Sophos Firewall
1.87K subscribers
61 photos
2 videos
65 files
84 links
آموزش فایروالهای Sophos
شرکت ؟؟؟؟؟
ارائه کننده فایروالهای Sophos در ایران
(فروش/تأمین لایسنس/آموزش/پشتیبانی)


09126228339 - کیائی فر
@Kiaeifar
Download Telegram
🆕قابلیت جدید Sophos XGS؛ کنترل ارتباطات رمزنگاری‌شده Post-Quantum
⚫️سوفوس در نسخه SFOS 22.0 MR2 قابلیت جدیدی را به فایروال‌های Sophos XGS اضافه کرده است که می‌تواند استفاده از الگوریتم‌های رمزنگاری Post-Quantum Cryptography (PQC) را شناسایی و مدیریت کند که شامل موارد زیر میشود:
شناسایی و مسدودسازی الگوریتم‌های ML-KEM و سایر مکانیزم‌های تبادل کلید Post-Quantum در لایه IPS
جلوگیری از برقراری نشست‌های وب با الگوریتم‌های PQC غیرمجاز در بخش Web Protection
افزایش دید امنیتی روی ترافیک رمزنگاری‌شده و جلوگیری از ایجاد کانال‌های ارتباطی ناشناخته

⚫️با نزدیک شدن به عصر رایانش کوانتومی، بسیاری از نرم‌افزارها و سرویس‌ها به سمت استفاده از الگوریتم‌های جدید رمزنگاری حرکت می‌کنند. در کنار مزایای امنیتی، مهاجمان نیز می‌توانند از این فناوری برای ایجاد کانال‌های رمزنگاری‌شده‌ای استفاده کنند که از دید تجهیزات امنیتی پنهان بمانند.
اکنون Sophos XGS این امکان را فراهم کرده است که سازمان‌ها کنترل دقیقی بر استفاده از الگوریتم‌های رمزنگاری Post-Quantum در شبکه خود داشته باشند.
◀️ این قابلیت برای سازمان‌هایی با الزامات امنیتی بالا، مراکز داده، صنایع حیاتی و زیرساخت‌های حساس یک گام مهم در مسیر Future-Proof Security محسوب می‌شود.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
🔑 قابلیت DNS Protection در سوفوس؛ متوقف کردن حمله قبل از برقراری ارتباط!
◀️یکی از قابلیت‌های کمتر شناخته‌شده اما بسیار قدرتمند فایروالهای Sophos XGS، حفاظت هوشمند از DNS است.
◀️ تقریباً تمام بدافزارها، باج‌افزارها و تروجان‌ها قبل از هر اقدامی باید با یک دامنه اینترنتی ارتباط برقرار کنند. فایروال سوفوس درخواست‌های DNS برای برقراری ارتباط با دامنه های مخرب (Malicious Domains)
را مسدود می‌کند. این کار منجر به مسدودسازی ارتباط با سرورهای Command & Control (C2) و درنتیجه جلوگیری از دانلود بدافزار حتی قبل از آغاز انتقال فایل می گردد.
◀️استفاده از اطلاعات لحظه‌ای SophosLabs Intelligence برای شناسایی دامنه‌های تازه ایجاد شده و مخرب باعث اثربخشی بسیار بالای سوفوس در مهار بدافزارها می‌شود.

