حرکت جانبی چیست؟
حرکت جانبی (Lateral Movement) به گامی از حمله میگویند که در آن مهاجم، پس از نفوذِ اولیه به یک سامانه، از همان نقطه به سامانههای دیگرِ همان شبکه گسترش مییابد. برخلاف حرکتِ عمودی (که ارتقای امتیاز روی همان ماشین است)، حرکت جانبی یعنی رفتن از ماشینی به ماشین دیگر: از وبسرورِ در معرض خطر به پایگاهداده، به سرورِ فایل، به دامنهی اکتیو دایرکتوری.
این صفحه عمداً کوتاه است و تمرکزش روی یک نکتهی مهم برای تصمیمگیرِ فنی است: چرا یک شرکتِ تست نفوذِ وب باید دربارهی حرکت جانبی حرف بزند.
چرا نفوذ به یک برنامهی وب برای کل شبکه مهم است
برنامهی وب معمولاً در معرضترین سطحِ سازمان است — از اینترنت قابل دسترسی است. اما همان وبسرور بهندرت جزیره است؛ به شبکهی داخلی وصل است، به پایگاهداده دسترسی دارد، اعتبارنامههای سرویس را در پیکربندی نگه میدارد و اغلب در همان سگمنتِ شبکهای است که سامانههای حساس زندگی میکنند.
زنجیرهی نوعی چنین است: یک RCE در برنامهی وب به مهاجم اجرای کد میدهد؛ او یک پوستهی معکوس میگیرد؛ اعتبارنامههای پایگاهداده و کلیدهای API را از فایلهای پیکربندی برمیدارد؛ با ارتقای امتیاز روی همان میزبان دسترسی را بالا میبرد؛ و بعد با آن اعتبارنامهها به سامانههای داخلی حرکت جانبی میکند. اینجاست که یک «باگِ وب» به دسترسی به کل شبکه بدل میشود.
پیامد برای تصمیمگیر روشن است: امنیتِ برنامهی وب صرفاً محافظت از یک وبسایت نیست؛ محافظت از نقطهی ورودِ کل سازمان است. به همین دلیل یک تست نفوذ وب جدی، پس از اثباتِ نفوذ، مسیرهای حرکت جانبیِ ممکن را هم در گزارش مستند میکند تا سازمان بفهمد یک جای پای وب تا کجا میتواند برسد.
«این برنامهی وب کماهمیت است، پس نفوذ به آن هم کماهمیت است.» ارزشِ یک هدف را نه محتوای خودِ برنامه، بلکه جایگاهِ آن در شبکه و اعتبارنامههایی که در دسترس دارد تعیین میکند. یک برنامهی بهظاهر بیاهمیت که اعتبارنامهی دامنه را در پیکربندی نگه داشته یا در سگمنتِ حساس شبکه است، میتواند نقطهی شروعِ یک حادثهی سازمانیِ تمامعیار باشد.
تکنیکهای رایج (بهاختصار)
- برداشت اعتبارنامه: استخراج رمز و توکن از فایلهای پیکربندی، متغیرهای محیطی، و حافظه.
- بازاستفادهی اعتبارنامه: استفاده از همان رمزِ کشفشده روی سرویسهای دیگر (Pass-the-Hash و مشابه در محیط ویندوز).
- سوءاستفاده از سرویسهای داخلی: سرویسهای بیاحراز هویت که فقط چون «داخلی»اند ناامن ماندهاند — همان چیزی که SSRF هم آنها را هدف میگیرد.
- پیوت شبکه: استفاده از میزبانِ در معرض خطر بهعنوان پلی برای رسیدن به سگمنتهایی که مستقیم از اینترنت دیده نمیشوند.
- ابزار: چارچوبهایی مثل Metasploit برای پیوت و پساـبهرهبرداری به کار میروند.
سناریوی واقعی: از یک فرم آپلود تا دامنهی سازمان
یک نمونهی متداول در ارزیابیهای واقعی: تستر یک فرمِ آپلودِ آسیبپذیر روی یک وباپلیکیشنِ بهظاهر کماهمیت (مثلاً پرتالِ منابع انسانی) پیدا میکند و به اجرای کد میرسد. تا اینجا فقط یک وبسرور در دست است. اما همان سرور فایلِ پیکربندیای دارد که رشتهی اتصالِ پایگاهداده و یک اعتبارنامهی سرویسِ دامنه را در خود نگه داشته است. تستر با آن اعتبارنامه به پایگاهداده و سپس به سرویسهای داخلیِ دیگر حرکت جانبی میکند، و چون شبکه سگمنتبندی نشده و اعتبارنامه بیش از نیاز امتیاز دارد، سرانجام به دامنهی اکتیو دایرکتوری میرسد.
درسِ این سناریو برای تصمیمگیر روشن است: «کماهمیت»بودنِ یک برنامهی وب به معنای کماهمیتبودنِ پیامدِ نفوذ به آن نیست. ارزشِ یک هدف را نه محتوایش، بلکه جایگاهش در شبکه و اعتبارنامههایی که در دسترس دارد تعیین میکند. به همین دلیل دامنهی یک ارزیابیِ امنیتی باید فراتر از خودِ برنامه، مسیرهای اتصالِ آن به شبکهی داخلی را هم در نظر بگیرد.
ارتباط با OWASP و مهار
حرکت جانبی یک تاکتیکِ پساـبهرهبرداری است (در MITRE ATT&CK تاکتیک Lateral Movement)، نه یک دستهی OWASP. اما دفاع در برابرش مستقیماً به چند دسته گره میخورد: A01 (کنترل دسترسی)، A02 (پیکربندی نادرست، مثل سگمنتبندی ضعیف شبکه)، و A09:2025 (ثبت و هشداردهی برای تشخیص حرکت). مهار اصلی، جداسازیِ شبکه و کمترین امتیاز است تا یک جای پا نتواند به همهجا برسد.
پرسشهای متداول
تفاوت حرکت جانبی با ارتقای امتیاز چیست؟
ارتقای امتیاز یعنی بالابردنِ سطح دسترسی روی همان ماشین (عمودی)، اما حرکت جانبی یعنی گسترش به ماشینها و سامانههای دیگر شبکه (افقی). در یک حملهی واقعی این دو معمولاً پشت سر هم به کار میروند.
چرا یک شرکت تست نفوذ وب دربارهی حرکت جانبی حرف میزند؟
چون برنامهی وب معمولاً نقطهی ورودِ در معرضِ اینترنتِ سازمان است و به شبکهی داخلی متصل است. یک نفوذ به آن، اگر شبکه سگمنتبندی و کمترین امتیاز نداشته باشد، میتواند به کل شبکه سرایت کند. درک این زنجیره، اهمیتِ واقعیِ امنیت وب را نشان میدهد.
مهمترین دفاع در برابر حرکت جانبی چیست؟
سگمنتبندی شبکه و اصل کمترین امتیاز. اگر وبسرور فقط به سرویسهای لازم دسترسی داشته باشد و اعتبارنامهها محدود و کوتاهعمر باشند، یک جای پا نمیتواند به همهجا برسد. پایش و MFA این دفاع را کامل میکنند.