loading...

مرجع تخصصی بروزترین مقالات طراحی اپلیکیشن

بازدید : 41
پنجشنبه 21 ارديبهشت 1402 زمان : 11:03

برنامه ای برای مقابله فوری با این اکسپلویت ها
اولی اقدامی که می‌توانید برای تقابل با اکسپلویت های Log4j اعمال دهید این هست که مطمئن شوید Log4j های خود را به جدیدترین نسخه به روزرسانی کرده و ارتقاء داده اید. البته نسخه های نو نیز هنوز آسیب پذیری هایی دارا هستند البته نسبت به نسخه های دیرین تر معیار زخم پذیری آنها کمتر گردیده‌است. جدیدترین نسخه Log4j نسخه 2.17.0 است، در‌صورتی‌که شما از نسخه جاوا هشت یا نسخه های دیرین تر استفاده می‌کنید می توانید نسخه 2.12.2 Log4j را نصب نمایید. این نسخه برای اجرای نسخه هفت جاوا در برنامه های پایین وب نیز می تواند موءثر و کاربردی باشد. نسخه های نو به صورت پیش فرض JNDI را غیرفعال کرده و دسترسی جستجوی پیغام را نیز حذف می کنند که هر دو این مسائل در زخم پذیری های متفاوت ایراد ساز هستند. توجه داشته باشید که غیرفعال شدن JNDI میتواند مشکلاتی را در نرم افزار های شما به وجود بیاورد. بنابراین بهتر است که قبل از نصب این نسخه ها مطلقا این آیتم را در نرم افزار های خود رسیدگی و آزمایش نمائید.

طراحی اپلیکیشن در مشهد

علاوه بر این ممکن هست شما قصد داشته باشید همه logging های بر طبق جاوا را متوقف نمائید، ولی این به شرطی می باشد که در هیچ یک از نرم‌افزار های خود به آن نیازی نداشته باشید. به این ترتیب قبل از اجرا این فعالیت قطعا این آیتم را نیز تحقیق کنید.

در صورتی‌که شما هم جز آن دسته از اشخاصی میباشید که سرور Minecraft را جاری ساختن میکنید قطعا باید پژوهش نمایید که نسخه 1.8.8 یا بالاتر را انجام میکنید یا خیر؟ استدلال این موضوع این هست که این نسخه ها دارای زخم پذیری های زیادی می‌باشند.

مایکروسافت نسخه 1.18.1 Minecraft را منتشر کرده است که میتواند به سادگی این نقص‌ را برطرف کند. بنابراین شما بایستی فورا آن را ارتقا دهید یا این که سرور دیگر و قابل اعتمادتری را برای خود پیدا کنید.


چه ابزارهای دفاعی برای رویا رویی با اکسپلویت های Log4j وجود دارند؟
فروشندگان ابزارهای امنیتی کار خود را برای تقویت ابزارهای امنیتی برای تقابل با اکسپلویت های Log4j افزایش داده اند و شما می توانید از پیشنهادات بدون‌پول آنها در این زمینه بهره مند شوید. در ادامه تلاش می کنیم برخی از محبوب ترین اسکنرهایی که برای یافتن کدهای آسیب پذیری مورد به کار گیری قرار می گیرند را به شما معرفی کنیم که می‌توانید آن ها را روی فایل های در حال اعمال یا فولدر کدهای منبع خود پیاده سازی کنید. دقت داشته باشید که با استفاده از این ابزارها شما باید انتخاب نمایید که آیا آن کد در هر نمونه ساخت و ساز شده بومی شده است یا خیر؟


ابزارهای مهم برای مقابله با این اکسپلویت ها
- Qualys یک اسکنر ذیل وب است که یک نسخه سی روزه بدون‌پول را در چنگ شما قرار می دهد. شما در بلاگ این ابزار می توانید اطلاعات کاملی را درباره طرز استعمال از آن به دست بیاورید.

- Check Point’s CloudGuard AppSec یک اسکنر بسیار کاربردی دیگر برای رویا رویی با اکسپلویت های Log4j است که این ابزار نیز یک نسخه سی روزه بدون پول را به شما ارائه می دهد که می‌توانید از آن به کارگیری کنید.

- CERT یک ابزار بسیار کاربردی می باشد که مشتمل بر مجموعه ای از اسکنرها میباشد که برای ویندوز نوشته شده می باشد و در آن از گویش های پایتون و bash استفاده شده می باشد.

