رادار آوید | هویت دیجیتال؛ دروازه جدید حملات سایبری

رادار آوید؛ هویت دیجیتال در حملات سایبری و ورود مهاجم با هویت معتبر

وقتی مهاجم به‌جای شکستن فایروال، با هویت کاربر وارد می‌شود!

مهاجم همیشه برای ورود به سازمان به‌دنبال شکستن فایروال یا سوءاستفاده از یک آسیب‌پذیری نیست. گاهی کافی است هویت یک کاربر واقعی را در اختیار بگیرد و مانند همان کاربر وارد سامانه شود.

یافته‌های Unit 42

گزارش ۲۰۲۶ تیم Unit 42 شرکت Palo Alto Networks تصویری روشن از این تغییر ارائه می‌کند. این گزارش بر پایه بیش از ۷۵۰ پرونده واقعی پاسخ به رخداد امنیتی در بیش از ۵۰ کشور تهیه شده و نشان می‌دهد تکنیک‌های مبتنی بر هویت دیجیتال در بخش بزرگی از مسیرهای ورود مهاجمان نقش داشته‌اند.

رادار آوید؛ ورود موفق با هویت دیجیتال که در پشت آن تهدید و نفوذ سایبری پنهان شده است

گزارش جدید Unit 42 چه چیزی را نشان می‌دهد؟

در گزارش ۲۰۲۶ Unit 42، تکنیک‌های مبتنی بر هویت دیجیتال در ۶۵ درصد دسترسی‌های اولیه دیده شده‌اند؛ در حالی‌که سوءاستفاده مستقیم از آسیب‌پذیری‌های نرم‌افزاری حدود ۲۲ درصد موارد را شامل می‌شود.

Unit 42 همچنین اعلام می‌کند ضعف‌های مرتبط با هویت دیجیتال در نزدیک به ۹۰ درصد تحقیقات پاسخ به رخداد امنیتی نقش داشته‌اند. این عدد به معنای شروع ۹۰ درصد حملات با فیشینگ نیست؛ بلکه نشان می‌دهد هویت کاربران، حساب‌های مدیریتی، حساب‌های سرویس و مجوزهای دسترسی در بخش بزرگی از زنجیره حمله اهمیت دارند.

آمارها چه تصویری از هویت سازمانی نشان می‌دهند؟

داده‌های گزارش Unit 42 نشان می‌دهند هویت دیجیتال، مرورگر و مجوزهای دسترسی به بخش مهمی از مسیر حملات تبدیل شده‌اند و رخدادها نیز اغلب به یک سیستم یا سرویس محدود نمی‌شوند. مهم‌ترین شاخص‌های گزارش را می‌توان این‌طور خلاصه کرد:

شاخصنتیجه گزارش Unit 42معنای ساده برای سازمان
دسترسی اولیه مبتنی بر هویت۶۵٪مهاجم در بسیاری از موارد ترجیح می‌دهد با یک حساب معتبر وارد شود.
نقش ضعف‌های هویتی در رخدادهانزدیک ۹۰٪مدیریت حساب، مجوز و احراز هویت در سراسر زنجیره حمله اهمیت دارد.
رخدادهای درگیرکننده چند حوزه۸۷٪حمله معمولاً در یک رایانه یا یک سرویس متوقف نمی‌شود.
نقش مرورگر۴۸٪مرورگر به یکی از نقاط مهم دسترسی به سرویس‌ها، داده و حساب‌های سازمانی تبدیل شده است.
سوءاستفاده مستقیم از آسیب‌پذیری‌ها در دسترسی اولیه۲۲٪آسیب‌پذیری‌ها همچنان مهم‌اند، اما تنها مسیر ورود مهاجم نیستند.

وقتی مهاجم به‌جای هک کردن، Login می‌کند!

اگر نام کاربری، گذرواژه یا نشست کاربری به دست مهاجم برسد، سامانه ممکن است فقط یک ورود موفق ببیند؛ در حالی‌که فرد پشت حساب، صاحب واقعی آن نیست. به همین دلیل، موفق بودن Login به‌تنهایی نشانه قانونی بودن فعالیت نیست و باید زمان، دستگاه، محل اتصال و رفتار بعد از ورود نیز بررسی شود.

نکته کلیدی: یک Login موفق می‌تواند کاملاً قانونی باشد؛ اما می‌تواند شروع یک رخداد امنیتی نیز باشد. آنچه اهمیت دارد، Context یا «شرایط و زمینه رفتار» است.

هویت دیجیتال فقط حساب کاربری نیست

در امنیت سازمانی، Identity یا هویت دیجیتال فقط به نام کاربری و گذرواژه محدود نمی‌شود؛ هر کاربر، سرویس یا کلیدی که بتواند به منابع سازمان دسترسی پیدا کند، بخشی از ساختار هویتی سازمان است.

