آخرین اخبار و مقالات و مطالب پیرامون مبحث امنیت در ایران آی سی تی نیوز ، پایگاه فناوری اطلاعات و ارتباطات ایران

بر روی این دامنه اینترنتی

سیستم مدیریت محتوا

پارس

سی ام اس

نصب شده است که نرم افزاری قوی جهت

طراحی سایت

می باشد.

طراحی وب

با استفاده از

پرتال

(

پورتال

) پارس منجر به

طراحی وب سایت

شما می شود.

طراحی وب سایت

کپی رایت

پورتال

پارس

بلوتوث: چالش امنیتی!

بلوتوث: چالش امنیتی!
مهدی سعادتمند- دنیای کامپیوتر و ارتباطات
در حال حاضر مبحث امنیت بلوتوث یک مبحث مهجور و بی سروصدا است. شاید یکی از دلایل آن این است که مردم فکر می کنند در فواصل کم نیازی به امنیت نیست. اخیرا یکی از نظریات مطرح شده درباره بلوتوث این است که آن را بزرگترین پارازیت امنیتی صنایع کامپیوتری می دانند و طرفداران این نظریه معمولا وسیله ای که این تکنولوژی را به همراه خود داشته باشد را نمی خرند.
بلوتوث چیست و چگونه کار می کند؟
کاربران حرفه ای زیادی هستند که حتی به بلوتوث فکر هم نمی کنند با اینکه امروزه بلوتوث بر روی اکثر لپ تاپ ها فعال است. البته تعداد این کاربران چندان کم هم نیست! در آغاز بلوتوث با سروصدای زیادی به بازار عرضه شد. شعارهایی که اکثر آنها مبنی بر این بود که ما از شر کابل های پیچیده و درهم و برهم خلاص می شویم. ولی ظاهرا هنوز بلوتوث مورد توجه اکثریت قرار نگرفته است. از سیستم های مبتنی بر بلوتوث تا حالا محصولاتی نظیر ipaqها مورد توجه قرار گرفته اند. چرا که کاربران می توانند به راحتی این سیستم ها را حمل کنند و با کیبوردها، پرینترها و هدست های قابل حمل از زندگی لذت ببرند. در حقیقت برای ابزارهای قابل حمل که پورت های زیادی روی خود ندارند بلوتوث مورد توجه شدید قرار گرفته است. موبایل های مبتنی بر بلوتوث نیز، به شما اجازه می دهند که به یک pda یا کامپیوتر قابل حمل متصل شوید و به درون اینترنت شیرجه بزنید!
بلوتوث طراحی شد تا پایه ای برای شبکه های شخصی باشد (personal area network) و راه حلی برای ارتباطات نزدیک دستگاه های مختلف. برد انتقال بلوتوث از 1 متر شروع می شود و تا 100 متر هم می تواند ادامه پیدا کند. البته این برد بستگی کامل به قدرت، کلاس و خود دستگاه دارد. قدرتمندترین وسیله (کلاس 1) می تواند تا 300 فوت فاصله را ساپورت کند. تقریبا مثل شبکه های wi-fi. بلوتوث اطلاعات را در فرکانس 2.4 گیگا هرتز منتقل می کند. سرعت انتقال هم حداکثر1 mbps است، که خیلی کمتر از شبکه های wi-fi می باشد.
امنیت در بلوتوث
بلوتوث می تواند در 3 مدل امنیتی کار کند:
- مدل 1 که بدون امنیت است.
- مدل 2 که در مرحله سرویس دهی(service level) امنیت را برقرار می کند، بعد از اینکه کانال ارتباطی پیدا شد.
- مدل 3 که در مرحله لینک (link level) امنیت را ایجاد می کند، قبل از اینکه کانال ارتباطی پیدا شود.
هر وسیله مبتنی بر بلوتوث یک آدرس 48 بیتی منحصر به فرد دارد. رویه تأیید استفاده از کلیدهای متقارن هست و رمزنگاری با کلیدی 128 بیتی انجام می شود (البته در دستگاه های مختلف این طول کلید رمزنگاری مختلف است و بستگی به مقداری دارد که در کارخانه تعریف می شود.) این کلید 128 بیتی که به صورت رندوم انتخاب می شود وظیفه انجام مذاکرات امنیتی بین دستگاه ها را به عهده دارد.
وقتی دو سیستم مبتنی بر بلوتوث یک کانال ارتباطی بین همدیگر برقرار می کنند. هر دو یک کلید آغازین را ایجاد می کنند. برای این کار یک کلید عبور (pass key) یا شماره شناسایی شخصی وارد ارتباط می شود و کلید آغازین ساخته می شود و کلید پیوندی (link key) بر اساس کلید آغازین محاسبه می شود. از این به بعد کلید پیوندی برای شناسایی طرف ارتباط استفاده می شود. اولین چالش امنیتی کلید عبور (pass key) است که به اختصار pin نامیده می شود. مثل هر کلید دیگری کلیدهای طولانی از کلیدهای کوتاه، امن تر هستند.
