كيف يحدّ تقسيم الشبكة من انتشار الاختراق في تطبيق خادم منزلي مُخترَق؟

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

يحدّ تقسيم الشبكة من تأثير اختراق تطبيق على خادم منزلي، وذلك بتقييد الخدمات والأجهزة وواجهات الإدارة والوجهات الخارجية التي يمكن للعملية الوصول إليها.

بعد استغلال ثغرة، يتحول مدير صور أو أداة تنزيل أو لوحة تحكم أو وكيل ذكاء اصطناعي أو خدمة وسائط ضعيفة الحماية إلى عميل شبكة يتحكم فيه المهاجم. وإذا شاركت هذه العملية جسرًا مسطحًا أو شبكة محلية موثوقة مع قواعد البيانات وخوادم النسخ الاحتياطي والكاميرات وأجهزة التوجيه ولوحات الإدارة، فقد يتحول اختراق التطبيق الأولي إلى مسار نحو أنظمة منزلية غير مرتبطة به. يستبدل التقسيم هذا الاعتماد الضمني الواسع بمسارات اتصال محددة بوضوح. وتوضح الأقسام أدناه كيف تتكامل الاتصالات الواردة والوصول الجانبي والتبعيات والاتصالات الصادرة والاختبارات لتشكيل حد عملي للاحتواء.

التطبيق المخترق يرث كل مسارات الشبكة التي يمكنه الوصول إليها

لا يمنح تنفيذ التعليمات البرمجية داخل التطبيق صلاحيات الجذر على المضيف تلقائيًا، لكنه يمنح هوية الشبكة وإمكانية الوصول المتاحتين أصلًا لهذه العملية. ويمكن للمهاجم إجراء استعلامات DNS نفسها، وفتح المقابس نفسها، والاتصال بالخدمات الداخلية نفسها التي يتصل بها التطبيق.

تصف OWASP غياب التقسيم بأنه حالة توسّع نطاق تأثير الشبكة بعد استغلال حمل عمل. لذلك يتمثل الحد المفيد في مجموعة الوجهات التي يمكن للعملية المخترقة الوصول إليها فعليًا، وليس في عدد الحاويات الظاهر في لوحة التحكم.

احصر إمكانية الوصول من التطبيق نفسه. فقد تكون خدمة ما غير قابلة للوصول من حاسوب محمول، لكنها قابلة للوصول من شبكة حاويات أخرى، أو بوابة المضيف، أو شبكة VLAN للإدارة، أو اسم DNS داخلي.

تحوّل الشبكات المسطحة الاستكشاف إلى حركة جانبية

في جسر متساهل أو شبكة محلية منزلية، يستطيع التطبيق المخترق فحص العناوين المجاورة، وحصر المنافذ المفتوحة، وحل أسماء الخدمات الداخلية، ومحاولة استخدام بيانات الاعتماد على أنظمة لم تكن مقصودة أصلًا لتكون تبعيات له.

يطبّق التقسيم الدقيق عناصر تحكم على مستوى أحمال العمل بدلًا من الوثوق بكل نظام داخل منطقة كبيرة واحدة. ويمكن السماح لتطبيق الصور بالوصول إلى قاعدة بياناته والوكيل العكسي دون منحه مسارًا إلى المشرف الافتراضي أو واجهة جهاز التوجيه أو مستودع النسخ الاحتياطي أو شبكة الكاميرات.

يكون هذا الاحتواء أقوى عندما يُفرض خارج العملية المخترقة. فالجدار الناري أو جهاز التوجيه أو محرك سياسات المضيف أو المحول المُدار أصعب على التطبيق تعطيله من القواعد المخزنة داخل إعداداته القابلة للكتابة فقط.

يوفر شرح ZimaSpace لـ مسارات جسور الحاويات خريطة الشبكة المجاورة اللازمة لتحديد موضع فرض قواعد التقسيم.

تحوّل قواعد المنع الافتراضي التبعيات إلى استثناءات صريحة

تبدأ سياسة المنع الافتراضي بعدم السماح بأي اتصال، ثم تضيف التدفقات المطلوبة فقط لكي يعمل التطبيق. ويعكس هذا النمط الشائع المتمثل في نشر صلاحية وصول كاملة ثم محاولة حظر الوجهات الخطرة لاحقًا.

توصي ورقة OWASP الخاصة بالتقسيم الشبكي بـ بنية خدمات معزولة تُتحكم فيها حركة المرور بين المناطق عمدًا. وبالنسبة إلى تطبيق على خادم منزلي، قد تتضمن قائمة السماح DNS ومنفذًا واحدًا لقاعدة البيانات وخدمة تخزين واحدة والوكيل العكسي ومجموعة صغيرة من وجهات التحديث.

