<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>پایگاه خبری فن آوری اطلاعات برسام &#187; تست نفوذ</title>
	<atom:link href="http://barsam.ir/tag/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/feed/" rel="self" type="application/rss+xml" />
	<link>http://barsam.ir</link>
	<description>پایگاه خبری فن آوری اطلاعات برسام</description>
	<lastBuildDate>Wed, 23 May 2012 14:00:34 +0000</lastBuildDate>
	<language>fa</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>روال اجرای تست نفوذ</title>
		<link>http://barsam.ir/archive/%d8%b1%d9%88%d8%a7%d9%84-%d8%a7%d8%ac%d8%b1%d8%a7%d9%8a-%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/</link>
		<comments>http://barsam.ir/archive/%d8%b1%d9%88%d8%a7%d9%84-%d8%a7%d8%ac%d8%b1%d8%a7%d9%8a-%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/#comments</comments>
		<pubDate>Tue, 16 Mar 2010 08:18:28 +0000</pubDate>
		<dc:creator>محمدرضا کشاورزی</dc:creator>
				<category><![CDATA[آرشیو]]></category>
		<category><![CDATA[امنیت و شبکه]]></category>
		<category><![CDATA[امنیت]]></category>
		<category><![CDATA[تست نفوذ]]></category>

		<guid isPermaLink="false">http://barsam.ir/?p=2211</guid>
		<description><![CDATA[در طی سالهای اخیر بسیاری از شرکت ها برای راحتی بیشتر مشتریان و کارمندان خود، برخی امکانات اضافی را به برنامه های کاربردی موجود اضافه کرده و یا برنامه های کاربردی جدیدی را پیاده سازی کرده اند. برای مثال می توان به دسترسی آنلاین به خدمات بانکی و یا گسترش شیوه های ارتباط الکترونیک برای کارمندانی که در خانه کار می کنند، اشاره کرد.

خبر های مرتبط:<ol>
<li><a href='http://barsam.ir/archive/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0-%da%86%d9%8a%d8%b3%d8%aa%d8%9f/' rel='bookmark' title='تست نفوذ چیست؟'>تست نفوذ چیست؟</a></li>
<li><a href='http://barsam.ir/archive/%d8%a8%d8%b1%d8%b1%d8%b3%db%8c-%d8%a2%d8%b3%db%8c%d8%a8%e2%80%8c%d9%be%d8%b0%db%8c%d8%b1%db%8c-%d8%a7%d9%85%d9%86%db%8c%d8%aa%db%8c-gprs-%d9%87%d9%85%d8%b1%d8%a7%d9%87-%d8%a7%d9%88%d9%84/' rel='bookmark' title='بررسی آسیب‌پذیری امنیتی GPRS همراه اول'>بررسی آسیب‌پذیری امنیتی GPRS همراه اول</a></li>
<li><a href='http://barsam.ir/archive/%d8%a7%db%8c%d8%b1%d8%a7%d9%86-%d8%a7%d8%b2-%d8%aa%d8%ac%d8%b1%d8%a8%d9%87-%da%86%db%8c%d9%86-%d8%a8%d8%b1%d8%a7%db%8c-%d8%a7%d8%ac%d8%b1%d8%a7%db%8c-%d8%ac%d8%b3%d8%aa%d8%ac%d9%88%da%af%d8%b1-%d9%85/' rel='bookmark' title='ایران از تجربه چین برای اجرای جستجوگر ملی!'>ایران از تجربه چین برای اجرای جستجوگر ملی!</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;" dir="rtl"><strong><a href="http://barsam.ir/wp-content/uploads/textfileencryptionn1.gif"><img class="alignleft size-full wp-image-2212" title="textfileencryptionn" src="http://barsam.ir/wp-content/uploads/textfileencryptionn1.gif" alt="textfileencryptionn1 روال اجراي تست نفوذ" width="240" height="217" /></a>در طی سالهای اخیر بسیاری از شرکت ها برای راحتی بیشتر مشتریان و کارمندان خود، برخی امکانات اضافی را به برنامه های کاربردی موجود اضافه کرده و یا برنامه های کاربردی جدیدی را پیاده سازی کرده اند. برای مثال می توان به دسترسی آنلاین به خدمات بانکی و یا گسترش شیوه های ارتباط الکترونیک برای کارمندانی که در خانه کار می کنند، اشاره کرد.</strong></p>
<p style="text-align: justify;" dir="rtl"><strong><span id="more-2211"></span></strong></p>
<p style="text-align: justify;" dir="rtl">از طرف دیگر بسیاری از شرکتها به ضرورت حضور در اینترنت برای جذب مشتریان بالقوه و حفظ مشتریان فعلی پی برده اند. در هر دو مورد، زمانی که بحث حضور در اینترنت پیش می آید، عنصر امنیت به خصوص امنیت سرورها اهمیت ویژه ای پیدا می کند. سرورهای وب ، در کنار سرویس های مفید خود، مجموعه جدیدی از آسیب پذیری ها را نیز پدید آورده اند که لازم است دست اندرکاران سیستم های رایانه ای، به خصوص سیستم های مبتنی بر وب، آنها را جدی تلقی کنند. البته آسیب پذیری ها به سرورها محدود نمی شوند و ممکن است به صورت عمدی یا غیر عمدی در طراحی و پیاده سازی برنامه های کاربردی، حتی برنامه هایی که مدتهاست در حال کار هستند، ایجاد شده باشند. به همین جهت شناسایی آسیب پذیری ها و میزان نفوذ و تأثیر آنها بر روی سیستم از اهمیت ویژه ای برخوردار است. لذا بسیاری از شرکت ها برای نیل به هدف فوق از تست نفوذ استفاده می کنند.</p>
<p style="text-align: justify;" dir="rtl">در مقاله <a href="http://barsam.ir/archive/%D8%AA%D8%B3%D8%AA-%D9%86%D9%81%D9%88%D8%B0-%DA%86%D9%8A%D8%B3%D8%AA%D8%9F/">تست نفوذ </a> در مورد مفاهیم و استاندارد های مرتبط با تست نفوذ صحبت کردیم. در این قسمت درباره چگونگی اجرای تست نفوذ صحبت خواهیم کرد.</p>