اگر هکری بتواند کلید عبور را کشف کند می تواند کلیدهای آغازین ممکن را، محاسبه کند و بعد از آن کلید پیوندی را بدست آورد. کلید عبوری طولانی می تواند محاسبات را برای یافتن کلیدهای بعدی بسیار سخت کند. کلید آغازین جایگزین لینک های رمزنگاری نشده می شود که این یک نقطه ضعف اساسی به حساب می آید. بهتر است که در پردازش هر دو دستگاه بلوتوث این قسمت در محل امن تری قرار گیرد، چرا که یک هکر می تواند داده های انتقالی که به یک دستگاه بلوتوث فرستاده می شود را ضبط کند و از آن برای خلق pin استفاده کند.
همچنین استفاده از یک کلید عبوری ثابت در تمام مواقع می تواند امنیت یک ارتباط بلوتوث را کاملا به خطر بیندازد. کلیدهای لینک می تواند ترکیبی از کلیدها یا کلیدهای واحد باشد. بهترین حالت امنیتی این است که از کلیدهای ترکیبی شامل کلیدهای واحد استفاده شود. وقتی شما از یک کلید واحد استفاده می کنید، باید برای همه تعاملات امنیتی از همان کلید استفاده کنید و این کلید باید برای تمامی دستگاه های مجاز به اشتراک گذاشته شود. این یعنی هر دستگاه مجاز می تواند به ترافیک شبکه دسترسی داشته باشد.
چرا امنیت در بلوتوث مهم است؟
خیلی از کاربران بلوتوث فقط از امکاناتی نظیر اتصال تلفن های همراه به یکدیگر، یا اتصال دستگاه هایی نظیر این به کامپیوترهای قابل حمل استفاده می کنند و البته برای این دسته از کاربران اهمیت امنیت بسیار دور از ذهن است! پیاده سازی امنیت حتی در همین سطح استفاده می تواند از سوءاستفاده کاربر غیرمجاز از این دستگاه ها جلوگیری کند. استفاده دیگر بلوتوث ایجاد شبکه موقت کامپیوتری است. برای مثال چند نفر در یک جلسه می خواهند لپ تاپ های مبتنی بر بلوتوث خود را به هم متصل کنند تا بتوانند فایل های خود را به اشتراک بگذارند. وقتی شما از بلوتوث برای ایجاد یک شبکه موقت کامپیوتری استفاده می کنید، معمولا یک شبکه تخصصی خواهید داشت، یعنی اینکه کامپیوترها مستقیما باهم در تعامل هستند و دیگر نیازی به یک نقطه دسترسی بی سیم (wap) نیست.
این یعنی اینکه شما نقطه مرکزی برای تأمین و تبیین سیاست های امنیتی ندارید و در حقیقت مرکز سقلی برای امنیت شبکه وجود ندارد! اینجاست که امنیت تبدیل به دغدغه اصلی می شود چرا که شما اطلاعات مهم خودتان را بی پناه بر روی لپ تاپ خود ذخیره می کنید تا دیگران روی شبکه از آنها استفاده کنند. یادتان باشد که برد کلاس 1 بلوتوث حدودا 300 فوت می باشد. یعنی آنقدر دور که تکنیک های war-driver کاملا جوابگوی هکرها می باشد و کاملا هم از دید شما مخفی خواهد بود. استفاده دیگر بلوتوث در موبایل ها است. این تلفن ها اطلاعات مهمی از قبیل آدرس ها – تلفن هاتماس ها و ... را در خود ذخیره می کنند.
هک کردن این تلفن ها از طریق بلوتوث blue snaring نامیده می شود. حتما توجه داشته باشید که نرم افزارهای موبایل خود را به روز کنید. شیوه دیگری از هک کردن موبایل ها blue bugging است که به معنی اجرا کردن فرمان روی موبایل هدف می باشد. برقراری تماس – حذف کردن اطلاعات از حافظه – عوض کردن تنظیمات داخلی از این جمله حملات هستند. برای اینکه از این حملات محفوظ بمانید پچ های امنیتی را از شرکت سازنده موبایل خود دریافت کنید و تلفن های خود را به مدل های بالاتر ارتقا دهید. کرم های تلفن های همراه هم به بازار آمده اند، کرم هایی مثل cabir که تلفن های با سیستم عامل simbian را هدف قرار می دهند. قطعا در آینده این کرم ها زیادتر و خطرناک تر می شوند و گستره بیشتری از تلفن ها را مورد هدف قرار خواهند داد.


