رادار آوید؛ ۵ هشدار حیاتی برای زیرساخت و دسترسی امن
- نگاهی به مهمترین رویدادهای امنیتی هفته
- خلاصه مدیریتی وضعیت تهدیدات سایبری
- ۵ هشدار حیاتی برای زیرساخت سازمانها
- ۱. حملات فعال علیه Microsoft SharePoint
- چرا این رویداد مهم است؟
- اقدامات فوری پیشنهادی
- نگاه آوید
- ۲. آسیبپذیری بحرانی VMware Avi Load Balancer
- ۳. بهروزرسانی امنیتی ژوئیه مایکروسافت
- ۴. هشدار مشترک درباره حمله به روترها
- چرا فایل پیکربندی روتر ارزشمند است؟
- اقدامات فوری پیشنهادی
- ۵. آسیبپذیریهای Cisco RoomOS و Cisco ISE
- ۱. حملات فعال علیه Microsoft SharePoint
- روند تهدید هفته: حمله به Access Plane و Management Plane
- نگاه آوید: انتقال امن فایل؛ فراتر از جابهجایی دادهها
- کنترلهای ضروری برای انتقال امن فایل
- دسترسی امن از راه دور؛ فراتر از یک VPN
- برنامه اقدام ۷۲ ساعته پس از انتشار هشدار
- ماتریس تأثیر رویدادها بر حوزه فعالیت آوید
- وقتی نقطه ورود، به نقطه کنترل زیرساخت تبدیل میشود
- نگاهی به مهمترین رویدادهای امنیتی هفته
- خلاصه مدیریتی وضعیت تهدیدات سایبری
- ۵ هشدار حیاتی برای زیرساخت سازمانها
- ۱. حملات فعال علیه Microsoft SharePoint
- چرا این رویداد مهم است؟
- اقدامات فوری پیشنهادی
- نگاه آوید
- ۲. آسیبپذیری بحرانی VMware Avi Load Balancer
- ۳. بهروزرسانی امنیتی ژوئیه مایکروسافت
- ۴. هشدار مشترک درباره حمله به روترها
- چرا فایل پیکربندی روتر ارزشمند است؟
- اقدامات فوری پیشنهادی
- ۵. آسیبپذیریهای Cisco RoomOS و Cisco ISE
- ۱. حملات فعال علیه Microsoft SharePoint
- روند تهدید هفته: حمله به Access Plane و Management Plane
- نگاه آوید: انتقال امن فایل؛ فراتر از جابهجایی دادهها
- کنترلهای ضروری برای انتقال امن فایل
- دسترسی امن از راه دور؛ فراتر از یک VPN
- برنامه اقدام ۷۲ ساعته پس از انتشار هشدار
- ماتریس تأثیر رویدادها بر حوزه فعالیت آوید
- وقتی نقطه ورود، به نقطه کنترل زیرساخت تبدیل میشود
نگاهی به مهمترین رویدادهای امنیتی هفته
اخبار امنیت سایبری این هفته نشان میدهد تجهیزات لبه شبکه، Microsoft SharePoint، زیرساختهای احراز هویت، سامانههای انتقال فایل و کنترلپلین راهکارهای مجازیسازی همچنان از اصلیترین اهداف مهاجمان هستند.
در مهمترین رویدادها، سوءاستفاده فعال از آسیبپذیریهای Microsoft SharePoint، انتشار بهروزرسانی بحرانی VMware Avi Load Balancer بدون راهکار موقت و هشدار مشترک نهادهای امنیتی درباره حملات سازمانیافته به روترها و تجهیزات شبکه جلب توجه کرد.
از دید آوید، این رخدادها یک پیام روشن دارند:
«امنیت سازمان دیگر تنها به محافظت از رایانههای کاربران محدود نیست؛ بلکه دسترسی امن، مدیریت هویت، انتقال فایل و کنترل زیرساخت به مهمترین نقاط هدف مهاجمان تبدیل شدهاند.»