<p style="text-align: justify;" dir="rtl"><strong>پیش نیاز اجرای تست نفوذ</strong></p>
<p style="text-align: justify;" dir="rtl">هر شرکت یا سازمان، پیش از اجرای تست نفوذ، به یک سیاست امنیتی کامپیوتر نیاز دارد. سیاست امنیتی، یک آئین نامه رسمی از قوانینی است که باید توسط افرادی که دسترسی به دارایی های اطلاعاتی و فناوری یک شرکت یا سازمان دارند، رعایت شوند. تدوین سیاست امنیتی باید با توجه به ارزش دارایی ها و منابع اطلاعاتی شرکت انجام شده و سپس رویه های امنیتی مناسب با آنها ایجاد شوند. فاکتور اصلی در تعیین رویه ها و کنش های امنیتی مناسب در سیاست امنیتی کامپیوتر، هزینه ای است که شرکت در صورت از دست دادن داده ها متحمل می شود.</p>
<p style="text-align: justify;" dir="rtl">برای مثال، در صورتی که شرکتی با اطلاعات دولتی و یا مالی سر و کار داشته باشد، روند غیر فعال کردن یک حساب کاربری (User ID) در آن، متفاوت از یک دانشکده خواهد بود. به علاوه اگر شرکتی دارای اطلاعات خصوصی، اسرار تجاری و یا لیست مشتریانی است که رقبا نباید از آن اطلاع حاصل کنند، لازم است ارزش امنیتی بالاتری را برای اطلاعات مذکور قائل شده و گام های امنیتی مناسب برای حفاظت از آنها برداشته شود.</p>
<p style="text-align: justify;" dir="rtl">یک سیاست امنیتی کامپیوتر باید موارد زیر را پوشش دهد:</p>
<ul>
<li>اتصالات از/به اینترنت</li>
<li>اتصالات از طریق خط تلفن (dial-up)</li>
<li>امنیت دسترسی فیزیکی</li>
<li>مدیریت کلمه عبور</li>
<li>مسئولیت ها و حقوق کاربران</li>
<li>مسئولیت ها و حقوق مدیران</li>
<li>محافظت از اطلاعات حساس</li>
<li>روال های پاسخگویی به فوریت ها</li>
<li>مستند سازی</li>
<li>پشتیبان گیری از اطلاعات</li>
<li>گزارش ها و ثبت وقایع (logs)</li>
<li>رسیدگی به رخدادها</li>
<li>چگونگی گزارش یک مشکل یا رخداد امنیتی</li>
<li>تخلفاتی که باید گزارش شوند</li>
<li>اجرای سیاست</li>
<li>مسئول نهایی</li>
</ul>
<p style="text-align: justify;" dir="rtl"><strong>برنامه ریزی تست نفوذ</strong></p>
<p style="text-align: justify;" dir="rtl">قبل از اجرای تست نفوذ لازم است برای آن برنامه ریزی شده و میزان آزادی عمل تست و قلمروی آن دقیقاً معین شود. همچنین در این مرحله در مورد اجرای تست به شیوه جعبه سفید و یا جعبه سیاه تصمیم گیری صورت می گیرد، اعضای تیم مشخص می گردند، معیارهای موفقیت تست تعریف می شوند و مجوز مدیریت دریافت می گردد.  در این مرحله با توجه به حوزه تست نفوذ، پارامترهای ضروری برای تشخیص آسیب پذیری ها تعیین می گردد. مواردی که در زمینه برنامه ریزی تست نفوذ باید مورد توجه قرار گیرند عبارتند از:</p>
<ul>
<li>مدت زمان انجام تست چقدر است؟</li>
<li>چه کسانی از انجام تست اطلاع دارند؟</li>
<li>چه کسی تأیید کننده دسترسی غیر مجاز است؟</li>
<li>چه منابع و سیستم هایی و چگونه تست شوند ؟</li>
<blockquote>
<li>تنظیمات فایروال</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;اطلاعات کامل</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;بدون اطلاعات</li>
<li>سیستم های میزبان</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;وب سرورها</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;انتخاب کلمات عبور</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;چگونگی به اشتراک گذاری</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;سرورهای FTP</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;سیستم تشخیص نفوذ</li>
<li>سرورهای  DNS</li>
<li>مودم ها Dial in</li>
<li>دسترسی های بی سیم</li>
<li>Public Branch Exchange(PBX)</li>
<li>غیر فعال سازی UserID و یا روند خارج شدن یک کارمند از سیستم</li>
<li>دسترسی های فیزیکی</li>
<li>مهندسی اجتماعی</li>
<li>کامپیوترهای رومیزی</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;انتخاب کلمات عبور</li>
<li>&#8212;&#8212;&#8212;&#8212;&#8211;تنظیمات مودم ها برای پاسخگویی اتوماتیک و یا دسترسی به نرم افزارهای خارجی</li>
</blockquote>
</ul>
<ul>
<li>چگونگی ارائه نتایج</li>
<li>بعد از چه مدت زمانی، تست دیگری برای اطمینان      از نتایج تغییرات انجام می شود؟</li>
</ul>
<p><strong>جمع آوری اطلاعات (شناسایی)</strong></p>
<p style="text-align: justify;" dir="rtl">پس از تعیین قلمروی تست نفوذ، نوبت به جمع آوری اطلاعات درباره شرکت هدف تست می رسد. تست نفوذ معمولاً با سه مرحله پیش تست آغاز می شود. footprinting، scanning و enumerating. این سه مرحله پیش تست بسیار مهم هستند زیرا تفاوت بین یک تست موفق که تصویری کامل از شبکه هدف را فراهم می سازد و یک تست ناموفق که این کار را انجام نمی دهد، از این سه مرحله ناشی می شود. این سه با یکدیگر به عنوان گام شناسایی یا reconnaissance شناخته می شوند. در این گام سعی می شود تا حد امکان اطلاعات در مورد شبکه هدف جمع آوری گردد و شامل هفت زیر مرحله می شود:</p>
<ol style="text-align: justify;">
<li> جمع آوری اطلاعات اولیه</li>
