2-bo‘lim

Tahdidlar va hujum turlari

Zararli dasturlar, fishing, DDoS, ransomware, hujum zanjiri va tahdid modellashtirish.

🕑 14 daqiqa o‘qish 📄 1 391 so‘z 👁 8 marta ko‘rilgan
Ushbu bo‘lim mundarijasi
  1. Hujum zanjiri
  2. Zararli dasturlar
  3. Fishing
  4. DDoS
  5. O'rtadagi odam hujumi
  6. Nol kunlik zaifliklar
  7. Ta'minot zanjiri hujumi
  8. Ichki tahdid
  9. Tahdid modellashtirish - STRIDE
  10. Zamonaviy tendensiyalar
  11. Xulosa

Himoyalanish uchun avval nimadan himoyalanayotganingizni bilish kerak. Bu bo'limda asosiy tahdid turlarini ko'rib chiqamiz.

Hujum zanjiri #

Hujum bosqichlari (Cyber Kill Chain) 1. Razvedka ma'lumot yig'ish 2. Qurollanish vosita tayyorlash 3. Yetkazish email, USB, veb 4. Ekspluatatsiya zaiflikdan foydalanish 5. O'rnashish doimiy kirish 6. Boshqaruv masofadan nazorat 7. Maqsad o'g'irlash, shifrlash Himoya imkoniyati Hujumchi barcha bosqichdan o'tishi kerak Siz esa faqat bittasini to'sishingiz yetarli
Zanjir qanchalik erta uzilsa, zarar shunchalik kam
Har bir bosqichda himoya
BosqichHimoya chorasi
RazvedkaOrtiqcha ma'lumotni oshkor qilmang
YetkazishEmail filtri, veb-filtr, xodimlarni o'qitish
EkspluatatsiyaYangilanishlar, zaifliklarni yopish
O'rnashishAntivirus, EDR, yaxlitlik nazorati
BoshqaruvTarmoq monitoringi, chiquvchi trafik nazorati
MaqsadMa'lumot shifrlash, zaxira nusxa, DLP

Zararli dasturlar #

TurNima qiladi
VirusO'zini boshqa fayllarga qo'shadi
ChuvalchangTarmoq orqali o'zi tarqaladi
TroyanFoydali dastur ko'rinishida yashiringan
RansomwareMa'lumotni shifrlab, to'lov talab qiladi
SpywareMa'lumot yig'adi va yuboradi
KeyloggerKlaviatura bosishlarini yozadi
RootkitTizim ichiga chuqur o'rnashadi, yashirinadi
Botnet agentiQurilmani hujumchi tarmog'iga qo'shadi
CryptominerResurslarni kriptovalyuta qazishga sarflaydi
Ransomware - eng katta tahdid

Zamonaviy ransomware ikki bosqichli:

  1. Avval ma'lumot nusxalanadi (o'g'irlanadi)
  2. Keyin shifrlanadi

Shuning uchun "zaxiramiz bor" degan javob yetarli emas: hujumchi "to'lamasangiz ma'lumotni e'lon qilamiz" deb tahdid qiladi.

Himoya:

  • Oflayn zaxira (tarmoqqa ulanmagan)
  • Segmentatsiya - bir qism buzilsa, boshqasiga o'tmasin
  • Eng kam huquq - har bir hisob hamma narsaga kira olmasin
  • Muntazam tiklash mashqlari