خلاصه مدیریتی وضعیت تهدیدات سایبری
سطح تهدید همچنان بالا ارزیابی میشود و مهمترین ریسکهای فعلی، سرورهای Microsoft SharePoint در معرض اینترنت و نسخههای آسیبپذیر VMware Avi Load Balancer هستند. همزمان، بهروزرسانی امنیتی ژوئیه مایکروسافت آسیبپذیریهای مهمی در سرویسهای ADFS، Remote Desktop، SMB و زیرساختهای دسترسی از راه دور را برطرف کرده است.
همچنین، هشدار درباره استخراج فایلهای پیکربندی روترها و انتقال آنها از طریق TFTP و FTP، اهمیت حفاظت از زیرساخت شبکه و کنترل ارتباطات خروجی را بیش از پیش نشان میدهد.
| رویداد | سطح ریسک | اولویت اقدام |
|---|---|---|
| سوءاستفاده فعال از SharePoint | بحرانی | فوری |
| آسیبپذیریهای VMware Avi | بحرانی | فوری |
| وصلههای Microsoft Server و Remote Access | بسیار بالا | کمتر از ۲۴ ساعت |
| هدفگیری روترها و استخراج تنظیمات | بالا | کمتر از ۴۸ ساعت |
| آسیبپذیریهای Cisco RoomOS و ISE | متوسط تا بالا | کمتر از ۷۲ ساعت |
۵ هشدار حیاتی برای زیرساخت سازمانها
۱. حملات فعال علیه Microsoft SharePoint
در مهمترین خبر امنیتی، مایکروسافت برای چند آسیبپذیری Microsoft SharePoint وصله امنیتی منتشر کرد و CISA نیز برخی از آنها را به فهرست آسیبپذیریهای دارای سوءاستفاده فعال اضافه کرد. گزارشهای فنی همچنین از بهرهبرداری زنجیرهای و تلاش مهاجمان برای ایجاد ماندگاری در سرورهای آسیبدیده خبر میدهند.
-
چرا این رویداد مهم است؟
SharePoint در بسیاری از سازمانها بهعنوان مخزن اسناد، اطلاعات داخلی و فرآیندهای اشتراکگذاری استفاده میشود. نفوذ به این سامانه میتواند فراتر از دسترسی به فایلها باشد و مسیر دسترسی مهاجم به سایر منابع سازمان را فراهم کند.
-
- استفاده از سرور برای انتشار بدافزار
- دسترسی به اسناد و اطلاعات داخلی
- ایجاد ماندگاری در وبسرور سازمانی
- تغییر یا حذف سوابق و اسناد سازمانی
- سرقت اطلاعات هویتی و کلیدهای سامانه
- حرکت جانبی به سمت Active Directory
-
اقدامات فوری پیشنهادی
- نصب آخرین وصلههای امنیتی برای سرورهای SharePoint
- بررسی لاگهای IIS و رویدادهای امنیتی SharePoint
- بازبینی حسابهای جدید و تغییرات امنیتی سامانهها
- تعویض گذرواژهها و کلیدهای احراز هویت سامانهها
-
نگاه آوید
این رخداد نشان میدهد انتقال فایلهای حساس نیازمند کنترلهای امنیتی دقیقتر است. استفاده از درگاههای اختصاصی انتقال امن فایل میتواند دسترسیها، نوع فایل، مقصد و سوابق انتقال را بهصورت متمرکز مدیریت و کنترل کند.

۲. آسیبپذیری بحرانی VMware Avi Load Balancer
مهمترین خبر امنیتی هفته به آسیبپذیریهای Microsoft SharePoint مربوط است. مایکروسافت برای چند ضعف امنیتی در نسخههای On-Premises وصله منتشر کرده و CISA نیز تعدادی از این آسیبپذیریها را به فهرست آسیبپذیریهای مورد سوءاستفاده فعال اضافه کرده است.
از جمله موارد مهم میتوان به CVE-2026-56164 اشاره کرد که به ضعف در فرایند احراز هویت SharePoint مربوط است. گزارشهای فنی همچنین از سوءاستفاده زنجیرهای از چند آسیبپذیری و تلاش مهاجمان برای ایجاد ماندگاری در سرورهای آسیبدیده خبر میدهند.