<li dir="rtl">مشخص کردن دامنه آدرس های IP شبکه</li>
<li dir="rtl">شناسایی رایانه های فعال</li>
<li dir="rtl">کشف پورت های باز و نقاط دسترسی</li>
<li dir="rtl">شناسایی سیستم عامل</li>
<li dir="rtl">شناسایی سرویس های ارائه شده در هر پورت</li>
<li dir="rtl">نگاشت شبکه</li>
</ol>
<p style="text-align: justify;" dir="rtl">در زیر در مورد هر کدام از گام های پیش تست بیشتر توضیح می دهیم:</p>
<p style="text-align: justify;" dir="rtl"><strong>Footprinting</strong></p>
<p style="text-align: justify;" dir="rtl">در این مرحله دو گام اول مرحله شناسایی یعنی جمع آوری اطلاعات اولیه و مشخص کردن دامنه آدرس های IP شبکه هدف صورت انفعالی انجام می پذیرد. این مرحله بسیار مهم است زیرا هکرها می توانند اطلاعات به دست آمده در این مرحله را بدون آگاهی سازمان هدف جمع آوری کنند. در این زمینه تعدادی منابع و ابزار رایگان و تجاری وجود دارند که می توانند در به دست آوردن اطلاعات اولیه کمک خوبی باشند. دسترسی به بعضی از این منابع مانند خبرنامه های شرکت بسیار آسان است. تست کنندگان با استفاده از این منبع به اطلاعات مفیدی دست پیدا می کنند که کارمندان حتی بدون آنکه متوجه باشند آنها را بروز می دهند. دیگر روش ها برای جمع آوری اطلاعات استفاده از Whois، Nslookup، Smart Whois و SamSpade است. برای مثال Whois با استفاده از سرویس های دایرکتوری، اطلاعاتی را در مورد دامنه ها و ثبت کنندگان آنها در اختیار می گذارد و Nslookup یک پرس و جوی تعاملی را با سرورهای نام دامنه انجام می دهد.</p>
<p style="text-align: justify;" dir="rtl"><strong>Scanning</strong></p>
<p style="text-align: justify;" dir="rtl"><strong> </strong></p>
<p style="text-align: justify;" dir="rtl">چهار مرحله بعدی گام شناسایی (شناسایی رایانه های فعال، کشف پورت های باز و نقاط دسترسی، شناسایی سیستم عامل و شناسایی سرویس های ارائه شده در هر پورت) به عنوان بخشی از مرحله پویش یا Scanning در نظر گرفته می شوند. در این مرحله هدف جمع آوری اطلاعات در مورد پورت های باز، پویش برنامه های کاربردی، ping کردن دستگاه ها،  مشخص کردن حدود شبکه و پویش پورت های هر دستگاه به تنهایی است. این مرحله نسبت به footprinting پویاتر بوده و اطلاعات جزئی تری از هدف جمع آوری می شود. مانند مرحله قبل برخی ابزارها در این مرحله یاری رسانند مانندNMap، ping، Telnet ،Traceroute، SuperScan، Netcat، NeoTrace و Visual Route. برای مثال با استفاده از Ping می توان یک تقاضای ICMP ECHO را به یک میزبان شبکه مشخص ارسال کرد. در دستور ping می توان یک پورت را نیز تعیین کرد که دریافت پاسخ، نشان دهنده باز بودن پورت مذکور برای ارتباط TCP/IP است. همچنین با استفاده از Telnet می توان یک ارتباط تعاملی را با یک میزبان مشخص برقرار کرده و یک پورت را در این دستور وارد کرد. دریافت پاسخ نشان دهنده باز بودن پورت مذکور برای ارتباط TCP/IP است. Traceroute ابزار دیگری است که مسیرهای ارتباطی اینترنت را بین دو سیستمی که ارتباط TCP/IP دارند، مشخص می سازد.</p>
<p style="text-align: justify;" dir="rtl"><strong>Enumerating</strong></p>
<p style="text-align: justify;" dir="rtl">آخرین مرحله گام شناسایی نگاشت شبکه است که با استفاده از اطلاعات Scanning انجام شده و مرحله Enumerating را تشکیل می دهد. در این مرحله هدف طراحی یک تصویر نسبتاً کامل از شبکه هدف است. در این مرحله اطلاعات نام کاربران و گروه ها، منابع شبکه به اشتراک گذاشته شده و برنامه های کاربردی جمع آوری می گردد. مخصوصاً اطلاعات مربوط به سیستم عامل مورد استفاده (همراه با نسخه آن) و برنامه های کاربردی نصب شده و نسخه آنها اطلاعات باارزشی در این زمینه محسوب می شوند. با دانستن نوع سیستم عامل و برنامه های کاربردی می توان از آسیب پذیری های شناخته شده موجود در آنها جهت پیاده سازی نفوذ استفاده کرد. در این مرحله می توان از تکنیک های زیر استفاده کرد:</p>
<ul style="text-align: justify;">
<li dir="rtl">به دست آوردن اطلاعات Active Directory و شناسایی کاربران آسیب پذیر</li>
<li dir="rtl">شناسایی NetBIOS با استفاده از Nbscan</li>
<li dir="rtl">استفاده از SNMPutil برای SNMP</li>
<li dir="rtl">به کارگیری پرس و جوهای DNS</li>
<li dir="rtl">ایجاد ارتباطات و نشست هایnull</li>
</ul>
<p style="text-align: justify;" dir="rtl">هر کدام از ابزارها و تکنیک های فوق می توانند در مورد ارتباطات شبکه و یا سیستم میزبان نیز اطلاعات بیشتری را در اختیار بگذارند. در این مرحله از  تست که اولین مرحله است، توصیه به جمع آوری هر چه بیشتر اطلاعات می شود. اطلاعات مذکور از طرفی انتخاب تست های قابل انجام را راحت تر می کنند و از طرف دیگر تست را بیشتر به شبیه سازی یک نفوذ واقعی هدایت می کنند. هکرهای واقعی قبل از انجام حمله تا جایی که می توانند به مطالعه و تحقیق در مورد سیستم مورد حمله می پردازند و لذا یک انجام دهنده تست نفوذ نیز بایستی با اطلاعاتی مشابه یک هکر واقعی به انجام تست بپردازد. هر چقدر اطلاعات کمتری توسط ابزارهای فوق به دست آید، نشان دهنده امنیت بالاتر سیستم است.</p>
