دوره کاربردی پیشرفته فایروال وب FortiWeb – Public Cloud Security NSE 6

photo_2024-11-10_09-06-03-1
شایان حیدری خواه
اخرین بروزرسانی شهریور 17, 1405
4.46 /5
(13)
203 نفر ثبت نام کرده اند

درباره این دوره

زمان دسترسی کاربران عادی یک سامانه یا وب سایت به شکل عادی و روزانه شاید متوجه اجزای ایجاد کننده امنیت در زیرساخت های مربوطه یا نحوه محافظت از اطلاعات و داده های خیره شده در سامانه های آنلاین نشوند که البته کاربران عادی نیازی به تحلیل این موضوع ندارند و اگر قصد کشف و رصد  سیستم های زیرساختی و حفره های امنیتی داشته باشند قطعا یک کاربر عادی نخواهند بود. اما در همین چند جمله ما به برخی نکات و سوالات بر خواهیم خورد!

تمامی دوره های کافه آموزش به صورت فایل قابل دانلود می باشند.

مقدمه ای بر دوره های فورتینت

  • کاربر عادی و مطمعن از دید سازمان چه کاربری است؟
  • فرق کاربر عادی با غیر عادی در چیست؟
  • پارامتر های تعیین کننده این موضوع بر چه اساس و منطقی دسته بندی را انجام میدهد؟
  • آیا کاربران غیر عادی صرفا انسان  ها هستند یا ربات  ها، خزنده های وب، موتور های جستجو مشهور هم در این گروه قرار میگیرند؟

در زمان دسترسی  ها خط دفاعی اولیه سازمان همان فایروالی هست که در مقام های پیشین NSE4 ، اطلاعات و سناریو های کاربردی، میزان کنترل و محافظت، میزان اعتماد و اطمینان به نحوه تشخیص پارامتر های درست و اشتباه، بررسی کردیم. اما نوع داده های ورودی یکسان نیست و میزان پیچیدگی در ترافیک  ها باتوجه به پیشرفت روزافزون امنیت بیشتر و بیشتر شده است و در اینجا ترافیک های وب یا HTTP نیاز به پردازش سنگین و مستقلی دارد.

معرفی دوره فایروال وب NSE 6

از آنجایی که شرکت فورتینت برای هر بخش اجرایی در شبکه دید امنیتی و استراتژی درست و خاص دارد، در ترافیک وب هم این استراتژی نیاز هست، ما در سازمان هایی که قصد انتشار یک وب سایت به دنیای اینترنت را دارند پیشن هاد استفاده از فایروال های مخصوص را میدهیم. فورتی وب همان محصول مهم و کاربردی برای بررسی صحت اطلاعات ، کاربران، خرروجی درست و بدون نشت داده  ها مهم سازمانی است.

FortiWeb یک محصول از Fortinet است که به عنوان فایروال  در لایه برنامه های تحت وب یا Web Application Firewall (WAF) شناخته می ‌شود و برای محافظت از برنامه  های وب دربرابر حملات مختلف طراحی شده است و این محصول با استفاده از روش‌ های چند لایه ‌ای و همبسته، برنامه  های وب را از آسیب  های معروف و ناشناخته محافظت می‌ کند که دلایل استفاده از آن را کاملا برجسته خواهد کرد مانند از اعمال محافظت های خاص بر داده‌ های حساس و مهم، کاهش زمان پاسخ، بهبود پایداری برنامه ‌ ها، محافظت از هویت و فریب‌ کاری، و مطابقت با مقررات دولتی و استاندارد های صنعتی می‌ باشد.

اعمال محافظت در فایروال وب WAF با مکانیزم اعمال امنیت در فایروال های شبکه مانند Fortigate  متفاوت است به دلیل پیچیدگی حال حاضر ترافیک وب و سادگی طراحی اولیه پروتکل HTTP در سال های اولیه معرفی خود که باعث انتقال اعمال موارد امنیتی به سوی تیم طراحی و برنامه نویسی برنامه های وب شد. اما استاندارد های این موارد امنیتی در بخش فایروال وب WAF و محصول Fortiweb هم وجود دارد که با عنوان OWASP Top 10 همراه خواهد شد. OWASP Top 10 یک لیست استاندارد از ده تهدید بزرگترین امنیت برنامه  های وب است که توسط OWASP (Open Web Application Security Project) تهیه شده است. این لیست به‌ طور سالانه به ‌روزرسانی می‌ شود و به توجه‌ های اصلی امنیتی که باید در برنامه‌ های وب مدیریت شوند، اشاره می‌ کند. این لیست به‌ طور گسترده ‌ترین توجه‌ های امنیتی برای برنامه  های وب را مشخص می‌ کند و به توسعه‌ دهندگان کمک می ‌کند تا از این تهدیدات در برنامه‌ های خود محافظت کنند.