-
نسخههای اصلاحشده
طبق بولتن رسمی Broadcom، سازمانها باید برای رفع این آسیبپذیری به یکی از نسخههای پشتیبانیشده زیر مهاجرت کنند. همچنین نسخههای قدیمیتر 22.1.x باید به شاخههای جدیدتر و تحت پشتیبانی ارتقا یابند؛ Broadcom استفاده از نسخه 32.1.2 را بهعنوان گزینه پیشنهادی توصیه کرده است.
- Avi Load Balancer 32.1.2 ⇐ نسخه پیشنهادی Broadcom برای ارتقای امنیتی
- Avi Load Balancer 31.2.2-2p3 ⇐ نسخه اصلاحشده در شاخه 30.x
- Avi Load Balancer 30.2.7 ⇐ نسخه اصلاحشده در شاخه 30.x
-
اهمیت برای سازمانها
Load Balancer در مسیر سرویسهای حیاتی سازمان قرار دارد و دسترسی غیرمجاز به کنترلپلین آن میتواند کنترل ترافیک و تنظیمات امنیتی را تحت تأثیر قرار دهد.
- سامانههای احراز هویت سازمانی
- زیرساخت ابری و محیطهای مجازی
- پرتالهای سازمانی حیاتی و حساس
- ارتباطات VPN و راهکارهای دسترسی
- درگاههای API و سرویسهای متصل
-
اقدامات فوری پیشنهادی
- ارتقا به نسخههای اصلاحشده Avi Load Balancer
- بررسی دسترسیهای مدیریتی و حسابهای کاربری
- بازبینی لاگهای مدیریتی و رویدادهای امنیتی
- محدودسازی دسترسی رابطهای مدیریتی سامانه
-
نگاه آوید
رابطهای مدیریتی تجهیزات زیرساخت باید تنها از شبکه مدیریت قابل دسترسی باشند و بهروزرسانی آنها باید بخشی از فرآیند مستمر مدیریت وصله سازمان باشد.

۳. بهروزرسانی امنیتی ژوئیه مایکروسافت
مایکروسافت در بهروزرسانی امنیتی ژوئیه مجموعه گستردهای از اصلاحات را برای محصولات ویندوز و سرور منتشر کرد. دو حوزه SharePoint و Active Directory Federation Services به دلیل گزارش سوءاستفاده فعال، بیشترین فوریت را دارند.
در کنار آنها، آسیبپذیریهایی در مؤلفههای Remote Desktop Services، Windows Remote Access Service، Routing and Remote Access Service، SMB Server، NFS، NTFS و برخی اجزای پشتیبانگیری اصلاح شدهاند.
-
اولویت پیشنهادی برای وصلهگذاری
با توجه به سطح حساسیت داراییها و میزان مواجهه با اینترنت، اولویت وصلهگذاری در بسیاری از سازمانها میتواند به ترتیب زیر باشد:
- SharePoint و ADFSهای متصل به اینترنت
- سرورهای Remote Desktop و Remote Access
- Domain Controller و سرویسهای هویتی
- سرورهای فایل و سرویسهای SMB سازمان
- سرورهای پشتیبانگیری و بازیابی
- ایستگاههای کاری با دسترسی ممتاز
-
ارتباط با دسترسی امن از راه دور
آسیبپذیری در سرویسهایی مانند RDS، RRAS و زیرساختهای هویتی میتواند مسیر دسترسی مدیران و کاربران راه دور را تحت تأثیر قرار دهد. به همین دلیل، امنیت دسترسی از راه دور نباید تنها به نام کاربری و گذرواژه محدود شود.
- احراز هویت چندمرحلهای برای کاربران راه دور
- محدودسازی دسترسی براساس شبکه مبدأ
- کنترل وضعیت امنیتی دستگاهها
- ثبت و پایش نشستهای دسترسی
- بازبینی مجوزهای کاربران حساس
- اعمال سیاستهای دسترسی مستمر
حتی پس از نصب وصلههای امنیتی، این کنترلها باید بهعنوان بخشی از راهبرد دفاعی سازمان فعال باقی بمانند.

