آموزش امنیت سایبری از طریق CTF - بخش دوم

1405-07-12 08:19

 

۲. چارچوب نظری (Theoretical Framework)

 

این فصل یک مرور اجمالی و جامع از چیستی چالش‌های CTF ارائه می‌دهد و مباحثی چون شکاف مهارتی در آموزش امنیت سایبری، بازی‌وارسازی (Gamification) به‌عنوان یک روش آموزشی، و چارچوب‌ها و استانداردهای کلیدی مورد استفاده در این پایان‌نامه را پوشش می‌دهد.

 

۲.۱. مروری بر چالش‌های فتح پرچم (Capture The Flag - CTF)

 

مسابقات فتح پرچم یا CTF تمرین‌های تعاملی آموزش امنیت سایبری هستند که در آن‌ها شرکت‌کنندگان با چالش‌های گوناگونی روبه‌رو می‌شوند تا Flags را کشف کنند؛ پرچم‌ها رشته‌کدهای منحصربه‌فردی هستند که به‌عنوان مدرک حل موفقیت‌آمیز چالش به‌کار می‌روند. این پرچم‌ها ممکن است درون یک وب‌اپلیکیشن آسیب‌پذیر پنهان شده باشند، داخل یک فایل جاسازی شده باشند، و یا پس از اکسپلویت کردن یک سرویس یا پیکربندی نادرست ایجاد شوند. از این رو، رقابت‌های CTF به افراد و تیم‌ها اجازه می‌دهند تا مهارت‌های فنی خود را در محیط‌هایی امن و ایزوله تقویت کنند.

 

به‌طور کلی دو فرمت و قالب اصلی برای مسابقات CTF وجود دارد:

 

• سبک جئوپاردی (Jeopardy-style): شرکت‌کنندگان به چالش‌هایی در حوزه‌های مختلف پاسخ می‌دهند؛ از امنیت وب و رمزنگاری گرفته تا جرم‌شناسی دیجیتال یا Forensics و Binary Exploitation. به ازای حل موفقیت‌آمیز هر چالش، امتیازی به شرکت‌کننده تعلق می‌گیرد.
• سبک حمله-دفاع (Attack-Defense style): تیم‌ها در محیطی Real-time با یکدیگر رقابت می‌کنند؛ به‌طوری که به‌طور هم‌زمان به سیستم‌های سایر تیم‌ها حمله کرده و از سیستم‌های خود دفاع می‌کنند.

 

به دلیل دسترسی‌پذیری آسان‌تر برای افراد مبتدی و تناسب بالا با اهداف آموزشی، چالش‌های سبک Jeopardy برای هدف این پایان‌نامه ایده‌آل در نظر گرفته شده‌اند. این چالش‌ها خودمحور بوده و بر اساس سطح دشواری و موضوع دسته‌بندی می‌شوند (Hack The Box, 2021).

 

۲.۲. نقش یادگیری بازی‌وارسازی‌شده در امنیت سایبری (The Role of Gamified Learning in Cybersecurity)

 

یادگیری بازی‌وارسازی‌شده (Gamified Learning) شامل به‌کارگیری عناصر مبتنی بر بازی مانند امتیازها، پاداش‌ها، چالش‌ها و مراحل پیشرفت در بسترهای آموزشی است. در امنیت سایبری، مسابقات CTF این نقش را با تبدیل وظایف و تسک‌های پیچیده به معماهای تعاملی ایفا می‌کنند. این روش ضمن افزایش انگیزه و میزان مشارکت، فراگیران را قادر می‌سازد تا دانش تئوری خود را در عمل پیاده‌سازی کنند (Weitl-Harms et al, 2023).

 

مسابقات CTF با ارائه مسائل در قالب بازی، مؤلفه‌های اصلی یادگیری تجربی را فعال می‌سازند؛ فراگیران به کاوش می‌پردازند، آزمایش می‌کنند، شکست می‌خورند و مجدداً تلاش می‌کنند. این فرآیند باعث ایجاد درک عمیق‌تر و ماندگاری بلندمدت بهتر مفاهیم فنی در ذهن می‌شود. برای افراد مبتدی، این محیط‌های بازی‌وارسازی‌شده یک فضای امن روانی را فراهم می‌کنند تا بدون مواجهه با پیامدهای خطرناک دنیای واقعی، مرتکب اشتباه شوند و بیاموزند (Trombino, 2023).

 

۲.۳. معرفی Hack The Box یا به اختصار HTB (Introduction to Hack The Box)

 

پلتفرم Hack The Box یک پلتفرم آنلاین است که مجموعه‌ی گسترده‌ای از ماشین‌های مجازی و آزمایشگاه‌ها را برای تمرین هک اخلاقی یا Ethical Hacking فراهم می‌کند. این پلتفرم یکی از شناخته‌شده‌ترین بسترهای CTF در جهان است که توسط دانشجویان، متخصصان و حتی کارفرمایان مورد استفاده قرار می‌گیرد. پلتفرم Hack The Box چالش‌های خود را در دسته‌بندی‌هایی مانند Web، Enumeration، Privilege Escalation، Pwn و Crypto ارائه می‌دهد. ماشین‌ها بر اساس میزان دشواری برچسب‌گذاری شده‌اند و از این طریق به کاربران اجازه می‌دهند تا روندی تدریجی در یادگیری و پیشرفت داشته باشند.