پیش نیاز های دوره:

OWASP Top 10 2021 شامل موارد زیر است:

  1. کنترل دسترسی شکسته (Broken Access Control): این مشکل به اختلالاتی اشاره دارد که اجازه دسترسی غیر مجاز به منابع و داده‌ های محفوظ را فراهم می شود.
  1. شکست‌ های رمزنگاری (Cryptographic Failures): این مشکل به شکست‌ های مرتبط با رمزنگاری اشاره دارد که می ‌تواند منجر به فشار های داده های حساس یا توضیحات سیستم شود.
  1. الت هاب (Injection): این مشکل به الگو هایی اشاره دارد که از ناامنی‌ های مدیریت داده‌ ها بهره می ‌برند، مانند SQL Injection و Cross-Site Scripting (XSS).
  1. طراحی ناامن (Insecure Design): این مشکل به طراحی‌ های ناامن اشاره دارد که می‌ تواند از طریق مدل‌ های تهدید و الگو های طراحی امنی افزایش پیدا کند.
  1. مشکلات امنیتی (Security Misconfiguration): این مشکل به اختلالات مرتبط با تنظیمات امنیتی اشاره دارد که می ‌تواند به افزایش خطرات امنیتی منجر شود.
  1. کامپوننت‌ های آسیب‌ پذیر و قدیمی (Vulnerable and Outdated Components): این مشکل به استفاده از کامپوننت هایی که از نظر امنیتی قدیمی یا آسیب ‌پذیر هستند، اشاره دارد.
  1. مدیریت ناکافی (Insufficient Logging and Monitoring): این مشکل به عدم کافی بودن لگ‌ ها و نظارت بر امنیت اشاره دارد که می ‌تواند از تشخیص و رویارویی با تهدیدات جلوگیری کند .
  1. مشکلات مربوط به هویت و فریب‌ کاری (Identification and Authentication Failures): این مشکل به اختلالات مرتبط با هویت و معتبر کردن افراد اشاره دارد.
  1. مشکلات مربوط به مدیریت حساسیت‌ ها (Software and Data Integrity Failures): این مشکل به اختلالات مرتبط با مدیریت حساسیت ‌ ها و اصالت داده‌ ها اشاره دارد.
  1. مشکلات مربوط به مدیریت حساسیت ‌ ها (Server-Side Request Forgery): این مشکل به اختلالات مرتبط با درخواست‌ های سرور اشاره دارد که می ‌تواند به تهدیدات امنیتی منجر شود.

WAF (Web Application Firewall) یک ابزار امنیتی جهت مراقبت، فیلتربندی و بلاک کردن داده‌ های ورودی و خروجی از برنامه  های وب استفاده می‌ شود.

Fortiweb می ‌تواند به عنوان پروکسی معکوس (reverse proxies) در روند استفاده از برنامه‌ های وب قرار داشته باشند و به محافظت از برنامه  های وب در برابر حملات مختلف مانند Cross-Site Scripting (XSS)، SQL Injection، و Cross-Site Forgery (CSRF) کمک می‌کند. برپایه قواعد و سیاست  های امنیتی، ترافیک  های مشکوک را شناسایی و بلاک می‌ کنند، محدودیت‌ های سرعت (rate limiting)، محدودیت‌ های جغرافیایی (geo-blocking)، و محدودیت  های IP (IP fencing) را  هم در این مکانیزم دارند تا از حملات مختلف جلوگیری کند.

