برنامه ای برای مقابله فوری با این اکسپلویت ها
اولی اقدامی که میتوانید برای تقابل با اکسپلویت های Log4j اعمال دهید این هست که مطمئن شوید Log4j های خود را به جدیدترین نسخه به روزرسانی کرده و ارتقاء داده اید. البته نسخه های نو نیز هنوز آسیب پذیری هایی دارا هستند البته نسبت به نسخه های دیرین تر معیار زخم پذیری آنها کمتر گردیدهاست. جدیدترین نسخه Log4j نسخه 2.17.0 است، درصورتیکه شما از نسخه جاوا هشت یا نسخه های دیرین تر استفاده میکنید می توانید نسخه 2.12.2 Log4j را نصب نمایید. این نسخه برای اجرای نسخه هفت جاوا در برنامه های پایین وب نیز می تواند موءثر و کاربردی باشد. نسخه های نو به صورت پیش فرض JNDI را غیرفعال کرده و دسترسی جستجوی پیغام را نیز حذف می کنند که هر دو این مسائل در زخم پذیری های متفاوت ایراد ساز هستند. توجه داشته باشید که غیرفعال شدن JNDI میتواند مشکلاتی را در نرم افزار های شما به وجود بیاورد. بنابراین بهتر است که قبل از نصب این نسخه ها مطلقا این آیتم را در نرم افزار های خود رسیدگی و آزمایش نمائید.
علاوه بر این ممکن هست شما قصد داشته باشید همه logging های بر طبق جاوا را متوقف نمائید، ولی این به شرطی می باشد که در هیچ یک از نرمافزار های خود به آن نیازی نداشته باشید. به این ترتیب قبل از اجرا این فعالیت قطعا این آیتم را نیز تحقیق کنید.
در صورتیکه شما هم جز آن دسته از اشخاصی میباشید که سرور Minecraft را جاری ساختن میکنید قطعا باید پژوهش نمایید که نسخه 1.8.8 یا بالاتر را انجام میکنید یا خیر؟ استدلال این موضوع این هست که این نسخه ها دارای زخم پذیری های زیادی میباشند.
مایکروسافت نسخه 1.18.1 Minecraft را منتشر کرده است که میتواند به سادگی این نقص را برطرف کند. بنابراین شما بایستی فورا آن را ارتقا دهید یا این که سرور دیگر و قابل اعتمادتری را برای خود پیدا کنید.
چه ابزارهای دفاعی برای رویا رویی با اکسپلویت های Log4j وجود دارند؟
فروشندگان ابزارهای امنیتی کار خود را برای تقویت ابزارهای امنیتی برای تقابل با اکسپلویت های Log4j افزایش داده اند و شما می توانید از پیشنهادات بدونپول آنها در این زمینه بهره مند شوید. در ادامه تلاش می کنیم برخی از محبوب ترین اسکنرهایی که برای یافتن کدهای آسیب پذیری مورد به کار گیری قرار می گیرند را به شما معرفی کنیم که میتوانید آن ها را روی فایل های در حال اعمال یا فولدر کدهای منبع خود پیاده سازی کنید. دقت داشته باشید که با استفاده از این ابزارها شما باید انتخاب نمایید که آیا آن کد در هر نمونه ساخت و ساز شده بومی شده است یا خیر؟
ابزارهای مهم برای مقابله با این اکسپلویت ها
- Qualys یک اسکنر ذیل وب است که یک نسخه سی روزه بدونپول را در چنگ شما قرار می دهد. شما در بلاگ این ابزار می توانید اطلاعات کاملی را درباره طرز استعمال از آن به دست بیاورید.
- Check Point’s CloudGuard AppSec یک اسکنر بسیار کاربردی دیگر برای رویا رویی با اکسپلویت های Log4j است که این ابزار نیز یک نسخه سی روزه بدون پول را به شما ارائه می دهد که میتوانید از آن به کارگیری کنید.
- CERT یک ابزار بسیار کاربردی می باشد که مشتمل بر مجموعه ای از اسکنرها میباشد که برای ویندوز نوشته شده می باشد و در آن از گویش های پایتون و bash استفاده شده می باشد.