۴. هشدار مشترک درباره حمله به روترها
مرکز ملی امنیت سایبری بریتانیا و چند نهاد امنیتی درباره فعالیت یک گروه وابسته به Centre 16 سازمان FSB روسیه هشدار دادهاند. این گروه با سوءاستفاده از روترهای آسیبپذیر و تنظیمات ضعیف، سازمانهای حساس در حوزههای مختلف را هدف قرار داده است.
مهاجمان در برخی موارد فایلهای پیکربندی روتر را استخراج و از طریق TFTP و FTP به زیرساختهای خود منتقل کردهاند؛ اطلاعاتی که میتواند برای شناسایی شبکه و حملات بعدی استفاده شود.
-
چرا فایل پیکربندی روتر ارزشمند است؟
فایلهای تنظیمات تجهیزات شبکه میتوانند اطلاعات ارزشمندی درباره معماری و کنترلهای امنیتی سازمان در اختیار مهاجمان قرار دهند. به همین دلیل، این فایلها باید بهعنوان یک دارایی حساس و طبقهبندیشده مدیریت شوند.
-
- نام کاربران و Hashهای رمز عبور
- نشانی سامانههای مدیریتی داخلی
- تونلها و ارتباطات بینسایتی شبکه
- ساختار شبکه و آدرسدهی سازمانی
- نام رابطها و تنظیمات VLAN شبکه
- مسیرها و همسایههای ارتباطی شبکه
- ACLها و سیاستهای کنترل دسترسی
- اطلاعات پروتکلهای مدیریتی SNMP
-
اقدامات فوری پیشنهادی
- مسدودسازی TFTP و حذف انتقال FTP بدون رمزنگاری
- محدودسازی دسترسی مدیریتی فقط از شبکه مدیریت مجاز
- انتقال پشتیبان تنظیمات با کانال رمزگذاریشده و کنترلشده
- غیرفعالسازی SNMPv1 و SNMPv2c و فعالسازی SNMPv3 امن

۵. آسیبپذیریهای Cisco RoomOS و Cisco ISE
Cisco در ۱۵ ژوئیه چند آسیبپذیری امنیتی را برای RoomOS و Identity Services Engine منتشر کرد.
مجموعه آسیبپذیریهای RoomOS دارای شدت بالا و امتیازی تا 8.8 است. Cisco همچنین یک آسیبپذیری پیمایش مسیر در ISE با شناسه CVE-2026-20146 را منتشر کرده است. برای موارد اعلامشده، ارتقا به نسخه اصلاحشده توصیه شده و راهکار موقت عمومی ارائه نشده است.
-
اهمیت Cisco ISE
ISE در بسیاری از شبکهها برای کنترل دسترسی، احراز هویت و اعمال سیاستهای امنیتی استفاده میشود. هر ضعف در این سامانه باید با حساسیت بیشتری نسبت به یک نرمافزار عادی مدیریت شود؛ زیرا ISE بخشی از لایه اعتماد و تصمیمگیری شبکه است.
-
اقدامات فوری پیشنهادی
- جداسازی رابط مدیریتی از شبکه کاربران
- کنترل دسترسی شبکههای مدیریتی مجاز
- محدودسازی دسترسی مدیران با MFA فعال
- تطبیق نسخههای RoomOS و ISE با بولتن رسمی

روند تهدید هفته: حمله به Access Plane و Management Plane
پنج رویداد اصلی این هفته یک الگوی مشترک را نشان میدهند: مهاجمان دیگر تنها به دنبال نفوذ به یک سیستم یا سرور منفرد نیستند؛ بلکه لایههایی را هدف قرار میدهند که امکان کنترل گستردهتر بر سرویسها و کاربران را فراهم میکنند.