همانطور که اشاره شد محافظت‌  ها بر اساس معیار ها و تکنیک  های مختلفی انجام می‌ شود که در این دوره به این موارد پرداخته ایم :

  1. قوانین از پیش تعریف ‌شده (Predefined Rules)

Fortiweb مجموعه ‌ای از قوانین از پیش تعریف ‌شده برای شناسایی الگو های حملات شناخته شده که با سیستم یکپارچه FortiGaurd تطبیق داده شده است دارد. این قوانین می ‌توانند شامل امضا های حملات معروف مانند SQL Injection، Cross-Site Scripting (XSS)، و دیگر آسیب ‌پذیری‌ های رایج باشد. این قوانین به طور مداوم به‌ روزرسانی می ‌شود تا از تهدیدات جدیدتر جلوگیری کنند.

  1. تحلیل رفتاری (Behavioral Analysis)

Fortiweb از تکنیک  های تحلیل رفتاری استفاده می ‌کند تا الگو های غیر معمول یا مشکوک را در ترافیک وب شناسایی کند. این تحلیل‌  ها بر اساس رفتار عادی کاربران است و هرگونه انحراف از این رفتار می ‌تواند به عنوان تهدید شناسایی شود. به عنوان مثال، تعداد زیاد درخواست‌ های مشابه در مدت زمان کوتاه می ‌تواند نشان ‌دهنده یک حمله DDoS باشد.

  1. مدیریت نشست (Session Management)

Fortiweb می‌ تواند نشست‌ های کاربران را مدیریت و نظارت کند تا از حملات جعل نشست (Session Hijacking) جلوگیری کند. این به معنی اطمینان از معتبر بودن نشست‌  ها و جلوگیری از دسترسی غیرمجاز به اطلاعات کاربران است.

  1. فیلتر کردن بر اساس موقعیت جغرافیایی (Geo-Blocking)

Fortiweb می ‌تواند ترافیک‌ های وب را بر اساس موقعیت جغرافیایی فیلتر کند. این روش به سازمان ‌ ها اجازه می‌ دهد تا دسترسی از مناطق جغرافیایی خاصی را محدود یا بلاک کند، به ویژه اگر آن مناطق به عنوان منابع حملات شناخته شده باشد.

  1. کنترل دسترسی و تأیید اعتبار (Access Control and Authentication)

Fortiweb می ‌تواند از مکانیزم های تایید هویت پیشرفته و کنترل دسترسی استفاده کند تا از دسترسی غیرمجاز به منابع وب جلوگیری کند. این شامل تایید هویت دو مرحله ‌ای (2FA) و استفاده از توکن‌ های معتبر برای محافظت از منابع مهم است.

  1. محافظت در برابر بات ‌ ها (Bot Protection)

Fortiweb می ‌تواند بات‌ های مخرب را شناسایی و بلاک کند. این بات‌  ها ممکن است به منظور انجام فعالیت های مخرب مانند سرقت داده‌ ها، ارسال هرزنامه (spam)، یا انجام حملات DDoS استفاده شوند. Fortiweb با استفاده از تکنیک هایی مانند تحلیل رفتار و کپچا (CAPTCHA) می ‌تواند این بات‌ ها را شناسایی کنند.

  1. نظارت بر فعالیت‌ ها و گزارش ‌دهی (Activity Monitoring and Reporting)

Fortiweb ابزار های قدرتمند نظارت بر فعالیت‌ ها و گزارش ‌دهی دارد که به مدیران امنیتی اجازه می‌ دهد ترافیک وب را به طور مداوم نظارت کنند و به سرعت به تهدیدات پاسخ دهند. این گزارش‌ ها می‌ تواند به شناسایی الگو های حملات و بهبود سیاست های امنیتی کمک کنند.

  1. پیاده‌ سازی سیاست های امنیتی سفارشی (Custom Security Policies)

سازمان‌ ها می ‌توانند سیاست های امنیتی سفارشی خود را در Fortiweb  پیاده ‌سازی کنند. این سیاست‌ ها می ‌تواند براساس نیاز های خاص سازمان و نوع برنامه های وب تنظیم شود و شامل محدودیت های خاصی باشند که از دیدگاه سازمانی مهم هستند.

استفاده از این روش‌ ها و تکنیک‌ ها به Fortiweb اجازه می‌ دهد تا به طور موثر از برنامه های وب در برابر تهدیدات مختلف محافظت کند و امنیت کاربران و داده های حساس را تامین نماید.

