رادار آوید؛ ۵ هشدار حیاتی برای زیرساخت و دسترسی امن

مفهومی از حملات سایبری به زیرساخت سازمانی شامل SharePoint، سامانه هویت، روتر، Load Balancer، دسترسی از راه دور و زیرساخت مجازی.

نگاهی به مهم‌ترین رویدادهای امنیتی هفته

اخبار امنیت سایبری این هفته نشان می‌دهد تجهیزات لبه شبکه، Microsoft SharePoint، زیرساخت‌های احراز هویت، سامانه‌های انتقال فایل و کنترل‌پلین راهکارهای مجازی‌سازی همچنان از اصلی‌ترین اهداف مهاجمان هستند.

در مهم‌ترین رویدادها، سوءاستفاده فعال از آسیب‌پذیری‌های Microsoft SharePoint، انتشار به‌روزرسانی بحرانی VMware Avi Load Balancer بدون راهکار موقت و هشدار مشترک نهادهای امنیتی درباره حملات سازمان‌یافته به روترها و تجهیزات شبکه جلب توجه کرد.

از دید آوید، این رخدادها یک پیام روشن دارند:

«امنیت سازمان دیگر تنها به محافظت از رایانه‌های کاربران محدود نیست؛ بلکه دسترسی امن، مدیریت هویت، انتقال فایل و کنترل زیرساخت به مهم‌ترین نقاط هدف مهاجمان تبدیل شده‌اند.»

مهم‌ترین تهدیدهای امنیت سایبری سازمان شامل SharePoint، VMware Avi، به‌روزرسانی‌های مایکروسافت، حملات به روترها و استخراج فایل‌های پیکربندی.

خلاصه مدیریتی وضعیت تهدیدات سایبری

سطح تهدید همچنان بالا ارزیابی می‌شود و مهم‌ترین ریسک‌های فعلی، سرورهای Microsoft SharePoint در معرض اینترنت و نسخه‌های آسیب‌پذیر VMware Avi Load Balancer هستند. هم‌زمان، به‌روزرسانی امنیتی ژوئیه مایکروسافت آسیب‌پذیری‌های مهمی در سرویس‌های ADFS، Remote Desktop، SMB و زیرساخت‌های دسترسی از راه دور را برطرف کرده است.

همچنین، هشدار درباره استخراج فایل‌های پیکربندی روترها و انتقال آن‌ها از طریق TFTP و FTP، اهمیت حفاظت از زیرساخت شبکه و کنترل ارتباطات خروجی را بیش از پیش نشان می‌دهد.

رویدادسطح ریسکاولویت اقدام
سوءاستفاده فعال از SharePointبحرانیفوری
آسیب‌پذیری‌های VMware Aviبحرانیفوری
وصله‌های Microsoft Server و Remote Accessبسیار بالاکمتر از ۲۴ ساعت
هدف‌گیری روترها و استخراج تنظیماتبالاکمتر از ۴۸ ساعت
آسیب‌پذیری‌های Cisco RoomOS و ISEمتوسط تا بالاکمتر از ۷۲ ساعت

۵ هشدار حیاتی برای زیرساخت سازمان‌ها

۱. حملات فعال علیه Microsoft SharePoint

در مهم‌ترین خبر امنیتی، مایکروسافت برای چند آسیب‌پذیری Microsoft SharePoint وصله امنیتی منتشر کرد و CISA نیز برخی از آن‌ها را به فهرست آسیب‌پذیری‌های دارای سوءاستفاده فعال اضافه کرد. گزارش‌های فنی همچنین از بهره‌برداری زنجیره‌ای و تلاش مهاجمان برای ایجاد ماندگاری در سرورهای آسیب‌دیده خبر می‌دهند.

  • چرا این رویداد مهم است؟

SharePoint در بسیاری از سازمان‌ها به‌عنوان مخزن اسناد، اطلاعات داخلی و فرآیندهای اشتراک‌گذاری استفاده می‌شود. نفوذ به این سامانه می‌تواند فراتر از دسترسی به فایل‌ها باشد و مسیر دسترسی مهاجم به سایر منابع سازمان را فراهم کند.