◀️به عنوان مثال فرض کنید یک کاربر روی یک فایل آلوده کلیک کرده است. حتی اگر فایل اجرا شود، بدافزار برای دریافت دستورات یا دانلود Payload باید ابتدا یک درخواست DNS ارسال کند. اگر این درخواست توسط Sophos XGS مسدود شود ارتباط مهاجم قطع شده و بدافزار قادر به دریافت فرمان نخواهد بود و احتمال گسترش حمله و رمزگذاری اطلاعات به‌شدت کاهش می‌یابد.
💡 بسیاری از حملات سایبری پیشرفته، قبل از آنکه توسط آنتی‌ویروس شناسایی شوند، از طریق DNS قابل متوقف شدن هستند. به همین دلیل، حفاظت از DNS امروزه یکی از مؤثرترین لایه‌های دفاعی در معماری Zero Trust محسوب می‌شود.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
🔜 چطور بدون ارتقای سخت‌افزار، کارایی Sophos XGS را به‌طور محسوسی افزایش دهیم؟
🟥یکی از رایج‌ترین اتفاقاتی که در سازمان‌ها مشاهده می‌کنیم این است که با افزایش ترافیک یا فعال شدن قابلیت‌های امنیتی، مدیران شبکه تصور می‌کنند تنها راه‌حل حفظ Performance ، خرید یک فایروال قدرتمندتر است.
🟥اما در بسیاری از پروژه‌های واقعی، قبل از صرف هزینه برای ارتقای سخت‌افزار، تنها با بهینه‌سازی تنظیمات Sophos XGS توانسته‌ایم:
مصرف CPU را کاهش دهیم.
تأخیر (Latency) را کمتر کنیم.
سرعت دسترسی کاربران را افزایش دهیم.
و در عین حال، سطح امنیت را حفظ و حتی تقویت کنیم.
🟥واقعیت این است که بسیاری از فایروال‌های Sophos با تنظیمات پیش‌فرض یا پیکربندی غیربهینه کار می‌کنند و همین موضوع باعث می‌شود منابع سخت‌افزاری به‌درستی استفاده نشوند.
📌 در ۴ پست بعدی، چهار اقدام کاملاً عملی و تجربی و کاربردی را معرفی خواهیم کرد که بدون نیاز به تعویض فایروال یا افزایش منابع سخت‌افزاری، می‌توانند تأثیر محسوسی بر عملکرد Sophos XGS داشته باشند.
🟪اگر شما هم از Sophos XGS استفاده می‌کنید، این مجموعه می‌تواند باعث صرفه‌جویی قابل‌توجهی در هزینه ارتقای تجهیزات و افزایش کارایی شبکه‌تان شود.
◀️با ما همراه باشید...

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
2
1⃣ قسمت اول | چگونه بدون ارتقای سخت‌افزار، کارایی Sophos XGS را افزایش دهیم؟
یکی از رایج‌ترین اشتباهات در پیاده‌سازی Sophos Firewall این است که برای همه ترافیک‌ها، یک IPS Policy یکسان در نظر گرفته می‌شود.
در بسیاری از شبکه‌ها، مشاهده می‌شود که پروفایل‌هایی مانند Maximum Protection روی تمام Firewall Ruleها اعمال شده‌اند؛ در حالی که همه ترافیک‌ها به این سطح از بازرسی نیاز ندارند.
نتیجه چیست؟
🔴افزایش مصرف CPU
🔴کاهش Throughput
🔴افزایش Latency
🔴و در برخی موارد، افت محسوس سرعت کاربران

و اما راهکار تجربی:
🟫به جای استفاده از یک Policy مشترک، سطح بازرسی IPS را بر اساس ریسک هر سرویس یا هر Zone انتخاب کنید. به عنوان مثال:
سرورهای حیاتی و سرویس‌های اینترنتی در معرض حمله می‌توانند از Policyهای سخت‌گیرانه‌تر استفاده کنند. اما برای ترافیک داخلی یا سرویس‌های کم‌ریسک، معمولاً پروفایل‌های متعادل، عملکرد بسیار بهتری ارائه می‌دهند؛ بدون اینکه کاهش محسوسی در امنیت ایجاد شود.
💡 دقت کنید پس از هر تغییر در IPS Policy، چند روز مصرف CPU، تعداد Dropها و Logهای IPS را بررسی کنید. در بسیاری از شبکه‌ها، تنها با بهینه‌سازی IPS می‌توان بدون هیچ هزینه سخت‌افزاری، کارایی فایروال را به شکل قابل توجهی افزایش داد.

#Sophos #SophosXGS #IPS #Firewall #CyberSecurity #NetworkSecurity

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍3
2⃣ قسمت دوم | چگونه بدون ارتقای سخت‌افزار، کارایی Sophos XGS را افزایش دهیم؟
آیا واقعاً لازم است تمام ترافیک HTTPS را بازرسی کنیم؟
امروزه بیش از ۹۰٪ ترافیک اینترنت با TLS/SSL رمزگذاری شده است. به همین دلیل، قابلیت TLS Inspection یکی از مهم‌ترین ابزارهای Sophos XGS برای شناسایی تهدیدات پنهان در ترافیک رمزگذاری‌شده است.
اما یک اشتباه رایج وجود دارد...
بعضی مدیران شبکه، TLS Inspection را برای تمام کاربران، تمام وب‌سایت‌ها و تمام ترافیک‌ها فعال می‌کنند. این کار باعث می شود:
🔴افزایش قابل‌توجه مصرف CPU
🔴کاهش Throughput فایروال
🔴افزایش Latency، به‌ویژه در ساعات پرترافیک
🔴نارضایتی کاربران از کندی اینترنت

