1-bo‘lim

Kiberxavfsizlik nima?

CIA uchligi, asosiy atamalar, tahdid manzarasi, hujumchi turlari va himoyaning asosiy prinsiplari.

🕑 10 daqiqa o‘qish 📄 1 208 so‘z 👁 10 marta ko‘rilgan
Ushbu bo‘lim mundarijasi
  1. CIA uchligi
  2. Qo'shimcha maqsadlar
  3. Asosiy atamalar
  4. Hujum yuzasi
  5. Hujumchi turlari
  6. Himoya prinsiplari
  7. Xavfni boshqarish
  8. Muvofiqlik va standartlar
  9. Xavfsizlik - jarayon
  10. Etika va qonun
  11. Nima o'rganamiz?
  12. Xulosa

Har bir kompaniya, har bir sayt va har bir foydalanuvchi bugun raqamli tahdidlar ostida. Kiberxavfsizlik - bu tahdidlardan himoyalanish ilmi va amaliyoti.

CIA uchligi #

Xavfsizlikning uchta asosiy maqsadi:

CIA uchligi - xavfsizlikning asosi Maxfiylik Confidentiality Yaxlitlik Integrity Mavjudlik Availability Xavfsizlik Faqat haqli odam ko'ra oladi Ma'lumot o'zgartirilmagan Kerak bo'lganda ishlaydi Uchtasini bir vaqtda maksimal darajada ta'minlab bo'lmaydi - muvozanat kerak
Har bir xavfsizlik qarori shu uch maqsaddan kelib chiqadi
MaqsadBuzilganda nima bo'ladiHimoya vositasi
MaxfiylikMa'lumot o'g'irlanadiShifrlash, kirish nazorati
YaxlitlikMa'lumot o'zgartiriladiXesh, imzo, jurnal
MavjudlikXizmat ishlamaydiZaxira, klaster, DDoS himoyasi
Muvozanat masalasi

Eng maxfiy tizim - internetdan uzilgan, seyfda turgan, o'chirilgan kompyuter. Lekin uning mavjudligi nolga teng.

Har bir qaror - murosalar to'plami:

  • Ikki bosqichli autentifikatsiya maxfiylikni oshiradi, qulaylikni kamaytiradi
  • Har kunlik zaxira mavjudlikni oshiradi, xarajatni oshiradi
  • Barcha amallarni jurnalga yozish yaxlitlikni oshiradi, ishlashni sekinlashtiradi

Qo'shimcha maqsadlar #

MaqsadMa'nosi
AutentifikatsiyaKim ekanini tasdiqlash
AvtorizatsiyaNimaga huquqi borligini aniqlash
Rad eta olmaslikAmalni inkor qila olmaslik (raqamli imzo)
AuditKim nima qilganini kuzatish

Asosiy atamalar #

Atamalar orasidagi bog'liqlik Tahdid zarar keltirishi mumkin bo'lgan omil Zaiflik tizimdagi kamchilik Ekspluatatsiya zaiflikdan foydalanish usuli Xavf zarar ehtimoli va uning hajmi Misol Tahdid: hujumchi ma'lumotlar bazasini o'g'irlashi mumkin Zaiflik: qidiruv formasida SQL inyeksiya bor Xavf: yuqori - 50 000 mijoz ma'lumoti, jarima va obro' yo'qotish
Xavf = tahdid × zaiflik × ta'sir
Zaiflik bor, lekin xavf past bo'lishi mumkin

Ichki tarmoqdagi, faqat ikki xodim ishlatadigan, muhim ma'lumot saqlamaydigan tizimdagi zaiflik - past xavf.

Xuddi shu zaiflik internetga ochiq to'lov tizimida - kritik xavf.

Shuning uchun zaifliklar kontekst bilan baholanadi.

Hujum yuzasi #

Hujum yuzasi - tizimga kirish mumkin bo'lgan barcha nuqtalar.

Natija
Veb-ilova hujum yuzasi:

Tashqi:
  - Veb interfeys (formalar, URL parametrlari)
  - API endpointlari
  - Fayl yuklash
  - Email qabul qilish
  - Ochiq portlar

Ichki:
  - Ma'lumotlar bazasi
  - Administrator paneli
  - Xodimlar hisoblari
  - Ichki API lar

Zanjir orqali:
  - Kutubxonalar va bog'liqliklar
  - Bulut xizmatlari
  - Uchinchi tomon integratsiyalari
  - CI/CD tizimi
Hujum yuzasini kamaytiring

Har bir keraksiz imkoniyat - qo'shimcha xavf.