    • استفاده از سرور برای انتشار بدافزار
    • دسترسی به اسناد و اطلاعات داخلی
    • ایجاد ماندگاری در وب‌سرور سازمانی
    • تغییر یا حذف سوابق و اسناد سازمانی
    • سرقت اطلاعات هویتی و کلیدهای سامانه
    • حرکت جانبی به سمت Active Directory
  • اقدامات فوری پیشنهادی

    • نصب آخرین وصله‌های امنیتی برای سرورهای SharePoint
    • بررسی لاگ‌های IIS و رویدادهای امنیتی SharePoint
    • بازبینی حساب‌های جدید و تغییرات امنیتی سامانه‌ها
    • تعویض گذرواژه‌ها و کلیدهای احراز هویت سامانه‌ها
  • نگاه آوید

    این رخداد نشان می‌دهد انتقال فایل‌های حساس نیازمند کنترل‌های امنیتی دقیق‌تر است. استفاده از درگاه‌های اختصاصی انتقال امن فایل می‌تواند دسترسی‌ها، نوع فایل، مقصد و سوابق انتقال را به‌صورت متمرکز مدیریت و کنترل کند.

مسیر حمله به Microsoft SharePoint، شامل نفوذ از اینترنت، دسترسی به اسناد، سرقت اطلاعات هویتی و حرکت جانبی به Active Directory.مسیر حمله به Microsoft SharePoint، شامل نفوذ از اینترنت، دسترسی به اسناد، سرقت اطلاعات هویتی و حرکت جانبی به Active Directory.

۲. آسیب‌پذیری بحرانی VMware Avi Load Balancer

مهم‌ترین خبر امنیتی هفته به آسیب‌پذیری‌های Microsoft SharePoint مربوط است. مایکروسافت برای چند ضعف امنیتی در نسخه‌های On-Premises وصله منتشر کرده و CISA نیز تعدادی از این آسیب‌پذیری‌ها را به فهرست آسیب‌پذیری‌های مورد سوءاستفاده فعال اضافه کرده است.

از جمله موارد مهم می‌توان به CVE-2026-56164 اشاره کرد که به ضعف در فرایند احراز هویت SharePoint مربوط است. گزارش‌های فنی همچنین از سوءاستفاده زنجیره‌ای از چند آسیب‌پذیری و تلاش مهاجمان برای ایجاد ماندگاری در سرورهای آسیب‌دیده خبر می‌دهند.

  • نسخه‌های اصلاح‌شده

    طبق بولتن رسمی Broadcom، سازمان‌ها باید برای رفع این آسیب‌پذیری به یکی از نسخه‌های پشتیبانی‌شده زیر مهاجرت کنند. همچنین نسخه‌های قدیمی‌تر 22.1.x باید به شاخه‌های جدیدتر و تحت پشتیبانی ارتقا یابند؛ Broadcom استفاده از نسخه 32.1.2 را به‌عنوان گزینه پیشنهادی توصیه کرده است.

    • Avi Load Balancer 32.1.2 ⇐ نسخه پیشنهادی Broadcom برای ارتقای امنیتی
    • Avi Load Balancer 31.2.2-2p3 ⇐ نسخه اصلاح‌شده در شاخه 30.x
    • Avi Load Balancer 30.2.7 ⇐ نسخه اصلاح‌شده در شاخه 30.x
  • اهمیت برای سازمان‌ها

    Load Balancer در مسیر سرویس‌های حیاتی سازمان قرار دارد و دسترسی غیرمجاز به کنترل‌پلین آن می‌تواند کنترل ترافیک و تنظیمات امنیتی را تحت تأثیر قرار دهد.