<p style="text-align: justify;" dir="rtl"><strong>به کارگیری آسیب پذیری ها با هدف نفوذ</strong></p>
<p style="text-align: justify;" dir="rtl">در مرحله سوم تست نفوذ، برای شناسایی مشکلات مربوط به تنظیمات سیستم، از ابزارهای پویش کردن آسیب پذیری ها و Password Crackers استفاده می شود. برخی از ابزارهای قابل استفاده در این زمینه عبارتند از:</p>
<p style="text-align: justify;" dir="rtl">Nessus – ابزاری برای تشخیص آسیب پذیری ها در سیستم های Unix</p>
<p style="text-align: justify;" dir="rtl">SARA – دومین نسل از ابزار پویش آسیب پذیری SATAN</p>
<p style="text-align: justify;" dir="rtl">Whisker – ابزار پویش آسیب پذیری در CGI</p>
<p style="text-align: justify;" dir="rtl">Hping2 – یک ابزار شبکه است که می تواند بسته های دلخواه ICMP، UDP و TCP را ارسال کند و برای آزمودن قوانین فایروال و بررسی قطعات (fragments) بسته ها استفاده می شود.</p>
<p style="text-align: justify;" dir="rtl">Firewalk - یک ابزار شبیه دنبال کننده های مسیر است که اجازه دسترسی به Access Control List یک فایروال را می دهد و همچنین امکان در آوردن نقشه شبکه را نیز فراهم می کند.</p>
<p style="text-align: justify;" dir="rtl">NAT(NetBIOS Auditing tool) – یک ابزار برای مشخص کردن آسیب پذیری ها در تنظیمات NetBIOS یک سیستم NT است.</p>
<p style="text-align: justify;" dir="rtl">Toneloc – ابزاری برای بررسی مودم سیستم های رومیزی است که برای جواب دهی اتوماتیک و یا اجرای نرم افزار از راه دور به کار می روند.</p>
<p style="text-align: justify;" dir="rtl">
<p style="text-align: justify;" dir="rtl">برخی ابزارهای تجاری نیز در این زمینه وجود دارند که عبارتند از:</p>
<p style="text-align: justify;" dir="rtl">Internet Security Server (ISS) – این محصول بسیار پر کاربرد است و بسیاری از شرکت های انجام دهنده تست نفوذ از آن برای شناسایی آسیب پذیری ها استفاده می کنند.</p>
<p style="text-align: justify;" dir="rtl">CyberCop – این ابزار نیز برای پویش آسیب پذیری ها به کار می رود.</p>
<p style="text-align: justify;" dir="rtl">Phonesweep - ابزاری برای بررسی مودم سیستم های رومیزی است که برای جواب دهی اتوماتیک و یا اجرای نرم افزار از راه دور به کار می روند.</p>
<p style="text-align: justify;" dir="rtl">به غیر از موارد ذکر شده در بالا ابزارهایی نیز برای تشخیص نفوذ و مدیریت داده های تولید شده در روند تشخیص نفوذ وجود دارند. البته مبحث تشخیص نفوذ با اینکه مرتبط با تست نفوذ است ولی نیازمند بررسی جداگانه و مفصلی است و لذا از آوردن ابزارهای مرتبط با آن خودداری کرده ایم.</p>
<p style="text-align: justify;" dir="rtl">بعد از انتخاب ابزارهای ارزیابی آسیب پذیری، باید از آنها بر روی سیستم ها و شبکه استفاده کرد. اطلاعاتی که از ابزارهای فوق به دست می آید، به روشنی آسیب پذیری های اصلی را مشخص می کنند. در این مرحله لازم است با توجه به نوع نفوذ، کاری انجام داد تا وجود آسیب پذیری را به اثبات رساند. برای مثال باید فایلی را در منطقه کنترل شده قرار داد و یا کلمه عبور مربوط به نام کاربری مهمان را تغییر داد. همچنین در موارد دسترسی های فیزیکی باید بخشی از پرونده ای را برداشت و یا در شبیه سازی حملات مهندسی اجتماعی می توان به شماره تلفن منزل مدیر سیستم دسترسی پیدا کرد.</p>
<p style="text-align: justify;" dir="rtl">در این مرحله برخی از حملات مانند حملات تزریق SQL، XSS، سرریز بافر و تروجان ها نیز بر روی شبکه شبیه سازی می شوند که در مقاله جداگانه ای چگونگی انجام آنها را به تفصیل توضیح خواهیم داد.</p>
<p style="text-align: justify;" dir="rtl"><strong>پاکسازی</strong></p>
<p style="text-align: justify;" dir="rtl">در این مرحله تمام فایل هایی که در حین تست نفوذ انجام شده اند پاک شده و تمام تنظیمات و یا پارامترهایی که تغییر یافته اند به حالت اولیه باز می گردند. همچنین تمام ردپاها پاک شده و تمام سیستم هایی که به آنها نفوذ شده است به حالت پیش از تست نفوذ بر می گردند.</p>
<p style="text-align: justify;" dir="rtl"><strong> </strong></p>
<p style="text-align: justify;" dir="rtl"><strong>ارائه نتایج تست</strong></p>
<p style="text-align: justify;" dir="rtl">نتایج تست باید حاوی راه حل هایی برای کاهش و یا حذف آسیب پذیری ها باشد. تفاوت اصلی ممیزی امنیتی و تست نفوذ در نکته مذکور است. باید یک برنامه زمانی برای رفع آسیب پذیری های کشف شده نیز ارائه گردد و بعد از آن دوباره سیستم را برای اطمینان از رفع آسیب پذیری های مذکور بررسی کرد.</p>
<p style="text-align: justify;" dir="rtl">راه حل های ارائه شده بستگی به نوع آسیب پذیری ها دارد و در آنها باید هزینه هایی که بر شرکت در صورت سوءاستفاده از آسیب پذیری تحمیل می شود و همچنین هزینه راه حل آورده شود. برای مثال ممکن است در یک راه حل خواسته شود سیستم های جدیدی که برای وب سرور مورد استفاده قرار می گیرند قبل از نصب تست شوند و در یک راه حل دیگر خواسته شود تا ایمیل های ارسالی درون سیستم، ابتدا به یک میل سرور مرکزی ارجاع و سپس برای گیرنده ارسال شوند.</p>