- چنانچه شما هم از Burp Suite به کارگیری می کنید باید بدانید که X-Force شرکت IBM دارای یک اسکنر رایگان می باشد SilentSignal نیز پلاگین منحصر به آن هست.


سایر ابزارهای اثرگذار برای مقابله با اکسپلویت های Log4j
- WhiteSource یک ابزار بسیار کاربردی برای مقابله با این اکسپلویت ها می‌باشد که دارای یک اسکنر بدون‌پول نیز میباشد.

- JFrog دارای ابزار نسخه برداری بر پایه ی پایتون اختصاصی به خود می‌باشد که نام آن Xray می‌باشد و برای مطالعه کتابخانه های کد جاوا آیتم استفاده قرار می‌گیرد.

- Orca Security یکی از موسسه ها پر اسم و رسم در‌این حوزه هست که یک ابزار بدون پول و آنلاین را به شما ارائه می دهد که برای اسکن کردن فضا های AWS، Azure و Google Cloud مورد به کارگیری قرار می گیرد و دارای یک نسخه بدون‌پول سی روزه نیز میباشد.


استراتژی های بلند مجال برای بهبود امنیت کدنویسی و مقابله با اکسپلویت های Log4j
در ابتدا شما بایستی سعی نمایید وابستگی های موجود در کد خود را به نه درک فرمائید. یکی‌از مهم‌ترین چالش های Log4j محبوبیت بسیار زیاد آن و وجود آن در بخش اعظمی از کتابخانه های پر اسم و رسم گویش نرم‌افزار نویسی جاوا می‌باشد. زمانی که نسخه های کهن تر آن را در کدهای خود ریشه یابی کردید می بایست درپی مورد های دیگری باشید که به معیار زیادی به Log4j وابسته می‌باشند. در حالتی که شما هم در پروژه خود از فریم ورک های Struts2، Flume، Dubbo، Kafka، Solr، Druid یا Fink استعمال می‌کنید بایستی به طبع کتابخانه Log4j را در داخل این کادر ورک ها افزایش دهید. درصورتی که Struts strikes برای شما آشناست باید بدانید که در سال 2017 یک اکسپلویت سبب به وجود آمدن خطری بسیار گرانقدر در پایگاه داده این پروژه شد که طی آن اطلاعات محرمانه مربوط به بیش تر از 140 میلیون مشتری به بیرون درز پیدا کرد.

Tanya Janca از WeHackPurple( یک منبع فوق العاده برای امنیت برنامه) پیشنهاد می کند از ابزارهای تحقیق وابستگی مانند dependencyGraph، Snyk یا OWASP استفاده نمائید. هنگامی که شما هر نوع وابستگی را پیدا می کنید در‌صورتی‌که نمی توانید کدی که Log4j را فراخوانی می کند را در همان لحظه مسیریابی نمایید مسلما آن را کامنت نمائید تا ابعاد آن را استیناف نمائید.


طرز کار فایروال را بیاموزید
کوشش نمائید به نه نحوه فعالیت کردن فایروال برنامه های زیر وب را شعور نمائید. در صورتیکه شما در اپلیکیشن خود فایروال ندارید دقیقا الان زمان آن می باشد که آن را به اپ خود اضافه نمایید. در‌صورتی‌که هیچ یک از کدهای شما پشت یک فایروال مخصوص اپلیکیشن های ذیل وب مستقر نشده اند قانون ها شناسایی آنان‌را فعال کنید و استیناف فرمائید که آیا فروشندگان ابزارهای امنیتی ضوابط خود را برای پوشش دادن آخرین مورد از زخم پذیری ها به روزرسانی کرده اند یا خیر؟ البته نکته مهمی که بایستی به آن اعتنا داشته باشید این است که از مجال ارائه این‌راه حل بلند دوران برای مقابله با اکسپلویت های Log4j رویه های مختلفی برای دور زدن این فایروال ها طراحی شده اند و هکرها نیز معمولا از این طرز ها به کارگیری می کنند. Fastly توضیحات تعالی ای را در مورد چگونگی انجام آزمایش های منحصر فایروال های نرم افزار های ذیل وب ارائه داده می باشد که در‌پی بیشتر درباره آنها کلام خواهیم کرد.