راهکار تجربی ما در پروژه های متعدد:
🟫از ماژول TLS Inspection به شکل هوشمندانه استفاده کنید و بصورت پیش فرض آنرا بر روی همه ترافیک ها فعال نکنید!
🟫بهترین روش این است که TLS Inspection را بر اساس ریسک طراحی کنید:
🟫برای وب‌سایت‌ها و دسته‌بندی‌های پرخطر، دانلود فایل‌ها و کاربران با ریسک بالاتر، بازرسی کامل انجام شود.
🟫برای سرویس‌های قابل اعتماد یا ترافیکی که نیاز به بازرسی ندارد، از استثناها (Exceptions) و Policyهای مناسب استفاده شود.
به این ترتیب، هم امنیت حفظ می‌شود و هم فشار پردازشی غیرضروری از روی فایروال برداشته خواهد شد.

💡 نکته تجربی:
🟫پس از اعمال تغییرات، از بخش Diagnostics → System Graphs میزان مصرف CPU را قبل و بعد از تغییرات مقایسه کنید. اگر طراحی Policyها اصولی باشد، معمولاً بدون کاهش سطح امنیت، بهبود محسوسی در عملکرد فایروال مشاهده خواهید کرد.
🔜 در قسمت سوم به یکی از مواردی می‌پردازیم که تقریباً در تمام شبکه‌ها نادیده گرفته می‌شود، اما می‌تواند تأثیر مستقیمی بر سرعت پردازش Ruleها و عملکرد Sophos XGS داشته باشد.

🔴با ما همراه باشید...

#Sophos #SophosXGS #TLSInspection #SSLInspection #Firewall #CyberSecurity #NetworkSecurity

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍1
3⃣ قسمت سوم | چگونه بدون ارتقای سخت‌افزار، کارایی Sophos XGS را افزایش دهیم؟
آیا ترتیب Firewall Ruleها واقعاً روی عملکرد فایروال تأثیر دارد؟
پاسخ: قطعا بله!
یکی از مواردی که معمولاً در شبکه‌های بزرگ نادیده گرفته می‌شود، چیدمان Firewall Ruleها است.
فایروال Sophos قوانین را از بالا به پایین بررسی می‌کند و به محض اینکه یک Rule با ترافیک مطابقت داشته باشد، پردازش متوقف می‌شود.
حالا تصور کنید:
اگر پرترافیک‌ترین Rule شما در انتهای لیست قرار گرفته باشد! 🙃 فایروال مجبور است برای هر اتصال، ده‌ها یا حتی صدها Rule را بررسی کند تا به Rule موردنظر برسد. در نتیجه:
🔴 افزایش زمان پردازش هر Session
🔴مصرف بیشتر CPU
🔴کاهش کارایی در ساعات پرترافیک
🔴 دشوار شدن مدیریت و عیب‌یابی Ruleها

و اما راهکار تجربی ما:
🟫ساختار Ruleها را به‌صورت دوره‌ای بازبینی کنید و آن‌ها را بر اساس میزان استفاده و اهمیت مرتب کنید.
بهترین روش این است که:
🔴اولویت اول شما این باشد که Ruleهای پرترافیک و پرمصرف در ابتدای لیست قرار گیرند.
🔴 سپس Ruleهای خاص، موقت یا کم‌استفاده به بخش‌های پایین‌تر منتقل شوند.
🔴در ادامه Ruleهای قدیمی، تکراری یا بدون استفاده حذف یا غیرفعال شوند.
🟫این کار علاوه بر بهبود عملکرد، مدیریت Policyها را نیز بسیار ساده‌تر می‌کند.

