امنيت، لازمه حضور در اينترنت
نام نویسنده: سايرون
ccwmagazine – بسيارى سرورهاى ايرانى داراى مشكل امنيتى هستند و هر از چندگاهى هك مىشوند اما در بسيارى اوقات نيازى به نمايش و تغيير صفحات نيست. من (و فكر مىكنم بسيارى از هكرهاى ديگر) ترجيح مىدهند(البته آنهايى كه به دنبال اسم و رسم نيستند ) نفوذى بىسروصدا داشته باشند و تنها به ديدن برنامهها و اطلاعات سايتها بسنده مىكنند. ما گاهى پيش مى آيد كه نياز به نوعى نمايش است و اين بار و در مورد اين شركت ايرانى دقيقا چنين قضيه اتفاق افتاد. سرور اين شركت چند بار مورد حمله قرار گرفته بود ولى از قرار آقايان توجه چندانى به اين مسئله نداشتند. احتمالا آنها مشورتهايى كرده بودنئ و حتى من ديدم كه در سرور خود نرمافزارهايى نيز نصب كرده بودند. اما مطمئنا اينها كافى نبوده چرا كه همچنان اختلالها ادامه داشت. حتى در آخرين حملات آنها به جاى رفع مشكل تنها به بازگرداندن پشتيبان از اطلاعات سايتها پرداختند. من البته اولين كسى نبودم كه اين سرور را هك كردم اما مدتها به اطلاعات آن دسترسى داشتم يكى دوبار براى آزمايش كارهايى انجام دادم و مى ديدم كه آنها تنها به بازگرداندن اطلاعات پشتيبانى پرداختند(بدون آن كه حتى به مشتريان خود خبر دهند) اين براى من بسيار ناراحت كننده است .من خود يك برنامهنويس و طراح سايت هستم شايد براى يك سايت چند ساعت اختلال چيز مهمى نباشد اما فكرش را بكنيد براى يك فروشگاه مجازى و يا سايتى كه اطلاعات و يا سورس برنامههاى آن ارزشمند است يك نفوذ بىسروصدا چقدر مىتواند خطرناك باشد.
نكته جالب ديگر اين است كه معمولا اين شركتها مشكلات را فنى دانسته و حتى تقصير را برگردن شركتهاى خارجى ارائهكننده سرور مىاندازند. نمونهاى از همين ادعا هماكنون بر روى سايت يكى از شركتهاى معروف ارائهكننده Host همچنان به چشم مىخورد. آيا اينها دروغ نيست؟ آيا وظيفه يك ارائهكننده فضا تامين امنيت سايتهاى خود نيست؟
شايد بار اول مشكلى وجود داشته است اما اين تعداد دفعات حمله نشاندهنده بىتدبيرى مديران سرور است. بنابراين تصميم گرفتم تا تغييراتى بر روى سايتها ايجاد كنم تا شايد مشخص شود كه اشكال از آن سوى آنها نبوده است، و ديگر جايى براى ادعاهاى دروغين نباشد. پس تصميم به هك وتغيير چهره سايتها گرفتم. شب اولى كه اين كار را انجام دادم صفحه اول حدود 30 سايت را از جمله سه شركت معروفى كه به شكل نمايندگى با آن كار مىكردند را تغيير دادم. اين كار حدودا از ساعت 2 نيمه شب صورت گرفت و تا ساعت 9 كه من چك كردم همچنان باقى بود. مديران سرور پس از شروع ساعات كارى و اطلاع از موضوع تنها صفحات اول سايتهاى هك شده را حذف كردند. بىآنكه حتى به صاحبان سايتهاى هكشده اطلاع دهند!. خوب پس لازم بود اين كار بار ديگر انجام شود و البته اين بار به چند تن از مديران سايتها و همچنين سايتهاى خبرى اطلاع داده شد.
اين بار هك در مورد سايتهاى كمترى صورت گرفت و البته من سعى كردم تاثير آن بيشتر نيز باشد كه فكر مىكنم همچنان دارندگان سايت بر روى آن سرور با مشكلاتى مواجه باشند. اين بار اولين هك از ساعت 9 شب آغا شد و مديران سرور در حدود ساعت 2 بامداد با قرار دادن پشتيبان سايتها تغيير داده شده را درست كردند.
اما نكته قابل توجه اين كه آنها اين بار براى جلوگيرى از هك اقدام به فعاليتهاى كردند كه بيشتر باعث اختلال شد. از قرار سرويس FTP و چند امكان ديگر با مشكلاتى مواجه شدند.البته در اين حمله آخر تغييرات به شكلى بود كه اين بازگرداندن پشتيبان نمىتواند همه مشكلات را حل كند.
اين نفوذها اگرچه باعث اختلالاتى مىشوند اما نگرانى مديران شركتهاى ميزبان و هاست حداقل براى آبروى خود هم كه شده باعث افزايش امنيت سايتهاى ايرانى مىشود.
برخى مديران شركتها مدعى هستند كه افايش امنيت سرورها نياز به نرمافزار و كارشناسانى دارد كه هزينه بالايى را بر آنها تحميل مىكند و اين در نهايت باعث افزايش قيمتهاى ميزبانى واختصاص فضا و درنتيجه محروم شدن بسيارى از داشتن سايت و يا افزايش هزينه براى نگهدارى سايتها خواهد شد. من تا حدودى اين حرفها را مىپذيرم اما به سه نكته بايد اشاره كنم:
اول اين كه اين صحبت خود نشاندهنده آن است كه آنها مىدانند براى رسيدن به امنيت مطلوب بايستى چه هزينههايى بكنند و بنابراين مىدانند تا رسيدن به امنيت مطلوب چقدر فاصله دارند. پس چرا اين چنين در سايتهاى خود از امنيت بالاى سرور خود مىنويسند! آيا فكر مىكنيد اگر آنها بنويسند كه چه كارهايى بايستى انجام مىدادند كه نكردند آيا مشتريان آنها همچنان از آنها سرويس خواهند گرفت؟ و اينجاست كه دارندگان سايتها بايستى تاوان تصميمات مديران شركتهاى هاستينگ را پرداخت كنند.
