Table of Contents
ما هو مراجعة حسابات إدارة الشؤون الداخلية ولماذا يهم
ونظام الأسماء الأساسية هو دعامة أساسية للشبكة الدولية، وتترجم أسماء النطاقات التي يمكن قراءة الإنسان فيها إلى عنوان الشبكة الدولية التي تستخدمها الأجهزة للتواصل، وعلى الرغم من الدور الحاسم الذي تؤديه هذه الشبكة، كثيرا ما تُغفل إدارة الشؤون الداخلية في التقييمات الأمنية، وتترك المواقع الشبكية والشبكات عرضة لطائفة من الهجمات، بما في ذلك التخريب والتسمم في الأماكن، وملفات سرية من مصادر الخدمات (النظام المنسق) التي تقوم بمراجعة حساباتها.
فبدون مراجعة حسابات قد تكونون معرضين للبنية التحتية الخاصة بك على نحو لا يعرف، فعلى سبيل المثال، يمكن أن يتيح سجل مكس غير مأمون للمهاجمين إمكانية نقل البريد الإلكتروني من نطاقكم، مما يلحق الضرر بسمعتكم ويمكّن من القيام بحملات إبطال، كما أن سجلاً لا يشير إلى خادم متوقف عن الخدمة يمكن أن يختزل ويستخدم لاستضافة برامج غير سليمة، ويعني وجود أي شخص يمكن أن يستعمله في عملية مراجعة حساباته.
مراجعة حسابات إدارة الشؤون الداخلية: ما تحققونه فعلا
مراجعة كاملة لنظم البيانات تتجاوز مجرد قوائم الجرد، وهي تحقق [السجلات تشير إلى الأهداف المقصودة] ] [السجلات الأمنية ] [لا توجد سجلات أمنية مفقودة] ] [السجلات المرجعية] [الرمزية: 5] (الاسم المتضارب بين البيانات)
التسجيلات التي تتطلب الاهتمام
كل منطقة من مناطق الـ دي إن أي على الأقل بعض أنواع السجلات القياسية هنا تلك التي يجب أن تفحصها
- () A and AAAAAA records - هذه الخريطة مجالك إلى عنوان IPv4 و IPv6، ضمان أن تشير إلى الخواديم الحالية والنشطة، وليس إلى شركاء IP الذين تخلوا عنهم بعد الآن، ويمكن للمهاجمين استخدام سجل قديم للمطالبة بمجالك عن طريق بحث عكسي عن IP.
- (أ) سجلات مكسيكي - هذه المناولة البريدية الإلكترونية - يمكن أن تسبب سجلات مكس غير الموثقة في تسليم البريد إلى الخواديم الخطأ أو لا على الإطلاق، التحقق من أن القيم ذات الأولوية منطقية وأن المضيفين يقبلون البريد من أجل مجالكم.
- ]TXT records - ومعظم السياسات الأمنية تعيش هنا: SPF, DKIM, DMARC, and domain verification strings. SPF must include only servers authorized to send mail. DKIM signatures should be valid and match your mail flow. A DMARC policy of “none” offers no protection — you should aim for “quatine” or “reject”.
- ]CNAME records] - Ensure they don’t create circular dependencies or point to external domains you no longer own. An orphaned CNAME to a removed SaaS platform can allow subdomain takeover.
- ]NS records - تأكد من أن مواضع اسم ميدانك صحيحة وأنها ذات حجية بالنسبة لمنطقتك، ويمكن أن تتسبب سجلات غير متساوية لدائرة الأمن الوطني في جميع مقدمي الخدمات في إخفاقات متقطعة في حلها.
- SOA record] - The start of Authority contains the primary nameserver, contact email, and timing values. Verify that the refresh and retry intervals are appropriate (too short can overload servers; too long delays propagation of fixes). A stale SOA can indicate zone management issues.
عمليات نقل المنطقة وفحصها
A less common but critical check is whether your DNS server allows unauthorized zone transfers] (AXFR/IXFR) If enabled publicly, anyone can download the entire contents of your zone, including internal hostnames that reveal your network structure. Use tools like from an external network to test. If it succeededs, immediately restrict zone transfer to authorized secondary
كما يتحقق من أن DNSSEC ] (مواصفات أمن نظام الأسماء الرئيسية) مُتاحة ومُحدَّدة على النحو المناسب، وتستخدم اللجنة توقيعات مُشفرة لضمان عدم تلاعب ردود السجلات، وبدونها، يمكن للمهاجمين أن يُعدوا ردوداً ويعيدوا توجيه المستخدمين إلى مواقع مُخدرة (تسمّم الصراصير).
