آموزش امنیت سایبری از طریق CTF - بخش سوم
1405-07-13 10:32
۳. روششناسی (Methodology)
این فصل به تشریح روششناسی پژوهش برای تحلیل محتوای آموزشی چالشهای منتخب پلتفرم Hack The Box میپردازد. این پایاننامه رویکردی کیفی و مبتنی بر مطالعه موردی را اتخاذ کرده است و بهجای انجام هرگونه هک یا اکسپلویت فعال، منحصراً از مستندات و منابع در دسترس عموم استفاده میکند. بهطور مشخص، منابع داده شامل مستندات رسمی Hack The Box و گزارشهای راهحل منتشرشده (Write-ups) – اعم از رسمی و تولیدشده توسط کاربران جامعه – برای ماشینهای بازنشستهشده Hack The Box است (چالشهایی که Hack The Box آنها را از سیستم امتیازدهی فعال خارج کرده است). هیچ گونه اکسپلویت اولیه، اسکن یا تست زنده انجام نشده است.
این رویکرد با راهنماهای خود پلتفرم Hack The Box همراستاست؛ راهنماهایی که تأیید میکنند گزارشهای راهحل (چه راهکارهای رسمی و چه راهنماهای قدمبهقدم جامعه کاربران) منابع آموزشی ارزشمندی هستند (Hack The Box, 2022). همچنین این روش بهطور کامل با قوانین Hack The Box مطابقت دارد: بحث عمومی یا انتشار راهکارهای مربوط به محتوای بازنشستهشده مجاز است. در واقع، مرکز راهنمای Hack The Box صراحتاً قید میکند که ماشینهای بازنشستهشده هم راهحلهای رسمی و هم گزارشهای ارسالی کاربران را جهت پیشرفت آموزشی کاربران ارائه میدهند که میتوان از آنها برای یادگیری نحوه مواجهه با یک ماشین استفاده کرد. تمرکز بر روی ماشینهای بازنشستهشدهای که راهکارهای آنها بهطور کامل منتشر شده است، تضمین میکند که این مطالعه کاملاً در چارچوبهای اخلاقی و قانونی باقی بماند (Hack The Box, 2023).
۳.۱. منابع داده و دامنه اخلاقی (Data Sources and Ethical Scope)
تمام تحلیلها بر اساس منابع دستدوم (Secondary sources) انجام شده است. دادههای اولیه شامل مستندات پلتفرم Hack The Box (مانند مقالات راهنما و وبلاگها) و راهحلهای منتشرشده و در دسترس عموم برای ماشینهای بازنشستهشده Hack The Box است. هیچ داده اختصاصی یا محرمانهای مورد استفاده قرار نگرفته و هیچ تعاملی با سرورهای زنده Hack The Box صورت نگرفته است. به ویژه، من دقیقاً ماشینهای بازنشستهشده را انتخاب کردهام تا از هرگونه فعالیت غیرمجاز جلوگیری شود. با استفاده از محتوایی که صرفاً برای اهداف آموزشی در نظر گرفته شده است، هم شرایط خدمات پلتفرم و هم استانداردهای اخلاقی عمومی پژوهشهای امنیت سایبری رعایت شدهاند (Hack The Box, 2024). علاوه بر این، از آنجایی که من به راهکارهای منتشرشده اتکا میکنم، هیچ خطری مبنی بر اختلال در سیستمهای زنده یا نقض حریم خصوصی وجود ندارد.
۳.۲. انتخاب ماشینهای مطالعه موردی (Selection of Case Machines)
این مطالعه بر سه ماشین مناسب افراد مبتدی در پلتفرم Hack The Box تمرکز دارد که بر اساس ارزش آموزشی آنها انتخاب شدهاند. برای اطمینان از دسترسپذیری و تنوع موارد انتخابی، معیارهای زیر فرایند انتخاب را هدایت کردهاند:
• دسترسپذیری (Accessibility): هر ماشین باید بهصورت عمومی در Hack The Box در دسترس باشد (چه بهصورت رایگان برای اجرا و چه بهعنوان ماشین بازنشستهشده در پلتفرم) و دارای سطح دشواری پایینی باشد. این امر تضمین میکند که فراگیران بتوانند بهطور واقعبینانه خودشان چالشها را امتحان کنند (برای نمونه، ماشینهای بازنشستهشده در سطوح خیلی آسان و آسان گزینههای ایدهآلی هستند).
