دوره کاربردی پیشرفته فایروال وب FortiWeb – Public Cloud Security NSE 6
درباره این دوره
زمان دسترسی کاربران عادی یک سامانه یا وب سایت به شکل عادی و روزانه شاید متوجه اجزای ایجاد کننده امنیت در زیرساخت های مربوطه یا نحوه محافظت از اطلاعات و داده های خیره شده در سامانه های آنلاین نشوند که البته کاربران عادی نیازی به تحلیل این موضوع ندارند و اگر قصد کشف و رصد سیستم های زیرساختی و حفره های امنیتی داشته باشند قطعا یک کاربر عادی نخواهند بود. اما در همین چند جمله ما به برخی نکات و سوالات بر خواهیم خورد!
تمامی دوره های کافه آموزش به صورت فایل قابل دانلود می باشند.
مقدمه ای بر دوره های فورتینت
- کاربر عادی و مطمعن از دید سازمان چه کاربری است؟
- فرق کاربر عادی با غیر عادی در چیست؟
- پارامتر های تعیین کننده این موضوع بر چه اساس و منطقی دسته بندی را انجام میدهد؟
- آیا کاربران غیر عادی صرفا انسان ها هستند یا ربات ها، خزنده های وب، موتور های جستجو مشهور هم در این گروه قرار میگیرند؟
در زمان دسترسی ها خط دفاعی اولیه سازمان همان فایروالی هست که در مقام های پیشین NSE4 ، اطلاعات و سناریو های کاربردی، میزان کنترل و محافظت، میزان اعتماد و اطمینان به نحوه تشخیص پارامتر های درست و اشتباه، بررسی کردیم. اما نوع داده های ورودی یکسان نیست و میزان پیچیدگی در ترافیک ها باتوجه به پیشرفت روزافزون امنیت بیشتر و بیشتر شده است و در اینجا ترافیک های وب یا HTTP نیاز به پردازش سنگین و مستقلی دارد.
معرفی دوره فایروال وب NSE 6
از آنجایی که شرکت فورتینت برای هر بخش اجرایی در شبکه دید امنیتی و استراتژی درست و خاص دارد، در ترافیک وب هم این استراتژی نیاز هست، ما در سازمان هایی که قصد انتشار یک وب سایت به دنیای اینترنت را دارند پیشن هاد استفاده از فایروال های مخصوص را میدهیم. فورتی وب همان محصول مهم و کاربردی برای بررسی صحت اطلاعات ، کاربران، خرروجی درست و بدون نشت داده ها مهم سازمانی است.
FortiWeb یک محصول از Fortinet است که به عنوان فایروال در لایه برنامه های تحت وب یا Web Application Firewall (WAF) شناخته می شود و برای محافظت از برنامه های وب دربرابر حملات مختلف طراحی شده است و این محصول با استفاده از روش های چند لایه ای و همبسته، برنامه های وب را از آسیب های معروف و ناشناخته محافظت می کند که دلایل استفاده از آن را کاملا برجسته خواهد کرد مانند از اعمال محافظت های خاص بر داده های حساس و مهم، کاهش زمان پاسخ، بهبود پایداری برنامه ها، محافظت از هویت و فریب کاری، و مطابقت با مقررات دولتی و استاندارد های صنعتی می باشد.
اعمال محافظت در فایروال وب WAF با مکانیزم اعمال امنیت در فایروال های شبکه مانند Fortigate متفاوت است به دلیل پیچیدگی حال حاضر ترافیک وب و سادگی طراحی اولیه پروتکل HTTP در سال های اولیه معرفی خود که باعث انتقال اعمال موارد امنیتی به سوی تیم طراحی و برنامه نویسی برنامه های وب شد. اما استاندارد های این موارد امنیتی در بخش فایروال وب WAF و محصول Fortiweb هم وجود دارد که با عنوان OWASP Top 10 همراه خواهد شد. OWASP Top 10 یک لیست استاندارد از ده تهدید بزرگترین امنیت برنامه های وب است که توسط OWASP (Open Web Application Security Project) تهیه شده است. این لیست به طور سالانه به روزرسانی می شود و به توجه های اصلی امنیتی که باید در برنامه های وب مدیریت شوند، اشاره می کند. این لیست به طور گسترده ترین توجه های امنیتی برای برنامه های وب را مشخص می کند و به توسعه دهندگان کمک می کند تا از این تهدیدات در برنامه های خود محافظت کنند.