💡 نکته تجربی:
🟫هر چند ماه یک‌بار، از گزارش‌های Hit Count یا Logها بررسی کنید که کدام Ruleها بیشترین استفاده را دارند. در بسیاری از سازمان‌ها، Ruleهایی که سال‌ها پیش ایجاد شده‌اند، دیگر هیچ ترافیکی را پردازش نمی‌کنند اما همچنان در ابتدای لیست باقی مانده‌اند و باعث افزایش زمان پردازش سایر Ruleها می‌شوند.
🟫هفته گذشته در بازبینی فایروال یک سازمان بزرگ با 6000 کاربر، مشاهده کردیم که 400تا Rule در فایروال تعریف کرده اند. 200 تا از Ruleها در 6 ماه اخیر حتی یک Packet هم ترافیک عبوری نداشتند! با چنین Ruleهایی انتطظار Performance مناسب نداشته باشید!

🔜 در قسمت چهارم (آخر) به یکی از ساده‌ترین اما مؤثرترین روش‌های کاهش مصرف منابع Sophos XGS می‌پردازیم؛ قابلیتی که در بسیاری از شبکه‌ها بدون نیاز واقعی فعال است و تنها باعث افزایش بار پردازشی می‌شود.
#Sophos #SophosXGS #FirewallRules #Firewall #CyberSecurity #NetworkSecurity #Performance

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍81🤔1
👥درخواست عضویت در گروه سوفوس
👥اگر از فایروال‌های سوفوس استفاده می‌کنید میتونید از طریق لینک زیر در گروه پرسش و پاسخ فایروالهای سوفوس عضو بشید:

https://xn--r1a.website/+Uxr1XK9fiiNiNjQ0
Please open Telegram to view this post
VIEW IN TELEGRAM
4⃣ قسمت چهارم (پایانی) | چگونه بدون ارتقای سخت‌افزار، کارایی Sophos XGS را افزایش دهیم؟
آیا واقعاً لازم است از تمام ترافیک‌ها Log بگیریم؟
یکی از رایج‌ترین اشتباهات Adminهای و حتی شرکت‌های پشتیبانی کننده سوفوس در بسیاری از پیاده‌سازی‌های Sophos XGS، فعال بودن Logging برای تعداد زیادی از Firewall Ruleها است.
ثبت لاگ برای عیب‌یابی و تحلیل رخدادهای امنیتی ضروری است، اما اگر برای تمام Ruleها و همه ترافیک‌ها فعال باشد، قطعا باعث مصرف غیرضروری منابع فایروال و کندی محسوس خواهد شد. اگر ثبت لاگ بر روی همه Ruleها فعال شود:
🔴مصرف CPU افزایش خواهد یافت.
🔴حجم لاگ‌ها افزایش یافته و باعث پر شدن Storage فایروال خواهد شد.
🔴فرایند جستجو و تحلیل گزارش‌ها کندتر خواهد شد.
🔴یافتن رخدادهای مهم در میان حجم زیادی از اطلاعات کم‌اهمیت سخت تر خواهد شد.

  و اما راهکار تجربی ما:
شما باید Logging را هدفمند فعال کنید. بهترین رویکرد این است که:
🟫 برای Ruleهای امنیتی مهم، دسترسی‌های مدیریتی، VPN، ترافیک‌های Block شده و سرویس‌های حساس، Logging فعال باشد.
🟫 برای ترافیک‌های عادی و پرتکرار که ارزش تحلیلی ندارند، فقط در زمان عیب‌یابی یا برای مدت محدود Logging فعال شود.
🟫تیک همه لاگها را فعال نکنید. فقط لاگهایی را ذخیره کنید که در تحلیل به کارتان می آیند.
به این ترتیب:
🔴 منابع پردازشی آزادتر می‌شوند.
🔴حجم لاگ‌ها کاهش می‌یابد.
🔴 تحلیل رخدادهای امنیتی سریع‌تر و دقیق‌تر انجام می‌شود.

💡نکته تجربی:
اگر از Syslog Server یا SIEM استفاده می‌کنید، به‌جای ثبت بی‌هدف همه رویدادها، فقط Logهای موردنیاز را ارسال کنید. این کار علاوه بر کاهش بار روی فایروال، باعث می‌شود سامانه مانیتورینگ نیز کارایی بهتری داشته باشد.
#Sophos #SophosXGS #Firewall #CyberSecurity #NetworkSecurity #Performance #Logging