تلکام فرصتی برای تعامل اپراتورها و تولید کننده ها

... مبحث امنیت شبکه هم موضوعی خواهد بود که به طور جدی و مفصل به آن خواهیم پرداخت و به طور کلی قابلیت های مختلف شبکه وایمکس را به طور عملی به بازدیدکنندگان نشان خواهیم داد ...

منبع : موبنا    تاریخ : 15   آبان   1389   شاخه : مخابرات   


چالش های امنیت دولت الکترونیک

... به گزارش گروه دریافت خبر خبرگزاری دانشجویان ایران(ایسنا)، دکتر علی ناصری - مدیر کل امور زیربنایی فن آوری اطلاعات وزارت ارتباطات - با بیان این مطلب و با اشاره به برنامه ی دولت درباره پیاده سازی سیستم مدیریت امنیت اطلاعات (isms) در سازمان ها و شرکت های دولتی به همه ی مدیران و کارشناسان فن آوری اطلاعات توصیه کرد که برای تحقق این هدف تلاش کنند ... ناصری که در میزگرد پایانی سومین همایش امنیت دولت الکترونیک سخن می گفت با تایید کافی بودن تعداد متخصصان این حوزه افزود: فارغ التحصیلان دانشگاهی نیز پس از فراغت تحصیل باید مدت ها تجربه کسب کنند تا قادر به تامین نیازهای امنیتی سازمان باشد ... سیدپاشا ناصرآبادی - دبیر همایش امنیت دولت الکترونیک - نیز در ادامه ی این نشست گفت: مبحث امنیت فن اوری اطلاعات یکی از موضوعات بسیار مهم سازمان است و کوچکترین بی تجربگی یا اشتباه در تنظیم سخت افزارها و نرم افزارهای مرتبط می تواند منجر به سرقت، تغییر یا تخریب اطلاعات سازمان شود ... استفاده از مشاوران مجرب و توانمند در زمینه ی امنیت اطلاعات برای هر سازمان امری ضروری است ... در ادامه محمدرضا اسکندری که به نمایندگی از شرکت فن آوری اطلاعات ایران در این جلسه حضور داشت، در پاسخ به سوالی درباره وجود backdoor در محصولات سخت افزاری و نرم افزاری خارجی گفت: ابزارهایی برای کشف این backdoorهای احتمالی وجود دارد اما از آنجا که ماهیت backdoor مخفی بودن آن است و وجود آن نیز محتمل بوده و این موضوع می تواند امنیت ملی را به خطر اندازد ...