أوجه الضعف المشتركة بين أجهزة الأمن النووي التي لا تُستخف بها
إن فهم ما تبحثون عنه يساعد على تركيز عملية المراجعة، ويندرج أدناه أكثر المسائل الأمنية انتشاراً في النظم الإنمائية الوطنية، وكل منها له تأثير حقيقي.
DNS Spoofing and Cache Poisoning
بدون الـ دي إن إس سي سي أي مهاجم يتحكم في مصمم مستقيم أو يجلس على طريق الشبكة يمكنه أن يحقن ردوداً زائفة من الـ دي إن إس سي
حل محلول
إذا تم تشكيل خادم الـ دي إن إس للرد على الاستفسارات من أي شخص (مصمم مفتوح) يمكن استخدامه في تضخيم هجمات دي دو إس، ويرسل المهاجمون استفسارا صغيرا مع الضحية المكبوتة IP، ويرسل المصمم استجابة أكبر بكثير لفيضان الضحية، ويتأكدوا من أن مرصدي الاسماء الرسميين لا يستجيبون إلا للاستفسارات المتعلقة بالمجالات التي يخدمونها، وأن المصممين الداخليين لا يستجيبون لهم.
Subdomain Takeover
وعندما يشير سجل مركز النظم الإيكولوجية البحرية الدولية أو شبكة الأمن القومي إلى خدمة خارجية تم وقف تشغيلها (مثلاً، مخزن للحمولة السحابية، أو جهاز للبث المضغوط، أو موقع لصفحة جيب غيت هوب)، يمكن للمهاجم أن يسجل تلك الخدمة ويتحكم في نفقتك، مما قد يؤدي إلى إبطال أو توزيع غير مبرمج تحت شعاركم الموثوق به، ويجب أن تحدد مراجعة الحسابات جميع الأهداف الخارجية للنظم الإيكولوجية البحرية والصغيرة والصغيرة والصغيرة والمتوسطة الحجم والتحقق من أنها لا تزال تنتمي إليك.
Email Spoofing and Phishing
ولا يمكن أن تكون سياسات إدارة الموارد البشرية في جمهورية الكونغو الديمقراطية، التي تفتقد أو تُساء تقييدها، وسجلات إدارة الشؤون الإدارية، من قبيل ثلاثية الأطراف بالنسبة للمهاجمين إرسال رسائل إلكترونية يبدو أنها تأتي من نطاقك، وينبغي أن تكون سياسات إدارة الموارد البحرية والاجتماعية على الأقل [(FLT:0]p=quarantine) ومن الناحية المثالية [FIMLT:2]] دون أن تُرسل رسالة بعد أن تُغير كُتُتَّتَّ فترة الرصد.
Domain Hijacking
وإذا كان حساب التسجيل الخاص بك قد تعرض للخطر أو لم يكن مجالك مغلقا، يمكن للمهاجم أن يغير سجلات الأمن الوطني وأن يعيد توجيه جميع حركة المرور، وأن يضع قفل تسجيل (يسمى أيضا ] يحيل قفل ) وأن يستخدم توثيقا قويا على حساب المسجل الخاص بك هو دفاعات أساسية، وينبغي أن تؤكد مراجعة الحسابات أن قفل السجل مزود بالمعلومات.
دليل الخطوة خطوة إلى الأمام لإجراء مراجعة حسابات النظم الإنمائية الوطنية
(ب) أن تستخدم أدوات خط القيادة (]، ، ] أو منابر إلكترونية مثل MXToolbox و]DNSChecker، وكلتا النهجتين سليمتين؛
1- عدّ جميع السجلات
(أ) البدء بسحب المنطقة الكاملة. (أ) استخدام أي [(FLT:0]]() أو (AXFR (إذا سمح) لقائمة كاملة.
- (لكلّ شوارع تهتمّ بها)
إذا كان لديك العديد من البقايا، والنظر في استخدام أداة مثل ] مختص ] أو ]DNSRecon ] للحصر الآلي.