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
Sophos Firewall
4⃣ قسمت چهارم (پایانی) | چگونه بدون ارتقای سخت‌افزار، کارایی Sophos XGS را افزایش دهیم؟ آیا واقعاً لازم است از تمام ترافیک‌ها Log بگیریم؟ یکی از رایج‌ترین اشتباهات Adminهای و حتی شرکت‌های پشتیبانی کننده سوفوس در بسیاری از پیاده‌سازی‌های Sophos XGS، فعال…
🟨جمع‌بندی | قبل از ارتقاء سخت افزاری Sophos XGS، ابتدا این ۴ مورد را بررسی کنید.
در چهار پست گذشته درباره یک نکته مهم صحبت کردیم:
🔴کند شدن فایروال همیشه به این معنی نیست که سخت‌افزار شما ضعیف شده است.🔴
اغلب اوقات XGS هنوز ظرفیت کافی دارد، اما نحوه پیکربندی باعث شده بخشی از توان پردازشی آن بی‌دلیل مصرف شود.
در این مجموعه چهار نقطه مهم را بررسی کردیم:

1⃣تنظیمات IPS Policy
🟥به‌جای اعمال یک Policy سنگین برای همه ترافیک‌ها، سطح بازرسی را متناسب با ریسک سرویس، کاربر و Zone انتخاب کنید.

2⃣تنظیمات TLS Inspection
🟥قرار نیست تمام ترافیک رمزگذاری‌شده با یک سطح یکسان بازرسی شود. Inspection هدفمند می‌تواند تعادل بهتری میان امنیت و Performance ایجاد کند.

3⃣ مرتب سازی Firewall Ruleها
🟥باید Ruleهای پرترافیک و پرکاربرد را در جای مناسب قرار دهید و Ruleهای قدیمی، تکراری و بدون استفاده را مرتب یا حذف کنید.

4⃣ اصلاح تنظیمات Logging
🟥هر چیزی که قابل Log شدن است، الزاماً ارزش Log شدن ندارد. ثبت هدفمند رخدادهای مهم، حجم پردازش و ذخیره‌سازی را کاهش داده و تحلیل رخدادها را هم ساده‌تر می‌کند.

🔲لذا در یک XGS که به‌درستی Sizing شده باشد، این بهینه‌سازی‌ها می‌توانند به کاهش مصرف منابع، کاهش Latency، بهبود Throughput و عملکرد پایدارتر کمک کنند.
🔲بنابراین وقتی کاربران از کندی شبکه شکایت می‌کنند یا CPU فایروال مرتباً بالا می‌رود، اولین تصمیم نباید الزاماً این باشد:
«باید XGS قوی‌تری بخریم!»
چند ساعت بررسی دقیق Configuration می‌تواند هزینه یک ارتقای سخت‌افزاری غیرضروری را حذف یا حداقل به تعویق بیندازد.

◀️ همیشه اول Optimize کنید؛ بعد Upgrade.
#Sophos #SophosXGS #SophosFirewall #Firewall #NetworkSecurity #Performance #CyberSecurity

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🔜قابلیت جدیدی در راه Sophos Firewall است
◀️شرکت Sophos اعلام کرده که به‌زودی قابلیت Recurring Automatic Firmware Update Scheduling را به Sophos Central اضافه خواهد کرد.
◀️با این قابلیت، مدیران شبکه می‌توانند برای به‌روزرسانی Firmware فایروال‌های Sophos، برنامه زمان‌بندی دوره‌ای تعریف کنند تا فرآیند به‌روزرسانی به شکل خودکار و منظم انجام شود.
◀️در حال حاضر امکان زمان‌بندی یک Firmware Upgrade مشخص از طریق Sophos Central وجود دارد؛ اما قابلیت جدید، این فرآیند را یک مرحله جلوتر می‌برد و امکان تعریف زمان‌بندی‌های تکرارشونده (Recurring) را فراهم خواهد کرد.
🔄 هدف اصلی: کاهش احتمال باقی ماندن فایروال‌ها روی Firmwareهای قدیمی و تسهیل مدیریت به‌روزرسانی، به‌خصوص در سازمان‌هایی که تعداد زیادی Sophos Firewall دارند.
◀️طبق اعلام رسمی Sophos، این قابلیت قرار است در همین ماه میلادی عرضه شود.