معیار ها و استاندارد OWASP Top 10  یکی از انواع استاندارد های مختلفی بود که برای  محافظت از برنامه های وب و پیاده‌ سازی WAF (Web Application Firewall) وجود دارد و به تضمین امنیت کمک کنند. در ادامه به برخی از مهم ‌ترین استاندارد ها و معیار ها قابل پشتیبانی و اجرا در Fortiweb اشاره می‌ کنم:

  1. OWASP (Open Web Application Security Project)

OWASP یکی از معتبرترین سازمان های غیرانتفاعی در زمینه امنیت برنامه های وب است که به ارائه دستورالعمل‌ ها، ابزار ها و استاندارد های امنیتی می ‌پردازد. OWASP Top 10 فهرستی از ده تهدید اصلی امنیتی برای برنامه های وب ارائه می ‌دهد که باید توسط توسعه ‌دهندگان و مدیران امنیتی رعایت شود.

  1. PCI DSS (Payment Card Industry Data Security Standard)

PCI DSS استانداردی است که برای محافظت از اطلاعات کارت های اعتباری و تراکنش های پرداختی ایجاد شده است. این استاندارد شامل مجموع های از الزامات امنیتی است که سازمان‌ ها باید رعایت کنند.

  1. CIS (Center for Internet Security)

CIS یک سازمان غیرانتفاعی است که به توسعه بهترین شیوه‌ ها و استاندارد های امنیتی برای حفاظت از سیستم های اطلاعاتی می ‌پردازد.

  1. ISO/IEC 27001

ISO/IEC 27001 استاندارد بین‌ المللی برای مدیریت امنیت اطلاعات است. این استاندارد شامل الزامات و راهنمایی هایی برای اجرای سیستم مدیریت امنیت اطلاعات (ISMS) است.

  1. NIST (National Institute of Standards and Technology)

NIST یک سازمان دولتی ایالات متحده است که به توسعه استاندارد های تکنولوژی و امنیت اطلاعات می‌ پردازد. NIST SP 800-53 شامل کنترل های امنیتی برای سیستم های اطلاعاتی فدرال است که استفاده از WAF‌ ها را برای محافظت از برنامه های وب توصیه می ‌کند.

  1. CSA (Cloud Security Alliance)

CSA سازمانی است که به بهبود امنیت در فضای ابری می ‌پردازد. دستورالعمل های CSA شامل توصیه هایی برای استفاده از WAF‌ ها برای حفاظت از برنامه های وب مبتنی بر ابر است.

  1. قوانین و مقررات محلی

بسته به کشور و صنعت، ممکن است قوانین و مقررات خاصی برای حفاظت از اطلاعات وجود داشته باشد که استفاده از WAF را توصیه یا الزامی می ‌کنند. به عنوان مثال، قوانین GDPR در اروپا برای حفاظت از اطلاعات شخصی کاربران.

یادگیری ماشین در محصول FortiWeb  یکی از ویژگی‌ های برجسته و پیشرفته ‌ای است که به شناسایی و جلوگیری از تهدیدات امنیتی کمک می ‌کند. یادگیری ماشین به FortiWeb اجازه می ‌دهد تا به طور خودکار الگوهای حمله و رفتارهای مشکوک را شناسایی کند و بهبودهای مداومی را در حفاظت از برنامه‌ های وب فراهم آورد. در ادامه به توضیح برخی از کاربردها و فواید یادگیری ماشین در FortiWeb می ‌پردازم:

  1. تحلیل رفتاری و شناسایی الگوهای غیرعادی

یادگیری ماشین به FortiWeb اجازه می ‌دهد تا رفتارهای عادی ترافیک وب را یاد بگیرد و الگوهای غیرعادی و مشکوک را شناسایی کند. به عنوان مثال، اگر کاربری به طور غیر معمولی تعداد زیادی درخواست مشابه در یک مدت زمان کوتاه ارسال کند، FortiWeb می ‌تواند این رفتار را به عنوان یک تهدید شناسایی کند و اقدام به مسدود کردن آن نماید.

  1. به‌ روزرسانی خودکار قوانین و سیاست‌ ها

با استفاده از یادگیری ماشین، FortiWeb می‌ تواند به‌ طور مداوم قوانین و سیاست‌ های امنیتی خود را به ‌روزرسانی کند. این به معنای تطابق سریع ‌تر و دقیق ‌تر با تهدیدات جدید و بهبود کارایی سیستم در شناسایی و جلوگیری از حملات است.