Fishing #

Fishing xatining belgilari Kimdan: [email protected] ← soxta domen Mavzu: SHOSHILINCH! Hisobingiz bloklanadi ← shoshilinchlik Hurmatli mijoz, ← shaxsiy murojaat yo'q Hisobingizda shubhali harakat aniqlandi. 24 soat ichida ma'lumotlaringizni tasdiqlamasangiz, hisob bloklanadi. https://bank-uz.support/tasdiqlash ← soxta havola Nima qilish kerak? Havolani bosmang. Bankning rasmiy raqamiga o'zingiz qo'ng'iroq qiling. Raqamni xatdan emas, karta orqasidan yoki rasmiy saytdan oling
Fishing - eng samarali hujum usuli
TurXususiyati
Ommaviy fishingMinglab odamga bir xil xat
Nishonli fishingAniq odamga moslashtirilgan
Rahbar fishingDirektor yoki moliya rahbariga
VishingTelefon orqali
SmishingSMS orqali
QR fishingSoxta QR kod
Fishing belgilari
  1. Shoshilinchlik - "24 soat ichida", "hoziroq"
  2. Qo'rqitish - "hisobingiz bloklanadi", "jarima"
  3. Umumiy murojaat - "Hurmatli mijoz"
  4. Soxta domen - bank-uz.support, bank.uz.com
  5. Imlo xatolari
  6. Kutilmagan biriktirma
  7. Shaxsiy ma'lumot so'rash
  8. Juda yaxshi taklif - "siz yutdingiz"
PHP
// Havolani tekshirish
function havolaShubhalimi(string $url, array $ishonchliDomenlar): bool
{
    $host = parse_url($url, PHP_URL_HOST);

    if ($host === null) {
        return true;
    }

    // Punycode hujumi: bаnk.uz (kirill 'а' bilan)
    if (str_starts_with($host, 'xn--')) {
        return true;
    }

    // IP manzil o'rniga domen
    if (filter_var($host, FILTER_VALIDATE_IP)) {
        return true;
    }

    foreach ($ishonchliDomenlar as $ishonchli) {
        if ($host === $ishonchli || str_ends_with($host, '.' . $ishonchli)) {
            return false;
        }
    }

    return true;
}
Gomograf hujumi

Turli alifbolarda bir xil ko'rinadigan harflar bor:

Natija
bank.uz    - lotin 'a'
bаnk.uz    - kirill 'а'

Ko'z bilan farqlab bo'lmaydi, lekin bu butunlay boshqa domen.

Zamonaviy brauzerlar bunday domenlarni xn-- shaklida ko'rsatadi - lekin hamma ham buni sezmaydi.

DDoS #

Taqsimlangan xizmatdan voz kechtirish hujumi Botnet (minglab qurilma) Server yuk ko'tara olmaydi Haqiqiy foydalanuvchilar Maqsad - ma'lumot o'g'irlash emas, xizmatni to'xtatish
Bugungi kunda DDoS xizmat sifatida sotiladi - hujum arzon
TurQanday ishlaydi
Hajm hujumiKanalni to'ldiradi (UDP flood)
Protokol hujumiResurslarni tugatadi (SYN flood)
Ilova darajasiOg'ir so'rovlar yuboradi (HTTP flood)
KuchaytirishKichik so'rovga katta javob (DNS, NTP)
DDoS ga qarshi himoya
ChoraTa'siri
CDN (Cloudflare, Fastly)Trafikni tarqatadi, filtrlash
ChegaralashBir IP dan so'rov sonini cheklash
CAPTCHABot va odamni ajratish
Avtomatik kengayishYukka qarab server qo'shish
KeshlashServerga yetib bormasin
AnycastTrafikni geografik tarqatish

Kichik loyiha uchun CDN deyarli har doim yetarli va arzon.

NGINX
# Nginx da oddiy chegaralash
limit_req_zone $binary_remote_addr zone=umumiy:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=ulanish:10m;

server {
    location / {
        limit_req zone=umumiy burst=20 nodelay;
        limit_conn ulanish 10;
    }

    location /api/kirish {
        limit_req zone=umumiy burst=3;
    }
}

O'rtadagi odam hujumi #

Natija
Foydalanuvchi  ←→  [HUJUMCHI]  ←→  Server
UsulQanday amalga oshiriladi
Ochiq Wi-FiSoxta kirish nuqtasi
ARP zaharlashLokal tarmoqda trafikni yo'naltirish
DNS zaharlashSoxta IP manzil qaytarish
SSL striplashHTTPS ni HTTP ga tushirish
Himoya - HTTPS va HSTS
NGINX
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

HSTS brauzerga aytadi: "bu saytga faqat HTTPS orqali kir".

Shundan keyin hujumchi ulanishni HTTP ga tushira olmaydi.

Sertifikatni tekshirish ham muhim - brauzer ogohlantirishini hech qachon o'tkazib yubormang.