    • سامانه‌های احراز هویت سازمانی
    • زیرساخت ابری و محیط‌های مجازی
    • پرتال‌های سازمانی حیاتی و حساس
    • ارتباطات VPN و راهکارهای دسترسی
    • درگاه‌های API و سرویس‌های متصل
  • اقدامات فوری پیشنهادی

    • ارتقا به نسخه‌های اصلاح‌شده Avi Load Balancer
    • بررسی دسترسی‌های مدیریتی و حساب‌های کاربری
    • بازبینی لاگ‌های مدیریتی و رویدادهای امنیتی
    • محدودسازی دسترسی رابط‌های مدیریتی سامانه
  • نگاه آوید

رابط‌های مدیریتی تجهیزات زیرساخت باید تنها از شبکه مدیریت قابل دسترسی باشند و به‌روزرسانی آن‌ها باید بخشی از فرآیند مستمر مدیریت وصله سازمان باشد.

آسیب‌پذیری VMware Avi Load Balancer، شامل نسخه‌های اصلاح‌شده، رابط مدیریتی، سرویس‌های حیاتی و الزامات به‌روزرسانی امنیتی.

۳. به‌روزرسانی امنیتی ژوئیه مایکروسافت

مایکروسافت در به‌روزرسانی امنیتی ژوئیه مجموعه گسترده‌ای از اصلاحات را برای محصولات ویندوز و سرور منتشر کرد. دو حوزه SharePoint و Active Directory Federation Services به دلیل گزارش سوءاستفاده فعال، بیشترین فوریت را دارند.

در کنار آن‌ها، آسیب‌پذیری‌هایی در مؤلفه‌های Remote Desktop Services، Windows Remote Access Service، Routing and Remote Access Service، SMB Server، NFS، NTFS و برخی اجزای پشتیبان‌گیری اصلاح شده‌اند.

  • اولویت پیشنهادی برای وصله‌گذاری

    با توجه به سطح حساسیت دارایی‌ها و میزان مواجهه با اینترنت، اولویت وصله‌گذاری در بسیاری از سازمان‌ها می‌تواند به ترتیب زیر باشد:

    • SharePoint و ADFSهای متصل به اینترنت
    • سرورهای Remote Desktop و Remote Access
    • Domain Controller و سرویس‌های هویتی
    • سرورهای فایل و سرویس‌های SMB سازمان
    • سرورهای پشتیبان‌گیری و بازیابی
    • ایستگاه‌های کاری با دسترسی ممتاز
  • ارتباط با دسترسی امن از راه دور

    آسیب‌پذیری در سرویس‌هایی مانند RDS، RRAS و زیرساخت‌های هویتی می‌تواند مسیر دسترسی مدیران و کاربران راه دور را تحت تأثیر قرار دهد. به همین دلیل، امنیت دسترسی از راه دور نباید تنها به نام کاربری و گذرواژه محدود شود.

    • احراز هویت چندمرحله‌ای برای کاربران راه دور
    • محدودسازی دسترسی براساس شبکه مبدأ
    • کنترل وضعیت امنیتی دستگاه‌ها
    • ثبت و پایش نشست‌های دسترسی
    • بازبینی مجوزهای کاربران حساس
    • اعمال سیاست‌های دسترسی مستمر

حتی پس از نصب وصله‌های امنیتی، این کنترل‌ها باید به‌عنوان بخشی از راهبرد دفاعی سازمان فعال باقی بمانند.

از کنترل‌های امنیتی برای دسترسی امن از راه دور شامل MFA، کنترل دسترسی، پایش نشست‌ها و سیاست‌های امنیتی.

۴. هشدار مشترک درباره حمله به روترها

مرکز ملی امنیت سایبری بریتانیا و چند نهاد امنیتی درباره فعالیت یک گروه وابسته به Centre 16 سازمان FSB روسیه هشدار داده‌اند. این گروه با سوءاستفاده از روترهای آسیب‌پذیر و تنظیمات ضعیف، سازمان‌های حساس در حوزه‌های مختلف را هدف قرار داده است.

مهاجمان در برخی موارد فایل‌های پیکربندی روتر را استخراج و از طریق TFTP و FTP به زیرساخت‌های خود منتقل کرده‌اند؛ اطلاعاتی که می‌تواند برای شناسایی شبکه و حملات بعدی استفاده شود.

  • چرا فایل پیکربندی روتر ارزشمند است؟

فایل‌های تنظیمات تجهیزات شبکه می‌توانند اطلاعات ارزشمندی درباره معماری و کنترل‌های امنیتی سازمان در اختیار مهاجمان قرار دهند. به همین دلیل، این فایل‌ها باید به‌عنوان یک دارایی حساس و طبقه‌بندی‌شده مدیریت شوند.