#Sophos #SophosXGS #SophosFirewall #Firmware #SophosCentral #CyberSecurity

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1
در Sophos XGS قابلیتی وجود دارد که می‌تواند برخی ترافیک‌های مورد اعتماد و کم‌ریسک را پس از بررسی‌های اولیه، از مسیر پردازشی سریع‌تری عبور دهد تا بار پردازشی Firewall کاهش یافته و Performance افزایش پیدا کند. این قابلیت کدام است؟
Anonymous Quiz
70%
FastPath / Xstream FastPath
13%
SSL/TLS Inspection
11%
Web Application Firewall (WAF)
6%
Synchronized Security
Sophos Firewall pinned «👥درخواست عضویت در گروه سوفوس 👥اگر از فایروال‌های سوفوس استفاده می‌کنید میتونید از طریق لینک زیر در گروه پرسش و پاسخ فایروالهای سوفوس عضو بشید: https://xn--r1a.website/+Uxr1XK9fiiNiNjQ0»
سوفوس، هوش مصنوعی را مأمور پیدا کردن آسیب‌پذیری‌های فایروال خودش کرد!
◀️ سوفوس اعلام کرده یک پلتفرم داخلی مبتنی بر Agentic AI برای کشف آسیب‌پذیری توسعه داده و اولین هدف آن را سیستم‌عامل فایروال SFOS قرار داده است.
◀️ تفاوت جالب این سیستم با ابزارهای معمول AI این است که صرفاً Source Code را تحلیل نمی‌کند؛ Agentها در یک محیط آزمایشگاهی ایزوله به Source Code، Build System و فایروال‌های واقعی Sophos، حتی HA Pairها دسترسی دارند و می‌توانند فرآیند Vulnerability Hunting را روی تجهیزات واقعی انجام دهند.
◀️ این سیستم در کنار تیم Red Team و مهندسان Sophos برای شناسایی ضعف‌های امنیتی مورد استفاده قرار می‌گیرد و تمام اقدامات Agentها نیز ثبت و قابل ردیابی است.
◀️ به گفته Sophos، نتایج اولیه این روش فراتر از انتظار بوده و هزینه اجرای آن نیز به‌مراتب کمتر از یک Penetration Test سنتی بوده است.
🔴نکته مهم‌تر شاید خود خبر نباشد؛ بلکه تغییری باشد که در صنعت امنیت در حال رخ دادن است: هوش مصنوعی دیگر فقط ابزاری در اختیار مهاجمان نیست؛ Vendorها نیز در حال استفاده از AI برای حمله به محصولات خودشان، قبل از مهاجمان واقعی هستند.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
قابلیت جدید مانیتورینگ رفتار مهاجمان روی فایروال سوفوس
◀️ سوفوس اعلام کرده قابلیت Sophos Linux Sensor یا SLS از نسخه SFOS v22 MR1 روی تمام خانواده XGS، حتی مدل XGS 88، فعال خواهد بود.
◀️اهمیت این قابلیت زمانی مشخص می‌شود که مهاجم از مرحله Exploit عبور کرده و موفق شده روی خود Firewall فعالیت کند. در این مرحله دیگر مسئله فقط شناسایی حمله ورودی نیست، بلکه باید رفتار مهاجم پس از نفوذ یا Post-Exploitation نیز شناسایی شود.
◀️ این سنسور می‌تواند رفتارهایی مانند Interactive Shell، Reverse Shell و فعالیت‌های مرتبط با Command & Control (C2) را روی خود Firewall شناسایی کند.
◀️ این رویکرد به‌ویژه در مواجهه با Zero-Dayها اهمیت دارد؛ ممکن است Exploit اولیه هنوز Signature شناخته‌شده‌ای نداشته باشد، اما رفتار مهاجم پس از نفوذ قابل شناسایی باشد.
◀️ نکته مهم دیگر امکان به‌روزرسانی Over-the-Air قواعد Detection است. بنابراین Sophos برای اضافه‌کردن Detectionهای جدید الزاماً منتظر انتشار Firmware بعدی نمی‌ماند و می‌تواند Ruleهای SLS را مستقل به‌روزرسانی کند.
🔴 این قابلیت یک اصل مهم را یادآوری می‌کند: فایروالها فقط یک ابزار دفاعی نیستند؛ خودشان هم یک Critical Asset و بخشی از Attack Surface سازمان هستند و باید به‌صورت مستمر پایش امنیتی شوند.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