  • Ishlatilmaydigan API endpointlarini o'chiring
  • Kerak bo'lmagan portlarni yoping
  • Eskirgan hisoblarni bloklang
  • Ishlatilmagan bog'liqliklarni olib tashlang
  • Ishlab chiqish vositalarini ishlab chiqarishdan olib tashlang

Hujumchi turlari #

Kim hujum qiladi? Havaskorlar Tayyor vositalardan foydalanadi, qiziqish uchun Himoya: asosiy choralar yetarli Jinoyatchi guruhlar Pul uchun: ransomware, ma'lumot sotish Himoya: ko'p qatlamli, zaxira nusxa Ichki tahdid Xodim: qasddan yoki bilmasdan Himoya: eng kam huquq, audit, jurnal Davlat darajasidagi Katta resurs, uzoq muddatli Himoya: juda qiyin, ixtisoslashgan Eng ko'p uchraydigan Avtomatik botlar - ular maqsadli emas, hammani skanerlaydi Kichik sayt ham har kuni yuzlab urinishga duch keladi
Ko'pchilik hujumlar shaxsiy emas - ular avtomatik
"Bizni kim ham hujum qiladi?"

Bu eng xavfli fikr.

Zamonaviy hujumlarning katta qismi avtomatik: botlar butun internetni skanerlaydi va ma'lum zaiflikni topsa - darhol hujum qiladi.

Ular sizning kim ekaningizni bilmaydi va bilishni ham xohlamaydi. Yangi server internetga ulangandan bir necha daqiqada birinchi skanerlash urinishlari boshlanadi.

Terminal
# Oddiy serverning bir kunlik jurnali
grep "Failed password" /var/log/auth.log | wc -l
Natija
4127

Himoya prinsiplari #

Chuqur himoya - ko'p qatlamli mudofaa Jismoniy xavfsizlik Tarmoq (firewall, VPN) Xost (OT, antivirus) Ilova (validatsiya) Ma'lumot Bir qatlam buzilsa, keyingisi to'sib qoladi
Yagona himoya chizig'iga tayanmang
Asosiy prinsiplar
PrinsipMa'nosi
Eng kam huquqFaqat kerakli huquq berilsin
Chuqur himoyaKo'p qatlamli mudofaa
Xavfsiz standartSozlanmagan holat xavfsiz bo'lsin
Vazifalarni ajratishBir odam hamma narsani qila olmasin
To'liq vositachilikHar bir murojaat tekshirilsin
Ochiq dizaynYashirinlik himoya emas
Eng zaif bo'g'inZanjir eng zaif halqasi kabi kuchli
Eng zaif bo'g'in - odatda inson

Eng zamonaviy shifrlash, eng qimmat firewall - lekin xodim firibgarlik xatidagi havolani bosdi va parolini kiritdi.

Tadqiqotlarga ko'ra muvaffaqiyatli hujumlarning katta qismi texnik zaiflikdan emas, inson omilidan boshlanadi.

Shuning uchun xodimlarni o'qitish - texnik choralar kabi muhim.

Xavfni boshqarish #

Natija
Xavf = Ehtimol × Ta'sir
Xavf matritsasi va strategiyalar Kamaytirish choralar ko'ring Qochish bu ishni qilmang DARHOL eng yuqori ustuvorlik Qabul qilish yozib qo'ying Kamaytirish O'tkazish sug'urta, autsorsing Qabul qilish Qabul qilish Kamaytirish Yuqori O'rta Past Past O'rta Yuqori Ta'sir Ehtimol
Barcha xavflarni yo'q qilib bo'lmaydi - ularni boshqarish kerak
MARKDOWN
# Xavf reyestri

| ID | Tahdid | Zaiflik | Ehtimol | Ta'sir | Xavf | Strategiya | Chora |
|----|--------|---------|---------|--------|------|-----------|-------|
| X1 | Ma'lumot o'g'irlash | SQL inyeksiya | Yuqori | Yuqori | Kritik | Kamaytirish | Parametrlash + WAF |
| X2 | Hisob o'g'irlash | Zaif parollar | Yuqori | O'rta | Yuqori | Kamaytirish | 2FA majburiy |
| X3 | Ransomware | Zaxira yo'q | O'rta | Yuqori | Yuqori | Kamaytirish | 3-2-1 zaxira |
| X4 | DDoS | Himoya yo'q | Past | O'rta | O'rta | O'tkazish | CDN xizmati |
| X5 | Yong'in | Bitta serverxona | Past | Yuqori | O'rta | O'tkazish | Sug'urta + bulut |

Muvofiqlik va standartlar #

StandartNima uchun
ISO 27001Axborot xavfsizligini boshqarish tizimi
NIST CSFKiberxavfsizlik doirasi (AQSH)
PCI DSSKarta to'lovlari bilan ishlash
OWASP Top 10Veb-ilovalar zaifliklari
CIS ControlsAmaliy nazorat choralari
GDPRShaxsiy ma'lumotlar (Yevropa)
O'zbekistonda

Shaxsiy ma'lumotlar to'g'risidagi qonun talab qiladi:

  • Fuqarolar ma'lumotlari mamlakat hududida saqlanishi
  • Ma'lumot operatori sifatida ro'yxatdan o'tish
  • Ma'lumot buzilishi haqida xabar berish

Loyihani boshlashdan oldin amaldagi talablarni tekshiring - ular o'zgarib turadi.

