1-bo‘lim
Kiberxavfsizlik nima?
CIA uchligi, asosiy atamalar, tahdid manzarasi, hujumchi turlari va himoyaning asosiy prinsiplari.
Ushbu bo‘lim mundarijasi
Har bir kompaniya, har bir sayt va har bir foydalanuvchi bugun raqamli tahdidlar ostida. Kiberxavfsizlik - bu tahdidlardan himoyalanish ilmi va amaliyoti.
CIA uchligi #
Xavfsizlikning uchta asosiy maqsadi:
| Maqsad | Buzilganda nima bo'ladi | Himoya vositasi |
|---|---|---|
| Maxfiylik | Ma'lumot o'g'irlanadi | Shifrlash, kirish nazorati |
| Yaxlitlik | Ma'lumot o'zgartiriladi | Xesh, imzo, jurnal |
| Mavjudlik | Xizmat ishlamaydi | Zaxira, klaster, DDoS himoyasi |
Eng maxfiy tizim - internetdan uzilgan, seyfda turgan, o'chirilgan kompyuter. Lekin uning mavjudligi nolga teng.
Har bir qaror - murosalar to'plami:
- Ikki bosqichli autentifikatsiya maxfiylikni oshiradi, qulaylikni kamaytiradi
- Har kunlik zaxira mavjudlikni oshiradi, xarajatni oshiradi
- Barcha amallarni jurnalga yozish yaxlitlikni oshiradi, ishlashni sekinlashtiradi
Qo'shimcha maqsadlar #
| Maqsad | Ma'nosi |
|---|---|
| Autentifikatsiya | Kim ekanini tasdiqlash |
| Avtorizatsiya | Nimaga huquqi borligini aniqlash |
| Rad eta olmaslik | Amalni inkor qila olmaslik (raqamli imzo) |
| Audit | Kim nima qilganini kuzatish |
Asosiy atamalar #
Ichki tarmoqdagi, faqat ikki xodim ishlatadigan, muhim ma'lumot saqlamaydigan tizimdagi zaiflik - past xavf.
Xuddi shu zaiflik internetga ochiq to'lov tizimida - kritik xavf.
Shuning uchun zaifliklar kontekst bilan baholanadi.
Hujum yuzasi #
Hujum yuzasi - tizimga kirish mumkin bo'lgan barcha nuqtalar.
Veb-ilova hujum yuzasi:
Tashqi:
- Veb interfeys (formalar, URL parametrlari)
- API endpointlari
- Fayl yuklash
- Email qabul qilish
- Ochiq portlar
Ichki:
- Ma'lumotlar bazasi
- Administrator paneli
- Xodimlar hisoblari
- Ichki API lar
Zanjir orqali:
- Kutubxonalar va bog'liqliklar
- Bulut xizmatlari
- Uchinchi tomon integratsiyalari
- CI/CD tizimi
Har bir keraksiz imkoniyat - qo'shimcha xavf.
- Ishlatilmaydigan API endpointlarini o'chiring
- Kerak bo'lmagan portlarni yoping
- Eskirgan hisoblarni bloklang
- Ishlatilmagan bog'liqliklarni olib tashlang
- Ishlab chiqish vositalarini ishlab chiqarishdan olib tashlang
Hujumchi turlari #
Bu eng xavfli fikr.
Zamonaviy hujumlarning katta qismi avtomatik: botlar butun internetni skanerlaydi va ma'lum zaiflikni topsa - darhol hujum qiladi.
Ular sizning kim ekaningizni bilmaydi va bilishni ham xohlamaydi. Yangi server internetga ulangandan bir necha daqiqada birinchi skanerlash urinishlari boshlanadi.
# Oddiy serverning bir kunlik jurnali
grep "Failed password" /var/log/auth.log | wc -l
4127
Himoya prinsiplari #
| Prinsip | Ma'nosi |
|---|---|
| Eng kam huquq | Faqat kerakli huquq berilsin |
| Chuqur himoya | Ko'p qatlamli mudofaa |
| Xavfsiz standart | Sozlanmagan holat xavfsiz bo'lsin |
| Vazifalarni ajratish | Bir odam hamma narsani qila olmasin |
| To'liq vositachilik | Har bir murojaat tekshirilsin |
| Ochiq dizayn | Yashirinlik himoya emas |
| Eng zaif bo'g'in | Zanjir eng zaif halqasi kabi kuchli |
Eng zamonaviy shifrlash, eng qimmat firewall - lekin xodim firibgarlik xatidagi havolani bosdi va parolini kiritdi.
Tadqiqotlarga ko'ra muvaffaqiyatli hujumlarning katta qismi texnik zaiflikdan emas, inson omilidan boshlanadi.
Shuning uchun xodimlarni o'qitish - texnik choralar kabi muhim.
