مدل الماس در تحلیل نفوذ
مدل الماس که توسط تحلیلگران خبره توسعه یافته است، یک چارچوب پیشرفته برای تحلیل نفوذ ارائه میکند. این مدل مجموعهای از رویهها را برای شناسایی خوشههایی از رویدادها بهکار میگیرد که در سامانههای مختلف یک سازمان با یکدیگر همبستگی دارند. در این مدل، عنصر اتمی و حیاتی هر فعالیت نفوذ با عنوان رویداد الماس شناخته میشود.
تحلیلگران میتوانند این رویدادها را شناسایی کرده و آنها را بهصورت رشتههایی از فعالیت به یکدیگر متصل کنند تا به درک بهتری از چگونگی و آنچه در طول یک حمله رخ داده است برسند. همچنین با بررسی ویژگیهای مفقود، میتوانند تشخیص دهند که آیا دادهای موردنیاز وجود ندارد یا خیر. این مدل، روشی برای تحلیل رخدادهای مرتبط با هرگونه فعالیت مخرب ارائه میدهد و امکان پیشبینی احتمال وقوع حمله و منشأ آن را فراهم میکند.
با استفاده از مدل الماس میتوان رویکردهای کاهش مخاطره پیشرفتهتر و کارآمدتری توسعه داد و کارایی تحلیل را افزایش داد. این امر در نهایت به کاهش هزینه برای مدافع و افزایش هزینه برای مهاجم منجر میشود.
رویداد الماس از چهار ویژگی اصلی تشکیل شده است: مهاجم، قابلیت، زیرساخت و قربانی. این مدل به این دلیل «الماس» نامگذاری شده است که هنگامی که این ویژگیها بر اساس روابط میان آنها مرتب شوند، ساختاری به شکل الماس ایجاد میکنند. اگرچه این رویکرد در ظاهر ساده به نظر میرسد، اما در عمل بسیار پیچیده است و برای ردیابی مسیر جریان حمله به تخصص و مهارت بالایی نیاز دارد.
ویژگیهای اساسی رویداد الماس
ویژگیهای اساسی رویداد الماس در مدل الماس تحلیل نفوذ به شرح زیر هستند:
-
مهاجم (Adversary):
مهاجم معمولاً به حریف یا هکری گفته میشود که مسئول رویداد حمله است. مهاجم با بهرهگیری از یک قابلیت علیه قربانی، فعالیتی مخرب را با هدف کسب منفعت مالی یا آسیبزدن به اعتبار قربانی انجام میدهد. مهاجم میتواند یک فرد، مانند یک عامل داخلی، یا یک سازمان رقیب باشد. مهاجمان میتوانند از تکنیکهای متعددی برای بهدستآوردن اطلاعاتی مانند نشانیهای ایمیل و داراییهای شبکه استفاده کنند و با هدف دستیابی به اطلاعات حساس، به برنامههای مورد استفاده در تلفنهای هوشمند حمله کنند.
-
قربانی (Victim):
قربانی هدفی است که مورد بهرهبرداری قرار گرفته یا محیطی است که حمله در آن انجام شده است. مهاجم با استفاده از منابع خود، آسیبپذیریها یا حفرههای امنیتی موجود در زیرساخت قربانی را مورد سوءاستفاده قرار میدهد. قربانی میتواند هر شخص، سازمان، مؤسسه یا حتی دادههای شبکه مانند نشانیهای IP، نامهای دامنه، نشانیهای ایمیل و اطلاعات شخصی حساس یک فرد باشد.
-
قابلیت (Capability):
قابلیت به تمام راهبردها، روشها و رویههای مرتبط با یک حمله اشاره دارد. همچنین میتواند بدافزار یا ابزاری باشد که مهاجم علیه هدف از آن استفاده میکند. قابلیت شامل تکنیکهای حمله ساده و پیچیده مانند brute force و حملات باجافزاری است.
-
زیرساخت (Infrastructure):
زیرساخت به سختافزار یا نرمافزاری اشاره دارد که در شبکه توسط هدف استفاده میشود و با مهاجم ارتباط دارد. این مفهوم به «آنچه» مهاجم برای رسیدن به قربانی استفاده کرده است اشاره میکند. برای مثال، سازمانی را در نظر بگیرید که دارای یک سرور ایمیل است و تمام دادههای مربوط به شناسههای ایمیل کارکنان و سایر اطلاعات شخصی در آن ذخیره میشوند. مهاجم میتواند از این سرور بهعنوان زیرساخت برای اجرای هر نوع حمله با هدف قرار دادن یک کارمند استفاده کند. سوءاستفاده از زیرساخت میتواند به نشت داده و استخراج داده منجر شود.
