1. مهمان گرامی، جهت ارسال پست، دانلود و سایر امکانات ویژه کاربران عضو، ثبت نام کنید.
    بستن اطلاعیه

دفاع چند لایه ای در مقابل ویروسها

شروع موضوع توسط hector2141 ‏13/10/12 در انجمن مهندسی کامپیوتر

  1. کاربر ارشد

    تاریخ عضویت:
    ‏6/9/12
    ارسال ها:
    14,318
    تشکر شده:
    2,702
    امتیاز دستاورد:
    0
    حرفه:
    daneshjo
    [​IMG]​
    زیرساخت IT
    زیرساخت IT یک سازمان می‌تواند شامل ۴ لایه باشد.
    ۱- کامپیوترهای لایه کاربران : این لایه در قلب سازمان قرار داشته و شامل کامپیوترهای میزپرسنل ، کامپیوترهای Laptop و سایر ابزارهایی است که توسط کارمندان مورد استفاده قرار می‌گیرند.
    ۲- سرورهای فایل‌های محلی : این لایه که در اصل روی لایه کامپیوترهای کاربران قرار دارد، شامل اطلاعات و برنامه‌هایی است که در سرتاسر سازمان بین کامپیوترهای رومیزی به اشتراک (share) گذاشته شده‌اند.



    ۳- سرورهای پست الکترونیکی : این لایه در مرز سازمان قرار داشته و مجرای عبور و مرور تمام نامه‌های ورودی و یا خروجی سازمان است.
    ۴- خدمات مدیریت شده : این قسمت بیرونی‌ترین لایه زیرساخت IT بوده که می‌تواند در داخل یا خارج سازمان قرار داشته باشد. در این لایه نرم‌افزاری که به عنوان بخشی از سرویس به کارگرفته شده ، توسط بخش ثالث - مانند یک ISP ) Internet Service Provider) - اداره می‌شود.
    مشخصه‌های هر لایه
    لایه ۱ : کامپیوترهای لایه کاربران
    این لایه آسیب‌پذیرترین قسمت در یک سازمان است، چرا که بیشترین کنترل بر کامپیوترها در این بخش، در اختیار کاربران است.شاید مدیران سیستم بتوانند این کامپیوترها را در بعضی زمینه‌ها و به خصوص در سیستم‌‌های عامل ویندوز ۲۰۰۰ و Mac OS X محدود کنند، اما در سیستم‌های ‌عاملی همچون ویندوز ۹۵ یا ۹۸ و یا نسخه‌های قدیمی کامپیوترهای مکینتاش امکان کنترل مدیریتی بسیار محدودی وجود دارد. با این وجود چیزی که واقعا کامپیوترهای رومیزی و Laptop ها را آسیب‌پذیر می‌کند، "محل دریافت انواع اطلاعات" است. این اطلاعات نه تنها از یک سرور فایل یا سرور پست الکترونیکی، بلکه گاها" میتواند از نقل و انتقال‌های صورت گرفته HTTP روی وب، فایل FTP ، سی‌دی ها، همزمان‌سازی اطلاعات با کامپیوترهای ‌دستی و مانند آن دریافت شود.
    مدیریت کامپیوتر کاربران به دلیل تغییر مداوم تعداد آنها بسیار مشکل است. این در حالی است که گاهی اوقات و درعمل، حتی دانستن تعداد کامپیوترهای موجود (با وجود کامپیوترهای همراه کاربران و غیره) هم برای بسیاری از شرکت‌ها مشکل است.
    لایه ۲ : سرورهای فایل
    بسیاری از شرکت‌ها سرور فایل‌های بسیار کمتری نسبت به تعداد کامپیوترهای کاربران در اختیار دارند.لذا در این مورد مدیران سیستم بر تمام مواردی که روی هر سرور وجود دارد، کنترل بسیار زیادی داشته و می‌توانند توانایی‌های کاربران دراستفاده از کامپیوترها را به مفیدی تنظیم کنند. بنابراین از آنجا که مدیران سیستم می‌توانند دستیابی به اطلاعات را از طریق به اشتراک گذاشتن آنها بر روی سرور برای کاربران فراهم کنند، در نتیجه کاربران کنترلی بر روی تنظیمات نخواهند داشت. سیستم های ‌عامل‌ عمومی برای سرورهای فایل نیز شامل سیستم‌عامل‌های Unix، ویندوز NT ، ۲۰۰۰ ، ۲۰۰۳ و NetWare می شود.