<p style="text-align: justify;" dir="rtl">در پایان باید گفت نتایج تست نفوذ باید به دقت محافظت شده و محرمانه تلقی گردند، زیرا در صورت دسترسی افراد ناباب، امکان سوءاستفاده  از آن بسیار زیاد است.</p>
<p style="text-align: justify;" dir="rtl">منبع : <a href="http://www.certcc.ir/">ماهر</a></p>
 <img src="http://barsam.ir/wp-content/plugins/wordpress-feed-statistics/feed-statistics.php?view=1&post_id=2211" width="1" height="1" style="display: none;" title="روال اجراي تست نفوذ" alt=" روال اجراي تست نفوذ" /><p>خبر های مرتبط:<ol>
<li><a href='http://barsam.ir/archive/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0-%da%86%d9%8a%d8%b3%d8%aa%d8%9f/' rel='bookmark' title='تست نفوذ چیست؟'>تست نفوذ چیست؟</a></li>
<li><a href='http://barsam.ir/archive/%d8%a8%d8%b1%d8%b1%d8%b3%db%8c-%d8%a2%d8%b3%db%8c%d8%a8%e2%80%8c%d9%be%d8%b0%db%8c%d8%b1%db%8c-%d8%a7%d9%85%d9%86%db%8c%d8%aa%db%8c-gprs-%d9%87%d9%85%d8%b1%d8%a7%d9%87-%d8%a7%d9%88%d9%84/' rel='bookmark' title='بررسی آسیب‌پذیری امنیتی GPRS همراه اول'>بررسی آسیب‌پذیری امنیتی GPRS همراه اول</a></li>
<li><a href='http://barsam.ir/archive/%d8%a7%db%8c%d8%b1%d8%a7%d9%86-%d8%a7%d8%b2-%d8%aa%d8%ac%d8%b1%d8%a8%d9%87-%da%86%db%8c%d9%86-%d8%a8%d8%b1%d8%a7%db%8c-%d8%a7%d8%ac%d8%b1%d8%a7%db%8c-%d8%ac%d8%b3%d8%aa%d8%ac%d9%88%da%af%d8%b1-%d9%85/' rel='bookmark' title='ایران از تجربه چین برای اجرای جستجوگر ملی!'>ایران از تجربه چین برای اجرای جستجوگر ملی!</a></li>
</ol></p><img width="6" height="5" src="http://barsam.ir/wp-content/plugins/google-reader-stats/google-reader-view.php?id=2211" />]]></content:encoded>
			<wfw:commentRss>http://barsam.ir/archive/%d8%b1%d9%88%d8%a7%d9%84-%d8%a7%d8%ac%d8%b1%d8%a7%d9%8a-%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>تست نفوذ چیست؟</title>
		<link>http://barsam.ir/archive/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0-%da%86%d9%8a%d8%b3%d8%aa%d8%9f/</link>
		<comments>http://barsam.ir/archive/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0-%da%86%d9%8a%d8%b3%d8%aa%d8%9f/#comments</comments>
		<pubDate>Mon, 15 Mar 2010 06:22:24 +0000</pubDate>
		<dc:creator>محمدرضا کشاورزی</dc:creator>
				<category><![CDATA[آرشیو]]></category>
		<category><![CDATA[امنیت و شبکه]]></category>
		<category><![CDATA[آسيب پذيري]]></category>
		<category><![CDATA[امنیت]]></category>
		<category><![CDATA[تجهيزات شبكه]]></category>
		<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[دسترسي آنلاين به خدمات بانكي]]></category>
		<category><![CDATA[سرورهاي وب]]></category>
		<category><![CDATA[میزان نفوذ]]></category>

		<guid isPermaLink="false">http://barsam.ir/?p=2122</guid>
		<description><![CDATA[در طی سالهای اخیر بسیاری از شرکت ها برای راحتی بیشتر مشتریان و کارمندان خود، برخی امکانات اضافی را به برنامه های کاربردی موجود اضافه کرده و یا برنامه های کاربردی جدیدی را پیاده سازی کرده اند.

خبر های مرتبط:<ol>
<li><a href='http://barsam.ir/archive/%d8%a7%d8%b3-%d8%a7%d8%b3-%d8%a7%d9%84-%db%8c%d8%a7-%d9%84%d8%a7%db%8c%d9%87-%d8%a7%d8%aa%d8%b5%d8%a7%d9%84-%d8%a7%d9%85%d9%86-%da%86%db%8c%d8%b3%d8%aa%d8%9f/' rel='bookmark' title='اس اس ال یا لایه اتصال امن چیست؟'>اس اس ال یا لایه اتصال امن چیست؟</a></li>
<li><a href='http://barsam.ir/archive/%d8%b1%d9%88%d8%a7%d9%84-%d8%a7%d8%ac%d8%b1%d8%a7%d9%8a-%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/' rel='bookmark' title='روال اجرای تست نفوذ'>روال اجرای تست نفوذ</a></li>
<li><a href='http://barsam.ir/archive/%da%a9%d8%b1%d9%85-%da%a9%d8%a7%d9%85%d9%be%db%8c%d9%88%d8%aa%d8%b1%db%8c-%da%86%db%8c%d8%b3%d8%aa-%d9%88-%da%86%da%af%d9%88%d9%86%d9%87-%d8%a8%d9%87-%da%a9%d8%a7%d9%85%d9%be%db%8c%d9%88%d8%aa%d8%b1/' rel='bookmark' title='کرم کامپیوتری چیست و چگونه به کامپیوتر آسیب می زند؟'>کرم کامپیوتری چیست و چگونه به کامپیوتر آسیب می زند؟</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;" dir="rtl"><strong><a href="http://barsam.ir/wp-content/uploads/Net_-21.jpg"><img class="alignleft size-full wp-image-2123" title="Net_ 2" src="http://barsam.ir/wp-content/uploads/Net_-21.jpg" alt="Net  21 تست نفوذ چيست؟" width="168" height="197" /></a>در طی سالهای اخیر بسیاری از شرکت ها برای راحتی بیشتر مشتریان و کارمندان خود، برخی امکانات اضافی را به برنامه های کاربردی موجود اضافه کرده و یا برنامه های کاربردی جدیدی را پیاده سازی کرده اند.</strong></p>