Xavfsizlik - jarayon #

Xavfsizlik - bir martalik ish emas 1. Aniqlash aktivlar, xavflar 2. Himoyalash choralar ko'rish 3. Aniqlash monitoring 4. Javob berish hodisani hal qilish 5. Tiklash ishni qayta yo'lga qo'yish NIST doirasi
Doimiy takrorlanadigan tsikl
"Biz xavfsizlikni ta'minladik" - noto'g'ri gap

Xavfsizlik - holat emas, jarayon.

  • Har kuni yangi zaifliklar topiladi
  • Har oy yangi hujum usullari paydo bo'ladi
  • Har o'zgarish yangi xavf keltiradi

To'g'ri gap: *"Bizning xavfsizlik darajamiz hozircha qabul qilinadigan xavf chegarasida."*

Etika va qonun #

Ruxsatsiz test - jinoyat

Ushbu darslikdagi bilim himoya uchun mo'ljallangan.

Boshqa odamning tizimini yozma ruxsatsiz tekshirish - ko'pchilik mamlakatlarda jinoiy javobgarlikka olib keladi.

Qonuniy amaliyot uchun:

  • O'z lokal muhitingiz (virtual mashinalar)
  • Maxsus o'quv platformalari (TryHackMe, HackTheBox)
  • CTF musobaqalari
  • Bug bounty dasturlari (qoidalar doirasida)
  • Yozma shartnoma bilan penetratsion test
Etik xakerning uch qoidasi
  1. Ruxsat - yozma, aniq doira bilan
  2. Zarar keltirmaslik - ma'lumotni o'chirmang, xizmatni to'xtatmang
  3. Xabar berish - topilgan zaiflikni mas'ul tarzda ma'lum qiling

Nima o'rganamiz? #

Bo'limlarMavzu
1-2Asoslar va tahdidlar
3-5Kriptografiya, autentifikatsiya, kirish nazorati
6-7Tarmoq va operatsion tizim xavfsizligi
8-10Veb-ilovalar va ma'lumot xavfsizligi
11-13Zaifliklarni boshqarish, test, ijtimoiy muhandislik
14-17Zararli dasturlar, monitoring, hodisalar, zaxira
18-20Xavfsiz dasturlash, siyosat va amaliy audit
Amaliy topshiriq
  1. O'zingiz ishlatadigan tizim uchun CIA uchligini tahlil qiling: qaysi maqsad eng muhim?
  2. Uchta tahdid, uchta zaiflik va ular orasidagi bog'liqlikni yozing.
  3. O'z loyihangizning hujum yuzasini ro'yxatlang.
  4. Undan uchta keraksiz elementni toping.
  5. Beshta xavfdan iborat reyestr tuzing va matritsaga joylang.
  6. Har biri uchun strategiya tanlang.
  7. Serveringiz jurnalida muvaffaqiyatsiz kirish urinishlarini sanang.
  8. Chuqur himoyaning har bir qatlami uchun bitta chora yozing.
  9. Loyihangizga qaysi standart taalluqli ekanini aniqlang.
  10. O'quv maqsadida virtual laboratoriya muhitini o'rnating.

Xulosa #

  • CIA uchligi: maxfiylik, yaxlitlik, mavjudlik - barcha qarorlarning asosi.
  • Uchtasini bir vaqtda maksimal qilib bo'lmaydi - muvozanat kerak.
  • Tahdidzaiflikekspluatatsiyaxavf.
  • Xavf = ehtimol × ta'sir; u kontekstda baholanadi.
  • Hujum yuzasini kamaytirish - eng arzon himoya usuli.
  • Hujumlarning katta qismi avtomatik - "bizni kim hujum qiladi" degan fikr xavfli.
  • Chuqur himoya: bir qatlam buzilsa, keyingisi to'sib qolsin.
  • Eng zaif bo'g'in odatda inson - o'qitish texnik choralar kabi muhim.
  • Xavfsizlik - jarayon, bir martalik ish emas.
  • Ruxsatsiz test - jinoyat. Faqat qonuniy muhitda mashq qiling.

Keyingi bo'limda asosiy tahdidlar va hujum turlarini ko'rib chiqamiz.

Xatolik topdingizmi?

Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.