    لایه ۳ : سرورهای پست الکترونیکی
    سرورهای پست الکترونیکی دروازه عبور و مرور محسوب شده و ترافیک ورودی یا خروجی یک سازمان را پردازش می‌کنند. آنها همانند محصولات مرتبط با پست الکترونیکی از قبیل Microsoft Exchange یا Lotus Notes/Domino از پروتکل‌های مربوطه همچون پروتکل SMTP (پروتکل نقل و انتقال نامه‌های غیر پیچیده) پشتیبانی می‌کنند.پژوهش دقیقی که در ماه های ژانویه تا مارس سال ۲۰۰۰ توسط مدیربخش پیام‌های شرکت Pitney Bowes صورت گرفت، نشان داد که به طور میانگین برای هر ۱۰۰۰ کارمند، روزانه ۵۰ نامه الکترونیکی مورد رسیدگی قرار می‌گیرد.این در حالی است که سازمان‌های بزرگ می‌توانند روزانه تا پنجاه هزار پیام الکترونیکی را دریافت کنند که در بعضی موارد این تعداد به یک میلیون نیزمی‌رسد.طبق برآورد شرکت IDC (شرکت اطلاعات بین‌المللی) در سال ۲۰۰۵، روزانه حدود ۳۵ میلیارد نامه الکترونیکی ارسال خواهد شد.با این تفاسیر می توان گفت ترکیب چنین سطحی از ترافیک با تکثیر ویروس‌های مبتنی بر نامه‌های الکترونیکی به این معنی است که نامه‌های الکترونیکی اصلی‌ترین مسیر مورد استفاده ویروس‌ها برای ورود به سازمان‌ها خواهند بود - کمااین که در حال حاضرنیزوضعیت این چنین است.اما از سوی دیگر بعضی از شرکت‌ها می‌توانند روزانه ده ها و شاید هم صدها ویروس را در مدخل ورود وخروج نامه‌ها متوقف کنند.
    لایه ۴ : خدمات مدیریت شده
    «خدمات مدیریت شده» در چندین سال گذشته به وجود آمده که از آن با عنوان غیر واضح‌ترین لایه از چهار لایه IT نیز نام برده می شود. اساسا این مورد به شرکت ثالثی مربوط می‌شود که تعدادی نرم‌افزار و مشخصه‌های مورد نظر را در یک سرویس خدماتی یا دستگاه سخت‌افزاری دسته‌بندی می‌کند تا بتواند آن را برای شرکتی دیگر مدیریت کند. از سودمندی‌های این نوع خدمات مدیریت شده میتوان به این مورد اشاره کرد که با استفاده از سرویس‌ها مذکور می‌توان از کارهای اضافه مدیر سیستم برای مدیریت پروسه‌ها کاست.نمونه‌ای از شرکت‌هایی که خدمات مدیریت شده عرضه می‌کنند، ISP ها (شرکت‌های ارایه‌دهنده خدمات اینترنتی) هستند. این امکان وجود دارد که شرکتی بخواهد مسیر عبور و مرور نامه‌های الکترونیکی خود را یک ISP قرار داده و از پویشگرهای ISP برای کنترل ویروس‌ها، اسپم‌ها، فایل‌های آلوده و غیره استفاده کند. در این صورت ISP تصمیم می‌گیرد چه اعمال متناسبی را انجام دهد - مثلا اینکه آیا نامه دریافتی را برای شرکت مورد نظر ارسال کند یا نه. در این صورت نیزISP مورد نظر برای انجام چنین خدماتی، حق‌الزحمه‌ای را از شرکت مطالبه خواهد کرد.نوع دیگری از خدمات مدیریت شده، ابزارها و ادوات سخت‌افزاری هستند. این ابزارها معمولا سرورهای مخصوصی هستند که در حاشیه شبکه قرار داشته و ترافیک وارد و خارج شده از سازمان را کنترل می‌کنند. این ادوات سخت‌افزاری خود شامل تمام موارد مورد نیاز بوده و مانند نرم‌افزارهای ضد ویروس می‌توانند شامل نرم‌افزارهای دیوار آتش (Firewall) هم باشند. معمولا برای سازمان‌ها این امکان وجود ندارد که نرم‌افزارهای مورد نظر خود را به این اسباب اضافه کنندو این ادوات توسط شرکت‌های فروشنده آنها کنترل (کنترل راه دور) می‌شوند.