  1. شناسایی تهدیدات ناشناخته و حملات Zero-Day

یکی از مزایای بزرگ یادگیری ماشین در FortiWeb، توانایی شناسایی تهدیدات ناشناخته و حملات Zero-Day است. این نوع حملات معمولاً از ضعف‌ های امنیتی ناشناخته در نرم‌ افزارها استفاده می‌ کنند. الگوریتم‌ های یادگیری ماشین می ‌توانند این تهدیدات را شناسایی کرده و از آسیب‌ پذیری ‌های جدید جلوگیری کنند.

  1. کاهش خطاهای مثبت کاذب (False Positives)

با استفاده از یادگیری ماشین، FortiWeb می‌ تواند دقت شناسایی تهدیدات را بهبود بخشد و خطاهای مثبت کاذب را کاهش دهد. این موضوع به مدیران امنیتی کمک می ‌کند تا بر روی تهدیدات واقعی تمرکز کنند و منابع کمتری را به بررسی تهدیدات غیرواقعی اختصاص دهند.

  1. تحلیل خودکار داده‌ ها و ترافیک وب

FortiWeb می‌ تواند به‌ طور خودکار داده ‌ها و ترافیک وب را تحلیل کند و گزارش‌ های دقیق و جامع ارائه دهد. این تحلیل ‌ها به مدیران امنیتی کمک می ‌کند تا به ‌طور دقیق ‌تر و سریع ‌تر به تهدیدات واکنش نشان دهند.

  1. بهبود مداوم از طریق آموزش مکرر مدل ها

مدل‌ های یادگیری ماشین در FortiWeb به ‌طور مداوم از داده‌ ها و تهدیدات جدید یاد می‌ گیرند و بهبود می ‌یابند. این به معنای تطابق مداوم با تغییرات در الگوهای حملات و بهبود کارایی FortiWeb در محافظت از برنامه‌ های وب است.

کاربردهای عملی یادگیری ماشین در FortiWeb

– شناسایی بات‌ های مخرب: یادگیری ماشین می‌تواند بات‌های مخرب را که سعی در دور زدن مکانیزم‌ های امنیتی دارند، شناسایی و مسدود کند.

– تشخیص و جلوگیری از حملات DDoS: الگوریتم‌ های یادگیری ماشین می ‌توانند ترافیک ‌های غیرعادی و حملات DDoS را شناسایی کنند و اقدام به مسدود کردن آن ‌ها کنند.

– محافظت از API ‌ها: یادگیری ماشین می ‌تواند درخواست‌ های مشکوک به API‌ها را شناسایی و از دسترسی ‌های غیرمجاز جلوگیری کند.

در نهایت سرفصل های این دوره Fortiweb  در نسخه 7.4.3  که نزدیکترین نسخه در بازار کار است شامل:

  • HA & Config Sync
  • Fail to wire
  • Operation modes
  • Wccp
  • Fortigate integration
  • Adom
  • Reset Password
  • Transparent Protection
  • Offline Protection
  • Firmware & Dual Boot
  • X-Forwarder Feature
  • HTTP Content Route & Server Pool
  • Load Balancing
  • 3rd Party Scanners
  • Client management
  • Thread Score
  • Mirror traffic
  • ADFS Proxy
  • FTP Security
  • SSl Connection with Offloading or Inspection
  • HTTPS Conenction & Configuration with tunning
  • PKI & Seamless PKI
  • OCSP
  • Offload Authentication & Authorization
  • Rewrite & Redirection
  • Compression
  • Site Publish or SSO
  • Cache
  • Block Known Attacks
  • MITB
  • CSRF
  • HTTP Security Header
  • URL Encryption
  • Syntax Base SQL or XSS Injection Detection
  • Cookie Security
  • Input Validation
  • Protocol Constraint
  • Cross-Origin Resource Sharing
  • Machine Learning
  • Anti-defacement
  • Data Loss Prevention
  • Zero Trust Network Access
  • Bot Mitigation
  • API Protection
  • Dos Protection
  • IP Reputation
  • User Tracking
  • Advance & Optional System Setting
  • Built-in Firewall
  • Backup & Restore
  • URL Replacer
  • Dashboard Setting
  • Log & Report
  • SNMP
  • FortiAnalyzer
  • Syslog
  • Security Fabric
  • Troubleshooting on each part