- چنانچه شما هم از Burp Suite به کارگیری می کنید باید بدانید که X-Force شرکت IBM دارای یک اسکنر رایگان می باشد SilentSignal نیز پلاگین منحصر به آن هست.
سایر ابزارهای اثرگذار برای مقابله با اکسپلویت های Log4j
- WhiteSource یک ابزار بسیار کاربردی برای مقابله با این اکسپلویت ها میباشد که دارای یک اسکنر بدونپول نیز میباشد.
- JFrog دارای ابزار نسخه برداری بر پایه ی پایتون اختصاصی به خود میباشد که نام آن Xray میباشد و برای مطالعه کتابخانه های کد جاوا آیتم استفاده قرار میگیرد.
- Orca Security یکی از موسسه ها پر اسم و رسم دراین حوزه هست که یک ابزار بدون پول و آنلاین را به شما ارائه می دهد که برای اسکن کردن فضا های AWS، Azure و Google Cloud مورد به کارگیری قرار می گیرد و دارای یک نسخه بدونپول سی روزه نیز میباشد.
استراتژی های بلند مجال برای بهبود امنیت کدنویسی و مقابله با اکسپلویت های Log4j
در ابتدا شما بایستی سعی نمایید وابستگی های موجود در کد خود را به نه درک فرمائید. یکیاز مهمترین چالش های Log4j محبوبیت بسیار زیاد آن و وجود آن در بخش اعظمی از کتابخانه های پر اسم و رسم گویش نرمافزار نویسی جاوا میباشد. زمانی که نسخه های کهن تر آن را در کدهای خود ریشه یابی کردید می بایست درپی مورد های دیگری باشید که به معیار زیادی به Log4j وابسته میباشند. در حالتی که شما هم در پروژه خود از فریم ورک های Struts2، Flume، Dubbo، Kafka، Solr، Druid یا Fink استعمال میکنید بایستی به طبع کتابخانه Log4j را در داخل این کادر ورک ها افزایش دهید. درصورتی که Struts strikes برای شما آشناست باید بدانید که در سال 2017 یک اکسپلویت سبب به وجود آمدن خطری بسیار گرانقدر در پایگاه داده این پروژه شد که طی آن اطلاعات محرمانه مربوط به بیش تر از 140 میلیون مشتری به بیرون درز پیدا کرد.
Tanya Janca از WeHackPurple( یک منبع فوق العاده برای امنیت برنامه) پیشنهاد می کند از ابزارهای تحقیق وابستگی مانند dependencyGraph، Snyk یا OWASP استفاده نمائید. هنگامی که شما هر نوع وابستگی را پیدا می کنید درصورتیکه نمی توانید کدی که Log4j را فراخوانی می کند را در همان لحظه مسیریابی نمایید مسلما آن را کامنت نمائید تا ابعاد آن را استیناف نمائید.
طرز کار فایروال را بیاموزید
کوشش نمائید به نه نحوه فعالیت کردن فایروال برنامه های زیر وب را شعور نمائید. در صورتیکه شما در اپلیکیشن خود فایروال ندارید دقیقا الان زمان آن می باشد که آن را به اپ خود اضافه نمایید. درصورتیکه هیچ یک از کدهای شما پشت یک فایروال مخصوص اپلیکیشن های ذیل وب مستقر نشده اند قانون ها شناسایی آنانرا فعال کنید و استیناف فرمائید که آیا فروشندگان ابزارهای امنیتی ضوابط خود را برای پوشش دادن آخرین مورد از زخم پذیری ها به روزرسانی کرده اند یا خیر؟ البته نکته مهمی که بایستی به آن اعتنا داشته باشید این است که از مجال ارائه اینراه حل بلند دوران برای مقابله با اکسپلویت های Log4j رویه های مختلفی برای دور زدن این فایروال ها طراحی شده اند و هکرها نیز معمولا از این طرز ها به کارگیری می کنند. Fastly توضیحات تعالی ای را در مورد چگونگی انجام آزمایش های منحصر فایروال های نرم افزار های ذیل وب ارائه داده می باشد که درپی بیشتر درباره آنها کلام خواهیم کرد.