    • نام کاربران و Hashهای رمز عبور
    • نشانی سامانه‌های مدیریتی داخلی
    • تونل‌ها و ارتباطات بین‌سایتی شبکه
    • ساختار شبکه و آدرس‌دهی سازمانی
    • نام رابط‌ها و تنظیمات VLAN شبکه
    • مسیرها و همسایه‌های ارتباطی شبکه
    • ACLها و سیاست‌های کنترل دسترسی
    • اطلاعات پروتکل‌های مدیریتی SNMP
  • اقدامات فوری پیشنهادی

    • مسدودسازی TFTP و حذف انتقال FTP بدون رمزنگاری
    • محدودسازی دسترسی مدیریتی فقط از شبکه مدیریت مجاز
    • انتقال پشتیبان تنظیمات با کانال رمزگذاری‌شده و کنترل‌شده
    • غیرفعال‌سازی SNMPv1 و SNMPv2c و فعال‌سازی SNMPv3 امن

از حمله به روتر، استخراج فایل پیکربندی و اقدامات امنیتی برای محافظت از زیرساخت شبکه.

۵. آسیب‌پذیری‌های Cisco RoomOS و Cisco ISE

Cisco در ۱۵ ژوئیه چند آسیب‌پذیری امنیتی را برای RoomOS و Identity Services Engine منتشر کرد.

مجموعه آسیب‌پذیری‌های RoomOS دارای شدت بالا و امتیازی تا 8.8 است. Cisco همچنین یک آسیب‌پذیری پیمایش مسیر در ISE با شناسه CVE-2026-20146 را منتشر کرده است. برای موارد اعلام‌شده، ارتقا به نسخه اصلاح‌شده توصیه شده و راهکار موقت عمومی ارائه نشده است.

  • اهمیت Cisco ISE

    ISE در بسیاری از شبکه‌ها برای کنترل دسترسی، احراز هویت و اعمال سیاست‌های امنیتی استفاده می‌شود. هر ضعف در این سامانه باید با حساسیت بیشتری نسبت به یک نرم‌افزار عادی مدیریت شود؛ زیرا ISE بخشی از لایه اعتماد و تصمیم‌گیری شبکه است.

  • اقدامات فوری پیشنهادی

    • جداسازی رابط مدیریتی از شبکه کاربران
    • کنترل دسترسی شبکه‌های مدیریتی مجاز
    • محدودسازی دسترسی مدیران با MFA فعال
    • تطبیق نسخه‌های RoomOS و ISE با بولتن رسمی

آسیب‌پذیری‌های Cisco RoomOS و Cisco ISE و اقدامات امنیتی پیشنهادی

روند تهدید هفته: حمله به Access Plane و Management Plane

پنج رویداد اصلی این هفته یک الگوی مشترک را نشان می‌دهند: مهاجمان دیگر تنها به دنبال نفوذ به یک سیستم یا سرور منفرد نیستند؛ بلکه لایه‌هایی را هدف قرار می‌دهند که امکان کنترل گسترده‌تر بر سرویس‌ها و کاربران را فراهم می‌کنند.

تمرکز حملات به سمت مؤلفه‌های حیاتی مانند سامانه‌های هویتی، رابط‌های مدیریتی، تجهیزات شبکه، Load Balancerها و سرویس‌های دسترسی تغییر کرده است؛ زیرا کنترل این بخش‌ها می‌تواند مسیر دسترسی به تعداد زیادی از منابع سازمانی را در اختیار مهاجم قرار دهد.

Internet

Gateway / Load Balancer / Router

Identity and Remote Access

Management Plane

Hypervisor / Server / Storage

Backup and Sensitive Data

نفوذ به لایه‌های دسترسی و مدیریت زیرساخت مانند Gateway، سامانه‌های هویتی و کنترل‌پلین‌ها می‌تواند دسترسی مهاجم به طیف گسترده‌ای از سرویس‌ها و منابع سازمانی را فراهم کند؛ به همین دلیل، پایش مستمر این نقاط حیاتی باید بخشی از راهبرد دائمی SOC باشد، نه واکنشی پس از وقوع یک رخداد امنیتی.