اهداف یادگیری

1- HA & Config Sync
2- Fail to wire
3- Operation modes
4- Wccp
5- Fortigate integration
6- Adom
7- Reset Password
8- Transparent Protection
9- Offline Protection
10- Firmware & Dual Boot
11- X-Forwarder Feature
12- HTTP Content Route & Server Pool
13- Load Balancing
14- 3rd Party Scanners
15- Client management
16- Thread Score
17- Mirror traffic
18- ADFS Proxy
19- FTP Security
20- SSl Connection with Offloading or Inspection
21- HTTPS Conenction & Configuration with tunning
22- PKI & Seamless PKI
23- OCSP
24- Offload Authentication & Authorization
25- Rewrite & Redirection
26- Compression
27- Site Publish or SSO
28- Cache
29- Block Known Attacks
30- MITB
31- CSRF
32- HTTP Security Header
33- URL Encryption
34- Syntax Base SQL or XSS Injection Detection
35- Cookie Security
36- Input Validation
37- Protocol Constraint
38- Cross-Origin Resource Sharing
39- Machine Learning
40- Anti-defacement
41- Data Loss Prevention
42- Zero Trust Network Access
43- Bot Mitigation
44- API Protection
45- Dos Protection
46- IP Reputation
47- User Tracking
48- Advance & Optional System Setting
49- Built-in Firewall
50- Backup & Restore
51- URL Replacer
52- Dashboard Setting
53- Log & Report
54- SNMP
55- FortiAnalyzer
56- Syslog
57- Security Fabric
58- Troubleshooting on each part

مخاطب هدف

  • مهندسان امنیت شبکه: افرادی که در سازمان‌ها و شرکت‌ها مسئول مدیریت و امنیت شبکه هستند.
  • مدیران سیستم: مدیرانی که وظیفه نگهداری و مدیریت سرورها و سرویس‌های تحت وب را دارند.
  • متخصصان IT: افرادی که در زمینه فناوری اطلاعات فعالیت دارند و به دنبال افزایش دانش و مهارت‌های امنیتی خود هستند.
  • توسعه‌دهندگان وب: برنامه‌نویسان و توسعه‌دهندگانی که نیاز به درک بهتری از تهدیدات امنیتی و راه‌های مقابله با آن‌ها دارند.
  • مشاوران امنیت: افرادی که به عنوان مشاور امنیت در پروژه‌ها و سازمان‌های مختلف فعالیت می‌کنند.

اساتید دوره

شایان حیدری خواه

Network Engineer & security specialist

3.99/5
6 Courses
88 Reviews
1070 Students

درود من شایان حیدری خواه هستم.

به شکل خیلی اتفاقی دوره نت ورک پلاس ثبت نام کردم و یهویی دیدم دنیای جذاب شبکه و امنیت میتونه مسیر مورد علاقم باشه برای آیندم و تصمیم گرفتم بهتر و بیشتر داخل این حوزه فعالیت داشته باشم. اولین قدم های خودمو با طراحی و ساخت شبکه شروع کردم و بعد به حوزه امنیت وارد شدم تا اصولی تر کار کنم و دید جامعی از همه بخش ها داشته باشم.

در حال حاضر هم برای رسوندن تجربیاتم به دست دوستان و کمک به پیشرفت بهتر و با کیفیت تر افراد فعال حوزه IT تصمیم گرفتم ویدیو های مربوط به محصولات امنیتی تولید کنید.

[elementor-template id="56020"]

مشاهده بیشتر

بازخورد دانشجو

4.5
13 رتبه بندی
62%
23%
15%
0%
0%

نقد و بررسی (13)

دوره ایی با مطالب کامل

عالی بود

عالی

متوسط بود مطالب

عالی

خوب بود ولی بهتر است استاد اهسته تر و از بیس تر توضیح بدهند

با تشکر

عالی

خوب و کاربردی

خوب

خوب

عالیییییییییی

۱,۶۰۵,۰۰۰ تومان۵,۳۵۰,۰۰۰ تومان

70% تخفیف
سطح
پیشرفته
مدت زمان 43.8 ساعت
مدرک دوره
صدور گواهی آنلاین

×
تلگرام
اینستاگرام
پشتیبانی آنلاین