برنامه ای برای مقابله فوری با این اکسپلویت ها
اولی اقدامی که میتوانید برای تقابل با اکسپلویت های Log4j اعمال دهید این هست که مطمئن شوید Log4j های خود را به جدیدترین نسخه به روزرسانی کرده و ارتقاء داده اید. البته نسخه های نو نیز هنوز آسیب پذیری هایی دارا هستند البته نسبت به نسخه های دیرین تر معیار زخم پذیری آنها کمتر گردیدهاست. جدیدترین نسخه Log4j نسخه 2.17.0 است، درصورتیکه شما از نسخه جاوا هشت یا نسخه های دیرین تر استفاده میکنید می توانید نسخه 2.12.2 Log4j را نصب نمایید. این نسخه برای اجرای نسخه هفت جاوا در برنامه های پایین وب نیز می تواند موءثر و کاربردی باشد. نسخه های نو به صورت پیش فرض JNDI را غیرفعال کرده و دسترسی جستجوی پیغام را نیز حذف می کنند که هر دو این مسائل در زخم پذیری های متفاوت ایراد ساز هستند. توجه داشته باشید که غیرفعال شدن JNDI میتواند مشکلاتی را در نرم افزار های شما به وجود بیاورد. بنابراین بهتر است که قبل از نصب این نسخه ها مطلقا این آیتم را در نرم افزار های خود رسیدگی و آزمایش نمائید.
علاوه بر این ممکن هست شما قصد داشته باشید همه logging های بر طبق جاوا را متوقف نمائید، ولی این به شرطی می باشد که در هیچ یک از نرمافزار های خود به آن نیازی نداشته باشید. به این ترتیب قبل از اجرا این فعالیت قطعا این آیتم را نیز تحقیق کنید.
در صورتیکه شما هم جز آن دسته از اشخاصی میباشید که سرور Minecraft را جاری ساختن میکنید قطعا باید پژوهش نمایید که نسخه 1.8.8 یا بالاتر را انجام میکنید یا خیر؟ استدلال این موضوع این هست که این نسخه ها دارای زخم پذیری های زیادی میباشند.
مایکروسافت نسخه 1.18.1 Minecraft را منتشر کرده است که میتواند به سادگی این نقص را برطرف کند. بنابراین شما بایستی فورا آن را ارتقا دهید یا این که سرور دیگر و قابل اعتمادتری را برای خود پیدا کنید.
چه ابزارهای دفاعی برای رویا رویی با اکسپلویت های Log4j وجود دارند؟
فروشندگان ابزارهای امنیتی کار خود را برای تقویت ابزارهای امنیتی برای تقابل با اکسپلویت های Log4j افزایش داده اند و شما می توانید از پیشنهادات بدونپول آنها در این زمینه بهره مند شوید. در ادامه تلاش می کنیم برخی از محبوب ترین اسکنرهایی که برای یافتن کدهای آسیب پذیری مورد به کار گیری قرار می گیرند را به شما معرفی کنیم که میتوانید آن ها را روی فایل های در حال اعمال یا فولدر کدهای منبع خود پیاده سازی کنید. دقت داشته باشید که با استفاده از این ابزارها شما باید انتخاب نمایید که آیا آن کد در هر نمونه ساخت و ساز شده بومی شده است یا خیر؟
ابزارهای مهم برای مقابله با این اکسپلویت ها
- Qualys یک اسکنر ذیل وب است که یک نسخه سی روزه بدونپول را در چنگ شما قرار می دهد. شما در بلاگ این ابزار می توانید اطلاعات کاملی را درباره طرز استعمال از آن به دست بیاورید.
- Check Point’s CloudGuard AppSec یک اسکنر بسیار کاربردی دیگر برای رویا رویی با اکسپلویت های Log4j است که این ابزار نیز یک نسخه سی روزه بدون پول را به شما ارائه می دهد که میتوانید از آن به کارگیری کنید.
- CERT یک ابزار بسیار کاربردی می باشد که مشتمل بر مجموعه ای از اسکنرها میباشد که برای ویندوز نوشته شده می باشد و در آن از گویش های پایتون و bash استفاده شده می باشد.
