TOOLS

ابزارهای امنیت سایبری: دسته‌بندی کامل و انتخاب درست

محمدرضا مقدم
محمدرضا مقدم
توسعه‌دهنده ابزاربازبینی: ۲۵ مرداد ۱۴۰۵
۵ فروردین ۱۴۰۵ ۷ دقیقه مطالعه

فهرست‌های «ابزارهای امنیت سایبری» معمولاً بیست نام کنار هم می‌گذارند بدون این‌که بگویند هر کدام چه مشکلی را حل می‌کند — و همین باعث می‌شود سازمان‌ها ابزاری بخرند که پاسخ پرسشی است که اصلاً نپرسیده‌اند. این صفحه چشم‌انداز کلی دسته‌های ابزار سازمانی را می‌دهد، برای هر دسته می‌گوید چه تصمیمی را ممکن می‌کند و چه چیزی را پوشش نمی‌دهد، و برای زنجیره‌ی تخصصی آزمون برنامه‌های وب به صفحات اختصاصی ارجاع می‌دهد که عمق بیشتری دارند.

در یک نگاه

  • ابزار، یک تصمیم را ممکن می‌کند؛ اگر مالک آن تصمیم مشخص نباشد، ابزار فقط هزینه‌ی جاری است.
  • دسته‌های اصلی سازمانی: EDR، SIEM، مدیریت آسیب‌پذیری، هویت و دسترسی، پشتیبان و بازیابی.
  • برای زنجیره‌ی وب، این صفحه فقط نقشه می‌دهد؛ عمق در ابزارهای تست نفوذ و ابزارهای امنیت سایت است.
  • چند تصحیح لازم: نام درست ZAP است نه «OWASP ZAP»؛ Burp Community اسکنر ندارد؛ Caido متن‌باز نیست.

پیش از انتخاب ابزار: کدام تصمیم را می‌خواهید بگیرید؟

هر ابزار امنیتی در نهایت یک چیز تولید می‌کند: داده برای یک تصمیم. اگر نتوانید بگویید آن تصمیم چیست و چه کسی آن را می‌گیرد، خرید زودهنگام است. سه پرسش پیش از هر خرید:

  1. خروجی این ابزار را چه کسی می‌خواند و بر اساسش چه کاری انجام می‌دهد؟
  2. اگر خروجی‌اش را نداشتیم، امروز چطور تصمیم می‌گرفتیم؟
  3. هزینه‌ی جاری نگه‌داری و تنظیم آن چقدر است؟ (تقریباً همیشه بیشتر از قیمت لایسنس)

سازمان‌هایی که این سه را پاسخ نمی‌دهند معمولاً به الگویی می‌رسند که در آن چند سامانه‌ی گران روشن‌اند و هیچ‌کس هشدارهای‌شان را نمی‌بیند. ترتیب درست ساخت برنامه در امنیت سایبری سازمانی آمده است.

دسته‌های ابزار سازمانی

دستهچه مشکلی را حل می‌کندچه چیزی را پوشش نمی‌دهد
EDR — تشخیص و پاسخ در نقطه‌ی پایانیرفتار مشکوک روی ایستگاه کاری و سرور؛ مهار سریعمنطق برنامه‌ی وب؛ حمله‌ای که فقط با درخواست HTTP معتبر انجام می‌شود
SIEM — تجمیع و همبستگی لاگدید یکپارچه و قاعده‌ی هشدار روی رخدادهای چند منبعلاگی که تولید نشده؛ SIEM چیزی را که برنامه ثبت نکرده نمی‌بیند
مدیریت آسیب‌پذیریموجودی دارایی، اسکن دوره‌ای، پیگیری وصلهیافته‌های منطقی و کنترل دسترسی؛ این‌ها امضا ندارند
IAM / PAM — هویت و دسترسی ویژهاحراز هویت متمرکز، MFA، مدیریت حساب‌های ممتازمجوزدهی درون‌برنامه‌ای؛ IAM نمی‌داند کاربر A حق دیدن رکورد B را دارد یا نه
پشتیبان و بازیابیتاب‌آوری در برابر باج‌افزار و خطای انسانیپیشگیری؛ و پشتیبانی که بازیابی‌اش آزموده نشده، پشتیبان نیست
DLP و طبقه‌بندی دادهجلوگیری از خروج داده‌ی حساس از مسیرهای شناخته‌شدهمسیرهای ناشناخته و نشت از طریق نقص برنامه
WAFمسدودکردن الگوهای شناخته‌شده‌ی حمله و خریدن زمان تا وصلهکنترل دسترسی، منطق کسب‌وکار، شرایط رقابتی و بیشتر XSS مبتنی بر DOM
SAST / DASTیافتن الگوهای ناامن در کد یا رفتار برنامه‌ی در حال اجرانقص‌های نیازمند درک نیت کسب‌وکار

ستون سوم مهم‌ترین ستون این جدول است. تقریباً همه‌ی شکاف‌های ستون سوم به یک نقطه‌ی مشترک می‌رسند: لایه‌ی برنامه و یافته‌هایی که فقط انسان پیدا می‌کند.