نگاه آوید: انتقال امن فایل؛ فراتر از جابه‌جایی داده‌ها

تحولات امنیتی این هفته نشان می‌دهد انتقال امن فایل تنها به رمزگذاری مسیر ارتباط محدود نمی‌شود؛ بلکه باید تمام چرخه انتقال، از مبدأ تا مقصد و از کنترل محتوا تا ثبت سوابق، تحت مدیریت و نظارت باشد.

  • یک سامانه انتقال امن فایل سازمانی باید بتواند به چهار پرسش کلیدی پاسخ دهد:
    • چه فرد یا سامانه‌ای فایل را ارسال کرده است؟
    • فایل از چه مبدأیی و به چه مقصدی منتقل شده است؟
    • آیا سوابق انتقال به‌صورت کامل و غیرقابل‌تغییر ثبت شده‌اند؟
    • چه کنترل‌های امنیتی پیش از انتقال روی محتوا اعمال شده است؟

کنترل‌های ضروری برای انتقال امن فایل

در معماری‌های حساس، یک راهکار انتقال امن فایل باید علاوه بر محافظت از مسیر ارتباط، مجموعه‌ای از کنترل‌های امنیتی برای بررسی، محدودسازی و رهگیری فایل‌ها فراهم کند:

  • کنترل مقصد انتقال و ارتباطات خروجی
  • تأیید چندمرحله‌ای برای انتقال‌های حساس
  • ثبت رویدادهای انتقال به‌صورت تغییرناپذیر
  • اعتبارسنجی Hash و اطمینان از تمامیت فایل
  • اعمال سیاست‌های DLP و طبقه‌بندی اطلاعات
  • محدودسازی تعداد دانلود و بازه زمانی دسترسی
  • یکپارچگی با SIEM و سامانه‌های مدیریت رخداد
  • ایجاد لینک‌های یک‌بارمصرف یا دارای زمان انقضا
  • اسکن ضدبدافزار و تحلیل Sandbox پیش از انتقال
  • تشخیص نوع واقعی فایل و جلوگیری از جعل پسوند

حملات اخیر به تجهیزات شبکه نشان دادند حتی یک فایل پیکربندی کوچک می‌تواند اطلاعات ارزشمندی درباره معماری شبکه، تنظیمات امنیتی و دارایی‌های سازمان در اختیار مهاجم قرار دهد؛ بنابراین کنترل چرخه انتقال فایل باید بخشی از راهبرد امنیتی سازمان باشد.

دسترسی امن از راه دور؛ فراتر از یک VPN

تحولات اخیر نشان می‌دهد دسترسی امن از راه دور تنها به ایجاد یک تونل ارتباطی محدود نمی‌شود. یک راهکار دسترسی امن باید در هر نشست، براساس هویت کاربر، وضعیت امنیتی دستگاه، سطح دسترسی، مقصد اتصال و مدت زمان نشست تصمیم‌گیری کند.

قابلیت‌های کلیدی یک راهکار دسترسی امن

  • جلوگیری از انتقال فایل و Clipboard غیرمجاز
  • اجرای اصل حداقل دسترسی برای کاربران و مدیران
  • ثبت، پایش و بازپخش نشست‌های مدیریتی حساس
  • تحلیل رفتار کاربران و دستگاه‌ها برای کشف تهدیدات
  • شناسایی و قطع خودکار نشست‌های مشکوک امنیتی
  • ارسال رویدادها به SIEM و سامانه‌های مدیریت رخداد
  • احراز هویت چندمرحله‌ای (MFA) و پشتیبانی از FIDO2
  • ارزیابی وضعیت امنیتی دستگاه پیش از برقراری اتصال
  • مدیریت، ذخیره و چرخش امن اعتبارنامه‌های دسترسی
  • جداسازی کامل نشست کاربر از سامانه مقصد سازمانی
  • دسترسی Just-in-Time برای حساب‌های حساس و مدیریتی

این نسخه برای یک گزارش مدیریتی مناسب‌تر است؛ بولت‌ها از نظر طول بصری به هم نزدیک‌اند، اما همچنان مفهوم هر قابلیت را به‌طور کامل منتقل می‌کنند.