پیش نیاز های دوره:
- دوره نتورک پلاس یا هلپ دسک

- دوره مقدماتی امنیت و فورتی نت NSE 1,2,3

- دوره کاربردی پیشرفته فایروال فورتیگیت – NSE4

OWASP Top 10 2021 شامل موارد زیر است:
- کنترل دسترسی شکسته (Broken Access Control): این مشکل به اختلالاتی اشاره دارد که اجازه دسترسی غیر مجاز به منابع و داده های محفوظ را فراهم می شود.
- شکست های رمزنگاری (Cryptographic Failures): این مشکل به شکست های مرتبط با رمزنگاری اشاره دارد که می تواند منجر به فشار های داده های حساس یا توضیحات سیستم شود.
- الت هاب (Injection): این مشکل به الگو هایی اشاره دارد که از ناامنی های مدیریت داده ها بهره می برند، مانند SQL Injection و Cross-Site Scripting (XSS).
- طراحی ناامن (Insecure Design): این مشکل به طراحی های ناامن اشاره دارد که می تواند از طریق مدل های تهدید و الگو های طراحی امنی افزایش پیدا کند.
- مشکلات امنیتی (Security Misconfiguration): این مشکل به اختلالات مرتبط با تنظیمات امنیتی اشاره دارد که می تواند به افزایش خطرات امنیتی منجر شود.
- کامپوننت های آسیب پذیر و قدیمی (Vulnerable and Outdated Components): این مشکل به استفاده از کامپوننت هایی که از نظر امنیتی قدیمی یا آسیب پذیر هستند، اشاره دارد.
- مدیریت ناکافی (Insufficient Logging and Monitoring): این مشکل به عدم کافی بودن لگ ها و نظارت بر امنیت اشاره دارد که می تواند از تشخیص و رویارویی با تهدیدات جلوگیری کند .
- مشکلات مربوط به هویت و فریب کاری (Identification and Authentication Failures): این مشکل به اختلالات مرتبط با هویت و معتبر کردن افراد اشاره دارد.
- مشکلات مربوط به مدیریت حساسیت ها (Software and Data Integrity Failures): این مشکل به اختلالات مرتبط با مدیریت حساسیت ها و اصالت داده ها اشاره دارد.
- مشکلات مربوط به مدیریت حساسیت ها (Server-Side Request Forgery): این مشکل به اختلالات مرتبط با درخواست های سرور اشاره دارد که می تواند به تهدیدات امنیتی منجر شود.
WAF (Web Application Firewall) یک ابزار امنیتی جهت مراقبت، فیلتربندی و بلاک کردن داده های ورودی و خروجی از برنامه های وب استفاده می شود.
Fortiweb می تواند به عنوان پروکسی معکوس (reverse proxies) در روند استفاده از برنامه های وب قرار داشته باشند و به محافظت از برنامه های وب در برابر حملات مختلف مانند Cross-Site Scripting (XSS)، SQL Injection، و Cross-Site Forgery (CSRF) کمک میکند. برپایه قواعد و سیاست های امنیتی، ترافیک های مشکوک را شناسایی و بلاک می کنند، محدودیت های سرعت (rate limiting)، محدودیت های جغرافیایی (geo-blocking)، و محدودیت های IP (IP fencing) را هم در این مکانیزم دارند تا از حملات مختلف جلوگیری کند.
همانطور که اشاره شد محافظت ها بر اساس معیار ها و تکنیک های مختلفی انجام می شود که در این دوره به این موارد پرداخته ایم :
- قوانین از پیش تعریف شده (Predefined Rules)
Fortiweb مجموعه ای از قوانین از پیش تعریف شده برای شناسایی الگو های حملات شناخته شده که با سیستم یکپارچه FortiGaurd تطبیق داده شده است دارد. این قوانین می توانند شامل امضا های حملات معروف مانند SQL Injection، Cross-Site Scripting (XSS)، و دیگر آسیب پذیری های رایج باشد. این قوانین به طور مداوم به روزرسانی می شود تا از تهدیدات جدیدتر جلوگیری کنند.
