لطفا جهت اطلاع از آخرین دوره ها و اخبار سایت در
کانال تلگرام
عضو شوید.
آموزش مدلسازی تهدیدات: منع سرویس (DoS) و ارتقای سطح دسترسی
- آخرین آپدیت
دانلود Threat Modeling: Denial of Service and Expansion of Authority
نکته:
ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره:
در این بخش از مجموعه آموزش مدلسازی تهدیدات اثر آدام شوستک که بر چارچوب STRIDE تمرکز دارد، آدام به بررسی دو بخش D و E از این مدل، یعنی «منع سرویس» (Denial-of-Service) و «ارتقای سطح دسترسی» (Elevation-of-Privilege) میپردازد. او برای هر دو تهدید، به طور عمیق دو سوال اصلی را بررسی میکند: «چه چیزی میتواند اشتباه پیش برود؟» و «برای مقابله با آن چه خواهیم کرد؟». آدام اهداف مختلف حملات منع سرویس مانند فضای ذخیرهسازی، حافظه، پهنای باند CPU و بودجه را با جزئیات شرح میدهد. همچنین توضیح میدهد که چگونه ارتقای سطح دسترسی در تقریباً هر کد در حال اجرا وجود دارد. در نهایت، او روشهای ساختاریافته برای اطمینان از مقاوم بودن سیستمها در برابر انواع حملات DoS و EOP را ارائه میدهد. این حملات تمامی سیستمها را تحت تأثیر قرار میدهند و درک نحوه عملکرد و مقابله با آنها، بخشهای ضروری از یک رویکرد جامع در امنیت سایبری است.
سرفصل ها و درس ها
مقدمه
Introduction
STRIDE و چارچوب چهار سوال
STRIDE and the four question framework
اجازه دهید متوقفتان کنم
Let me interrupt you
1. اهداف حملات DoS
1. DoS Targets
DoS در بستر عملیاتی
DoS in context
اشباع شبکهها توسط مهاجمان
Attackers fill networks
نحوه به حداکثر رساندن فشار روی CPU
How attackers redline your CPU
نحوه مصرف بودجه توسط مهاجمان
How attackers spend your budget
نحوه تخلیه باتری توسط مهاجمان
How attackers drain your battery
نحوه پر کردن فضای ذخیرهسازی
How attackers fill storage
2. ویژگیهای حملات منع سرویس
2. Properties of DoS Attacks
پایداری و گذرا بودن DoS
Persistence and transience of DoS
از ساده تا هوشمند: درک DoS
Naïve to clever: Understanding DoS
دو حالت DoS: تقویت شده یا بومی
Amplified or native: Two modes of DoS
3. منع سرویس در فناوریهای مختلف
3. DoS in Various Technologies
منع سرویس در موبایل و اینترنت اشیاء (IoT)
Mobile and IoT denial of service
منع سرویس در محیطهای ابری
Cloud denial of service
4. دفاع در برابر DoS
4. DoS Defenses
طراحی برای تابآوری
Designing for resilience
مقیاس به عنوان یک روش دفاعی
Quantity as a defense
5. ارتقای سطح دسترسی (EOP)
5. EOP
امتیازات و اختیارات دسترسی
Privilege and authority
فساد ورودیها
Input corrupts
اشکال اصلی ورودیهای فاسد
Main forms of corrupt input
ارتقای سطح دسترسی چیست؟
What is elevation of privilege?
6. دفاع در برابر EOP
6. EOP Defenses
اعتبارسنجی هدفمند برای جلوگیری از ارتقای دسترسی
Validate for purpose to prevent elevations
دفاعهای الحاقی در برابر دفاعهای داخلی
Bolt-on or built-in defenses
استفاده از Stack Canaries برای محافظت از کد
Stack canaries to protect your code
روشهای دفاع در برابر EOP
Ways to defend against EOP
ایمنی حافظه به عنوان یک ابزار دفاعی
Memory safety as a defensive tool
تضعیف دسترسی در دفاع
Attenuation in defense
سندباکسها و ایزولاسیون برای محافظت از محیط
Sandboxes and isolation protect your environment
اعتبارسنجی برای دفاع در برابر ارتقای دسترسی
Validation to defend against elevation
اعتبارسنجی به جای پاکسازی برای دفاع
Validation not sanitization for defense
جمعبندی
Conclusion
امنیت در طراحی (Security by Design)
Security by design
آدام شوستاک مشاور، کارآفرین، فنشناس، نویسنده و طراح بازی است.
او یکی از اعضای Black هیئت بازبینی کلاه، و به یافتن آسیبپذیریها و مواجهههای رایج (CVE) و بسیاری موارد دیگر کمک کرد. او در حال حاضر به سازمانهای مختلف کمک میکند تا امنیت خود را بهبود بخشند و به استارتآپها به عنوان یک شبکه مربی MACH37 Stars مشاوره میدهد. زمانی که در مایکروسافت بود، او AutoRun را در Windows Update اجرا کرد، طراح اصلی ابزار SDL Threat Modeling Tool v3 بود و بازی Elevation of Privilege را ایجاد کرد. آدام نویسنده مدل سازی تهدید: طراحی برای امنیت و همکاری href="https://www.amazon.com/New-School-Information-Security-ebook/dp/B004UAALZ0/ref=as_li_ss_tl?ie=UTF8 linkCode=ll1 tag=adamshostack-20 linkId=8ef6dabf9410004UAALZ0" ">مدرسه جدید امنیت اطلاعات.
نمایش نظرات