🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد
ماسح الشبكة هو أداة تكتشف الأجهزة الموجودة على الشبكة والخدمات التي تشغلها. يقوم بإرسال حزم بيانات إلى نطاق من العناوين، ويقرأ الردود، ثم يبني خريطة توضح الأجهزة النشطة، والمنافذ المفتوحة، والبرمجيات التي تعمل في الخلفية.
يُعد Nmap، وهو أشهر ماسح للمنافذ، الأداة المرجعية في هذه الفئة. تستخدمه فرق الأمن ومسؤولو الشبكات للإجابة على ثلاثة أسئلة: ما هي المضيفات النشطة، وما هي المنافذ المفتوحة، وما هي الخدمات التي تعمل خلف تلك المنافذ. وتضيف العديد من الماسحات الضوئية ميزة الكشف عن نظام التشغيل أيضاً.
يعتمد الغرض من المسح على اتجاهه. عند توجيهه للداخل، يقوم ماسح الشبكة بجرد الأجهزة الموجودة على الشبكة المحلية. أما عند توجيهه نحو المحيط الخارجي، فإنه يكشف عما تعرضه المؤسسة للإنترنت، وهي نفس الرؤية التي يبنيها المهاجم في البداية.
يحول المسح الشبكة المجهولة إلى قائمة جرد. إليك ما يتم الكشف عنه.
يتم إجراء مسح الشبكة على ثلاث مراحل، حيث تساهم كل مرحلة في توضيح الصورة بشكل أكبر.
المرحلة الأولى هي اكتشاف المضيف. يحدد الماسح الأجهزة النشطة، عادةً عن طريق إرسال "بينج" (ping)، وهي حزمة بيانات صغيرة تطلب رداً. على الشبكة المحلية، يمكنه إرسال طلبات ARP بدلاً من ذلك، وإذا كان جدار الحماية يحظر طلبات "بينج"، فإنه يرسل حزم TCP إلى المنافذ الشائعة لإجبار الجهاز على الاستجابة.
المرحلة الثانية هي فحص المنافذ. يرسل الماسح الضوئي حزم استقصاء إلى المنافذ الموجودة على كل مضيف نشط ويقرأ النتائج العائدة. تكشف هذه الردود عن المنافذ المفتوحة، والمغلقة، وتلك التي تقع خلف جدار حماية.
المرحلة الثالثة هي البصمة الرقمية. يفحص الماسح الضوئي الردود الدقيقة من كل منفذ مفتوح ويقارنها بقاعدة بيانات للتوقيعات المعروفة. يحدد هذا الإجراء الخدمة وإصدارها، وغالباً ما يحدد نظام التشغيل أيضاً. تحول هذه التفاصيل قائمة المنافذ المفتوحة إلى خريطة للبرمجيات الفعلية التي يجب حمايتها، حيث يمكن مطابقة إصدار معين مع الثغرات المعروفة.
المنفذ هو قناة مرقمة يستخدمها الجهاز للتواصل مع الشبكة. يصنف الماسح الضوئي المنافذ إلى حالات تصف ما وجده الفحص، و نموذج حالة المنفذ في Nmap يحددها. هناك ثلاث حالات تحمل معظم المعاني.
تغطي ثلاث حالات مركبة الحالات غير المؤكدة. تعني "غير مفلتر" أن المنفذ قابل للوصول ولكن حالته (مفتوح أو مغلق) غير واضحة، بينما تعني "مفتوح-مفلتر" و"مغلق-مفلتر" أن الماسح الضوئي لم يتمكن من التمييز بين الاحتمالين، وعادة ما يحدث ذلك بسبب قيام مرشح بإسقاط الرد.
توفر الماسحات الضوئية أنواعاً متعددة من الفحوصات، ويوازن كل نوع بين السرعة والتخفي والدقة بطرق مختلفة. يقارن الجدول التالي الأنواع الرئيسية.
يجمع المشغلون ذوو الخبرة بين أنواع الفحوصات بدلاً من الاعتماد على نوع واحد. فحص SYN للسرعة، وفحص UDP للخدمات التي قد لا يتم اكتشافها بخلاف ذلك، والكشف عن الإصدارات للتأكد مما هو موجود بالفعل.
غالباً ما يتم الخلط بين هاتين الأداتين، لكنهما تؤديان وظائف مختلفة. يقوم ماسح الشبكة برسم خريطة لما هو موجود: المضيفات والمنافذ والخدمات على الشبكة. إنه يجيب على سؤال: ما الذي يعمل وأين؟
يتخذ ماسح الثغرات الخطوة التالية. فهو يتحقق من الخدمات المكتشفة مقابل قاعدة بيانات للعيوب المعروفة ويبلغ عن أي منها قابل للاستغلال. إنه يجيب على سؤال: ما هي نقاط الضعف؟
تتلاشى الحدود بينهما في الممارسة العملية. يضيف محرك البرمجة النصية في Nmap فحوصات أساسية للثغرات، وتبدأ العديد من ماسحات الثغرات بفحص الشبكة للعثور على أهدافها. يستخدم برنامج الأمان المتكامل كلاً من ماسح الشبكة وماسح ثغرات الشبكة: أحدهما لرؤية الشبكة، والآخر لتقييم مخاطرها.