تصبح مجموعة القواعد توثيقًا لتبعيات التطبيق الفعلية. وتشير حركة المرور المرفوضة غير المتوقعة إلى متطلب مفقود أو مسار قياس مخفي أو ميزة تغيرت أو سلوك يحتمل أن يكون ناتجًا عن اختراق.

-15% OFF

يجب أن يحافظ التقسيم على مسار البيانات المطلوب للتطبيق

يفشل الاحتواء من الناحية التشغيلية عندما يؤدي حظر واسع إلى تعطيل المصادقة أو عمليات تركيب التخزين أو الاكتشاف أو الاستدعاءات الراجعة أو الوصول إلى قاعدة البيانات، ثم يستجيب المسؤولون بإعادة فتح الشبكة بأكملها.

تضع CISA سياسة التقسيم الدقيق حول الاتصالات المصرح بها بدلًا من حدود الشبكات الفرعية العشوائية. أنشئ القاعدة انطلاقًا من تتبع التبعيات: هوية المصدر، وهوية الوجهة، والبروتوكول، والمنفذ، والاتجاه، وما إذا كان التدفق مطلوبًا باستمرار أو أثناء الإعداد فقط.

افصل وصول المستخدم عن الوصول بين الخدمات. فقد يقبل الوكيل العكسي اتصالات أفراد المنزل، بينما تظل قاعدة بيانات التطبيق قابلة للوصول من شبكة التطبيق فقط.

احتفظ بمسارات الإدارة في منطقة أكثر تشددًا من حركة مرور التطبيقات العادية. فلا ينبغي للتطبيق أن يحتاج إلى المسار نفسه المستخدم لإدارة المضيف أو المحول أو جهاز التوجيه أو طبقة تخزين NAS.

تحدّ ضوابط الاتصالات الصادرة من تسريب البيانات وقنوات الأوامر

تقلل قواعد الاتصالات الواردة من الجهات التي يمكنها بدء الاتصالات بالتطبيق، لكن العملية المخترقة قد تظل قادرة على إرسال الملفات أو الرموز المميزة أو طلبات DNS أو الاستدعاءات الراجعة إلى الخارج ما دامت الاتصالات الصادرة غير مقيدة.

تشير OWASP إلى أن غياب سياسة للاتصالات الصادرة يسمح بـ تسريب البيانات إلى الخارج والوصول إلى خدمات حساسة أخرى. قيّد الوجهات حسب الخدمة والبروتوكول والغرض، مع إدراك أن الخدمات المعتمدة على أسماء النطاقات قد تتطلب وكلاء متحكمًا بهم أو قواعد واعية بـ DNS بدلًا من قوائم عناوين IP ثابتة.

لا يحتاج التطبيق الذي يتطلب تحديثات البرامج تلقائيًا إلى وصول عشوائي إلى الإنترنت أثناء التشغيل العادي. ويمكن لنوافذ التحديث المجدولة ووكلاء المستودعات وقوائم الوجهات المسموح بها تقليل فترة الانفتاح.

راقب الاتصالات الصادرة المرفوضة بدلًا من إسقاطها بصمت إلى الأبد. فقد تكشف المحاولات المتكررة للوصول إلى عناوين غير معروفة عن تبعية مخفية أو إعداد غير صحيح أو استدعاء راجع يتحكم فيه مهاجم.

يجب اختبار الاحتواء من موضع التطبيق المخترق

أنشئ مصفوفة لإمكانية الوصول تسرد كل مصدر ووجهة مسموح بهما، ثم اختبرها من داخل الحاوية الفعلية أو حساب الخدمة الفعلي. وتحقق من التبعيات المسموح بها ومن مسارات الإدارة والنسخ الاحتياطي والكاميرات وعملاء المنزل والإنترنت المرفوضة.

توصي MITRE بتصفية حركة مرور الشبكة الجانبية، إلى جانب التدفقات الواردة والصادرة. لذلك ينبغي أن يشمل الاختبار اكتشاف النظراء وحل أسماء DNS والوصول المباشر عبر IP والوصول عبر بوابة المضيف وIPv6 والواجهات البديلة، لا طلب ويب واحدًا فقط.

كرر الاختبار بعد الترقيات وتغييرات الميزات، لأن عمليات التكامل الجديدة قد تضيف تبعيات. فالسياسة التي لا يجري التحقق منها ستنزلق إما نحو منح صلاحيات مفرطة أو ستتعطل بصمت إلى أن يحدث انقطاع.

هدف الاحتواء محدد: قد يكشف اختراق تطبيق واحد بيانات التطبيق وبيانات الاعتماد المخصصة له، لكنه لا ينبغي أن ينشئ تلقائيًا مسارًا شبكيًا إلى كل خدمة منزلية أخرى.

مركز التكنولوجيا والذكاء الاصطناعي

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.