- چنانچه شما هم از Burp Suite به کارگیری می کنید باید بدانید که X-Force شرکت IBM دارای یک اسکنر رایگان می باشد SilentSignal نیز پلاگین منحصر به آن هست.
سایر ابزارهای اثرگذار برای مقابله با اکسپلویت های Log4j
- WhiteSource یک ابزار بسیار کاربردی برای مقابله با این اکسپلویت ها میباشد که دارای یک اسکنر بدونپول نیز میباشد.
- JFrog دارای ابزار نسخه برداری بر پایه ی پایتون اختصاصی به خود میباشد که نام آن Xray میباشد و برای مطالعه کتابخانه های کد جاوا آیتم استفاده قرار میگیرد.
- Orca Security یکی از موسسه ها پر اسم و رسم دراین حوزه هست که یک ابزار بدون پول و آنلاین را به شما ارائه می دهد که برای اسکن کردن فضا های AWS، Azure و Google Cloud مورد به کارگیری قرار می گیرد و دارای یک نسخه بدونپول سی روزه نیز میباشد.
استراتژی های بلند مجال برای بهبود امنیت کدنویسی و مقابله با اکسپلویت های Log4j
در ابتدا شما بایستی سعی نمایید وابستگی های موجود در کد خود را به نه درک فرمائید. یکیاز مهمترین چالش های Log4j محبوبیت بسیار زیاد آن و وجود آن در بخش اعظمی از کتابخانه های پر اسم و رسم گویش نرمافزار نویسی جاوا میباشد. زمانی که نسخه های کهن تر آن را در کدهای خود ریشه یابی کردید می بایست درپی مورد های دیگری باشید که به معیار زیادی به Log4j وابسته میباشند. در حالتی که شما هم در پروژه خود از فریم ورک های Struts2، Flume، Dubbo، Kafka، Solr، Druid یا Fink استعمال میکنید بایستی به طبع کتابخانه Log4j را در داخل این کادر ورک ها افزایش دهید. درصورتی که Struts strikes برای شما آشناست باید بدانید که در سال 2017 یک اکسپلویت سبب به وجود آمدن خطری بسیار گرانقدر در پایگاه داده این پروژه شد که طی آن اطلاعات محرمانه مربوط به بیش تر از 140 میلیون مشتری به بیرون درز پیدا کرد.
Tanya Janca از WeHackPurple( یک منبع فوق العاده برای امنیت برنامه) پیشنهاد می کند از ابزارهای تحقیق وابستگی مانند dependencyGraph، Snyk یا OWASP استفاده نمائید. هنگامی که شما هر نوع وابستگی را پیدا می کنید درصورتیکه نمی توانید کدی که Log4j را فراخوانی می کند را در همان لحظه مسیریابی نمایید مسلما آن را کامنت نمائید تا ابعاد آن را استیناف نمائید.
طرز کار فایروال را بیاموزید
کوشش نمائید به نه نحوه فعالیت کردن فایروال برنامه های زیر وب را شعور نمائید. در صورتیکه شما در اپلیکیشن خود فایروال ندارید دقیقا الان زمان آن می باشد که آن را به اپ خود اضافه نمایید. درصورتیکه هیچ یک از کدهای شما پشت یک فایروال مخصوص اپلیکیشن های ذیل وب مستقر نشده اند قانون ها شناسایی آنانرا فعال کنید و استیناف فرمائید که آیا فروشندگان ابزارهای امنیتی ضوابط خود را برای پوشش دادن آخرین مورد از زخم پذیری ها به روزرسانی کرده اند یا خیر؟ البته نکته مهمی که بایستی به آن اعتنا داشته باشید این است که از مجال ارائه اینراه حل بلند دوران برای مقابله با اکسپلویت های Log4j رویه های مختلفی برای دور زدن این فایروال ها طراحی شده اند و هکرها نیز معمولا از این طرز ها به کارگیری می کنند. Fastly توضیحات تعالی ای را در مورد چگونگی انجام آزمایش های منحصر فایروال های نرم افزار های ذیل وب ارائه داده می باشد که درپی بیشتر درباره آنها کلام خواهیم کرد.

کارداران اثر گذار بر CPC در تبلیغات