فهرستهای «ابزارهای امنیت سایبری» معمولاً بیست نام کنار هم میگذارند بدون اینکه بگویند هر کدام چه مشکلی را حل میکند — و همین باعث میشود سازمانها ابزاری بخرند که پاسخ پرسشی است که اصلاً نپرسیدهاند. این صفحه چشمانداز کلی دستههای ابزار سازمانی را میدهد، برای هر دسته میگوید چه تصمیمی را ممکن میکند و چه چیزی را پوشش نمیدهد، و برای زنجیرهی تخصصی آزمون برنامههای وب به صفحات اختصاصی ارجاع میدهد که عمق بیشتری دارند.
در یک نگاه
- ابزار، یک تصمیم را ممکن میکند؛ اگر مالک آن تصمیم مشخص نباشد، ابزار فقط هزینهی جاری است.
- دستههای اصلی سازمانی: EDR، SIEM، مدیریت آسیبپذیری، هویت و دسترسی، پشتیبان و بازیابی.
- برای زنجیرهی وب، این صفحه فقط نقشه میدهد؛ عمق در ابزارهای تست نفوذ و ابزارهای امنیت سایت است.
- چند تصحیح لازم: نام درست ZAP است نه «OWASP ZAP»؛ Burp Community اسکنر ندارد؛ Caido متنباز نیست.
پیش از انتخاب ابزار: کدام تصمیم را میخواهید بگیرید؟
هر ابزار امنیتی در نهایت یک چیز تولید میکند: داده برای یک تصمیم. اگر نتوانید بگویید آن تصمیم چیست و چه کسی آن را میگیرد، خرید زودهنگام است. سه پرسش پیش از هر خرید:
- خروجی این ابزار را چه کسی میخواند و بر اساسش چه کاری انجام میدهد؟
- اگر خروجیاش را نداشتیم، امروز چطور تصمیم میگرفتیم؟
- هزینهی جاری نگهداری و تنظیم آن چقدر است؟ (تقریباً همیشه بیشتر از قیمت لایسنس)
سازمانهایی که این سه را پاسخ نمیدهند معمولاً به الگویی میرسند که در آن چند سامانهی گران روشناند و هیچکس هشدارهایشان را نمیبیند. ترتیب درست ساخت برنامه در امنیت سایبری سازمانی آمده است.
دستههای ابزار سازمانی
| دسته | چه مشکلی را حل میکند | چه چیزی را پوشش نمیدهد |
|---|---|---|
| EDR — تشخیص و پاسخ در نقطهی پایانی | رفتار مشکوک روی ایستگاه کاری و سرور؛ مهار سریع | منطق برنامهی وب؛ حملهای که فقط با درخواست HTTP معتبر انجام میشود |
| SIEM — تجمیع و همبستگی لاگ | دید یکپارچه و قاعدهی هشدار روی رخدادهای چند منبع | لاگی که تولید نشده؛ SIEM چیزی را که برنامه ثبت نکرده نمیبیند |
| مدیریت آسیبپذیری | موجودی دارایی، اسکن دورهای، پیگیری وصله | یافتههای منطقی و کنترل دسترسی؛ اینها امضا ندارند |
| IAM / PAM — هویت و دسترسی ویژه | احراز هویت متمرکز، MFA، مدیریت حسابهای ممتاز | مجوزدهی درونبرنامهای؛ IAM نمیداند کاربر A حق دیدن رکورد B را دارد یا نه |
| پشتیبان و بازیابی | تابآوری در برابر باجافزار و خطای انسانی | پیشگیری؛ و پشتیبانی که بازیابیاش آزموده نشده، پشتیبان نیست |
| DLP و طبقهبندی داده | جلوگیری از خروج دادهی حساس از مسیرهای شناختهشده | مسیرهای ناشناخته و نشت از طریق نقص برنامه |
| WAF | مسدودکردن الگوهای شناختهشدهی حمله و خریدن زمان تا وصله | کنترل دسترسی، منطق کسبوکار، شرایط رقابتی و بیشتر XSS مبتنی بر DOM |
| SAST / DAST | یافتن الگوهای ناامن در کد یا رفتار برنامهی در حال اجرا | نقصهای نیازمند درک نیت کسبوکار |
ستون سوم مهمترین ستون این جدول است. تقریباً همهی شکافهای ستون سوم به یک نقطهی مشترک میرسند: لایهی برنامه و یافتههایی که فقط انسان پیدا میکند.