<p style="text-align: justify;" dir="rtl"><strong><span id="more-2122"></span></strong></p>
<p style="text-align: justify;" dir="rtl">برای مثال می توان به دسترسی آنلاین به خدمات بانکی و یا گسترش شیوه های ارتباط الکترونیک برای کارمندانی که در خانه کار می کنند، اشاره کرد. از طرف دیگر بسیاری از شرکت ها به ضرورت حضور در اینترنت برای جذب مشتریان بالقوه و حفظ مشتریان فعلی پی برده اند. در هر دو مورد، زمانی که بحث حضور در اینترنت پیش می آید، عنصر امنیت به خصوص امنیت سرورها اهمیت ویژه ای پیدا می کند.</p>
<p style="text-align: justify;" dir="rtl">سرورهای وب ، در کنار سرویس های مفید خود، مجموعه جدیدی از آسیب پذیری ها را نیز پدید آورده اند که لازم است دست اندرکاران سیستم های رایانه ای، به خصوص سیستم های مبتنی بر وب، آنها را جدی تلقی کنند. البته آسیب پذیری ها به سرورها محدود نمی شوند و ممکن است به صورت عمدی یا غیر عمدی در طراحی و پیاده سازی برنامه های کاربردی، حتی برنامه هایی که مدتهاست در حال کار هستند، ایجاد شده باشند. به همین جهت شناسایی آسیب پذیری ها و میزان نفوذ و تأثیر آنها بر روی سیستم از اهمیت ویژه ای برخوردار است. لذا بسیاری از شرکت ها برای نیل به هدف فوق از تست نفوذ استفاده می کنند.</p>
<p style="text-align: justify;" dir="rtl">در این مقاله مفهوم تست نفوذ و تعاریف مرتبط با آن را توضیح می دهیم و در مقاله بعدی درباره شیوه اجرای آن صحبت خواهیم کرد.</p>
<p style="text-align: justify;" dir="rtl"><strong>تست نفوذ چیست؟</strong></p>
<p style="text-align: justify;" dir="rtl">یک تست نفوذ یا Penetration Test یک پروسه مجاز، برنامه ریزی شده و سیستماتیک برای به کارگیری آسیب پذیری ها جهت نفوذ به سرور، شبکه و یا منابع برنامه های کاربردی است. در واقع تست نفوذ روشی برای ارزیابی امنیتی یک سیستم یا شبکه کامپیوتری است که از طریق شبیه سازی حمله یک هکر یا نفوذگر خرابکار صورت می گیرد. پروسه تست نفوذ یک تحلیل فعال از سیستم برای یافتن هر حفره، آسیب پذیری و نقص فنی است که بالقوه یک ضعف امنیتی سیستم محسوب می شود.</p>
<p style="text-align: justify;" dir="rtl">این تحلیل در مقام یک هکر بالقوه انجام می شود و در آن می توان از آسیب پذیری های امنیتی فعال برای اجرای حملات استفاده کرد. همه مشکلات امنیتی باید همراه با ارزیابی میزان اهمیت آنها و همچنین پیشنهاد هایی برای کاهش اثر خطرات و یا راه حل های فنی به صاحب سیستم ارائه شوند. تست نفوذ می تواند با استفاده از منابع داخلی همچون سیستم امنیتی میزبان و یا منابع خارجی همچون اتصالات شرکت به اینترنت هدایت شود. در این تست معمولاً از یک سری ابزارهای اتوماتیک و یا دستی برای آزمودن منابع سیستم استفاده می شود.</p>
<p style="text-align: justify;" dir="rtl">البته انجام تست نفوذ بر روی سیستم های فعال، خطر از هم گسستن آنها را در پی دارد زیرا اجرا کردن حملات فعال بر روی سیستم ممکن است منجر به از کار افتادگی، بروز برخی رفتارهای غیر قابل پیش بینی و بی ثباتی سیستم شود.</p>
<p style="text-align: justify;" dir="rtl"><strong>تست نفوذ چه چیزی نیست؟</strong></p>
<p style="text-align: justify;" dir="rtl">یک اقدام هماهنگ نشده برای دسترسی بدون اجازه به منابع را نمی توان یک تست نفوذ دانست. تست نفوذ باید به صورت برنامه ریزی شده و هماهنگ با صاحبان سیستم انجام شود. کمترین تأثیر تست نفوذ بر سیستم، ایجاد هشدارهایی بر روی سیستم تشخیص نفوذ یا IDS (در صورت وجود) است. به علاوه برخی تست ها منجر به از کار افتادن تجهیزات شبکه یا سیستم می شوند و به همین علت آگاهی مدیران و کارمندان از انجام تست نفوذ یک ضرورت به حساب می آید. تنها مورد استثناء در آگاهی دادن کامل به کارمندان، مربوط به تست سیستم تشخیص نفوذ و عکس العمل کارمندان در برابر آن است. بنابراین گرفتن مجوز از مدیریت برای انجام تست نفوذ جهت پذیرش پیامدهای آن، ضروری محسوب می شود.</p>
<p style="text-align: justify;" dir="rtl"><strong> </strong></p>
<p style="text-align: justify;" dir="rtl"><strong>چه چیزهایی باید تست شوند؟</strong></p>
<p style="text-align: justify;" dir="rtl">در تست نفوذ لازم است تمام سرویس های درونی که توسط شرکت ارائه می شوند، مورد بررسی و آزمون قرار گیرند. سرویس های مذکور عبارتند از: Mail، DNS، سیستم های فایروال، ساختار کلمات عبور، سیستم های پروتکل انتقال فایل  (FTP)و وب سرورها. طبق اطلاعات جدید سیستم های بی سیم شرکت و Public Branch Exchange(PBX) نیز باید مورد تست قرار گیرند. از طرف دیگر روش های بالقوه نفوذ مانند دسترسی به منابع شبکه و شیوه به دست آوردن اطلاعات نیز باید مورد بررسی قرار گیرند. همچنین تلاش های مهندسی اجتماعی را نیز برای دسترسی به منابع باید در نظر گرفت.</p>
<p style="text-align: justify;" dir="rtl"><strong> </strong></p>
<p style="text-align: justify;" dir="rtl"><strong>روش های تست: جعبه سیاه در مقابل جعبه سفید</strong></p>