نكته دوم اين كه شما اگر نگاهى به قيمتهاى سرورها و شركتهاى معتبر خارجى كنيد در آنها قيمتهاى مناسب حتى با ارزش پولى ما وجود دارد. يك سرور هاستيگ تنها يك ويندوز، IIS و ايميل سرور نيست. شركتى كه قرار است به چندين سايت سرويس دهد، حتما مىبايست هزينه امنيت آن را نيز پرداخت كند. متاسفانه در ايران رسم شده كه يك شركت يك سرور مىگيرد و مىخواهد از طريق همان يك سرور تمام هزينههاى شركت خود را تامين وحتى سود كلانى نيز ببرد و براى شركتى با اين ديدگاه قطعا غير ممكن است براى تنها سرور خود اين چنين هزينه كند. به نظر من اگر شركتها نمىتوانند حال چه از نظر مالى و يا چه از نظر تخصص امنيت سرور خود را تامين كنند بهتر است كه به صورت نمايندگى شركتهاى معتبر هاست خارجى كار كنند. اگر افزايش هزينهها تجارت را سخت مىكند! نداشتن امنيت آنرا غير ممكن مىكند.
اما نكته آخر آن كه واقعيت اين است كه مديران بسيارى از سرورها حتى از مبانى نگهدارى سرور بىاطلاعند. من متاسفانه با برخى مسئولان سرورهايى در تماس بودم كه توانايى رجيستر كردن يك Server Object را نداشتند مطمئن هستم بسيارى حتى از ويزاردهاى امنيتى ويندوز كه به صورت رايگان در تمام ويندوز ها است بىاطلاعند براى بسيارى مديريت يعنى تنظيمات IIS ، DNS و اجازه Read/Write به برخى شاخهها! و اين مشكلى نيست كه نتوان آن را با هزينه كم حل كرد.
من نمونه اى از اطلاعات چند سايت در اين سرور را به شما ارائه مىكنم. نمونه اول قسمتهايى از برنامه هاى سايت Itiran.com است كه مدتى قبل از تغيير سرور ITiran و هك شدن اخير سرور برداشتم.
اينها شايد نشاندهنده عمق خطرى است كه مىتواند سايتهاى ايرانى را تهديد كند.
فكرش را بكنيد من مىتوانستم به راحتى اخبار سايت Itiran را شاد براى چند ساعت تغيير دهم ويا به راحتى از فايلهاى اطلاعات مشتريان شامل نام كاربرى و كلمه عبور آنها استفاده كنم و با ديدن منطق برنامههاى سايتها از آن سوءاستفاده كنم.و چه بسا كه هنوز هم مىتوانم.
خوب اينجا ديگر گرفتن يك پشتيبان از سايت كفايت نمىكند. اگر كسى با استفاده از كلمه عبور مشتريان يكى از سايتهاى فروشگاه مجازى به مشترى يا صاحب سايت ضربه مالى بزند راهى براى جبران آن نيست. باز بايد تاكيد كنم و به خصوص به مديران سرورهاى هاستينگ ديگر كه اين نفوذ تنها به سرور زير محدود نيست. در واقع همان طور كه گفتم بسيارى از سرورهاى ديگر داراى ضعف امنيت هستند.همچنين نفوذها الزاما به يك شيوه خاص نيستند حتى هك ايميلها نيز مىتواند نتايج خطرناكى به همراه داشته باشد براى نمونه من چندى پيش ايميل مدير فنى يكى از همين شركتها را هك كردم و فكر مىكنيد در آن چه بود بله ! پسورد چندين دامين ثبت شده! و دوستان آگاه مىدانند كه اين تقريبا به معناى در اختيار گرفتن اين دامينهاست. و يا مدير ديگرى كلمه عبور برخى مشتريان خود را در يك فايل متنى در يك شاخه سايت خود قرار داده و تنها كافيست يك نفر URL آنرا بزند تا كلمه عبور FTP بيش از 30 سايت را دريافت كند!
من از حركتى كه انجام دادم ناراحت هستم. من نمىخواهم با آبروى كسى بازى كنم، صدمه زدن به سايتهاى اشاره شده هدف نهايى من نبوده است. من اميدوارم مديران سرورها به جاى تهديد هكرها و يا به جاى خوشحالى از هك شدن سرور رقيب به فكر افزايش امنيت سرورهاى خود باشند. همچنين اين شايد باعث شود كه صاحبان سايتها در انتخاب سرور هاست دقت بيشترى كنند.
توصيه اى نيز به دوستداران هك و هكر بودن دارم .به جاى اينكه وقت خود براى ياد گرفتن چنين كارهايى بگذارند و يا حتى براى آن هزينه كنند، آن را براى ياد گرفتن بخشى مفيد از علم كامپيوتر بگذارند. مطمئن باشند كه ارزش يك برنامهنويس از يك هكر بيشتر است. يك هكر موفق در طول عمر خود تعداد معدودى هك موفق خواهد داشت و درحالى كه يك برنامهنويس يا يك طراح سايت ميتواند در تمام لحظه هاى كارى خود فردى موفق باشد.