Nol kunlik zaifliklar #

Zaiflik hayotiy tsikli Zaiflik yaratildi Hujumchi topdi Ishlab chiqaruvchi bildi Yangilanish chiqdi O'rnatildi Nol kunlik Zaiflik oynasi Yangilanish chiqqandan keyin ham ko'p tizim uzoq vaqt himoyasiz qoladi Chunki uni o'rnatish kechiktiriladi
Ma'lum zaifliklar nol kunlikdan ko'ra ko'proq zarar keltiradi
Eng ko'p zarar - eskirgan dasturlardan

Ommaviy hujumlarning katta qismi yangilanish allaqachon chiqarilgan zaifliklardan foydalanadi.

Sabab: tizimlar yangilanmaydi.

Amaliy xulosa: muntazam yangilanish eng samarali himoya choralaridan biri.

Terminal
# Ubuntu da avtomatik xavfsizlik yangilanishlari
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
PHP
// Bog'liqliklar auditi
// composer audit
// npm audit

Ta'minot zanjiri hujumi #

Natija
Sizning ilovangiz
    └── Kutubxona A
          └── Kutubxona B
                └── Kutubxona C  ← bu yerda zararli kod
Bitta paket - minglab qurbon

Mashhur holatlar:

  • Ommabop npm paketining egasi almashtirildi va zararli kod qo'shildi
  • CI/CD vositasi buzildi, u orqali minglab kompaniya zararlandi
  • Ochiq kutubxonaga "obfuskatsiya qilingan" kod qo'shildi

Himoya:

  1. composer.lock / package-lock.json ni Git ga kiriting
  2. Bog'liqliklar sonini kamaytiring
  3. Yangi paket qo'shishdan oldin tekshiring: muallif, yuklab olishlar soni, oxirgi yangilanish
  4. Avtomatik audit CI da
  5. Ichki paket ko'zgusi (proxy) ishlating
JSON
{
    "require": {
        "guzzlehttp/guzzle": "7.8.2"
    }
}
Aniq versiyani qotiring
JSON
"guzzlehttp/guzzle": "^7.0"    // 7.x.x istalgan versiya
"guzzlehttp/guzzle": "7.8.2"   // faqat shu versiya

Ishlab chiqarish uchun lock fayl aniq versiyalarni saqlaydi - uni Git ga kiriting va composer install (update emas) ishlating.

Ichki tahdid #

TurMisol
QasddanIshdan bo'shatilgan xodim ma'lumot o'g'irlaydi
BeparvolikParolni stikerga yozib qo'yish
BilmasdanFishing havolasini bosish
Buzilgan hisobXodim hisobi o'g'irlangan
Ichki tahdidga qarshi
  1. Eng kam huquq - har kim faqat kerakli ma'lumotga kirsin
  2. Vazifalarni ajratish - bir odam to'lovni ham yaratib, ham tasdiqlay olmasin
  3. Audit jurnali - kim nima qilgani yozilsin
  4. Ishdan bo'shash jarayoni - huquqlar darhol olib tashlansin
  5. Ma'lumot chiqishini kuzatish - katta hajmdagi yuklab olish ogohlantirsin
  6. Muntazam ko'rib chiqish - kimga qanday huquq berilgan?
SQL
-- Faol bo'lmagan hisoblarni topish
SELECT login, oxirgi_kirish
FROM foydalanuvchilar
WHERE faol = 1
  AND (oxirgi_kirish IS NULL OR oxirgi_kirish < DATE_SUB(NOW(), INTERVAL 90 DAY));

Tahdid modellashtirish - STRIDE #

STRIDE - tahdid turlari S Spoofing Boshqa shaxs sifatida ko'rsatish Himoya: autentifikatsiya T Tampering Ma'lumotni o'zgartirish Himoya: xesh, imzo R Repudiation Amalni inkor qilish Himoya: audit jurnali I Info disclosure Ma'lumot oshkor bo'lishi Himoya: shifrlash, huquq D Denial of service Xizmatni to'xtatish Himoya: chegaralash, CDN E Elevation Huquqni oshirish Himoya: eng kam huquq
Har bir komponenta uchun oltita savolni bering
MARKDOWN
# Tahdid modeli: Buyurtma berish