چالشهای پیش روی امنیت دولت الکترونیک عنوان شد

... ir - کمبود نیروی متخصص و نبود نظام ارزیابی امنیتی برای محصولات it ، مهمترین چالشهای پیش روی امنیت دولت الکترونیک عنوان شد ... به گزارش آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) از روابط عمومی این همایش در میزگرد پایانی سومین همایش امنیت دولت الکترونیک ، شرکت کنندگان بر ضرورت توجه بیشتر نسبت به آموزش و آگاه نمودن هر چه بیشتر کاربران در خصوص پیشگیری از سرقت اطلاعات رایانه ای تاکید کردند ... دکتر علی ناصری ، مدیرکل امور زیربنایی فناوری اطلاعات وزارت ارتباطات در پاسخ به سوالی پیرامون سطح امنیت سخت افزار ها و نرم افزار های تولید شده در کشور گفت : متاسفانه در کشور ما نظام ارزیابی کیفی و امنیتی محصولات سخت افزاری و نرم افزاری وجود ندارد و همین موضوع باعث شده است که شرکت های تولید کننده یا وارد کننده ی این محصولات ادعا هایی را برای سطح کیفی یا امنیتی محصولاتشان عنوان کنند بدون آنکه امکان ارزیابی آن وجود داشته باشد ... وی همچنین با اشاره به برنامه ی دولت در رابطه با پیاده سازی سیستم مدیریت امنیت اطلاعات (isms) در سازمان ها و شرکت های دولتی به همه ی مدیران و کارشناسان فناوری اطلاعات توصیه کرد که برای تحقق این هدف تلاش کنند ... در ادامه ی این نشست کامبیز قادری به نمایندگی از سازمان نظام صنفی رایانه ای در پاسخ به سوالی پیرامون نا کافی بودن ظرفیت های بخش خصوصی به منظور پوشش کامل نیازهای این حوزه ، کمبود نیروی متخصص در زمینه ی امنیت اطلاعات رایانه ای را مهمترین دلیل این مشکل عنوان کرد و ابراز امیدواری کرد تا در این زمینه برنامه ریزی جدی صورت گیرد ...



چالشهای پیش روی امنیت دولت الکترونیک عنوان شد

... در میزگرد پایانی سومین همایش امنیت دولت الکترونیک، شرکت کنندگان بر ضرورت توجه بیشتر نسبت به آموزش و آگاه نمودن هر چه بیشتر کاربران در خصوص پیشگیری از سرقت اطلاعات رایانه ای تاکید کردند ... دکتر علی ناصری، مدیرکل امور زیربنایی فناوری اطلاعات وزارت ارتباطات در پاسخ به سوالی پیرامون سطح امنیت سخت فزارها و نرم افزارهای تولید شده در کشور گفت: متاسفانه در کشور ما نظام ارزیابی کیفی و امنیتی محصولات سخت فزاری و نرم افزاری وجود ندارد و همین موضوع باعث شده است که شرکت های تولید کننده یا وارد کننده این محصولات ادعاهایی را برای سطح کیفی یا امنیتی محصولاتشان عنوان کنند بدون آنکه امکان ارزیابی آن وجود داشته باشد ... وی همچنین با اشاره به برنامه دولت در رابطه با پیاده سازی سیستم مدیریت امنیت اطلاعات(isms) در سازمان ها و شرکت های دولتی به همه مدیران و کارشناسان فناوری اطلاعات توصیه کرد که برای تحقق این هدف تلاش کنند ... در ادامه این نشست کامبیز قادری به نمایندگی از سازمان نظام صنفی رایانه ای در پاسخ به سوالی پیرامون ناکافی بودن ظرفیت های بخش خصوصی به منظور پوشش کامل نیازهای این حوزه، کمبود نیروی متخصص در زمینه امنیت اطلاعات رایانه ای را مهم ترین دلیل این مشکل عنوان کرد و ابراز امیدواری کرد تا در این زمینه برنامه ریزی جدی صورت گیرد ...