- تحلیل رفتاری (Behavioral Analysis)
Fortiweb از تکنیک های تحلیل رفتاری استفاده می کند تا الگو های غیر معمول یا مشکوک را در ترافیک وب شناسایی کند. این تحلیل ها بر اساس رفتار عادی کاربران است و هرگونه انحراف از این رفتار می تواند به عنوان تهدید شناسایی شود. به عنوان مثال، تعداد زیاد درخواست های مشابه در مدت زمان کوتاه می تواند نشان دهنده یک حمله DDoS باشد.
- مدیریت نشست (Session Management)
Fortiweb می تواند نشست های کاربران را مدیریت و نظارت کند تا از حملات جعل نشست (Session Hijacking) جلوگیری کند. این به معنی اطمینان از معتبر بودن نشست ها و جلوگیری از دسترسی غیرمجاز به اطلاعات کاربران است.
- فیلتر کردن بر اساس موقعیت جغرافیایی (Geo-Blocking)
Fortiweb می تواند ترافیک های وب را بر اساس موقعیت جغرافیایی فیلتر کند. این روش به سازمان ها اجازه می دهد تا دسترسی از مناطق جغرافیایی خاصی را محدود یا بلاک کند، به ویژه اگر آن مناطق به عنوان منابع حملات شناخته شده باشد.
- کنترل دسترسی و تأیید اعتبار (Access Control and Authentication)
Fortiweb می تواند از مکانیزم های تایید هویت پیشرفته و کنترل دسترسی استفاده کند تا از دسترسی غیرمجاز به منابع وب جلوگیری کند. این شامل تایید هویت دو مرحله ای (2FA) و استفاده از توکن های معتبر برای محافظت از منابع مهم است.
- محافظت در برابر بات ها (Bot Protection)
Fortiweb می تواند بات های مخرب را شناسایی و بلاک کند. این بات ها ممکن است به منظور انجام فعالیت های مخرب مانند سرقت داده ها، ارسال هرزنامه (spam)، یا انجام حملات DDoS استفاده شوند. Fortiweb با استفاده از تکنیک هایی مانند تحلیل رفتار و کپچا (CAPTCHA) می تواند این بات ها را شناسایی کنند.
- نظارت بر فعالیت ها و گزارش دهی (Activity Monitoring and Reporting)
Fortiweb ابزار های قدرتمند نظارت بر فعالیت ها و گزارش دهی دارد که به مدیران امنیتی اجازه می دهد ترافیک وب را به طور مداوم نظارت کنند و به سرعت به تهدیدات پاسخ دهند. این گزارش ها می تواند به شناسایی الگو های حملات و بهبود سیاست های امنیتی کمک کنند.
- پیاده سازی سیاست های امنیتی سفارشی (Custom Security Policies)
سازمان ها می توانند سیاست های امنیتی سفارشی خود را در Fortiweb پیاده سازی کنند. این سیاست ها می تواند براساس نیاز های خاص سازمان و نوع برنامه های وب تنظیم شود و شامل محدودیت های خاصی باشند که از دیدگاه سازمانی مهم هستند.
استفاده از این روش ها و تکنیک ها به Fortiweb اجازه می دهد تا به طور موثر از برنامه های وب در برابر تهدیدات مختلف محافظت کند و امنیت کاربران و داده های حساس را تامین نماید.
معیار ها و استاندارد OWASP Top 10 یکی از انواع استاندارد های مختلفی بود که برای محافظت از برنامه های وب و پیاده سازی WAF (Web Application Firewall) وجود دارد و به تضمین امنیت کمک کنند. در ادامه به برخی از مهم ترین استاندارد ها و معیار ها قابل پشتیبانی و اجرا در Fortiweb اشاره می کنم:
- OWASP (Open Web Application Security Project)
OWASP یکی از معتبرترین سازمان های غیرانتفاعی در زمینه امنیت برنامه های وب است که به ارائه دستورالعمل ها، ابزار ها و استاندارد های امنیتی می پردازد. OWASP Top 10 فهرستی از ده تهدید اصلی امنیتی برای برنامه های وب ارائه می دهد که باید توسط توسعه دهندگان و مدیران امنیتی رعایت شود.
- PCI DSS (Payment Card Industry Data Security Standard)
PCI DSS استانداردی است که برای محافظت از اطلاعات کارت های اعتباری و تراکنش های پرداختی ایجاد شده است. این استاندارد شامل مجموع های از الزامات امنیتی است که سازمان ها باید رعایت کنند.