ابزارهای وب: این صفحه فقط نقشه می‌دهد

زنجیره‌ی آزمون برنامه‌های وب موضوع دو صفحه‌ی اختصاصی است و اینجا فقط نقشه‌ی کلی آن را می‌بینید:

  • پروکسی رهگیر و آزمون دستی — هسته‌ی کار. جزئیات نسخه‌ها و قابلیت‌ها در ابزارهای تست نفوذ و صفحه‌ی Burp Suite.
  • شمارش دارایی و کشف مسیر — شمارش زیردامنه، بررسی سرویس زنده، فازینگ مسیر.
  • اسکن مبتنی بر الگو — برای CVEهای شناخته‌شده، پنل‌های در معرض و پیکربندی‌های نادرست.
  • تحلیل ایستای کد — برای الگوهای ناامن در سطح کد؛ شرح در بازبینی کد منبع.

اگر مالک یک وب‌سایت هستید و به‌دنبال ابزارهای عملی برای بررسی وضعیت خودتان می‌گردید، ابزارهای امنیت سایت نقطه‌ی درست‌تری است؛ آن صفحه از دید مدیر سایت نوشته شده و این صفحه از دید مدیر امنیت سازمان.

تصحیح‌هایی که در فهرست‌های فارسی مرتب تکرار می‌شوند

این موارد در بیشتر فهرست‌های فارسی نادرست نوشته می‌شوند و هزینه‌ی اعتباری دارند:

ادعای رایجواقعیت
«OWASP ZAP»نام درست ZAP یا «ZAP by Checkmarx» است. این پروژه از سپتامبر ۲۰۲۳ زیر OWASP نیست و تیم آن صفحه‌ای منتشر کرده که صریحاً از کاربران می‌خواهد این نام را به کار نبرند.
«Burp Community اسکنر محدود دارد»نسخه‌ی Community هیچ اسکنری ندارد و Collaborator هم ندارد. Intruder آن هم نسخه‌ی نمایشی و به‌شدت کند است.
«Burp Suite Enterprise»این نام بازنشسته شده؛ محصول اکنون Burp Suite DAST نام دارد.
«Caido متن‌باز است»خودِ Caido در پرسش‌های متداولش می‌گوید متن‌باز نیست (افزونه‌هایش هستند). ضمناً اسکنر خودکار و سرویس OAST هم‌تراز Collaborator ندارد و هنوز پیش از نسخه‌ی ۱٫۰ است.
«Metasploit از ابزارهای اصلی تست نفوذ وب است»Metasploit یک چارچوب بهره‌برداری شبکه و میزبان است. در کار وب فقط سه نقش باریک دارد: بهره‌برداری از CVE شناخته‌شده در پشته، ساخت payload و مدیریت اتصال، و مرحله‌ی پس از بهره‌برداری.
«Nikto یک اسکنر مدرن برنامه‌ی وب است»Nikto یک اسکنر وب‌سرور قدیمی است: پرسروصدا، با نرخ بالای مثبت کاذب، و ناتوان در درک برنامه‌های تک‌صفحه‌ای و API.
«Wireshark برای تست نفوذ وب ضروری است»وقتی پروکسی رهگیر دارید، به‌ندرت ابزار درستی است. جای واقعی‌اش عیب‌یابی دست‌دهی TLS، پروتکل‌های غیر HTTP و کلاینت‌هایی است که پروکسی را دور می‌زنند.
«Semgrep کاملاً متن‌باز است»فقط Semgrep Community Edition متن‌باز است؛ محصولات تجاری و بخشی از قواعد رسمی، پروانه‌ی محدود دارند. همین تغییر پروانه باعث پیدایش انشعاب Opengrep شد.
«CodeQL رایگان است»برای پروژه‌های متن‌باز و پژوهش دانشگاهی رایگان است؛ تحلیل کد خصوصی و تجاری نیازمند توافق تجاری است.