٢ - تقييم هدف كل سجل وهدفه
بالنسبة لكل سجل من سجلات البريد الإلكتروني A/AAA، ضمان أن يكون الرقم القياسي للشبكة الدولية للحواسيب هو خادم نشط تحت سيطرتك، استخدام للتحقق من ملكية الشركة إذا لم يكن هناك ضمان، أما بالنسبة لسجلات MX، فيجري اختبار أن كل خادم بريدي يقبل الاتصالات في الميناء 25، وأنه لا توجد عليه علامات سوداء (الفحص بواسطة جهاز MXTool Blacklist.
3 - التحقق من السجلات المصفَّاة
قارن سجلاتك الخاصة بسجلات الـ دي إن أي سجل يشير إلى خدمة لم تعد تستخدمها (السحابة الملغومة، خادم بريد متقاعد، جهاز مضغوط للمسح الضوئي) يجب أن يُعلم بها لإزالتها، والسجلات المؤجلة هي المصدر الرئيسي للاستيلاءات دون المستوى، وإذا وجدتم نظاماً وطنياً وطنياً لـ أو ما شابه ذلك، تحذفونه فوراً.
4- استعراض قيم نمور تحرير تاميل إيلام
ويحدد الوقت إلى الحياة مدى طول سجل المصممين، ويقلل كثيراً من حجم حركة النقل عبر الحدود (مثلاً 30 ثانية) ويزيد من عبء الاستفسارات؛ ويعوق طولاً (مثلاً شهر) الاستجابة للحوادث، ويضع قاعدة عامة سجلات الإنتاج تتراوح بين 300 و3600 ثانية، ويقلل منها إلى 60 ثانية قبل إجراء تغيير مخطط له، ثم يعيد القيمة الأصلية بعد عملية السطو.
5 - أمن النقل في المنطقة التجريبية
(أ) إذا حصلت على بيانات المنطقة، فإن هذا ضعف حرج، إذ أن معيار الإبلاغ الموحد عن المواد الكيميائية (XFR) لا يُسمح به إلا (يستخدم ]) [[يُرسل إلى شركة ] بيانات ملزمة أو ما يعادلها.
6 - تأكيد قيمة الديموقراطية
استخدام أداة مثل Verisign DNSSEC Analyzer] للتحقق من سلسلة DNSSEC الخاصة بك، وسيخبركم إذا كانت التوقيعات موجودة، وما إذا كان سجل DS مطابقاً لسجلات DNSKEY، وإذا انتهت صلاحية أي سجلات، وضبط أي أخطاء بالاتصال بمزودكم بالنظم الرقمية أو إعادة توليد المفاتيح إذا لزم الأمر.
7 - التحقق من سجلات التسجيل
(د) الدخول إلى فريق تسجيل تسجيلك، والتأكيد على أن ] Transfer lock (أو قفل السجل) مُمكَّن أيضاً من التحقق من صحة ورصد عناوين البريد الإلكتروني الإدارية والتقنية، وتتلقى هذه الاتصالات إخطارات بالانتهاء من الخدمة وإساءة المعاملة؛ وإذا ما ذهبت إلى الملعب، فقد تفقد مجالك دون إخطار.
How to Fix Common DNS Security Vulnerabilities
بمجرد أن تكشف مراجعتك عن قضايا، تعطي الأولوية للمعالجة على أساس الشدة، وتتبعها خطوات علاجية بالنسبة للنتائج الأكثر تواترا.
Enabling and Configuring DNSSEC
وإذا كانت الشركة مفقودة، فطلب من مقدِّم خدماتها التوقيع على منطقتك، فإن العملية عادة ما تنطوي على إنشاء مفتاح إشارة منطقة ومفتاح إشارة رئيسي، ونشر سجلات إدارة الأمن العام في سجلك، وبعد تمكينها، استخدام محلل فيريسين المذكور أعلاه للتحقق من السلسلة، بينما تضيف إدارة الأمن الوطني بعض النفقات التشغيلية (إدارة المفاتيح)، فإن الفائدة الأمنية من التصفيق هي.