تمرکز حملات به سمت مؤلفههای حیاتی مانند سامانههای هویتی، رابطهای مدیریتی، تجهیزات شبکه، Load Balancerها و سرویسهای دسترسی تغییر کرده است؛ زیرا کنترل این بخشها میتواند مسیر دسترسی به تعداد زیادی از منابع سازمانی را در اختیار مهاجم قرار دهد.
Internet
↓
Gateway / Load Balancer / Router
↓
Identity and Remote Access
↓
Management Plane
↓
Hypervisor / Server / Storage
↓
Backup and Sensitive Data
نفوذ به لایههای دسترسی و مدیریت زیرساخت مانند Gateway، سامانههای هویتی و کنترلپلینها میتواند دسترسی مهاجم به طیف گستردهای از سرویسها و منابع سازمانی را فراهم کند؛ به همین دلیل، پایش مستمر این نقاط حیاتی باید بخشی از راهبرد دائمی SOC باشد، نه واکنشی پس از وقوع یک رخداد امنیتی.
نگاه آوید: انتقال امن فایل؛ فراتر از جابهجایی دادهها
تحولات امنیتی این هفته نشان میدهد انتقال امن فایل تنها به رمزگذاری مسیر ارتباط محدود نمیشود؛ بلکه باید تمام چرخه انتقال، از مبدأ تا مقصد و از کنترل محتوا تا ثبت سوابق، تحت مدیریت و نظارت باشد.
- یک سامانه انتقال امن فایل سازمانی باید بتواند به چهار پرسش کلیدی پاسخ دهد:
- چه فرد یا سامانهای فایل را ارسال کرده است؟
- فایل از چه مبدأیی و به چه مقصدی منتقل شده است؟
- آیا سوابق انتقال بهصورت کامل و غیرقابلتغییر ثبت شدهاند؟
- چه کنترلهای امنیتی پیش از انتقال روی محتوا اعمال شده است؟
کنترلهای ضروری برای انتقال امن فایل
در معماریهای حساس، یک راهکار انتقال امن فایل باید علاوه بر محافظت از مسیر ارتباط، مجموعهای از کنترلهای امنیتی برای بررسی، محدودسازی و رهگیری فایلها فراهم کند:
- کنترل مقصد انتقال و ارتباطات خروجی
- تأیید چندمرحلهای برای انتقالهای حساس
- ثبت رویدادهای انتقال بهصورت تغییرناپذیر
- اعتبارسنجی Hash و اطمینان از تمامیت فایل
- اعمال سیاستهای DLP و طبقهبندی اطلاعات
- محدودسازی تعداد دانلود و بازه زمانی دسترسی
- یکپارچگی با SIEM و سامانههای مدیریت رخداد
- ایجاد لینکهای یکبارمصرف یا دارای زمان انقضا
- اسکن ضدبدافزار و تحلیل Sandbox پیش از انتقال
- تشخیص نوع واقعی فایل و جلوگیری از جعل پسوند
حملات اخیر به تجهیزات شبکه نشان دادند حتی یک فایل پیکربندی کوچک میتواند اطلاعات ارزشمندی درباره معماری شبکه، تنظیمات امنیتی و داراییهای سازمان در اختیار مهاجم قرار دهد؛ بنابراین کنترل چرخه انتقال فایل باید بخشی از راهبرد امنیتی سازمان باشد.
دسترسی امن از راه دور؛ فراتر از یک VPN
تحولات اخیر نشان میدهد دسترسی امن از راه دور تنها به ایجاد یک تونل ارتباطی محدود نمیشود. یک راهکار دسترسی امن باید در هر نشست، براساس هویت کاربر، وضعیت امنیتی دستگاه، سطح دسترسی، مقصد اتصال و مدت زمان نشست تصمیمگیری کند.