<p style="text-align: justify;" dir="rtl">تست نفوذ و یا ارزیابی آسیب پذیری ها از دیدگاه مدیریتی به دو روش اساسی می تواند انجام شود. در واقع تست نفوذ می تواند به صورت محرمانه (تست جعبه سیاه) و یا به صورت عمومی (تست جعبه سفید) انجام پذیرد.</p>
<p style="text-align: justify;" dir="rtl">تفاوت اصلی در این روشها میزان دانش تست کنندگان از جزئیات پیاده سازی سیستم مورد بررسی است. در تست نفوذ به روش جعبه سیاه فرض می شود تست کنندگان هیچگونه اطلاعاتی از زیرساخت های سیستم ندارند و لذا ابتدا باید گستردگی و توزیع سیستم را یافته و سپس شروع به تحلیل کنند. این مرحله بسیار زمان بر بوده و به عنوان مرحله جمع آوری اطلاعات شناخته می شود.</p>
<p style="text-align: justify;" dir="rtl">در نقطه مقابل و در انتهای دیگر طیف، روش جعبه سفید وجود دارد که در آن اطلاعات کامل زیر ساخت، در اختیار تست کنندگان قرار می گیرد. این اطلاعات معمولاً شامل نمودارهای شبکه، کد منبع و اطلاعات آدرس دهی IP است. در میان این دو، طیف گسترده ای وجود دارد که آن را به عنوان روش جعبه خاکستری می شناسند. همچنین تست های نفوذ بنا بر میزان اطلاعاتی که در اختیار تست کنندگان قرار می گیرد به عنوان تست های &#8220;افشای کامل&#8221;، &#8220;افشای جزئی&#8221; و یا &#8220;کور&#8221; نیز توضیح داده می شوند.</p>
<p style="text-align: justify;" dir="rtl">بحث هایی بر سر میزان شایستگی نسبی هر کدام از این روش ها وجود دارد. تست به روش جعبه سیاه حملاتی را از طرف یک فرد ناآشنا با سیستم شبیه سازی می کند. تست نفوذ به روش جعبه سفید حملاتی را از داخل سازمان و یا بعد از نشت اطلاعات حساس شبیه سازی می کند که در آن مهاجم به نقشه شبکه، کد منبع و حتی برخی از کلمات عبور دسترسی دارد.</p>
<p style="text-align: justify;" dir="rtl"><strong>تست داخلی در مقابل تست خارجی</strong></p>
<p style="text-align: justify;" dir="rtl">امروزه بسیاری از سازمان ها و شرکت ها دارای شبکه داخلی یا LAN هستند که از طریق آن بین کامپیوترها و منابع ارتباط برقرار کرده و می توانند برخی از منابع را از این طریق به اشتراک گذارند. در اینجا منظور از شبکه داخلی همه کامپیوترها، سوئیچ ها، پرینترها و همه دستگاه های دیگری است که در داخل شرکت یا سازمان قابل دسترسی هستند.</p>
<p style="text-align: justify;" dir="rtl">منظور از دستگاه های خارجی، آنهایی هستند که از طریق اینترنت و یا بخش عمومی شبکه قابل دسترسی هستند. در این بخش دستگاه هایی مانند وب سرورها (HTTP)، میل سرورها (POP3 وSMTP) و سرورهای DNS وجود دارند. به این دستگاه ها منابع خارجی گفته شده و معمولاً از آنجایی که به اینترنت اتصال پیدا می کنند، میزان خطر آنها نسبت به منابع داخل سازمان بالاتر در نظر گرفته می شود، اما تحقیقات نشان داده است حدود ۵۰ درصد رخدادهای امنیتی در داخل سازمان رخ می دهند و هزینه ای را که بر سازمان تحمیل می کنند بسیار بیشتر از حملات خارج سازمانی است. برای مثال هر حمله داخلی به طور متوسط ۲٫۷ میلیون دلار و هر حمله خارجی ۵۷ هزار دلار برای شرکت اراکل هزینه دارد.</p>
<p style="text-align: justify;" dir="rtl">تست هایی که برای مشخص کردن آسیب پذیری های با دسترسی به منابع داخلی سازمان و یا از طریق مهندسی اجتماعی انجام می شوند، به عنوان تست نفوذ داخلی شناخته می شوند. تست های نفوذ داخلی می توانند به خوبی نشان دهنده حملاتی که با دسترسی های مجاز انجام می شوند باشند. برای مثال می توان به حملاتی که از طرف کارمندان اخراجی انجام می شود، اشاره کرد. در مقابل تست نفوذ خارجی برای شبیه سازی حملاتی است که از طریق اینترنت قابل انجام هستند. برای مثال در صورتی که هدف از انجام تست مطمئن شدن از امنیت پایگاه داده از سمت وب سایت سازمان است، تست نفوذ خارجی پیشنهاد می شود. البته بسیاری از سازمان ها و شرکت ها از هر دو روش برای تست نفوذ استفاده می کنند.</p>
<p style="text-align: justify;" dir="rtl"><strong> </strong></p>
<p style="text-align: justify;" dir="rtl"><strong>محدودیت های تست نفوذ</strong></p>
<p style="text-align: justify;" dir="rtl">باید دقت داشت که تست نفوذ تنها یک تصویر لحظه ای از سیستم ها و شبکه ها در یک زمان مشخص است. تست نفوذ تنها بر روی سیستم هایی که در زمان اجرای تست در دسترس هستند و آسیب پذیری ها و نقص های امنیتی که توسط ابزارها و بسته های مختلف قابل شناسایی هستند، انجام می شود. به عبارت دیگر پروسه امنیت شبکه و سیستم، یک پروسه پیوسته و دائمی است زیرا به محض تمام شدن تست، ممکن است یک سیستم و یا برنامه کاربردی دیگر به مجموعه اضافه شده و در صورت اجرای دوباره تست نفوذ، نتایج متفاوتی حاصل گردد.</p>
<p style="text-align: justify;" dir="rtl"><strong>استانداردها</strong><strong> </strong><strong> و گواهینامه ها</strong></p>