    ثمرات کنترل ویروس در هر یک از لایه‌ها
    لایه ۱ : کامپیوترهای کاربران
    لایه کامپیوترهای رومیزی و کامپیوترهای Laptop مهم‌ترین لایه برای کنترل ویروس‌ها است. این لایه، تنها لایه‌ای است که در آن هر فرد می‌تواند هرگونه اطلاعاتی را از هر منبع مجازی مورد استفاده قرار دهد. این لایه تنها جایی است که باید کنترل بر فایل‌های داخل CD ها، کامپیوترهای ‌دستی در حال هماهنگ‌سازی اطلاعات و دیسکت‌ها صورت گیرد. از سوی دیگر این احتمال وجود دارد که به هر دلیلی نرم افزار ضد ویروس، در دروازه نامه‌ها قرار نداشته و یا به روز نشده باشدکه در این صورت می‌توان نامه‌ها و فایل‌های پیوندی آنها را در این لایه مورد کنترل قرار داده و با این کار از آلوده شدن شبکه توسط ویروس‌ها جلوگیری کرد. همچنین ترافیک HTTP وارد شده از وب را هم می‌توان در کامپیوترهای رومیزی کنترل کرد (بعضی شرکت‌ها اعمال محافظتی اضافه‌ای را برای ترافیک HTTP یا FTP - برای مثال در دروازه ورود و خروج - اعمال می کنند، اما هنگامی که با این عمل، کارایی مورد نظر آنها در مقایسه با تهدیدات واقعی کاهش می‌یابد، بسیاری از آنها ترجیح می‌دهند تا مقابله با ویروس‌ها را در همان سطح کامپیوترهای رومیزی انجام دهند.).دلیل مهم دیگر برای داشتن نرم افزار ضد ویروس روی کامپیوترهای رومیزی این است که لایه مذکور تنها جایی است که می‌توان اطلاعات رمز شده‌ای مانند اطلاعات استفاده کننده از قوانین SSL (لایه سوکت‌های امن) را مورد بازرسی قرار داد. در این خصوص نیز اطلاعات رمز شده تا هنگامی که رمز گشایی نشوند، توسط هیچ نرم‌افزار ضد ویروسی قابل کنترلنخواهند بود.اما دشواری‌های کنترل در این لایه از زیرساخت IT عموما"به گرفتاری‌های کلی مدیر سیستم برای مدیریت کامپیوترهای کاربران بازمی گردد. همانطور که قبلا توضیح داده شد، تعداد متغیر کامپیوترها می‌تواند باعث بوجود آمدن خطاها و مشکلات بالقوه‌ای شود و زمانی که نظارت‌های مدیریتی سختگیرانه به کار برده نشود و یا آنها دقیقا رعایت نشوند، کاربران می‌توانند تنظیمات مورد نیاز امنیت شبکه را مورد آسیب قرار دهند.بدیهی است نرم‌افزار ضد ویروس تنها زمانی موثر است که کاملا به روز نگاه داشته شود.
    لایه ۲ : سرورهای فایل
    انجام کنترل در لایه سرور فایل بسیار ساده‌تر و قابل فهم‌تر است چرا که عموما تعداد بسیار کمتری سرور فایل نسبت به کامپیوترهای رومیزی وجود داشته و کنترل آنها برای یک مدیر سیستم بسیار ساده‌تر است .پیش از این، بسیاری از شرکت‌ها با علم به اینکه اگر فایل آلوده‌ای به هر روشی وارد سرور آنها شود، کنترل کامپیوترهای رومیزی از باز شدن آن‌ها جلوگیری خواهد کرد، ترجیح می‌دادند از کنترل های زمان‌بندی شده در سرورهای خود استفاده کنند. اما با نمایان شدن انواع جدیدتر ویروس‌ها - مخصوصا ویروس‌هایی که شبکه را به کمک اشتراکات شبکه‌ای، نامه‌ها و وب‌سایت‌ها آلوده می‌کنند - تصمیم بر آن شد که از کنترل ‌های همیشه فعال - حداقل در سرورها - استفاده شود. گرچه در گذشته بعضی سازمان‌ها ترجیح می‌دادند تا فقط از کنترل ‌های زمان‌بندی شده یا زمان نیاز استفاده کنند، اما در حال حاضر کنترل های همیشه فعال به عنوان راهی موثر برای آگاهی از ورود ویروس‌ها به سازمان و جلوگیری از انتشار سریع آنها در شبکه مورد استفاده قرار می‌گیرند.همانطور که قبلا هم توضیح داده شد، پیش‌فرض کنترل در لایه سرور فایل آن است که همه فایل‌ها نیازی به کنترل ندارند، فایل‌های CD و DVD ، اطلاعات HTTP یا FTP و مانند آن باید مستقیما وارد کامپیوترهای کاربران شده و در آنجا کنترل شوند.
