آموزش امنیت سایبری از طریق CTF - بخش دوم
1405-07-12 08:19
۲. چارچوب نظری (Theoretical Framework)
این فصل یک مرور اجمالی و جامع از چیستی چالشهای CTF ارائه میدهد و مباحثی چون شکاف مهارتی در آموزش امنیت سایبری، بازیوارسازی (Gamification) بهعنوان یک روش آموزشی، و چارچوبها و استانداردهای کلیدی مورد استفاده در این پایاننامه را پوشش میدهد.
۲.۱. مروری بر چالشهای فتح پرچم (Capture The Flag - CTF)
مسابقات فتح پرچم یا CTF تمرینهای تعاملی آموزش امنیت سایبری هستند که در آنها شرکتکنندگان با چالشهای گوناگونی روبهرو میشوند تا Flags را کشف کنند؛ پرچمها رشتهکدهای منحصربهفردی هستند که بهعنوان مدرک حل موفقیتآمیز چالش بهکار میروند. این پرچمها ممکن است درون یک وباپلیکیشن آسیبپذیر پنهان شده باشند، داخل یک فایل جاسازی شده باشند، و یا پس از اکسپلویت کردن یک سرویس یا پیکربندی نادرست ایجاد شوند. از این رو، رقابتهای CTF به افراد و تیمها اجازه میدهند تا مهارتهای فنی خود را در محیطهایی امن و ایزوله تقویت کنند.
بهطور کلی دو فرمت و قالب اصلی برای مسابقات CTF وجود دارد:
• سبک جئوپاردی (Jeopardy-style): شرکتکنندگان به چالشهایی در حوزههای مختلف پاسخ میدهند؛ از امنیت وب و رمزنگاری گرفته تا جرمشناسی دیجیتال یا Forensics و Binary Exploitation. به ازای حل موفقیتآمیز هر چالش، امتیازی به شرکتکننده تعلق میگیرد.
• سبک حمله-دفاع (Attack-Defense style): تیمها در محیطی Real-time با یکدیگر رقابت میکنند؛ بهطوری که بهطور همزمان به سیستمهای سایر تیمها حمله کرده و از سیستمهای خود دفاع میکنند.
به دلیل دسترسیپذیری آسانتر برای افراد مبتدی و تناسب بالا با اهداف آموزشی، چالشهای سبک Jeopardy برای هدف این پایاننامه ایدهآل در نظر گرفته شدهاند. این چالشها خودمحور بوده و بر اساس سطح دشواری و موضوع دستهبندی میشوند (Hack The Box, 2021).
۲.۲. نقش یادگیری بازیوارسازیشده در امنیت سایبری (The Role of Gamified Learning in Cybersecurity)
یادگیری بازیوارسازیشده (Gamified Learning) شامل بهکارگیری عناصر مبتنی بر بازی مانند امتیازها، پاداشها، چالشها و مراحل پیشرفت در بسترهای آموزشی است. در امنیت سایبری، مسابقات CTF این نقش را با تبدیل وظایف و تسکهای پیچیده به معماهای تعاملی ایفا میکنند. این روش ضمن افزایش انگیزه و میزان مشارکت، فراگیران را قادر میسازد تا دانش تئوری خود را در عمل پیادهسازی کنند (Weitl-Harms et al, 2023).
مسابقات CTF با ارائه مسائل در قالب بازی، مؤلفههای اصلی یادگیری تجربی را فعال میسازند؛ فراگیران به کاوش میپردازند، آزمایش میکنند، شکست میخورند و مجدداً تلاش میکنند. این فرآیند باعث ایجاد درک عمیقتر و ماندگاری بلندمدت بهتر مفاهیم فنی در ذهن میشود. برای افراد مبتدی، این محیطهای بازیوارسازیشده یک فضای امن روانی را فراهم میکنند تا بدون مواجهه با پیامدهای خطرناک دنیای واقعی، مرتکب اشتباه شوند و بیاموزند (Trombino, 2023).
۲.۳. معرفی Hack The Box یا به اختصار HTB (Introduction to Hack The Box)
پلتفرم Hack The Box یک پلتفرم آنلاین است که مجموعهی گستردهای از ماشینهای مجازی و آزمایشگاهها را برای تمرین هک اخلاقی یا Ethical Hacking فراهم میکند. این پلتفرم یکی از شناختهشدهترین بسترهای CTF در جهان است که توسط دانشجویان، متخصصان و حتی کارفرمایان مورد استفاده قرار میگیرد. پلتفرم Hack The Box چالشهای خود را در دستهبندیهایی مانند Web، Enumeration، Privilege Escalation، Pwn و Crypto ارائه میدهد. ماشینها بر اساس میزان دشواری برچسبگذاری شدهاند و از این طریق به کاربران اجازه میدهند تا روندی تدریجی در یادگیری و پیشرفت داشته باشند.