ابزارهای وب: این صفحه فقط نقشه میدهد
زنجیرهی آزمون برنامههای وب موضوع دو صفحهی اختصاصی است و اینجا فقط نقشهی کلی آن را میبینید:
- پروکسی رهگیر و آزمون دستی — هستهی کار. جزئیات نسخهها و قابلیتها در ابزارهای تست نفوذ و صفحهی Burp Suite.
- شمارش دارایی و کشف مسیر — شمارش زیردامنه، بررسی سرویس زنده، فازینگ مسیر.
- اسکن مبتنی بر الگو — برای CVEهای شناختهشده، پنلهای در معرض و پیکربندیهای نادرست.
- تحلیل ایستای کد — برای الگوهای ناامن در سطح کد؛ شرح در بازبینی کد منبع.
اگر مالک یک وبسایت هستید و بهدنبال ابزارهای عملی برای بررسی وضعیت خودتان میگردید، ابزارهای امنیت سایت نقطهی درستتری است؛ آن صفحه از دید مدیر سایت نوشته شده و این صفحه از دید مدیر امنیت سازمان.
تصحیحهایی که در فهرستهای فارسی مرتب تکرار میشوند
این موارد در بیشتر فهرستهای فارسی نادرست نوشته میشوند و هزینهی اعتباری دارند:
| ادعای رایج | واقعیت |
|---|---|
| «OWASP ZAP» | نام درست ZAP یا «ZAP by Checkmarx» است. این پروژه از سپتامبر ۲۰۲۳ زیر OWASP نیست و تیم آن صفحهای منتشر کرده که صریحاً از کاربران میخواهد این نام را به کار نبرند. |
| «Burp Community اسکنر محدود دارد» | نسخهی Community هیچ اسکنری ندارد و Collaborator هم ندارد. Intruder آن هم نسخهی نمایشی و بهشدت کند است. |
| «Burp Suite Enterprise» | این نام بازنشسته شده؛ محصول اکنون Burp Suite DAST نام دارد. |
| «Caido متنباز است» | خودِ Caido در پرسشهای متداولش میگوید متنباز نیست (افزونههایش هستند). ضمناً اسکنر خودکار و سرویس OAST همتراز Collaborator ندارد و هنوز پیش از نسخهی ۱٫۰ است. |
| «Metasploit از ابزارهای اصلی تست نفوذ وب است» | Metasploit یک چارچوب بهرهبرداری شبکه و میزبان است. در کار وب فقط سه نقش باریک دارد: بهرهبرداری از CVE شناختهشده در پشته، ساخت payload و مدیریت اتصال، و مرحلهی پس از بهرهبرداری. |
| «Nikto یک اسکنر مدرن برنامهی وب است» | Nikto یک اسکنر وبسرور قدیمی است: پرسروصدا، با نرخ بالای مثبت کاذب، و ناتوان در درک برنامههای تکصفحهای و API. |
| «Wireshark برای تست نفوذ وب ضروری است» | وقتی پروکسی رهگیر دارید، بهندرت ابزار درستی است. جای واقعیاش عیبیابی دستدهی TLS، پروتکلهای غیر HTTP و کلاینتهایی است که پروکسی را دور میزنند. |
| «Semgrep کاملاً متنباز است» | فقط Semgrep Community Edition متنباز است؛ محصولات تجاری و بخشی از قواعد رسمی، پروانهی محدود دارند. همین تغییر پروانه باعث پیدایش انشعاب Opengrep شد. |
| «CodeQL رایگان است» | برای پروژههای متنباز و پژوهش دانشگاهی رایگان است؛ تحلیل کد خصوصی و تجاری نیازمند توافق تجاری است. |
چطور انتخاب کنیم؟
«ابزار بهتر یعنی امنیت بهتر.» ابزارها الگوهای شناختهشده را پیدا میکنند. پرخطرترین یافتههای یک برنامهی وب — نقص کنترل دسترسی، IDOR، نقص منطق کسبوکار — الگوی قابل تشخیص ندارند، چون تشخیصشان نیازمند دانستن نیت برنامه است. اسکنر نمیداند کاربر A باید رکورد B را ببیند یا نه. به همین دلیل هیچ ترکیبی از ابزارها جای آزمون دستی را نمیگیرد.
