هجمات تصعيد الامتيازات هي هجمات يستغل فيها المهاجمون صلاحيات إدارية أعلى من صلاحيات المستخدم العادي. وتزيد هذه الهجمات تدريجيًا من قدرة المخترق على الوصول إلى نظام الحاسوب من خلال استغلال الثغرات الأمنية الكامنة فيه. تُصنف هذه الهجمات إلى هجمات تصعيد امتيازات أفقية ورأسية بناءً على استراتيجية الهجوم وهدفه. قد تستهدف هجمات تصعيد الامتيازات أهدافًا عامة كنظام أو شبكة بأكملها، أو قد تكون أكثر تركيزًا على مستخدم معين أو تطبيق محدد.
يتضمن تصعيد الامتيازات الأفقي حصول المهاجم على حق الوصول إلى حساب مستخدم وزيادة صلاحياته. عادةً ما يكون هذا النوع من تصعيد الامتيازات أكثر صعوبة، إذ يتطلب فهمًا أعمق لثغرات النظام واستخدامًا أوسع لأدوات الاختراق. غالبًا ما يستخدم المهاجمون حملات التصيد الاحتيالي لتنفيذ الخطوة الأولى للوصول إلى الحساب.
تتوفر عدة خيارات لرفع الأذونات في حالة تصعيد الامتيازات الأفقي. يُعد استغلال ثغرات نظام التشغيل من أكثر الطرق شيوعًا للوصول إلى مستوى الجذر باستخدام حساب مستخدم عادي بدون امتيازات للوصول إلى هذا النوع من هجمات تصعيد الامتيازات الأفقي أو استفزاز ثغرة أمنية.
يحدث تصعيد الامتيازات الرأسي عندما يتمكن المهاجمون من الوصول المباشر إلى حساب يمتلك بالفعل الامتيازات اللازمة لتحقيق هدفهم. يُعد هذا النوع من تصعيد الامتيازات أسهل تنفيذًا لأنه لا يتطلب أي خطوات إضافية. في هذه الحالة، يركز الهجوم على تحديد حساب يمتلك الامتيازات المطلوبة والوصول إليه. يمكن أن يكون التحقق متعدد العوامل وسيلة دفاع أساسية ضد هجمات تصعيد الامتيازات الرأسي القائمة على سرقة الحسابات أو بيانات الاعتماد وإساءة استخدامها.
تحتاج الشركات الصغيرة والمتوسطة إلى اتخاذ تدابير استباقية للحماية من المتسللين والتهديدات الداخلية العرضية أو الخبيثة في شركتك.
يُعدّ تطبيق مبدأ أقل الصلاحيات، من خلال سحب صلاحيات المسؤول من كل موظف، خطوةً بالغة الأهمية. وقد يُحدث ذلك فرقاً جوهرياً بين وقوع هجوم إلكتروني كبير ببرامج الفدية وبين عدم وقوع أي هجوم على الإطلاق.
عندما يخدع أحد القراصنة موظفًا لتنزيل وتشغيل برمجيات خبيثة على جهازه، فإن عدم امتلاكه صلاحيات إدارية يمنع تثبيت البرمجيات الخبيثة. هذا النقص في صلاحيات نظام الكمبيوتر المحلي قد يمنع البرمجيات الخبيثة من تشفير ملفات ذلك المستخدم، وكذلك الملفات التي يمكنه الوصول إليها على خوادم ملفات الشبكة.
من التدابير الوقائية المهمة الأخرى إنشاء عمليات قوية لإدارة التحديثات الأمنية والثغرات. يجب تحديث الأنظمة والتطبيقات غير المحدثة تلقائيًا وبشكل منتظم (شهريًا على الأقل). يمكنك استخدام حلول إدارة التحديثات السحابية لتحديث البرامج تلقائيًا عند الحاجة وفي أي مكان. تعتمد معظم شركات إدارة الخدمات على أحد حلول المراقبة والإدارة عن بُعد الثلاثة الكبرى ( Connectwise و Datto و Kaseya ) لتحديث أنظمتها المُدارة. توفر هذه الحلول أيضًا المراقبة والوصول عن بُعد، بالإضافة إلى خدمات التحديثات المُختبرة والمُعتمدة لعملائها.
تشمل حلول إدارة التصحيحات المستقلة للشركات التي لا تستخدم حلول إدارة المراقبة عن بعد المذكورة أعلاه ManageEngine و Automox و Mosyle.
بالإضافة إلى ذلك، ستساعدك التوصيات التالية أنت وشركتك على حماية أنفسكم من مختلف التهديدات التي قد تواجهونها يوميًا. يمكنكم الاستفادة من جميع الاقتراحات المذكورة أدناه من خلال الاستعانة بخدمات مدير أمن المعلومات الافتراضي (vCISO) من CyberHoot.
جميع هذه التوصيات مُدمجة في منتج CyberHoot أو خدمات vCISO من CyberHoot. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة CyberHoot.com واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال الاشتراك في نشراتنا الإخبارية الشهرية للأمن السيبراني للبقاء على اطلاع دائم بآخر مستجدات الأمن السيبراني.
مصادر:
المصطلحات ذات الصلة:
يوفر CyberHoot موارد أخرى متاحة لك. تجد أدناه روابط لجميع مواردنا، فلا تتردد في الاطلاع عليها وقتما تشاء:
ملاحظة: إذا كنت ترغب في الاشتراك في نشرتنا الإخبارية، فقم بزيارة أي رابط أعلاه (باستثناء الرسوم البيانية) وأدخل عنوان بريدك الإلكتروني على الجانب الأيمن من الصفحة، ثم انقر فوق " أرسل لي النشرات الإخبارية".
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...
اقراء المزيد
بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...
اقراء المزيد
بين الحين والآخر، يظهر برنامج خبيث مزود بحيلة ذكية بما يكفي لجعل باحثي الأمن يتوقفون ويفكرون...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