تصحيح SPF, DKIM, and DMARC
Rewrite your SPF record to include only authorized servers. Use the mechanism for third-party services and (softfail) or (hardfail) at the end. For DKIM, generate a 2048-bit key couple, place the public key in a TXRCT record under [FL17:
إزالة نظام تقييم المخاطر أو السجلات
تحذف السجلات التي تشير إلى الخدمات الخارجية المتجهة، وإذا أردت الحفاظ على الغواصة لأسباب تاريخية، تعيد توجيهها إلى صفحة هبوط خاضعة للرقابة عبر بنيتك التحتية الخاصة، وتعيد بانتظام إعادة تشغيل الشوارع باستخدام أدوات آلية للقبض على أيتام جدد.
هدر موظفي خدمات الأمن الداخلي
إذا عملت محاسبين مسمّين موثوقين مباشرة، تتكرار غير قابل للتداول (بدون قصد إدارة مصمم داخلي)، وتقييد عمليات نقل المنطقة عبر قوائم تسمح بها، وكشف نسخ من نظام تحديد المواقع المعطلة، واستخدام جدار حريق للسماح فقط بالحركة الضرورية (UDP/TCP 53). والنظر في استخدام موفر مُدير للنظم الإنمائية الوطنية يتولى هذه التشكيلات بالنسبة لك.
تنفيذ نظام قفل السجل والتوثيق القوي
(أ) ضمان إمكانية فتح التحويل واستخدام المفاعلين (مصرف الضمان الاجتماعي) في حساب التسجيل الخاص بك، وإذا كان مسجلك يدعمه، فإنه يتيح أيضاً قفل السجل (مستوى أعلى من الحماية التي تتطلب موافقة يدوية من السجل على أي تغييرات)، ويحافظ على سلامة ورصد بريدك الإلكتروني.
بناء ممارسة أمنية طويلة الأجل للدائرة
ولا تمثل مراجعة الحسابات الواحدة عملية تحديد الأهداف، وتتغير تشكيلات النظم الوطنية لسواتل الملاحة مع إضافة وحدات فرعية أو مقدمي خدمات تبديل أو خواديم لإلغاء الخدمة، وتعتمد هذه العادات للحفاظ على وضع آمن.
الجدول الزمني لمراجعة الحسابات العادية
إجراء مراجعة كاملة لدائرة الأمن الوطني كل ثلاثة أشهر، وإجراء فحص سريع بعد كل تغيير في البنية الأساسية ينطوي على أسماء أو خدمات جديدة، ويمكن للكتب الآلية أن تحذرك من الخروج عن خط الأساس؛ والنظر في استخدام نهج البنية التحتية حسب الرموز حيث تدار سجلات النظم الوطنية لسواتل الملاحة عن طريق الملفات الخاضعة للرقابة على النسخ.
رصد الاستخدام والإنذار
(ج) إنشاء رصد لحالات الفشل في حلّ هذه الأمراض، والتسجيل في قوائم التضمين الميثان، وانتهاء صلاحية الشهادة المرتبطة بمجالك (تعتمد شهادات TLS غالباً على التحقق من صحة النظم الرقمية)، ويمكن للعديد من مقدمي خدمات النظم الرقمية أن يقدموا فحوصاً صحية؛ ويمكن أن توفر خدمات خارجية مثل DNSOps فحصاً جارياً.
Limit DNS Access and Logging
فقط منح إدارة الأمن الوطني إمكانية الوصول إلى المديرين الذين يحتاجون إليها، ويمكن أن يشير إجراء الاستفسارات على خواديمكم الموثوقة إلى اكتشاف أنماط غير عادية (مثلاً، قد يشير ارتفاع مفاجئ في عدد الاستفسارات عن سجل محدد إلى إساءة استعمالها).
البقاء على آخر المستجدات في التهديدات DNS
The DNS threat landscape developments. Follow resources like the ]OWASP DNS Security Sheat Sheet] for current best practices. New extensions such as DANE (DNS-based Authentication of Named Entities) may become relevant as they gain adoption.
خاتمة
إن إجراء مراجعة حسابات لنظم المعلومات الرقمية هو ممارسة أمنية مباشرة ولكن عالية الأثر، ومن خلال فحص كل سجل من السجلات بصورة منهجية، واختبار الانفتاح، والتحقق من وضع سجلاتكم، يمكن أن تزيلوا أكثر نواقل الهجوم شيوعا التي تضر بالمجالات اليوم، والجهد المطلوب ضئيل مقارنة بتكلفة حدوث خرق ناجح، أو نطاق مختطف، أو سوء سمعة من عملية تداول البريد الإلكتروني، مما يجعل أول عملية مراجعة حسابات