برنامه ای برای مقابله فوری با این اکسپلویت ها
اولی اقدامی که می‌توانید برای تقابل با اکسپلویت های Log4j اعمال دهید این هست که مطمئن شوید Log4j های خود را به جدیدترین نسخه به روزرسانی کرده و ارتقاء داده اید. البته نسخه های نو نیز هنوز آسیب پذیری هایی دارا هستند البته نسبت به نسخه های دیرین تر معیار زخم پذیری آنها کمتر گردیده‌است. جدیدترین نسخه Log4j نسخه 2.17.0 است، در‌صورتی‌که شما از نسخه جاوا هشت یا نسخه های دیرین تر استفاده می‌کنید می توانید نسخه 2.12.2 Log4j را نصب نمایید. این نسخه برای اجرای نسخه هفت جاوا در برنامه های پایین وب نیز می تواند موءثر و کاربردی باشد. نسخه های نو به صورت پیش فرض JNDI را غیرفعال کرده و دسترسی جستجوی پیغام را نیز حذف می کنند که هر دو این مسائل در زخم پذیری های متفاوت ایراد ساز هستند. توجه داشته باشید که غیرفعال شدن JNDI میتواند مشکلاتی را در نرم افزار های شما به وجود بیاورد. بنابراین بهتر است که قبل از نصب این نسخه ها مطلقا این آیتم را در نرم افزار های خود رسیدگی و آزمایش نمائید.

طراحی اپلیکیشن در مشهد

علاوه بر این ممکن هست شما قصد داشته باشید همه logging های بر طبق جاوا را متوقف نمائید، ولی این به شرطی می باشد که در هیچ یک از نرم‌افزار های خود به آن نیازی نداشته باشید. به این ترتیب قبل از اجرا این فعالیت قطعا این آیتم را نیز تحقیق کنید.

در صورتی‌که شما هم جز آن دسته از اشخاصی میباشید که سرور Minecraft را جاری ساختن میکنید قطعا باید پژوهش نمایید که نسخه 1.8.8 یا بالاتر را انجام میکنید یا خیر؟ استدلال این موضوع این هست که این نسخه ها دارای زخم پذیری های زیادی می‌باشند.

مایکروسافت نسخه 1.18.1 Minecraft را منتشر کرده است که میتواند به سادگی این نقص‌ را برطرف کند. بنابراین شما بایستی فورا آن را ارتقا دهید یا این که سرور دیگر و قابل اعتمادتری را برای خود پیدا کنید.


چه ابزارهای دفاعی برای رویا رویی با اکسپلویت های Log4j وجود دارند؟
فروشندگان ابزارهای امنیتی کار خود را برای تقویت ابزارهای امنیتی برای تقابل با اکسپلویت های Log4j افزایش داده اند و شما می توانید از پیشنهادات بدون‌پول آنها در این زمینه بهره مند شوید. در ادامه تلاش می کنیم برخی از محبوب ترین اسکنرهایی که برای یافتن کدهای آسیب پذیری مورد به کار گیری قرار می گیرند را به شما معرفی کنیم که می‌توانید آن ها را روی فایل های در حال اعمال یا فولدر کدهای منبع خود پیاده سازی کنید. دقت داشته باشید که با استفاده از این ابزارها شما باید انتخاب نمایید که آیا آن کد در هر نمونه ساخت و ساز شده بومی شده است یا خیر؟


ابزارهای مهم برای مقابله با این اکسپلویت ها
- Qualys یک اسکنر ذیل وب است که یک نسخه سی روزه بدون‌پول را در چنگ شما قرار می دهد. شما در بلاگ این ابزار می توانید اطلاعات کاملی را درباره طرز استعمال از آن به دست بیاورید.

- Check Point’s CloudGuard AppSec یک اسکنر بسیار کاربردی دیگر برای رویا رویی با اکسپلویت های Log4j است که این ابزار نیز یک نسخه سی روزه بدون پول را به شما ارائه می دهد که می‌توانید از آن به کارگیری کنید.

- CERT یک ابزار بسیار کاربردی می باشد که مشتمل بر مجموعه ای از اسکنرها میباشد که برای ویندوز نوشته شده می باشد و در آن از گویش های پایتون و bash استفاده شده می باشد.

- چنانچه شما هم از Burp Suite به کارگیری می کنید باید بدانید که X-Force شرکت IBM دارای یک اسکنر رایگان می باشد SilentSignal نیز پلاگین منحصر به آن هست.


سایر ابزارهای اثرگذار برای مقابله با اکسپلویت های Log4j
- WhiteSource یک ابزار بسیار کاربردی برای مقابله با این اکسپلویت ها می‌باشد که دارای یک اسکنر بدون‌پول نیز میباشد.