تغطي مجموعة مختارة من الأدوات معظم مهام فحص الشبكات، بدءاً من مضيف واحد وصولاً إلى الإنترنت بأكمله.
يُعد فحص شبكة تمتلكها أو تديرها مؤسسة ما أمراً قانونياً. أما فحص شبكة دون إذن كتابي من مالكها فقد يخالف القانون، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب الأمريكي والتشريعات المماثلة في أماكن أخرى.
التفويض هو الفاصل. يعمل مختبرو الاختراق بموجب اتفاقية نطاق عمل موقعة تحدد الأنظمة المسموح لهم بفحصها. وهذا أمر بالغ الأهمية لأن المهاجمين يبحثون باستمرار عن نقاط الضعف ذاتها: حيث تدرج وكالة الأمن السيبراني وأمن البنية التحتية (CISA) المنافذ المفتوحة المعرضة للإنترنت والخدمات التي تم تكوينها بشكل خاطئ ضمن أكثر الطرق شيوعاً التي يستخدمونها للحصول على الوصول الأولي.
حتى عمليات الفحص المصرح بها تخضع للتنسيق. فالفحص المكثف قد يؤدي إلى إبطاء الشبكة أو إطلاق إنذارات التسلل، لذا تتفق الفرق على التوقيت وكثافة الفحص قبل البدء.
هناك بضع ممارسات تجعل فحص الشبكة مفيداً وآمناً.
يمسح المهاجمون الإنترنت دون توقف، بحثاً عن منفذ مفتوح واحد يؤدي إلى وجهة ما. كل خدمة تواجه الإنترنت تديرها المؤسسة هي باب يجدونه ويحاولون اختراقه، والأبواب المنسية هي تلك التي لا يحرسها أحد.
CloudSEK BeVigil يرسم خريطة لهذا الانكشاف من الخارج. حيث يكتشف فحص الشبكة المضيفين الذين يواجهون الإنترنت، والمنافذ المفتوحة، والخدمات قيد التشغيل كما يراها المهاجم تماماً، ثم يحدد المخاطر منها: الوصول عن بُعد المكشوف مثل RDP وSMB، وقواعد البيانات المفتوحة، ولوحات التحكم، والبرامج القديمة التي تحمل ثغرات CVE معروفة.
يغطي هذا المحيط الخارجي، وليس الشبكة المحلية (LAN) التي تفحصها أدوات مثل Nmap من الداخل. ما تضيفه BeVigil هو الرؤية الخارجية، التي تندمج في صورة أوسع لـ سطح الهجوم الخارجي ، بحيث يظهر المنفذ المكشوف بجانب النطاقات والتطبيقات والأصول السحابية المحيطة به. الخدمة التي نسي الفريق أنها متاحة للعامة هي أول ما يتم كشفه بهذه الطريقة.
يقوم ماسح الشبكة باكتشاف الأجهزة المتصلة بالشبكة، والمنافذ المفتوحة في كل جهاز، والخدمات التي تعمل عبر تلك المنافذ. كما يقوم بإنشاء سجل جرد تستخدمه فرق الأمن وتكنولوجيا المعلومات لحماية الشبكة.
فحص الشبكة هو المهمة الأوسع التي تشمل اكتشاف المضيفين والمنافذ والخدمات عبر الشبكة بأكملها. أما فحص المنافذ فهو جزء من هذه العملية، ويركز تحديداً على معرفة المنافذ المفتوحة في مضيف معين.
نعم. Nmap، وهو اختصار لـ Network Mapper، هو ماسح الشبكة الأكثر استخداماً على نطاق واسع. يقوم باكتشاف المضيفين والخدمات عن طريق إرسال حزم البيانات وتحليل الردود، كما يضيف ميزات الكشف عن الخدمات ونظام التشغيل.
يبدأ فحص SYN اتصالاً بمنفذ معين ولكنه لا يكمله، ولهذا السبب يُسمى "نصف مفتوح". يتميز هذا الفحص بالسرعة وقلة احتمالية تسجيله في السجلات، لكنه يتطلب صلاحيات مرتفعة للتشغيل.
ليس دائماً. يمكن لجدران الحماية، وإعدادات المضيف، والأجهزة التي تم ضبطها لتجاهل عمليات الفحص أن تختفي عن الأنظار. يساعد الجمع بين أنواع وتقنيات فحص مختلفة في تحسين التغطية، ولكن لا يوجد فحص واحد يضمن ظهور كل جهاز.
فحص الشبكة التي تمتلكها المؤسسة أمر قانوني. أما فحص شبكة لا تملكها المؤسسة، دون الحصول على إذن كتابي، فقد ينتهك قوانين مثل قانون الاحتيال وإساءة استخدام الحاسوب الأمريكي، لذا يجب الحصول على الإذن وتحديد نطاق العمل أولاً.