منبع : اخبار فناوری اطلاعات    تاریخ : 25   مهر   1388   شاخه : امنیت   


در حوزه امنیت هنوز بلوغ فرهنگی لازم دیده نمی شود

... در دنیای فرا دیجیتالی کنونی، نقش امنیت بسیارمحسوس است و نیاز به این ابزار به عنوان وسیله ای بازدارنده در برابر تهدیدات سایبر، بیش از پیش احساس می شود ... این شرکت تولید کننده محصولات سایبروم (cyberoam) که در دنیا به عنوان تنها محصول یکپارچه امنیتی (utm) مبتنی بر شناسه کاربر مطرح می باشد در سال 1999 تاسیس شد، مدیران شرکت elitecore تجربه بسیاری در زمینه امنیت داشته و این امر باعث رشد سریع این محصول در بازارهای جهانی شد ... * مبصری با اشاره به اینکه در حال حاضر مبحث امنیت در ایران حول محور نرم افزار است، اظهار داشت : به نظر من مبحث امنیت شبکه و اطلاعات را می بایست بصورت یکپارچه مورد بررسی قرارداد چرا که سخت افزار بدون وجود نرم افزار کارایی های لازم را ندارد و یا به عبارتی کارایی نخواهد داشت سایبروم نیز از این امر مستثنی نیست و این بخش نرم افزاری این محصول است که نقش اصلی این عملیات را بازی می کند که البته این نرم افزار نیز قطعا نیاز به سخت افزار دارد تا عملیاتی شود، اما رشد فرهنگ استفاده از محصولات امنیتی بسیار بالا بوده ولی هنوز نیاز به فرهنگ سازی در حد بالایی حس می شود ، چرا که درخواست های فعلی باتوجه به مشکلات ایجاد شده شکل گرفته ولی هنوز بلوغ فرهنگی لازم دیده نمی شود ...



لینوکس در برابر ویندوز

... اکنون تفاوت های اصلی گنو/لینوکس و ویندوز را با هم می شماریم: امنیت در لینوکس و ویندوز امروزه در دنیایی متکی بر فناوری اطلاعات زندگی می کنیم که هر لحظه به خطر افتادن جریان اطلاعات منجر به بروز خسارت های تجاری جبران ناپذیری خواهد شد ... با این که مبحث امنیت یک مقوله نسبی است، گنو/لینوکس حرف های زیادی برای گفتن در سمت امنیت دارد ... در دنیای امنیت ضرب المثلی وجود دارد که امنیت با مخفی کاری حاصل نمی شود ...

منبع : جام جم آنلاین    تاریخ : 17   شهریور   1387   شاخه : نرم افزار   


ابلاغ وظایف شورای عالی آموزش ، پژوهش و فناوری اطلاعات از سوی معاونت برنامه ریزی ریاست جمهوری

... در میان این بندها نیز، مبحث امنیت فضای تبادل اطلاعات با 7 بند بیشترین توجه را به خود جلب کرده است ... هفت بند از این بخش نامه نیز به امنیت فضای تبادل اطلاعات مرتبط است که در آن ها بررسی طرح های کلا ن ملی در زمینه امنیت فضای تبادل اطلا عات کشور، تدوین نظام ملی امنیت فضای تبادل اطلا عات، تدوین اسناد راهبردی ملی و ارائه به مراجع قانونی (امنیت فضای تبادل اطلا عات)، تدوین سیاست های مربوط به همکاری های منطقه ای و بین المللی (امنیت فضای تبادل اطلا عات)، تدوین لوایح تنظیمی برای ارائه به هیئت وزیران (امنیت فضای تبادل اطلا عات کشور)، بررسی و پیشنهاد اعتبار مورد نیاز به منظور اجرای سیاست های موضوع این آئین نامه (امنیت فضای تبادل اطلا عات) و ارائه آن به مراجع ذی ربط و سیاستگذاری، هماهنگی و نظارت بر اجرای سیاست های امنیت فضای تبادل اطلا عات کشور برعهده شورای عالی آموزش، پژوهش و فناوری گذارده شده است ...



حمله خیرخواهانه به بیش از 300 وب سایت دولتی و مذهبی ایرانی!