چطور انتخاب کنیم؟

باور غلط رایج

«ابزار بهتر یعنی امنیت بهتر.» ابزارها الگوهای شناخته‌شده را پیدا می‌کنند. پرخطرترین یافته‌های یک برنامه‌ی وب — نقص کنترل دسترسی، IDOR، نقص منطق کسب‌وکار — الگوی قابل تشخیص ندارند، چون تشخیص‌شان نیازمند دانستن نیت برنامه است. اسکنر نمی‌داند کاربر A باید رکورد B را ببیند یا نه. به همین دلیل هیچ ترکیبی از ابزارها جای آزمون دستی را نمی‌گیرد.

معیارهایی که واقعاً به کار می‌آیند:

  • ادغام‌پذیری. ابزاری که خروجی‌اش به تیکت تبدیل نمی‌شود، در عمل استفاده نمی‌شود.
  • نرخ مثبت کاذب. ابزاری که تیم را خسته کند، ظرف چند ماه نادیده گرفته می‌شود.
  • هزینه‌ی جاری تنظیم. بیشتر SIEMهای رهاشده به‌دلیل هزینه‌ی تنظیم رها شده‌اند، نه قیمت خرید.
  • پوشش شکاف واقعی. اگر مشکل شما نبود موجودی دارایی است، خرید EDR آن را حل نمی‌کند.

و در نهایت، ترکیب متعارفی که برای یک سازمان نرم‌افزاری متوسط منطقی است: هویت متمرکز با MFA، پشتیبان آزموده‌شده، اسکن وابستگی در خط لوله، ثبت رخداد با قواعد هشدار محدود اما معنادار، و تست نفوذ وب دوره‌ای برای لایه‌ای که هیچ ابزاری پوشش نمی‌دهد. چارچوب چرخه‌ای مدیریت یافته‌ها هم در مدیریت آسیب‌پذیری آمده است.

پرسش‌های متداول

بهترین ابزار امنیت سایبری کدام است؟

این پرسش پاسخ ندارد چون ابزارها مسائل متفاوتی را حل می‌کنند. پرسش درست این است که کدام شکاف را می‌خواهید ببندید: دید روی نقطه‌ی پایانی، همبستگی لاگ، موجودی و وصله، یا هویت. تا شکاف مشخص نباشد، هر انتخابی حدس است.

تفاوت SIEM و EDR چیست؟

EDR روی خود دستگاه اجرا می‌شود، رفتار مشکوک را تشخیص می‌دهد و می‌تواند مهار کند. SIEM لاگ چند منبع مختلف را تجمیع می‌کند و با قواعد همبستگی، الگوهایی را می‌یابد که در هیچ منبع منفردی دیده نمی‌شوند. این دو مکمل‌اند؛ و هیچ‌کدام لاگی را که برنامه اصلاً تولید نکرده نمی‌بینند.

نام درست ابزار ZAP چیست؟

«ZAP» یا «ZAP by Checkmarx». نام «OWASP ZAP» از سپتامبر ۲۰۲۳ منسوخ شده است، چون پروژه از OWASP جدا شد و بعداً به Checkmarx پیوست. تیم ZAP صفحه‌ای دارد که صریحاً از کاربران می‌خواهد این نام را استفاده نکنند.

با ابزار رایگان می‌شود امنیت سایت را بررسی کرد؟

تا حد خوبی بله: ZAP برای اسکن، Nuclei برای الگوهای شناخته‌شده، ابزارهای شمارش دارایی و Semgrep CE برای تحلیل کد، همگی رایگان‌اند. آنچه ابزار رایگان یا تجاری نمی‌دهد، یافته‌های کنترل دسترسی و منطق کسب‌وکار است که به آزمون دستی نیاز دارند.

آیا WAF جای بقیه‌ی ابزارها را می‌گیرد؟

نه. WAF یک لایه‌ی کاهش ریسک برای الگوهای شناخته‌شده است و می‌تواند تا زمان وصله زمان بخرد. اما نسبت به نقص کنترل دسترسی، منطق کسب‌وکار، شرایط رقابتی و بیشتر موارد XSS مبتنی بر DOM ساختاراً نابیناست و هرگز نباید به‌عنوان راهکار یک نقص کد ثبت شود.

محمدرضا مقدم
WRITTEN BY

محمدرضا مقدم

توسعه‌دهنده ابزار

مغز خودکارسازی تیم؛ ابزارها و زیرساخت داخلی پی‌هانتر را می‌سازد تا اسکن و گزارش‌گیری سریع‌تر و دقیق‌تر انجام شود.

PENTEST

ابزارهای تست نفوذ: معرفی و راهنمای انتخاب

ادامه مطلب ←
WEB

ابزارهای تست امنیت سایت: رایگان و حرفه‌ای

ادامه مطلب ←
BASICS

امنیت سایبری سازمانی: راهکارهای پیاده‌سازی

ادامه مطلب ←