- CIS (Center for Internet Security)
CIS یک سازمان غیرانتفاعی است که به توسعه بهترین شیوه ها و استاندارد های امنیتی برای حفاظت از سیستم های اطلاعاتی می پردازد.
- ISO/IEC 27001
ISO/IEC 27001 استاندارد بین المللی برای مدیریت امنیت اطلاعات است. این استاندارد شامل الزامات و راهنمایی هایی برای اجرای سیستم مدیریت امنیت اطلاعات (ISMS) است.
- NIST (National Institute of Standards and Technology)
NIST یک سازمان دولتی ایالات متحده است که به توسعه استاندارد های تکنولوژی و امنیت اطلاعات می پردازد. NIST SP 800-53 شامل کنترل های امنیتی برای سیستم های اطلاعاتی فدرال است که استفاده از WAF ها را برای محافظت از برنامه های وب توصیه می کند.
- CSA (Cloud Security Alliance)
CSA سازمانی است که به بهبود امنیت در فضای ابری می پردازد. دستورالعمل های CSA شامل توصیه هایی برای استفاده از WAF ها برای حفاظت از برنامه های وب مبتنی بر ابر است.
- قوانین و مقررات محلی
بسته به کشور و صنعت، ممکن است قوانین و مقررات خاصی برای حفاظت از اطلاعات وجود داشته باشد که استفاده از WAF را توصیه یا الزامی می کنند. به عنوان مثال، قوانین GDPR در اروپا برای حفاظت از اطلاعات شخصی کاربران.
یادگیری ماشین در محصول FortiWeb یکی از ویژگی های برجسته و پیشرفته ای است که به شناسایی و جلوگیری از تهدیدات امنیتی کمک می کند. یادگیری ماشین به FortiWeb اجازه می دهد تا به طور خودکار الگوهای حمله و رفتارهای مشکوک را شناسایی کند و بهبودهای مداومی را در حفاظت از برنامه های وب فراهم آورد. در ادامه به توضیح برخی از کاربردها و فواید یادگیری ماشین در FortiWeb می پردازم:
- تحلیل رفتاری و شناسایی الگوهای غیرعادی
یادگیری ماشین به FortiWeb اجازه می دهد تا رفتارهای عادی ترافیک وب را یاد بگیرد و الگوهای غیرعادی و مشکوک را شناسایی کند. به عنوان مثال، اگر کاربری به طور غیر معمولی تعداد زیادی درخواست مشابه در یک مدت زمان کوتاه ارسال کند، FortiWeb می تواند این رفتار را به عنوان یک تهدید شناسایی کند و اقدام به مسدود کردن آن نماید.
- به روزرسانی خودکار قوانین و سیاست ها
با استفاده از یادگیری ماشین، FortiWeb می تواند به طور مداوم قوانین و سیاست های امنیتی خود را به روزرسانی کند. این به معنای تطابق سریع تر و دقیق تر با تهدیدات جدید و بهبود کارایی سیستم در شناسایی و جلوگیری از حملات است.
- شناسایی تهدیدات ناشناخته و حملات Zero-Day
یکی از مزایای بزرگ یادگیری ماشین در FortiWeb، توانایی شناسایی تهدیدات ناشناخته و حملات Zero-Day است. این نوع حملات معمولاً از ضعف های امنیتی ناشناخته در نرم افزارها استفاده می کنند. الگوریتم های یادگیری ماشین می توانند این تهدیدات را شناسایی کرده و از آسیب پذیری های جدید جلوگیری کنند.
- کاهش خطاهای مثبت کاذب (False Positives)
با استفاده از یادگیری ماشین، FortiWeb می تواند دقت شناسایی تهدیدات را بهبود بخشد و خطاهای مثبت کاذب را کاهش دهد. این موضوع به مدیران امنیتی کمک می کند تا بر روی تهدیدات واقعی تمرکز کنند و منابع کمتری را به بررسی تهدیدات غیرواقعی اختصاص دهند.
- تحلیل خودکار داده ها و ترافیک وب
FortiWeb می تواند به طور خودکار داده ها و ترافیک وب را تحلیل کند و گزارش های دقیق و جامع ارائه دهد. این تحلیل ها به مدیران امنیتی کمک می کند تا به طور دقیق تر و سریع تر به تهدیدات واکنش نشان دهند.