... به گزارش بخش خبر شبکه فن آوری اطلاعات ایران، این اقدام که در راستای هشدار جدی به مسئولان سرورهای ایرانی بوده است، نظر آنان را کرارا" به مبحث امنیت سرور و نگهداری صحیح آنها جلب نموده است ... گروه امنیتی آشیانه در این رابطه عنوان نمود:"در طول این چهار سال فعالیت، بارها از مدیران سرورهای ایرانی خواهش کردیم که به امنیت سرورهای خود اهمیت دهند ... تیم آشیانه تیمی هست که با سابقه چندین ساله در مقوله هک و امنیت شبکه فعالیت کرده و تابحال خبرها و مقالات هک و امنیتی این تیم در اخبار سراسری صدا و سیما - جام جم و سایت های IT و مجله و روزنامه هایی مثل همشهری - دنیای اقتصاد - ابرار اقتصادی - مجله دانش و کامپیوتر - رایانه خبر ... ما در طی سالیان گذشته بارها به مدیران سرورهای عزیز ایرانی گوشزد کردیم که به مقوله امنیت شبکه اهمیت دهند و حفره های امنیتی سرورهای مهم خود را از بین ببرند ولی بعضی از آنها تا به وضوح مشاهده نکنند که سرورشان هک شده, بخود نیامده و به امنیت سرور خود اهمیت نمی دهند ... "این گروه در ادامه افزود:"ولی متاسفانه بعضی از سرورهای مهم دولتی ایران که سایت های بزرگ دولتی - نظامی و سیاسی کشور بر روی آنها قرار دارند هنوز مشکلات عمده ای از لحاظ Security و امنیت سرور دارند که متاسفانه به آن نیز اهمیتی از سوی مسئولان داده نمی شود ...



ایجاد مدیریت امنیت دسترسی به اطلاعات ضروری است

... معاون فنی دبیرخانه ی شورای عالی اطلاع رسانی گفت: جای تعجب است که سیستم بی سیم و شبکه ی داخلی بسیاری از سازمان ها، به دلیل رعایت نشدن لایه های امنیتی، از بیرون سازمان مربوطه قابل دسترسی است و نبود امنیت در شبکه ها ضربه های مالی، سیاسی و اجتماعی زیادی به سازمان مربوطه وارد می کند ... دکتر بهروز مینایی در گفت وگو با ایسنا، با اشاره به ضرورت طبقه بندی اطلاعات در مراکز و سازمان ها، اظهار داشت: یکی از نکات مورد توجه در بحث امنیت رایانه یی این است که همه ی افراد نباید در یک سطح به اطلاعات دسترسی داشته باشند و سطح دسترسی ها به اطلاعات متفاوت باشد ... او ادامه داد: متاسفانه در کشور با وجودی که بیشتر سیستم ها دولتی است و اطلاعات مهمی نیز در آن ها وجود دارد، آن طور که باید و شاید به مبحث امنیت رایانه یی اهمیت چندانی داده نمی شود ... به گفته ی وی امنیت در شبکه ی تحت ویندوز قابلیت اطمینان زیادی ندارد و کسانی که در این حوزه فعالیت می کنند، باید اطلاعات و تخصص لازم را برای فعالیت در این زمینه داشته باشند، زیرا به طور طبیعی امنیت همه ی کسانی که از این شبکه استفاده می کنند، از لحاظ مالی، سیاسی و اجتماعی زیر سوال می رود ... مینایی با تاکید بر این که باید حداقل در سطح دولت الکترونیکی یک مدیریت امنیت دسترسی به اطلاعات وجود داشته باشد، گفت: شبکه هایی که با مسائل دولتی، بانکی و اطلاعات حساس سر و کار دارند، باید بحث امنیت اطلاعات را به ویژه در لایه ی سخت افزار افزایش دهند، زیرا در نرم افزارها، به طور دایم روش های جدیدی برای نفوذ به لایه های درونی و در نتیجه هک شدن پیدا می شود ...


صفحه 1
2


Content on this page requires a newer version of Adobe Flash Player.

Get Adobe Flash player