در یک Sophos XGS، ترافیک یک Rule با TLS Inspection بررسی می‌شود. هم‌زمان برای همان ترافیک IPS نیز فعال است. اگر یک Application از Certificate Pinning استفاده کند و TLS Inspection نتواند Session را Decrypt کند، کدام گزینه از نظر فنی دقیق‌تر است؟
Anonymous Quiz
19%
کل Session توسط Firewall مسدود می‌شود.
22%
ماژول IPS همچنان Payload رمز‌شده را با همان سطح Detection بررسی می‌کند
23%
معماری Xstream به‌صورت خودکار Certificate Pinning را Bypass کرده و Payload را Decrypt می‌کند.
36%
امکان Deep Inspection محتوای رمز‌شده از بین می‌رود و سطح تشخیص IPS برای Payload محدود می‌شود.
🔐تغییر امنیتی مهم Sophos در فرآیند فعال‌سازی MFA
◀️ #سوفوس در بررسی فعالیت‌های مرتبط با کمپین #FortiBleed، تلاش‌های گسترده‌ای از نوع Credential Stuffing و Brute Force را علیه برخی Sophos Firewallهای در دسترس از اینترنت مشاهده کرده است. بررسی‌های #Sophos نشان داده این فعالیت‌ها ناشی از یک Vulnerability در SFOS نبوده، اما یک سناریوی قابل‌توجه در فرآیند MFA را آشکار کرده است.
◀️ ماجرا مربوط به حساب‌هایی بود که Administrator آنها را ایجاد کرده، اما کاربر هنوز اولین Login را انجام نداده و MFA خود را Enroll نکرده بود. در این وضعیت، اگر مهاجم Password معتبر حساب را در اختیار داشت و زودتر از کاربر Login می‌کرد، امکان انجام MFA Enrollment برای همان حساب وجود داشت.
◀️ سوفوس برای بستن این مسیر، فرآیند Enrollment را تغییر داده است. اکنون QR Code موردنیاز برای فعال‌سازی MFA از طریق Email در اختیار کاربر قرار می‌گیرد و در صورت استفاده‌نشدن، پس از ۲۴ ساعت منقضی می‌شود.
◀️ همچنین قابلیت‌های دیگری از جمله Dynamic Lockout برای مقابله بهتر با Brute Force و پشتیبانی از MFA برای دسترسی SSH نیز در دست توسعه قرار دارند.
🔴 امنیت MFA فقط به الگوریتم یا عامل دوم وابسته نیست؛ Enrollment، Recovery و Reset فرآیند MFA نیز بخشی از Attack Surface احراز هویت هستند.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍1
🔻 سوفوس امکان بررسی وضعیت Hotfixهای امنیتی را بهبود داد.
◀️ #سوفوس برای رفع برخی آسیب‌پذیری‌های امنیتی، از مکانیزم Zero-Touch Hotfix استفاده می‌کند؛ یعنی در بسیاری از موارد اصلاحیه امنیتی بدون نیاز به ارتقای کامل Firmware و با حداقل دخالت Administrator روی Firewall اعمال می‌شود.
◀️ طبق اعلام سوفوس بیش از ۹۹ درصد Firewallهای مشتریان این Hotfixها را به‌صورت خودکار دریافت می‌کنند. با این حال یک مسئله مهم برای مدیران شبکه و به‌خصوص تیم‌های Audit و Vulnerability Management وجود داشت: چطور می‌توان مطمئن شد #Hotfix موردنظر واقعاً روی دستگاه اعمال شده است؟
◀️ در تغییر جدید وضعیت Hotfixهای اعمال‌شده از طریق Firewall UI، Log Viewer، Email Notification و Central Firewall Reporting قابل مشاهده و بررسی است. در نتیجه Administrator می‌تواند وضعیت اعمال اصلاحیه را مستقیماً Verify کند.
◀️ از منظر امنیتی این قابلیت شاید تغییر بزرگی در عملکرد Firewall نباشد، اما در فرآیند Patch Management و Vulnerability Management اهمیت زیادی دارد؛ مخصوصاً زمانی که یک Security Advisory منتشر شده و لازم است وضعیت اصلاح آسیب‌پذیری روی تعداد زیادی Firewall مستند شود.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
👀قابلیت Forensic Capture در راه Sophos Firewall
◀️ سوفوس اعلام کرده در حال توسعه قابلیت Fleet Forensic Capture برای Sophos Firewall است؛ قابلیتی که امکان جمع‌آوری شواهد فنی از Firewallها را در زمان بررسی یک Incident امنیتی فراهم می‌کند.