- بهبود مداوم از طریق آموزش مکرر مدل ها
مدل های یادگیری ماشین در FortiWeb به طور مداوم از داده ها و تهدیدات جدید یاد می گیرند و بهبود می یابند. این به معنای تطابق مداوم با تغییرات در الگوهای حملات و بهبود کارایی FortiWeb در محافظت از برنامه های وب است.
کاربردهای عملی یادگیری ماشین در FortiWeb
– شناسایی بات های مخرب: یادگیری ماشین میتواند باتهای مخرب را که سعی در دور زدن مکانیزم های امنیتی دارند، شناسایی و مسدود کند.
– تشخیص و جلوگیری از حملات DDoS: الگوریتم های یادگیری ماشین می توانند ترافیک های غیرعادی و حملات DDoS را شناسایی کنند و اقدام به مسدود کردن آن ها کنند.
– محافظت از API ها: یادگیری ماشین می تواند درخواست های مشکوک به APIها را شناسایی و از دسترسی های غیرمجاز جلوگیری کند.
در نهایت سرفصل های این دوره Fortiweb در نسخه 7.4.3 که نزدیکترین نسخه در بازار کار است شامل:
- HA & Config Sync
- Fail to wire
- Operation modes
- Wccp
- Fortigate integration
- Adom
- Reset Password
- Transparent Protection
- Offline Protection
- Firmware & Dual Boot
- X-Forwarder Feature
- HTTP Content Route & Server Pool
- Load Balancing
- 3rd Party Scanners
- Client management
- Thread Score
- Mirror traffic
- ADFS Proxy
- FTP Security
- SSl Connection with Offloading or Inspection
- HTTPS Conenction & Configuration with tunning
- PKI & Seamless PKI
- OCSP
- Offload Authentication & Authorization
- Rewrite & Redirection
- Compression
- Site Publish or SSO
- Cache
- Block Known Attacks
- MITB
- CSRF
- HTTP Security Header
- URL Encryption
- Syntax Base SQL or XSS Injection Detection
- Cookie Security
- Input Validation
- Protocol Constraint
- Cross-Origin Resource Sharing
- Machine Learning
- Anti-defacement
- Data Loss Prevention
- Zero Trust Network Access
- Bot Mitigation
- API Protection
- Dos Protection
- IP Reputation
- User Tracking
- Advance & Optional System Setting
- Built-in Firewall
- Backup & Restore
- URL Replacer
- Dashboard Setting
- Log & Report
- SNMP
- FortiAnalyzer
- Syslog
- Security Fabric
- Troubleshooting on each part
اهداف یادگیری
مخاطب هدف
- مهندسان امنیت شبکه: افرادی که در سازمانها و شرکتها مسئول مدیریت و امنیت شبکه هستند.
- مدیران سیستم: مدیرانی که وظیفه نگهداری و مدیریت سرورها و سرویسهای تحت وب را دارند.
- متخصصان IT: افرادی که در زمینه فناوری اطلاعات فعالیت دارند و به دنبال افزایش دانش و مهارتهای امنیتی خود هستند.
- توسعهدهندگان وب: برنامهنویسان و توسعهدهندگانی که نیاز به درک بهتری از تهدیدات امنیتی و راههای مقابله با آنها دارند.
- مشاوران امنیت: افرادی که به عنوان مشاور امنیت در پروژهها و سازمانهای مختلف فعالیت میکنند.
اساتید دوره
شایان حیدری خواه
Network Engineer & security specialist
درود من شایان حیدری خواه هستم.
به شکل خیلی اتفاقی دوره نت ورک پلاس ثبت نام کردم و یهویی دیدم دنیای جذاب شبکه و امنیت میتونه مسیر مورد علاقم باشه برای آیندم و تصمیم گرفتم بهتر و بیشتر داخل این حوزه فعالیت داشته باشم. اولین قدم های خودمو با طراحی و ساخت شبکه شروع کردم و بعد به حوزه امنیت وارد شدم تا اصولی تر کار کنم و دید جامعی از همه بخش ها داشته باشم.
در حال حاضر هم برای رسوندن تجربیاتم به دست دوستان و کمک به پیشرفت بهتر و با کیفیت تر افراد فعال حوزه IT تصمیم گرفتم ویدیو های مربوط به محصولات امنیتی تولید کنید.
[elementor-template id="56020"]


