگر لایه کشف درست باشد، بقیه هم درست کار می‌کند. Proxynet بخش بی‌سروصدای آن لایه است.»