    لایه ۳ : سرورهای پست الکترونیکی
    از ماه مارس سال ۱۹۹۹ که کرم WM۹۷/Melissa (از نوع ماکرو برنامه Word) ظاهر شد تا به امروز تعداد ویروس‌ها و کرم‌های مبتنی بر نامه‌های الکترونیکی بسیار اوج گرفته است. از بارزترین نمونه‌های آنها می‌توان ویروس W۳۲/Magistr ، کرم‌های اسکریپتی ویژوال بیسیک مانند Love Bug (VBS/LoveLetter) و VBS/Kakworm و کرم‌های Windows ۳۲ مانند W۳۲/Klez را نام برد.این گونه ویروس‌ها و کرم‌ها سعی می‌کنند تا به چندین روش خود را منتشر کنند اما عمومی‌ترین روش آنها، ارسال از طریق فایل‌های ضمیمه نامه‌های الکترونیکی است که آن را به تعدادی و یا تمام آدرس‌های موجود در دفترچه آدرس فرد دریافت کننده ویروس ارسال می‌کنند که به این طریق صدها هزار کاربر در زمان کوتاهی آلوده می‌شوند. سرعت انتشار و میزان آلودگی مورد بحث، ما را متوجه این موضوع می‌کند که در حال حاضر کنترل دروازه بسیار مهم‌تر از کنترل درون کامپیوترها است.سازمان‌ها با انجام کنترل دروازه ای می‌توانند با تهدیدات، قبل از رسیدن آنها به کامپیوترها مقابله کنند. این کار باعث صرفه‌جویی حجم زیادی از زمان مدیر سیستم می‌شود، چرا که مدیر سیستم باید مشکل را فقط در یک محل - سرور پست الکترونیکی - و نه در همه کامپیوترها بررسی کند. همچنین جلوگیری از ورود ویروس به شبکه زمان‌های تلف شده سازمان را از بین می‌برد - آغاز شیوع کرم‌هایی مانند کرم Love Bug شبکه‌های سازمان‌ها را به حالت سکون برده و فعالیت‌های تجاری را فلج می‌کند. به علاوه کرم‌هایی مانند W۳۲/Sircam اسنادی را که در دیسک سخت پیدا می‌کنند، به نامه پیوند زده و برای بقیه ارسال می‌کنند که این کار به استحکام و محرمانه بودن اطلاعات شرکت و بالطبع نام و آوازه آن صدمه می‌زند."نرم افزار ضد ویروس دروازه عبور و مرور"، نامه‌ها وهمچنین فایل‌های پیوندی آنها را که قصد ورود یا خروج به شرکت را دارند بررسی می‌کند. محصولات مربوط به پست الکترونیکی شامل کنترل های database و mailbox هم می‌شوند و این بدان معنی است که حتی اگر ویروسی - به خاطر عواملی مانند تاخیر در به روز رسانی نرم افزار ضد ویروس و یا سایر وموارد - در همان کنترل اولیه مورد شناسایی قرار نگیرد، در کنترل ‌های زمان‌بندی شده یا کنترل ‌های به هنگام نیاز، شناسایی خواهد شد.به هر حال با توجه به مباحثی مانند زمان، هزینه، اعتبار و ... کنترل کردن نامه‌های الکترونیکی در همان بدو ورود یا خروج از سازمان از جمله مهمترین توصیه‌های امنیتی است.پیش فرض در لایه سرور پست الکترونیکی بر آن است که همه اطلاعات در دروازه مورد بازرسی قرار نگیرند، بلکه رسانه‌های مورد استفاده کاریر و نامه‌های رمز شده در دستگاه‌های کاربران کنترل شوند.
    لایه ۴ : خدمات مدیریت شده
    بارزترین مزیت استفاده از یک بخش ثالث (خدمات مدیریت شده )برای انجام امور محافظت از اطلاعات در همان محدوده شبکه، آن است که مدیر سیستم می‌تواند زمان خود را صرف فعالیت‌های دیگر کند. به علاوه هزینه انجام اعمال امنیتی در این لایه بسیار قابل پیش بینی تر از سایر لایه‌ها است.با این حال باید این مطلب را هم در نظر داشته باشیم که در مقابل چنین مزیتی عیب بزرگی هم وجود دارد که تمام امور کاملا در خارج از کنترل سازمان و مدیر سیستم انجام می‌شوند. در این صورت سازمان همواره تابع تنظیمات، تصمیمات و کارایی‌های ISP و یا سایر سرویس‌ها بوده و اگر مشکلی رخ دهد - مثل بوجود آمدن اشکال در مسیریابی شبکه - کوچکترین کاری از شرکت ساخته نخواهد بود. در ضمن باید موارد مربوط به محرمانه بودن اطلاعات را هم مد نظر داشت، چرا که کارمندان و سایر افراد قادر خواهند بود تا در خارج از سازمان اطلاعات درون نامه‌ها را مشاهده کنند.در صورتی که خدمات مدیریت شده به وسیله سخت افزار انجام شود، کنترل بیشتری روی آنها خواهد بود، ولی باز هم می‌دانیم که آن اسباب هم توسط بخش ثالثی مدیریت خواهند شد.
    انتخاب یک روش ضد ویروسی
    در بازنگری فاکتورهای موثر بر انتخاب یک راهکار ضد ویروسی، به معیارهایی متضاد برای افزایش امنیت در مقابل کاهش هزینه برمی‌خوریم.
    محافظت در لایه ۴ - لایه خدمات مدیریت شده - هزینه را کاهش می‌دهد و محافظت در لایه ۱ امنیت را افزایش خواهد داد.