## Komponenta: To'lov formasi

| STRIDE | Tahdid | Ehtimol | Ta'sir | Chora |
|--------|--------|---------|--------|-------|
| S | Boshqa mijoz nomidan buyurtma | O'rta | Yuqori | Sessiya tekshiruvi |
| T | Narxni brauzerda o'zgartirish | Yuqori | Yuqori | Serverda qayta hisoblash |
| R | "Men buyurtma bermadim" | Past | O'rta | IP, vaqt, qurilma jurnali |
| I | Karta ma'lumoti oshkor | Past | Kritik | Saqlamaslik, TLS |
| D | Ko'p soxta buyurtma | O'rta | O'rta | Chegaralash, CAPTCHA |
| E | Oddiy mijoz admin bo'lishi | Past | Kritik | Rol tekshiruvi |
Narxni mijoz tomonida ishonch - klassik xato
HTML
<input type="hidden" name="narx" value="250000">

Foydalanuvchi buni brauzer vositalarida 1 ga o'zgartirishi mumkin.

Qoida: mijozdan kelgan hech qanday ma'lumotga ishonmang. Narx serverda, bazadan olinib hisoblanishi kerak.

Zamonaviy tendensiyalar #

TendensiyaMa'nosi
Sun'iy intellekt bilan fishingIshonarliroq va shaxsiylashtirilgan xatlar
Ta'minot zanjiri hujumlariBitta paket orqali minglab qurbon
Bulut noto'g'ri sozlanishiOchiq saqlash omborlari
API hujumlariMobil ilovalar orqasidagi API
Ransomware xizmat sifatidaHujum uchun texnik bilim shart emas
Ikki bosqichli shantajShifrlash + oshkor qilish tahdidi
Asosiy himoya o'zgarmaydi

Yangi hujum usullari paydo bo'ladi, lekin asosiy choralar bir xil qoladi:

  1. Yangilanishlarni o'rnating
  2. Kuchli autentifikatsiya (2FA)
  3. Eng kam huquq
  4. Zaxira nusxa (oflayn ham)
  5. Monitoring va jurnal
  6. Xodimlarni o'qitish

Bu oltitasi hujumlarning katta qismini to'sadi.

Amaliy topshiriq
  1. Hujum zanjirining har bir bosqichi uchun ikkitadan himoya chorasi yozing.
  2. Kelgan fishing xatini tahlil qiling: 5 ta belgi toping.
  3. havolaShubhalimi funksiyasini yozing va sinang.
  4. O'z loyihangiz uchun DDoS himoyasini rejalashtiring.
  5. Nginx da chegaralash sozlang.
  6. HSTS sarlavhasini qo'shing va tekshiring.
  7. composer audit yoki npm audit ishga tushiring.
  8. Bog'liqliklar daraxtini ko'ring - nechta paket bor?
  9. Bitta komponenta uchun STRIDE tahdid modelini tuzing.
  10. 90 kundan beri kirmagan hisoblarni toping.

Xulosa #

  • Hujum zanjiri: hujumchi barcha bosqichdan o'tishi kerak, siz faqat bittasini to'sishingiz yetarli.
  • Ransomware endi ikki bosqichli - zaxira yetarli emas.
  • Fishing eng samarali hujum usuli; belgilarni bilish muhim.
  • Gomograf hujumi: turli alifbolarda bir xil ko'rinadigan harflar.
  • DDoS ga qarshi CDN va chegaralash - eng amaliy yechim.
  • HTTPS va HSTS o'rtadagi odam hujumini to'sadi.
  • Eng ko'p zarar nol kunlik emas, yangilanmagan tizimlardan.
  • Ta'minot zanjiri - bitta paket orqali minglab qurbon.
  • Ichki tahdid ga qarshi eng kam huquq va audit jurnali.
  • STRIDE modeli bilan har bir komponentani tahlil qiling.
  • Mijozdan kelgan hech qanday ma'lumotga ishonmang.

Keyingi bo'limda kriptografiya asoslarini o'rganamiz.

Xatolik topdingizmi?

Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.