 

یکی از ویژگی‌های برجسته Hack The Box، شبیه‌سازی بسیار دقیق محیط‌های واقعی است. چالش‌های آن اغلب پیکربندی‌های نادرست، آسیب‌پذیری‌های رایج یا شیوه‌های نامناسب کدنویسی را شبیه‌سازی می‌کنند که معمولاً در سیستم‌های ناامن واقعی مشاهده می‌شوند. این سطح از واقع‌گرایی، Hack The Box را برای یادگیری عملی و دست‌به‌کیبورد فوق‌العاده مؤثر می‌سازد. علاوه بر این، ماشین‌های بازنشسته‌شده یا Retired آن به همراه گزارش‌های راه‌حل ارائه می‌شوند (که این پایان‌نامه نیز در ادامه از این گزارش‌ها بهره می‌برد)، و این امکان را فراهم می‌سازند تا فراگیر، رویکرد و دیدگاه خود را با روش‌های دیگران مقایسه و ارزیابی کند.

 

۲.۴. دسته‌بندی‌ها و مهارت‌های ویژه افراد مبتدی (Beginner-Focused Categories and Skills)

 

چالش‌های سطح مبتدی در پلتفرم Hack The Box معمولاً بر حوزه‌های مهارتی زیر در امنیت سایبری تمرکز دارند:

 

• شمارش و جمع‌آوری اطلاعات یا Enumeration: کشف ساختاریافته و سیستماتیک سرویس‌های فعال و اطلاعات موجود درباره هدف. فراگیران از ابزارهایی مانند Nmap و Gobuster یا بررسی دستی دایرکتوری‌ها و پورت‌های باز استفاده می‌کنند.
• اکسپلویت وب: چالش‌هایی که شامل آسیب‌پذیری‌هایی مانند SQL Injection، XSS یا مکانیزم‌های احراز هویت ناامن هستند. این چالش‌ها به کاربران می‌آموزند که چگونه شیوه‌های نامناسب توسعه وب می‌توانند منجر به رخنه و نقض امنیت شوند.
• ارتقای سطح دسترسی یا Privilege Escalation: شبیه‌سازی سناریوهای واقعی که در آن‌ها یک کاربر با سطح دسترسی محدود، با اکسپلویت کردن پیکربندی‌های نادرست یا ضعف‌های موجود در محیط، به دسترسی Administrator یا Root دست می‌یابد.
• Basic Scripting: خودکارسازی وظایف تکراری یا سفارشی‌سازی اکسپلویت‌ها با استفاده از پایتون، Bash یا PowerShell.
• جرم‌شناسی دیجیتال: تحلیل فایل‌های لاگ، Memory dumps یا ایمیج‌های دیسک برای استخراج اطلاعات مفید؛ که اغلب با یادگیری مباحث پاسخ به رخداد در ارتباط است.

 

با پیشرفت در این دسته‌بندی‌ها، افراد تازه‌کار با ابزارها و مفاهیم کاربردی امنیت سایبری به‌صورت عملی آشنا می‌شوند و در عین حال تفکر منطقی و دقت به جزئیات را در خود تقویت می‌کنند.

 

۲.۵. چارچوب‌های هدایت‌کننده توسعه مهارت‌های CTF (Frameworks Guiding CTF Skill Development)

 

به منظور هم‌راستاسازی این پایان‌نامه با استانداردهای صنعت و اهداف آموزش امنیت سایبری، به سه چارچوب کلیدی استناد شده است:

 

چارچوب مهارت‌های امنیت سایبری انیسا (ENISA Cybersecurity Skills Framework - ECSF): این چارچوب متعلق به اتحادیه اروپا، شایستگی‌های اصلی متخصصان امنیت سایبری را تبیین می‌کند. این ساختار حوزه‌های دانش را در شاخه‌هایی مانند Incident Response، Penetration Testing و Secure Software Development دسته‌بندی می‌نماید. چالش‌های Hack The Box به‌خوبی با مهارت‌های پایه‌ای در دامنه‌های فنی مانند ارزیابی آسیب‌پذیری و پایش انطباق دارند (آژانس امنیت سایبری اتحادیه اروپا، ۲۰۲۲).

 

چارچوب نیروی کار امنیت سایبری  NICE(NICE Cybersecurity Workforce Framework - NIST): این چارچوب که به‌طور گسترده در ایالات متحده و در سطح بین‌المللی پذیرفته شده است، نقش‌های شغلی، وظایف و حوزه‌های دانش را برای مسیرهای شغلی امنیت سایبری تعریف می‌کند. چالش‌های CTF سطح مبتدی به ایجاد مهارت‌هایی کمک می‌کنند که با نقش‌هایی نظیر Penetration Tester، Vulnerability Analyst و Cyber Operator هم‌راستا هستند (مؤسسه ملی استانداردها و فناوری، ۲۰۲۳).

 

ده آسیب‌پذیری برترOWASP  (OWASP Top 10): فهرستی شناخته‌شده در سطح جهانی از بحرانی‌ترین خطرات امنیتی برنامه‌های کاربردی وب. بسیاری از چالش‌های وب پلتفرم Hack The Box عمداً حول محور این آسیب‌پذیری‌ها طراحی شده‌اند و به فراگیران تجربه عملی در شناسایی و اکسپلویت کردن آن‌ها را می‌دهند (بنیاد OWASP، ۲۰۲۱).

 

 

استفاده از این چارچوب‌ها تضمین می‌کند که این پایان‌نامه با انتظارات علمی و دانشگاهی و همچنین نیازمندی‌های عملی برای شایستگی‌های ورود به بازار کار امنیت سایبری کاملاً هم‌راستا باشد.