یکی از ویژگیهای برجسته Hack The Box، شبیهسازی بسیار دقیق محیطهای واقعی است. چالشهای آن اغلب پیکربندیهای نادرست، آسیبپذیریهای رایج یا شیوههای نامناسب کدنویسی را شبیهسازی میکنند که معمولاً در سیستمهای ناامن واقعی مشاهده میشوند. این سطح از واقعگرایی، Hack The Box را برای یادگیری عملی و دستبهکیبورد فوقالعاده مؤثر میسازد. علاوه بر این، ماشینهای بازنشستهشده یا Retired آن به همراه گزارشهای راهحل ارائه میشوند (که این پایاننامه نیز در ادامه از این گزارشها بهره میبرد)، و این امکان را فراهم میسازند تا فراگیر، رویکرد و دیدگاه خود را با روشهای دیگران مقایسه و ارزیابی کند.
۲.۴. دستهبندیها و مهارتهای ویژه افراد مبتدی (Beginner-Focused Categories and Skills)
چالشهای سطح مبتدی در پلتفرم Hack The Box معمولاً بر حوزههای مهارتی زیر در امنیت سایبری تمرکز دارند:
• شمارش و جمعآوری اطلاعات یا Enumeration: کشف ساختاریافته و سیستماتیک سرویسهای فعال و اطلاعات موجود درباره هدف. فراگیران از ابزارهایی مانند Nmap و Gobuster یا بررسی دستی دایرکتوریها و پورتهای باز استفاده میکنند.
• اکسپلویت وب: چالشهایی که شامل آسیبپذیریهایی مانند SQL Injection، XSS یا مکانیزمهای احراز هویت ناامن هستند. این چالشها به کاربران میآموزند که چگونه شیوههای نامناسب توسعه وب میتوانند منجر به رخنه و نقض امنیت شوند.
• ارتقای سطح دسترسی یا Privilege Escalation: شبیهسازی سناریوهای واقعی که در آنها یک کاربر با سطح دسترسی محدود، با اکسپلویت کردن پیکربندیهای نادرست یا ضعفهای موجود در محیط، به دسترسی Administrator یا Root دست مییابد.
• Basic Scripting: خودکارسازی وظایف تکراری یا سفارشیسازی اکسپلویتها با استفاده از پایتون، Bash یا PowerShell.
• جرمشناسی دیجیتال: تحلیل فایلهای لاگ، Memory dumps یا ایمیجهای دیسک برای استخراج اطلاعات مفید؛ که اغلب با یادگیری مباحث پاسخ به رخداد در ارتباط است.
با پیشرفت در این دستهبندیها، افراد تازهکار با ابزارها و مفاهیم کاربردی امنیت سایبری بهصورت عملی آشنا میشوند و در عین حال تفکر منطقی و دقت به جزئیات را در خود تقویت میکنند.
۲.۵. چارچوبهای هدایتکننده توسعه مهارتهای CTF (Frameworks Guiding CTF Skill Development)
به منظور همراستاسازی این پایاننامه با استانداردهای صنعت و اهداف آموزش امنیت سایبری، به سه چارچوب کلیدی استناد شده است:
چارچوب مهارتهای امنیت سایبری انیسا (ENISA Cybersecurity Skills Framework - ECSF): این چارچوب متعلق به اتحادیه اروپا، شایستگیهای اصلی متخصصان امنیت سایبری را تبیین میکند. این ساختار حوزههای دانش را در شاخههایی مانند Incident Response، Penetration Testing و Secure Software Development دستهبندی مینماید. چالشهای Hack The Box بهخوبی با مهارتهای پایهای در دامنههای فنی مانند ارزیابی آسیبپذیری و پایش انطباق دارند (آژانس امنیت سایبری اتحادیه اروپا، ۲۰۲۲).
چارچوب نیروی کار امنیت سایبری NICE(NICE Cybersecurity Workforce Framework - NIST): این چارچوب که بهطور گسترده در ایالات متحده و در سطح بینالمللی پذیرفته شده است، نقشهای شغلی، وظایف و حوزههای دانش را برای مسیرهای شغلی امنیت سایبری تعریف میکند. چالشهای CTF سطح مبتدی به ایجاد مهارتهایی کمک میکنند که با نقشهایی نظیر Penetration Tester، Vulnerability Analyst و Cyber Operator همراستا هستند (مؤسسه ملی استانداردها و فناوری، ۲۰۲۳).
ده آسیبپذیری برترOWASP (OWASP Top 10): فهرستی شناختهشده در سطح جهانی از بحرانیترین خطرات امنیتی برنامههای کاربردی وب. بسیاری از چالشهای وب پلتفرم Hack The Box عمداً حول محور این آسیبپذیریها طراحی شدهاند و به فراگیران تجربه عملی در شناسایی و اکسپلویت کردن آنها را میدهند (بنیاد OWASP، ۲۰۲۱).
استفاده از این چارچوبها تضمین میکند که این پایاننامه با انتظارات علمی و دانشگاهی و همچنین نیازمندیهای عملی برای شایستگیهای ورود به بازار کار امنیت سایبری کاملاً همراستا باشد.
آخرین مقالات
آموزش امنیت سایبری از طریق CTF - بخش دوم
آموزش امنیت سایبری از طریق CTF - بخش اول
گزارش دیجیتال فارنزیک - بخش نوزدهم
آخرین مقالات
آموزش امنیت سایبری از طریق CTF - بخش دوم
آموزش امنیت سایبری از طریق CTF - بخش اول