از قابلیت‌های کلیدی راهکار دسترسی امن شامل MFA، مدیریت اعتبارنامه، پایش نشست‌ها، تحلیل رفتار کاربران، SIEM و کنترل دسترسی.

برنامه اقدام ۷۲ ساعته پس از انتشار هشدار

  • ۲۴ ساعت نخست | شناسایی و کاهش ریسک

    • شناسایی SharePointهای On-Premises و بررسی وضعیت وصله‌ها
    • تطبیق نسخه VMware Avi Load Balancer با نسخه‌های اصلاح‌شده
    • شناسایی و محدودسازی رابط‌های مدیریتی در معرض اینترنت
    • بررسی وضعیت ADFS و سرویس‌های Remote Access
    • مرور لاگ ورود مدیران و APIهای حساس
  • ۴۸ ساعت نخست | بررسی نفوذ و سخت‌سازی

    • بررسی نشانه‌های نفوذ در SharePoint، IIS و سامانه‌های هویتی
    • حذف یا محدودسازی SNMPv1 و SNMPv2c
    • بررسی و کنترل ترافیک خروجی TFTP و FTP
    • بازبینی حساب‌های ممتاز و نشست‌های فعال
    • کنترل نسخه‌های Cisco RoomOS و ISE
  • ۷۲ ساعت نخست | بازیابی و ارتقای کنترل‌ها

    • آزمایش عملی فرآیند بازیابی نسخه پشتیبان
    • تعویض کلیدها و اعتبارنامه‌های مشکوک
    • ایجاد قوانین تشخیص جدید در SIEM
    • بازبینی سیاست انتقال فایل تجهیزات شبکه
    • انتشار اطلاعیه امنیتی برای مدیران سامانه‌ها

برنامه اقدام ۷۲ ساعته پس از انتشار هشدار امنیتی شامل سه مرحله شناسایی و کاهش ریسک، بررسی نفوذ و سخت‌سازی، و بازیابی و ارتقای کنترل‌ها

ماتریس تأثیر رویدادها بر حوزه فعالیت آوید

رویدادارتباط با انتقال امن فایلارتباط با دسترسی امن
حمله به SharePointاحتمال سرقت یا توزیع فایل مخربدسترسی غیرمجاز به پرتال
آسیب‌پذیری VMware Aviقرارگرفتن سرویس انتقال پشت Load Balancerتهدید پرتال و Gateway دسترسی
وصله‌های مایکروسافتریسک سرورهای فایل و SMBتهدید ADFS، RDS و RRAS
حمله به روترهااستخراج و انتقال فایل تنظیماتتصاحب مسیرهای مدیریتی
آسیب‌پذیری Cisco ISEدسترسی به داده‌های سیاستیتضعیف کنترل هویت و دسترسی

وقتی نقطه ورود، به نقطه کنترل زیرساخت تبدیل می‌شود

رویدادهای امنیتی این هفته نشان دادند که تمرکز مهاجمان دیگر تنها بر سامانه‌های کاربری نیست، بلکه به سمت لایه‌های دسترسی، مدیریت و کنترل زیرساخت تغییر کرده است. در چنین شرایطی، وصله‌گذاری به‌موقع، احراز هویت قوی، کنترل دسترسی، پایش مداوم و ثبت دقیق رویدادها دیگر صرفاً مجموعه‌ای از اقدامات امنیتی نیستند؛ بلکه اجزای اصلی تاب‌آوری سایبری سازمان به شمار می‌آیند.

سازمان‌هایی که این کنترل‌ها را به‌صورت مستمر در معماری امنیتی خود پیاده‌سازی کنند، آمادگی بیشتری برای مقابله با تهدیدهای امروز و حملات پیچیده آینده خواهند داشت.

اگر رادار قبلی آوید را از دست داده‌اید، روایت آن تهدید را نیز بخوانید.

مطالب مرتبط