قابلیتهای کلیدی یک راهکار دسترسی امن
- جلوگیری از انتقال فایل و Clipboard غیرمجاز
- اجرای اصل حداقل دسترسی برای کاربران و مدیران
- ثبت، پایش و بازپخش نشستهای مدیریتی حساس
- تحلیل رفتار کاربران و دستگاهها برای کشف تهدیدات
- شناسایی و قطع خودکار نشستهای مشکوک امنیتی
- ارسال رویدادها به SIEM و سامانههای مدیریت رخداد
- احراز هویت چندمرحلهای (MFA) و پشتیبانی از FIDO2
- ارزیابی وضعیت امنیتی دستگاه پیش از برقراری اتصال
- مدیریت، ذخیره و چرخش امن اعتبارنامههای دسترسی
- جداسازی کامل نشست کاربر از سامانه مقصد سازمانی
- دسترسی Just-in-Time برای حسابهای حساس و مدیریتی
این نسخه برای یک گزارش مدیریتی مناسبتر است؛ بولتها از نظر طول بصری به هم نزدیکاند، اما همچنان مفهوم هر قابلیت را بهطور کامل منتقل میکنند.

برنامه اقدام ۷۲ ساعته پس از انتشار هشدار
-
۲۴ ساعت نخست | شناسایی و کاهش ریسک
- شناسایی SharePointهای On-Premises و بررسی وضعیت وصلهها
- تطبیق نسخه VMware Avi Load Balancer با نسخههای اصلاحشده
- شناسایی و محدودسازی رابطهای مدیریتی در معرض اینترنت
- بررسی وضعیت ADFS و سرویسهای Remote Access
- مرور لاگ ورود مدیران و APIهای حساس
-
۴۸ ساعت نخست | بررسی نفوذ و سختسازی
- بررسی نشانههای نفوذ در SharePoint، IIS و سامانههای هویتی
- حذف یا محدودسازی SNMPv1 و SNMPv2c
- بررسی و کنترل ترافیک خروجی TFTP و FTP
- بازبینی حسابهای ممتاز و نشستهای فعال
- کنترل نسخههای Cisco RoomOS و ISE
-
۷۲ ساعت نخست | بازیابی و ارتقای کنترلها
- آزمایش عملی فرآیند بازیابی نسخه پشتیبان
- تعویض کلیدها و اعتبارنامههای مشکوک
- ایجاد قوانین تشخیص جدید در SIEM
- بازبینی سیاست انتقال فایل تجهیزات شبکه
- انتشار اطلاعیه امنیتی برای مدیران سامانهها

ماتریس تأثیر رویدادها بر حوزه فعالیت آوید
| رویداد | ارتباط با انتقال امن فایل | ارتباط با دسترسی امن |
|---|---|---|
| حمله به SharePoint | احتمال سرقت یا توزیع فایل مخرب | دسترسی غیرمجاز به پرتال |
| آسیبپذیری VMware Avi | قرارگرفتن سرویس انتقال پشت Load Balancer | تهدید پرتال و Gateway دسترسی |
| وصلههای مایکروسافت | ریسک سرورهای فایل و SMB | تهدید ADFS، RDS و RRAS |
| حمله به روترها | استخراج و انتقال فایل تنظیمات | تصاحب مسیرهای مدیریتی |
| آسیبپذیری Cisco ISE | دسترسی به دادههای سیاستی | تضعیف کنترل هویت و دسترسی |
وقتی نقطه ورود، به نقطه کنترل زیرساخت تبدیل میشود
رویدادهای امنیتی این هفته نشان دادند که تمرکز مهاجمان دیگر تنها بر سامانههای کاربری نیست، بلکه به سمت لایههای دسترسی، مدیریت و کنترل زیرساخت تغییر کرده است. در چنین شرایطی، وصلهگذاری بهموقع، احراز هویت قوی، کنترل دسترسی، پایش مداوم و ثبت دقیق رویدادها دیگر صرفاً مجموعهای از اقدامات امنیتی نیستند؛ بلکه اجزای اصلی تابآوری سایبری سازمان به شمار میآیند.
سازمانهایی که این کنترلها را بهصورت مستمر در معماری امنیتی خود پیادهسازی کنند، آمادگی بیشتری برای مقابله با تهدیدهای امروز و حملات پیچیده آینده خواهند داشت.
اگر رادار قبلی آوید را از دست دادهاید، روایت آن تهدید را نیز بخوانید.