◀️ در بسیاری از رخدادها تمرکز Forensics روی Endpointها و Serverهاست، در حالی که Firewall می‌تواند اطلاعات مهمی از مراحل اولیه نفوذ، فعالیت مهاجم و ارتباطات شبکه در اختیار تیم Incident Response قرار دهد؛ به‌خصوص زمانی که خود Firewall یا سرویس‌های مدیریتی آن بخشی از Attack Surface بوده باشند.
◀️ این قابلیت برای جمع‌آوری هر دو دسته Volatile و Non-Volatile Artifacts طراحی شده است. داده‌های Volatile اهمیت ویژه‌ای دارند، چون ممکن است با Restart یا خاموش‌شدن تجهیز از بین بروند و فرصت تحلیل آنها برای همیشه از دست برود.
◀️ هدف سوفوس این است که جمع‌آوری این شواهد در سطح مجموعه‌ای از Firewallها یا همان Fleet امکان‌پذیر شود؛ موضوعی که در Incidentهای گسترده می‌تواند فرآیند Incident Response، Threat Hunting و Root Cause Analysis را سریع‌تر و دقیق‌تر کند.
◀️ طبق اعلام #سوفوس طراحی این قابلیت با توجه به توصیه‌های Forensics مرکز ملی امنیت سایبری بریتانیا NCSC در حال انجام است و هنوز در مرحله توسعه قرار دارد.
🔴 در یک Incident جدی، Firewall فقط ابزار دفاعی نیست؛ یکی از مهم‌ترین منابع برای بازسازی Timeline حمله و فعالیت مهاجم محسوب می شود.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🌎وقتی هزاران Sophos Firewall به سنسور تشخیص حملات سایبری تبدیل می‌شوند
◀️ #سوفوس در حال توسعه Telemetry دریافتی از Firewallهای خود است تا بتواند الگوهای حمله را نه فقط روی یک تجهیز، بلکه در مقیاس کل Firewall Fleet شناسایی و تحلیل کند.
◀️ ایده اصلی این است که یک Failed Login یا تلاش Brute Force روی یک Firewall ممکن است اهمیت زیادی نداشته باشد؛ اما مشاهده همان الگو به‌صورت هم‌زمان روی صدها یا هزاران Firewall می‌تواند نشانه شروع یک Coordinated Attack Campaign باشد.
◀️ در این معماری Telemetry مرتبط با فعالیت‌های مشکوک، از جمله Failed Authenticationها، برای تحلیل در اختیار #SophosLabs قرار می‌گیرد. تجمیع این داده‌ها امکان شناسایی Sourceهای حمله، Targetهای درگیر و وسعت Campaign را در سطح وسیع‌تری فراهم می‌کند.
◀️ به گفته سوفوس یکی از اهداف این طرح کاهش زمان تحلیل کمپین‌هایی مشابه FortiBleed است؛ به‌طوری‌که تصویری که قبلاً ممکن بود طی چند روز شکل بگیرد، در صورت وجود Telemetry کافی ظرف چند ساعت قابل استخراج باشد.
🔴از منظر فنی ارزش اصلی این مدل در Correlation است. یک Event منفرد معمولا فقط Noise است؛ اما هزاران Event مشابه از تجهیزات مستقل می‌توانند به یک Indicator معنادار از یک حمله در حال شکل‌گیری تبدیل شوند.
◀️در واقع هر Firewall علاوه بر نقش Enforcement، می‌تواند به یک Distributed Threat Sensor هم تبدیل شود.

🛡 @Sophos_Firewall
کانال آموزشی فایروالهای Sophos
🔤🔤🔤🔤🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2
Forwarded from Ping Channel (علی کیائی‌فر)
🎤مصاحبه با روزنامه دنیای اقتصاد در خصوص Revoke شدن گواهینامه‌های امنیتی وب‌سایت‌های دولتی ایران
🎤پیرو لغو اعتبار گواهینامه‌های امنیتی وب‌سایت‌های دولتی ایرانی، از جمله وب‌سایت سازمان تنظیم مقررات و ارتباطات رادیویی و بانک مرکزی، در مصاحبه‌ای با روزنامه دنیای اقتصاد به بررسی ابعاد این موضوع پرداختم. متن این مصاحبه که در شماره امروز این روزنامه منتشر شده است، از طریق این لینک قابل مطالعه می‌باشد.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
2