معیارهایی که واقعاً به کار میآیند:
- ادغامپذیری. ابزاری که خروجیاش به تیکت تبدیل نمیشود، در عمل استفاده نمیشود.
- نرخ مثبت کاذب. ابزاری که تیم را خسته کند، ظرف چند ماه نادیده گرفته میشود.
- هزینهی جاری تنظیم. بیشتر SIEMهای رهاشده بهدلیل هزینهی تنظیم رها شدهاند، نه قیمت خرید.
- پوشش شکاف واقعی. اگر مشکل شما نبود موجودی دارایی است، خرید EDR آن را حل نمیکند.
و در نهایت، ترکیب متعارفی که برای یک سازمان نرمافزاری متوسط منطقی است: هویت متمرکز با MFA، پشتیبان آزمودهشده، اسکن وابستگی در خط لوله، ثبت رخداد با قواعد هشدار محدود اما معنادار، و تست نفوذ وب دورهای برای لایهای که هیچ ابزاری پوشش نمیدهد. چارچوب چرخهای مدیریت یافتهها هم در مدیریت آسیبپذیری آمده است.
پرسشهای متداول
بهترین ابزار امنیت سایبری کدام است؟
این پرسش پاسخ ندارد چون ابزارها مسائل متفاوتی را حل میکنند. پرسش درست این است که کدام شکاف را میخواهید ببندید: دید روی نقطهی پایانی، همبستگی لاگ، موجودی و وصله، یا هویت. تا شکاف مشخص نباشد، هر انتخابی حدس است.
تفاوت SIEM و EDR چیست؟
EDR روی خود دستگاه اجرا میشود، رفتار مشکوک را تشخیص میدهد و میتواند مهار کند. SIEM لاگ چند منبع مختلف را تجمیع میکند و با قواعد همبستگی، الگوهایی را مییابد که در هیچ منبع منفردی دیده نمیشوند. این دو مکملاند؛ و هیچکدام لاگی را که برنامه اصلاً تولید نکرده نمیبینند.
نام درست ابزار ZAP چیست؟
«ZAP» یا «ZAP by Checkmarx». نام «OWASP ZAP» از سپتامبر ۲۰۲۳ منسوخ شده است، چون پروژه از OWASP جدا شد و بعداً به Checkmarx پیوست. تیم ZAP صفحهای دارد که صریحاً از کاربران میخواهد این نام را استفاده نکنند.
با ابزار رایگان میشود امنیت سایت را بررسی کرد؟
تا حد خوبی بله: ZAP برای اسکن، Nuclei برای الگوهای شناختهشده، ابزارهای شمارش دارایی و Semgrep CE برای تحلیل کد، همگی رایگاناند. آنچه ابزار رایگان یا تجاری نمیدهد، یافتههای کنترل دسترسی و منطق کسبوکار است که به آزمون دستی نیاز دارند.
آیا WAF جای بقیهی ابزارها را میگیرد؟
نه. WAF یک لایهی کاهش ریسک برای الگوهای شناختهشده است و میتواند تا زمان وصله زمان بخرد. اما نسبت به نقص کنترل دسترسی، منطق کسبوکار، شرایط رقابتی و بیشتر موارد XSS مبتنی بر DOM ساختاراً نابیناست و هرگز نباید بهعنوان راهکار یک نقص کد ثبت شود.