Xavfni boshqarish #
Xavf = Ehtimol × Ta'sir
# Xavf reyestri
| ID | Tahdid | Zaiflik | Ehtimol | Ta'sir | Xavf | Strategiya | Chora |
|----|--------|---------|---------|--------|------|-----------|-------|
| X1 | Ma'lumot o'g'irlash | SQL inyeksiya | Yuqori | Yuqori | Kritik | Kamaytirish | Parametrlash + WAF |
| X2 | Hisob o'g'irlash | Zaif parollar | Yuqori | O'rta | Yuqori | Kamaytirish | 2FA majburiy |
| X3 | Ransomware | Zaxira yo'q | O'rta | Yuqori | Yuqori | Kamaytirish | 3-2-1 zaxira |
| X4 | DDoS | Himoya yo'q | Past | O'rta | O'rta | O'tkazish | CDN xizmati |
| X5 | Yong'in | Bitta serverxona | Past | Yuqori | O'rta | O'tkazish | Sug'urta + bulut |
Muvofiqlik va standartlar #
| Standart | Nima uchun |
|---|---|
| ISO 27001 | Axborot xavfsizligini boshqarish tizimi |
| NIST CSF | Kiberxavfsizlik doirasi (AQSH) |
| PCI DSS | Karta to'lovlari bilan ishlash |
| OWASP Top 10 | Veb-ilovalar zaifliklari |
| CIS Controls | Amaliy nazorat choralari |
| GDPR | Shaxsiy ma'lumotlar (Yevropa) |
Shaxsiy ma'lumotlar to'g'risidagi qonun talab qiladi:
- Fuqarolar ma'lumotlari mamlakat hududida saqlanishi
- Ma'lumot operatori sifatida ro'yxatdan o'tish
- Ma'lumot buzilishi haqida xabar berish
Loyihani boshlashdan oldin amaldagi talablarni tekshiring - ular o'zgarib turadi.
Xavfsizlik - jarayon #
Xavfsizlik - holat emas, jarayon.
- Har kuni yangi zaifliklar topiladi
- Har oy yangi hujum usullari paydo bo'ladi
- Har o'zgarish yangi xavf keltiradi
To'g'ri gap: *"Bizning xavfsizlik darajamiz hozircha qabul qilinadigan xavf chegarasida."*
Etika va qonun #
Ushbu darslikdagi bilim himoya uchun mo'ljallangan.
Boshqa odamning tizimini yozma ruxsatsiz tekshirish - ko'pchilik mamlakatlarda jinoiy javobgarlikka olib keladi.
Qonuniy amaliyot uchun:
- O'z lokal muhitingiz (virtual mashinalar)
- Maxsus o'quv platformalari (TryHackMe, HackTheBox)
- CTF musobaqalari
- Bug bounty dasturlari (qoidalar doirasida)
- Yozma shartnoma bilan penetratsion test
- Ruxsat - yozma, aniq doira bilan
- Zarar keltirmaslik - ma'lumotni o'chirmang, xizmatni to'xtatmang
- Xabar berish - topilgan zaiflikni mas'ul tarzda ma'lum qiling
Nima o'rganamiz? #
| Bo'limlar | Mavzu |
|---|---|
| 1-2 | Asoslar va tahdidlar |
| 3-5 | Kriptografiya, autentifikatsiya, kirish nazorati |
| 6-7 | Tarmoq va operatsion tizim xavfsizligi |
| 8-10 | Veb-ilovalar va ma'lumot xavfsizligi |
| 11-13 | Zaifliklarni boshqarish, test, ijtimoiy muhandislik |
| 14-17 | Zararli dasturlar, monitoring, hodisalar, zaxira |
| 18-20 | Xavfsiz dasturlash, siyosat va amaliy audit |
- O'zingiz ishlatadigan tizim uchun CIA uchligini tahlil qiling: qaysi maqsad eng muhim?
- Uchta tahdid, uchta zaiflik va ular orasidagi bog'liqlikni yozing.
- O'z loyihangizning hujum yuzasini ro'yxatlang.
- Undan uchta keraksiz elementni toping.
- Beshta xavfdan iborat reyestr tuzing va matritsaga joylang.
- Har biri uchun strategiya tanlang.
- Serveringiz jurnalida muvaffaqiyatsiz kirish urinishlarini sanang.
- Chuqur himoyaning har bir qatlami uchun bitta chora yozing.
- Loyihangizga qaysi standart taalluqli ekanini aniqlang.
- O'quv maqsadida virtual laboratoriya muhitini o'rnating.
Xulosa #
- CIA uchligi: maxfiylik, yaxlitlik, mavjudlik - barcha qarorlarning asosi.
- Uchtasini bir vaqtda maksimal qilib bo'lmaydi - muvozanat kerak.
- Tahdid → zaiflik → ekspluatatsiya → xavf.
- Xavf = ehtimol × ta'sir; u kontekstda baholanadi.
- Hujum yuzasini kamaytirish - eng arzon himoya usuli.
- Hujumlarning katta qismi avtomatik - "bizni kim hujum qiladi" degan fikr xavfli.
- Chuqur himoya: bir qatlam buzilsa, keyingisi to'sib qolsin.
- Eng zaif bo'g'in odatda inson - o'qitish texnik choralar kabi muhim.
- Xavfsizlik - jarayon, bir martalik ish emas.
- Ruxsatsiz test - jinoyat. Faqat qonuniy muhitda mashq qiling.
Keyingi bo'limda asosiy tahdidlar va hujum turlarini ko'rib chiqamiz.
O‘qish tarixini saqlamoqchimisiz?
Tizimga kirsangiz, tugatgan bo‘limlaringiz saqlanadi va qoldirgan joyingizdan davom etasiz.
Xatolik topdingizmi?
Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.