ویژگیهای فرادادهای اضافی رویداد
در مدل الماس، یک رویداد شامل برخی ویژگیهای فرادادهای پایه نیز هست که اطلاعات تکمیلی مانند زمان و منشأ رویداد را فراهم میکنند. این ویژگیهای فرادادهای به مرتبطسازی رویدادهای وابسته کمک میکنند و ردیابی حمله را برای تحلیلگران آسانتر و سریعتر میسازند.
ویژگیهای زیر به اتصال رویدادهای مرتبط کمک میکنند:
-
برچسب زمانی (Timestamp):
این ویژگی زمان و تاریخ یک رویداد را آشکار میکند. این ویژگی اهمیت دارد، زیرا میتواند آغاز و پایان رویداد را نشان دهد. همچنین در تحلیل و تعیین تناوب رویداد نیز کمک میکند.
-
فاز (Phase):
فاز به تعیین میزان پیشرفت یک حمله یا هر فعالیت مخرب کمک میکند. فازهای مختلف یک حمله شامل مراحلی هستند که در چارچوب زنجیره کشتار سایبری بهکار میروند؛ از جمله شناسایی، تسلیحسازی، تحویل، بهرهبرداری و غیره.
-
نتیجه (Result):
نتیجه، برآیند هر رویداد است. برای مثال، نتیجه یک حمله میتواند موفقیت، شکست یا نامشخص باشد. همچنین میتوان آن را با استفاده از اصول بنیادین امنیت، مانند نقض محرمانگی، نقض یکپارچگی و نقض دسترسپذیری، تفکیک کرد. نقض مؤلفههای CIA.
-
جهت (Direction):
این ویژگی به جهت حمله اشاره دارد. برای نمونه، جهت میتواند نشان دهد که مهاجم از چه مسیری به قربانی هدایت شده است. این ویژگی هنگام توصیف رویدادهای مبتنی بر شبکه و میزبان میتواند بسیار مفید باشد. مقادیر ممکن برای این ویژگی شامل قربانی به زیرساخت، مهاجم به زیرساخت، زیرساخت به زیرساخت و دوسویه است.
-
روششناسی (Methodology):
روششناسی به هر تکنیکی اشاره دارد که مهاجم برای انجام حمله از آن استفاده میکند. این ویژگی به تحلیلگر امکان میدهد طبقه کلی اقدام انجامشده را تعریف کند. برخی از تکنیکهای حمله عبارتاند از spear-phishing، حملات منع خدمت توزیعشده (DDoS)، حملات تحویل محتوا و drive-by compromise.
-
منبع (Source):
ویژگی منبع شامل استفاده از منابع خارجی مانند ابزارها یا فناوریهای مورد استفاده برای اجرای حمله است. این منابع شامل سختافزار، نرمافزار، دسترسی، دانش، داده و غیره میشوند.
مدل الماس توسعهیافته
مدل الماس توسعهیافته همچنین شامل ویژگیهای ضروری دیگری مانند ویژگیهای فرادادهای اجتماعی–سیاسی برای تعیین رابطه میان مهاجم و قربانی، و نیز ویژگیهای فرادادهای فناورانه برای زیرساخت و قابلیتها است.
-
ویژگی فرادادهای اجتماعی–سیاسی:
این ویژگی رابطه میان مهاجم و قربانی را توصیف میکند. از این ویژگی برای تعیین هدف یا انگیزه مهاجم استفاده میشود؛ انگیزههای رایج شامل منافع مالی، جاسوسی صنعتی و هکتیویسم هستند.
-
ویژگی فرادادهای فناورانه:
این ویژگی رابطه میان زیرساخت و قابلیت را توصیف میکند. این ویژگی توضیح میدهد که فناوری چگونه میتواند هم زیرساخت و هم قابلیت را برای ارتباط و عملیات فعال کند. همچنین میتوان از آن برای تحلیل فناوریهای مورد استفاده در یک سازمان بهمنظور شناسایی هرگونه فعالیت مخرب بهره برد.




