COMPROMISE ASSESSMENT

آیا شواهدی از نفوذ فعال یا گذشته در زیرساخت وجود دارد؟

ارزیابی نفوذ یک بررسی هدفمند برای یافتن نشانه‌های حضور مهاجم، ابزارهای مشکوک، پایداری، دستکاری و فعالیت غیرعادی است. خروجی مناسب باید به تیم امنیت کمک کند دامنه ریسک را بفهمد و اقدام بعدی را اولویت‌بندی کند.

هدفکشف شواهد نفوذ
خروجییافته‌های اولویت‌بندی‌شده
مخاطبSOC، IR و مدیر امنیت

تصمیم فنی آگاهانه

تفاوت ارزیابی نفوذ با اسکن آسیب‌پذیری

اسکن آسیب‌پذیری به‌دنبال ضعف‌هایی است که ممکن است در آینده مورد سوءاستفاده قرار گیرند؛ Compromise Assessment بررسی می‌کند آیا نشانه‌ای از سوءاستفاده و فعالیت مهاجم در گذشته یا حال وجود دارد. این دو فرایند مکمل یکدیگرند.

01

تعریف دامنه روشن

دارایی‌های بحرانی، بازه زمانی و محرک ارزیابی پیش از اجرا مشخص می‌شوند.

02

جمع‌آوری کم‌ریسک

بررسی باید با کنترل مصرف منابع و حداقل اختلال برای سرویس‌های عملیاتی انجام شود.

03

اعتبارسنجی یافته‌ها

هر هشدار به‌تنهایی نشانه نفوذ نیست؛ Context، شدت و شواهد مکمل برای کاهش False Positive بررسی می‌شوند.

04

برنامه اقدام

یافته‌ها به اقدام‌های مشخص مانند Isolation، جمع‌آوری Forensic، تغییر Credential یا پایش تکمیلی تبدیل می‌شوند.

سناریوهای کاربردی

این راهکار چه زمانی مفید است؟

  • پس از مشاهده حساب یا رفتار مشکوک
  • پیش از ادغام، خرید یا انتقال زیرساخت
  • ارزیابی دوره‌ای دارایی‌های حساس
  • اطمینان‌بخشی پس از مهار یک رخداد
workflow.log
۱
Scope و فرضیه

دارایی‌ها و سناریوهای تهدید مشخص می‌شوند.

۲
جمع‌آوری و اسکن

شواهد با تنظیمات کنترل‌شده جمع‌آوری می‌شوند.

۳
Triage و اقدام

یافته‌ها اعتبارسنجی و مسیر پاسخ تعیین می‌شود.

مسیر اجرا

از نیازمندی تا اقدام

۱

Scope و فرضیه

دارایی‌ها و سناریوهای تهدید مشخص می‌شوند.

۲

جمع‌آوری و اسکن

شواهد با تنظیمات کنترل‌شده جمع‌آوری می‌شوند.

۳

Triage و اقدام

یافته‌ها اعتبارسنجی و مسیر پاسخ تعیین می‌شود.

پرسش‌های متداول

پاسخ کوتاه به پرسش‌های اصلی

آیا ارزیابی نفوذ تضمین می‌کند هیچ مهاجمی وجود ندارد؟

هیچ بررسی نقطه‌ای تضمین مطلق ایجاد نمی‌کند؛ نتیجه به دامنه، کیفیت داده، زمان اجرا و پوشش روش‌های تشخیص وابسته است.

آیا این فرایند باعث توقف سرویس می‌شود؟

با برنامه‌ریزی و کنترل منابع می‌توان اختلال را کاهش داد، اما شرایط هر زیرساخت باید پیش از اجرا بررسی شود.

پس از یافتن مورد مشکوک چه اتفاقی می‌افتد؟

یافته باید اعتبارسنجی، دامنه رخداد مشخص و در صورت نیاز فرایند Incident Response و Forensics فعال شود.

NEXT STEP

برای انتخاب مسیر مناسب، نیازمندی خود را ثبت کنید

اطلاعات اولیه را ارسال کنید تا دامنه، تعداد میزبان و گزینه‌های مناسب بررسی شوند.

شروع درخواست