<p style="text-align: justify;" dir="rtl">انجام تست نفوذ می تواند منجر به افشای اطلاعات حساس سازمان مورد بررسی شود. به همین دلیل شرکت های امنیتی باید صریحاً نشان دهند که از هکرهای کلاه سیاه قبلی استفاده نکرده و همه کارمندان آنها به قوانین مربوط به کد نویسی اخلاقی پایبند هستند.  شرکت های امنیتی برای نشان دادن قابل اعتماد بودن خود، می توانند از گواهینامه های حرفه ای در این زمینه استفاده کنند.</p>
<p style="text-align: justify;" dir="rtl">موسسه (Information Assurance Certification Review Board (IACRB  یک گواهینامه تست نفوذ را به عنوان Certified Penetration Tester -CPT ارائه می دهد. برای دریافت CPT کاندیدا باید چندین امتحان تئوری را پشت سر گذاشته و سپس یک امتحان عملی را نیز با اجرای یک تست نفوذ بر روی سرورهای فعال پشت سر گذارد.</p>
<p style="text-align: justify;" dir="rtl">موسسه SANS یکی دیگر از موسساتی است که در زمینه های مختلف امنیت فناوری اطلاعات دوره های آموزشی دارد و یک گواهینامه امنیتی به نام (GIAC(Global Information Assurance Certification صادر می کند. دو نوع از گواهینامه های GIAC مختص به تست نفوذ هستند و با نام های GIAC Certified Penetration Tester(GPEN) و GIAC Web Application Penetration Tester(GWAPT) شناخته می شوند.</p>
<p style="text-align: justify;" dir="rtl">برای برنامه های کاربردی مبتنی بر وب،  (Open Web Application Security Project(OWASP یک چارچوب کاری را ارائه داده است که به عنوان یک محک (benchmark ) شناخته شده در سراسر جهان استفاده می شود.</p>
<p style="text-align: justify;" dir="rtl">چندین گواهینامه امنیتی نیز توسط دولت انگلیس تهیه شده است که در ابتدا هدف آنها سازمان های وابسته به دولت بود، ولی مدتی بعد در دسترس شرکت های تجاری که قصد دارند سطح بالایی از امنیت را برای مشتریان خود تضمین کنند، نیز قرار گرفت.</p>
<p style="text-align: justify;" dir="rtl">برای سالها تنها استاندارد تست نفوذ، الگوی CHECK بوده است که توسط گروه امنیت الکترونیک و ارتباطات انگلیس (CESG) تهیه شده است. این استاندارد در ابتدا یک پیش شرط اجباری برای تست های دولت مرکزی بوده ولی با توجه به قوانین انگلیس، اجرای آن برای دولت های محلی و شرکت های دولتی اجباری نبوده است. قابل ذکر است که استاندارد مذکور از سوی بخش خصوصی و شرکت های تجاری با استقبال خوبی روبرو شد.</p>
<p style="text-align: justify;" dir="rtl">الگوی TIGER یکی از الگوهای شناخته شده غیر دولتی انگلستان برای تست نفوذ است. برای به دست آوردن گواهینامه منطبق با الگوی مذکور، آموزش هایی توسط شرکت QBit ارائه می شود و برگزار کننده امتحانات مربوطه Glamorgan University است. برای گرفتن گواهینامه مذکور نیاز نیست فرد متقاضی در استخدام یک شرکت امنیتی باشد. گواهینامه تست کننده امنیتی ارشد (Tiger Senior Security Tester(SST)) معادل با رهبر تیم CHECK یا (CHECK Team Leader(CTL شناخته می شود.</p>
<p style="text-align: justify;" dir="rtl">گواهینامه (CREST(Council of Registered Ethical Security Testers نیز یک گواهینامه تست نفوذ انگلیسی است که بر مبنای استاندارد CREST داده می شود. موسسه CREST یک مجتمع غیر انتفاعی متشکل از ۱۵ شرکت امنیتی انگلیسی اجرا کننده تست نفوذ است. گواهینامه این موسسه نیز مانند گواهینامه CHECK تنها به کسانی که در استخدام شرکت های ارائه دهنده گواهینامه هستند، داده می شود.</p>
<p style="text-align: justify;" dir="rtl">منبع : <a href="http://www.certcc.ir/">ماهر</a></p>
 <img src="http://barsam.ir/wp-content/plugins/wordpress-feed-statistics/feed-statistics.php?view=1&post_id=2122" width="1" height="1" style="display: none;" title="تست نفوذ چيست؟" alt=" تست نفوذ چيست؟" /><p>خبر های مرتبط:<ol>
<li><a href='http://barsam.ir/archive/%d8%a7%d8%b3-%d8%a7%d8%b3-%d8%a7%d9%84-%db%8c%d8%a7-%d9%84%d8%a7%db%8c%d9%87-%d8%a7%d8%aa%d8%b5%d8%a7%d9%84-%d8%a7%d9%85%d9%86-%da%86%db%8c%d8%b3%d8%aa%d8%9f/' rel='bookmark' title='اس اس ال یا لایه اتصال امن چیست؟'>اس اس ال یا لایه اتصال امن چیست؟</a></li>
<li><a href='http://barsam.ir/archive/%d8%b1%d9%88%d8%a7%d9%84-%d8%a7%d8%ac%d8%b1%d8%a7%d9%8a-%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0/' rel='bookmark' title='روال اجرای تست نفوذ'>روال اجرای تست نفوذ</a></li>
<li><a href='http://barsam.ir/archive/%da%a9%d8%b1%d9%85-%da%a9%d8%a7%d9%85%d9%be%db%8c%d9%88%d8%aa%d8%b1%db%8c-%da%86%db%8c%d8%b3%d8%aa-%d9%88-%da%86%da%af%d9%88%d9%86%d9%87-%d8%a8%d9%87-%da%a9%d8%a7%d9%85%d9%be%db%8c%d9%88%d8%aa%d8%b1/' rel='bookmark' title='کرم کامپیوتری چیست و چگونه به کامپیوتر آسیب می زند؟'>کرم کامپیوتری چیست و چگونه به کامپیوتر آسیب می زند؟</a></li>
</ol></p><img width="6" height="5" src="http://barsam.ir/wp-content/plugins/google-reader-stats/google-reader-view.php?id=2122" />]]></content:encoded>
			<wfw:commentRss>http://barsam.ir/archive/%d8%aa%d8%b3%d8%aa-%d9%86%d9%81%d9%88%d8%b0-%da%86%d9%8a%d8%b3%d8%aa%d8%9f/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