- JFrog دارای ابزار نسخه برداری بر پایه ی پایتون اختصاصی به خود می‌باشد که نام آن Xray می‌باشد و برای مطالعه کتابخانه های کد جاوا آیتم استفاده قرار می‌گیرد.

- Orca Security یکی از موسسه ها پر اسم و رسم در‌این حوزه هست که یک ابزار بدون پول و آنلاین را به شما ارائه می دهد که برای اسکن کردن فضا های AWS، Azure و Google Cloud مورد به کارگیری قرار می گیرد و دارای یک نسخه بدون‌پول سی روزه نیز میباشد.


استراتژی های بلند مجال برای بهبود امنیت کدنویسی و مقابله با اکسپلویت های Log4j
در ابتدا شما بایستی سعی نمایید وابستگی های موجود در کد خود را به نه درک فرمائید. یکی‌از مهم‌ترین چالش های Log4j محبوبیت بسیار زیاد آن و وجود آن در بخش اعظمی از کتابخانه های پر اسم و رسم گویش نرم‌افزار نویسی جاوا می‌باشد. زمانی که نسخه های کهن تر آن را در کدهای خود ریشه یابی کردید می بایست درپی مورد های دیگری باشید که به معیار زیادی به Log4j وابسته می‌باشند. در حالتی که شما هم در پروژه خود از فریم ورک های Struts2، Flume، Dubbo، Kafka، Solr، Druid یا Fink استعمال می‌کنید بایستی به طبع کتابخانه Log4j را در داخل این کادر ورک ها افزایش دهید. درصورتی که Struts strikes برای شما آشناست باید بدانید که در سال 2017 یک اکسپلویت سبب به وجود آمدن خطری بسیار گرانقدر در پایگاه داده این پروژه شد که طی آن اطلاعات محرمانه مربوط به بیش تر از 140 میلیون مشتری به بیرون درز پیدا کرد.

Tanya Janca از WeHackPurple( یک منبع فوق العاده برای امنیت برنامه) پیشنهاد می کند از ابزارهای تحقیق وابستگی مانند dependencyGraph، Snyk یا OWASP استفاده نمائید. هنگامی که شما هر نوع وابستگی را پیدا می کنید در‌صورتی‌که نمی توانید کدی که Log4j را فراخوانی می کند را در همان لحظه مسیریابی نمایید مسلما آن را کامنت نمائید تا ابعاد آن را استیناف نمائید.


طرز کار فایروال را بیاموزید
کوشش نمائید به نه نحوه فعالیت کردن فایروال برنامه های زیر وب را شعور نمائید. در صورتیکه شما در اپلیکیشن خود فایروال ندارید دقیقا الان زمان آن می باشد که آن را به اپ خود اضافه نمایید. در‌صورتی‌که هیچ یک از کدهای شما پشت یک فایروال مخصوص اپلیکیشن های ذیل وب مستقر نشده اند قانون ها شناسایی آنان‌را فعال کنید و استیناف فرمائید که آیا فروشندگان ابزارهای امنیتی ضوابط خود را برای پوشش دادن آخرین مورد از زخم پذیری ها به روزرسانی کرده اند یا خیر؟ البته نکته مهمی که بایستی به آن اعتنا داشته باشید این است که از مجال ارائه این‌راه حل بلند دوران برای مقابله با اکسپلویت های Log4j رویه های مختلفی برای دور زدن این فایروال ها طراحی شده اند و هکرها نیز معمولا از این طرز ها به کارگیری می کنند. Fastly توضیحات تعالی ای را در مورد چگونگی انجام آزمایش های منحصر فایروال های نرم افزار های ذیل وب ارائه داده می باشد که در‌پی بیشتر درباره آنها کلام خواهیم کرد.

نظرات این مطلب

تعداد صفحات : 1

درباره ما
موضوعات
آمار سایت
  • کل مطالب : 795
  • کل نظرات : 0
  • افراد آنلاین : 1
  • تعداد اعضا : 0
  • بازدید امروز : 159
  • بازدید کننده امروز : 1
  • باردید دیروز : 1
  • بازدید کننده دیروز : 0
  • گوگل امروز : 0
  • گوگل دیروز : 0
  • بازدید هفته : 160
  • بازدید ماه : 439
  • بازدید سال : 5118
  • بازدید کلی : 38684
  • <
    پیوندهای روزانه
    اطلاعات کاربری
    نام کاربری :
    رمز عبور :
  • فراموشی رمز عبور؟
  • خبر نامه


    معرفی وبلاگ به یک دوست


    ایمیل شما :

    ایمیل دوست شما :



    کدهای اختصاصی