  • حساب‌های کاربران عادی سازمان
  • کلیدهای API و دسترسی‌های برنامه‌ای
  • حساب‌های پیمانکاران و طرف‌های تجاری
  • حساب‌های Cloud و سرویس‌های SaaS
  • Roleهای خودکار و هویت‌های غیرانسانی
  • حساب‌های مدیران و ادمین‌های سیستم
  • حساب‌های سرویس و پردازش‌های خودکار

اگر هرکدام از این هویت‌ها دسترسی بیش از نیاز داشته باشند یا به‌موقع بازبینی نشوند، می‌توانند مسیر گسترش دسترسی مهاجم را فراهم کنند.

هویت دیجیتال فقط حساب کاربری نیست و شامل کاربر، ادمین، API، Cloud، Service Account، پیمانکار و Role خودکار می‌شود

آیا ۹۰ درصد یعنی بیشتر حملات با فیشینگ شروع شده‌اند؟

خیر. این عدد به نقش ضعف‌های هویتی در رخدادها اشاره دارد، نه نقطه شروع همه حملات. مهاجم ممکن است ابتدا از یک آسیب‌پذیری وارد شود و سپس با حساب معتبر یا اطلاعات احراز هویت، دسترسی خود را به بخش‌های دیگر سازمان گسترش دهد.

وقتی چند نشانه کوچک یک رخداد بزرگ را می‌سازند

Unit 42 می‌گوید ۸۷ درصد رخدادهای بررسی‌شده بیش از یک حوزه فنی را درگیر کرده‌اند؛ یعنی یک رخداد امنیتی معمولاً به یک حساب، یک رایانه یا یک سرویس محدود نمی‌ماند و می‌تواند در بخش‌های مختلف سازمان گسترش پیدا کند.

  • یک حمله ممکن است از حساب کاربری شروع شود، به رایانه کاربر برسد و بعد به بخش دیگری از شبکه گسترش پیدا کند.
  • یک ورود غیرعادی یا تغییر مجوز ممکن است به‌تنهایی کم‌اهمیت باشد، اما می‌تواند بخشی از یک زنجیره حمله باشد.

چند نشانه امنیتی مانند Login غیرعادی، تغییر مجوز، اجرای فرآیند و اتصال جدید که در نهایت به یک هشدار بزرگ امنیتی متصل می‌شوند

چرا مرورگر به نقطه مهم دسترسی سازمان تبدیل شده است؟

بر اساس گزارش Unit 42، مرورگر در ۴۸ درصد رخدادهای بررسی‌شده نقش داشته است؛ زیرا بخش بزرگی از فعالیت‌های روزمره سازمان، از ایمیل و سامانه‌های تحت وب تا پنل‌های مدیریتی و فضای ابری، از طریق مرورگر انجام می‌شود.

  • مرورگر محل تلاقی کاربر، هویت دیجیتال و سرویس‌های سازمانی است و به یکی از نقاط مهم دسترسی تبدیل شده است.
  • امنیت مرورگر، کنترل نشست‌های کاربری و سیاست‌های دسترسی نقش مهمی در کاهش ریسک این نوع رخدادها دارند.

مرورگر به‌عنوان نقطه دسترسی سازمان و اتصال هویت کاربر به Email، Cloud، Admin Panel و Files

از ورود مهاجم تا خروج داده فقط ۷۲ دقیقه

مسئله فقط روش ورود مهاجم نیست؛ سرعت حرکت او بعد از ورود نیز اهمیت دارد. Unit 42 در سریع‌ترین پرونده‌های مورد بررسی، فاصله دسترسی اولیه تا خروج داده از سازمان را حدود ۷۲ دقیقه گزارش کرده است.

  • اگر بررسی هشدارها و تصمیم‌گیری برای مهار رخداد چند ساعت طول بکشد، مهاجم ممکن است پیش از تکمیل بررسی به هدف خود برسد.
  • مرکز عملیات امنیت یا SOC باید اطلاعات هویت، رایانه کاربران، شبکه و سرویس‌های ابری را سریع در کنار هم تحلیل کند.

آیا احراز هویت چندمرحله‌ای به‌تنهایی کافی است؟

MFA یا احراز هویت چندمرحله‌ای باعث می‌شود کاربر برای ورود فقط به گذرواژه متکی نباشد و عامل دیگری مانند کد یک‌بارمصرف، تأیید موبایلی یا کلید امنیتی را نیز ارائه کند تا امنیت فرایند ورود و تأیید هویت افزایش یابد.

  • MFA یکی از کنترل‌های مهم امنیتی است، اما به‌تنهایی تمام حملات مبتنی بر هویت را متوقف نمی‌کند.
  • مهاجم می‌تواند از فریب کاربر، ربایش نشست یا مجوزهای اضافی برای دور زدن کنترل‌های ورود استفاده کند.

