مختبر SecureOps - تقييم الأمن السيبراني المباشر
نظرة عامة
تم إجراء تقييم أمن سيبراني مباشر على خادم Linux جامعي. أثناء التحليل، تم تحديد نشاط هجوم نشط، بما في ذلك محاولات المصادقة بالقوة الغاشمة ومحاولات الاستغلال التي تستهدف Log4Shell (CVE-2021-44228).
تشير "عناوين IP المنسقة" إلى عناوين IP خبيثة متعددة تنشأ من نفس الشبكة الفرعية، مما يشير إلى استخدام بنية تحتية هجومية مشتركة أو أدوات هجوم آلية تستهدف النظام في وقت واحد.
تحليل التهديدات والنتائج
هجوم القوة الغاشمة
- تم اكتشاف 144 محاولة تسجيل دخول SSH فاشلة من عنوان IP خارجي واحد
- أظهر تحليل الأنماط محاولات مصادقة سريعة متسقة مع حشو بيانات الاعتماد الآلي
محاولات استغلال Log4Shell
- تم تحديد حمولات خبيثة في السجلات متسقة مع محاولات استغلال CVE-2021-44228
- اختلف عنوان IP المصدر عن مهاجم القوة الغاشمة لكنه نشأ من نفس الشبكة الفرعية، مما يشير إلى نشاط منسق
الأدوات والتطبيق التقني
Nmap
استخدم للاستطلاع النشط وتعداد سطح الهجوم:
- تحديد المنافذ المفتوحة والخدمات المكشوفة
- اكتشاف تكوين خدمة SSH ونقاط الدخول المحتملة
- تقييم الخدمات القابلة للوصول خارجيًا لمعرفة التعرض للمخاطر
Lynis
أجرى تدقيقًا أمنيًا قائمًا على المضيف:
- توليد درجة تعزيز النظام (الأولية: 62)
- تحديد التكوينات الخاطئة في المصادقة والتسجيل وأذونات الخدمة
- تسليط الضوء على فجوات الامتثال ومخاطر الامتيازات
نصوص Bash مخصصة
تم تطوير نصوص لأتمتة المراقبة الأمنية:
- تحليل سجلات
journald لمحاولات المصادقة الفاشلة
- اكتشاف أنماط الهجوم ونشاط IP المشبوه
- إنشاء تقارير تنبيه على أسلوب SOC لرؤية الحوادث
تقييم المخاطر (نهج GRC)
تم توثيق وتصنيف إجمالي 12 نتيجة أمنية:
- مخاطر عالية:
- تمكين تسجيل الدخول كجذر SSH
- محاولات مصادقة غير محدودة
- مخاطر متوسطة:
- هياكل أذونات حسابات ضعيفة
- رؤية غير كافية للتسجيل والمراقبة
- مخاطر منخفضة:
- أوجه قصور طفيفة في التكوين
منهجية المخاطر
- تم تقييم الخطورة باستخدام:
- مراجع CVE (مثل CVE-2021-44228)
- معايير تسجيل CVSS
- تحليل الاحتمالية مقابل التأثير
إجراءات المعالجة والتعزيز
تعزيز SSH
- تعطيل تسجيل الدخول كجذر (
PermitRootLogin no)
- تحديد محاولات المصادقة (
MaxAuthTries 3)
- تقليل سطح هجوم القوة الغاشمة
إدارة الهوية والوصول (IAM)
- تدقيق جميع حسابات المستخدمين
- إزالة الحسابات غير الضرورية أو غير النشطة
- فرض ضوابط الوصول بأقل امتياز
تحسينات مراقبة النظام
- تعزيز رؤية السجلات باستخدام تحليل journald
- تنفيذ التنبيه الآلي عبر نصوص Bash
النتائج
- تحديد وتوثيق 12 خطرًا أمنيًا
- تحسين درجة تعزيز النظام من 62 → 64
- تقليل سطح الهجوم وتخفيف التهديدات النشطة
- إنشاء سير عمل مراقبة أمنية قابلة للتكرار
محتويات المستودع
- threat_detection.sh → يكتشف محاولات القوة الغاشمة ومحاولات تسجيل الدخول المشبوهة
- iam_audit.sh → يدقق أذونات المستخدم وضوابط الوصول
- secureops_master_audit.sh → أتمتة التدقيق الكامل للنظام
- تقرير التدقيق الكامل (.txt) → النتائج التفصيلية وخطوات المعالجة
المؤلف
Jordan Dormann
CompTIA Security+