چرا حداقل دسترسی اهمیت دارد؟

یکی از پایه‌های امنیت هویتی، Least Privilege یا اصل حداقل سطح دسترسی است؛ یعنی هر کاربر، سرویس یا برنامه فقط به منابعی دسترسی داشته باشد که برای انجام وظیفه خود نیاز دارد و از دسترسی‌های غیرضروری و گسترده جلوگیری شود.

  • دسترسی بیش از نیاز می‌تواند در صورت تصاحب یک حساب، دامنه رخداد امنیتی را به بخش‌های دیگر گسترش دهد.
  • کاهش مجوزهای غیرضروری باعث می‌شود در صورت به خطر افتادن هویت، مسیر گسترش مهاجم محدودتر باقی بماند.

رادار آوید؛ اصل حداقل دسترسی و محدودسازی دسترسی کاربران به منابع موردنیاز سازمان

آسیب‌پذیری‌های نرم‌افزاری هنوز بخشی از مسئله‌اند

گزارش Unit 42 به معنای کم‌اهمیت شدن مدیریت آسیب‌پذیری نیست؛ سوءاستفاده مستقیم از آسیب‌پذیری‌ها همچنان در حدود ۲۲ درصد دسترسی‌های اولیه بررسی‌شده مشاهده شده است و همچنان یکی از مسیرهای مهم ورود مهاجمان محسوب می‌شود.

  • مدل دفاعی درست، انتخاب میان امنیت هویت و مدیریت آسیب‌پذیری نیست و سازمان باید هر دو را هم‌زمان ببیند.
  • مهاجم می‌تواند از ضعف فنی برای ورود استفاده کند و سپس با ضعف‌های هویتی، دسترسی خود را گسترش دهد.

هویت دیجیتال؛ مرزی که باید دائماً بررسی شود

در معماری سنتی، مرز امنیت بیشتر با فایروال و شبکه تعریف می‌شد؛ اما با گسترش Cloud، SaaS، دورکاری و سامانه‌های تحت وب، این مرز دیگر به یک نقطه مشخص محدود نیست.

  • هویت دیجیتال تعیین می‌کند چه کسی، از چه دستگاهی و با چه سطح دسترسی می‌تواند به داده و سرویس سازمان برسد.
  • امنیت مدرن باید اعتماد را دائمی فرض نکند و هر دسترسی را بر اساس شرایط واقعی همان فعالیت بررسی کند.

سازمان‌ها چه چیزی را باید تغییر دهند؟

درس اصلی گزارش Unit 42 این نیست که سازمان باید یک ابزار امنیتی دیگر خریداری کند. مسئله اصلی، بازنگری در مدل اعتماد و دسترسی است.

حوزهاقدام پیشنهادی برای سازمان
احراز هویتMFA برای حساب‌های حساس و مهم سازمان فعال شود.
مدیریت دسترسیسطح دسترسی کاربران و سرویس‌ها به‌صورت دوره‌ای بازبینی شود.
حساب مدیریتیحساب مدیر سیستم از حساب مورد استفاده روزمره جدا نگه داشته شود.
Help Deskبازنشانی گذرواژه و MFA پس از احراز هویت مشخص انجام شود.
پیمانکاراندسترسی پیمانکاران فقط به منابع موردنیاز آن‌ها محدود شود.
پایش ورودLoginهای موفق در صورت مشاهده رفتار غیرعادی بررسی شوند.
تحلیل رخدادرویدادهای Identity، Endpoint، Network و Cloud یکپارچه تحلیل شوند.
واکنش امنیتیفرآیند مهار رخداد از قبل برای واکنش سریع‌تر تعریف شود.

نگاه رادار آوید به این تغییر در مدل تهدید

گزارش Unit 42 نشان می‌دهد مسیرهای دسترسی باید کنترل‌شده، محدود و قابل ممیزی باشند؛ زیرا رایانه کاربر، اینترنت، دسترسی از راه دور و سرویس‌های تحت وب می‌توانند به بخش‌هایی از یک رخداد تبدیل شوند. هدف معماری امنیتی باید این باشد که به خطر افتادن یک حساب یا دستگاه، به دسترسی گسترده‌تر در سازمان منجر نشود.

جمع‌بندی رادار آوید: در مدل جدید حملات، اعتماد به یک Account معتبر به‌تنهایی کافی نیست. سازمان باید هم «چه کسی وارد شده» و هم «بعد از ورود چه رفتاری انجام شده» را ببیند.

اگر رادار قبلی آوید را از دست داده‌اید، روایت آن تهدید را نیز بخوانید.

مطالب مرتبط