• ارزش آموزشی (Educational value): ماشین انتخابی باید مهارتها یا مفاهیم بنیادی و روشنی را نشان دهد. اولویت من ماشینهایی هستند که نکات یادگیری را در سطح مبتدی ارائه میدهند (مانند Basic Enumeration، تکنیکهای Injection و مراحل Privilege Escalation). هر ماشین باید شامل مراحل کافی در راهحل رسمی خود باشد تا امکان تحلیل روند پیشرفت یادگیری فراهم شود.
• تنوع حوزههای مهارتی (Variety of skill domains): این سه ماشین در کنار هم، طیفی از انواع حملات را پوشش میدهند. بهعنوان مثال، ممکن است یک ماشین بر جمعآوری اطلاعات و شمارش (اسکن شبکه، کشف سرویسها)، ماشین دیگر بر اکسپلویت وب (مانند تزریق SQL یا حملات نشست) و ماشین سوم برPost-exploitation و Privilege Escalation تمرکز داشته باشد. این تنوع نشان میدهد که چگونه دستهبندیهای مختلف چالشها به مجموعه مهارتهای یک فرد مبتدی کمک میکنند.
در عمل، من فهرست ماشینهای بازنشستهشده Hack The Box و بازخوردهای جامعه کاربران را برای شناسایی گزینههای منطبق بر این معیارها بررسی میکنم. پس از مشخص شدن مجموعهای از ماشینهای بالقوه، اطمینان حاصل میکنم که گزارشهای راهحل تفصیلی و دقیق برای آنها در دسترس باشد. سپس سه ماشین برای نمایش دامنهای که در بالا توصیف شد، انتخاب میشوند.
۳.۳. جمعآوری و تحلیل دادهها (Data Collection and Analysis)
جمعآوری دادهها شامل گردآوری تمامی گزارشهای راهحل مرتبط با هر ماشین انتخابشده است. این منابع شامل راهکار رسمی Hack The Box (در صورت موجود بودن) و راهنماهای گامبهگام معتبر ارائهشده توسط جامعه کاربران (پستهای وبلاگی، ویدیوها یا تالارهای گفتگوی Hack The Box) است که پس از بازنشستگی ماشین منتشر شدهاند. من با هر Write-up به عنوان یک توصیف روایی از فرآیند اکسپلویت برخورد میکنم. تحلیل دادهها در چندین مرحله انجام میشود:
• بررسی گامبهگام: برای هر ماشین، Write-up مربوطه بهطور کامل و دقیق خوانده میشود تا توالی اقدامات انجامشده استخراج گردد. من مراحل کلیدی نظیر Host Discovery، Port Scanning، Service Enumeration،Initial Exploit Delivery و هرگونه مرحله Post Exploitation (مانند ارتقای دسترسی یا استخراج داده) را شناسایی میکنم. هر اقدام به همراه ابزارها یا تکنیکهای مورد استفاده (برای مثال، استفاده از Nmap برای اسکن، یا یک اسکریپت خاص یا پیلود اکسپلویت) یادداشت میشود.
• نگاشت مهارتها و مفاهیم: هر مرحلهی شناساییشده بر اساس مفاهیم امنیت سایبری مرتبط با آن دستهبندی میشود. به عنوان مثال، اسکن پورت به شناسایی شبکه، یک تزریق SQL موفق به اعتبارسنجی ورودی / اکسپلویت در امنیت وب و یک اکسپلویت کرنل به ارتقای دسترسی نگاشت میشود. برای ساختاریافته کردن این فرایند، از چارچوبها و تاکسونومیهای معتبر استفاده میکنم. به عنوان نمونه، مراحل به تاکتیکها یا تکنیکهای مرتبط در MITRE ATT&CK، یا به شایستگیهای NIST NICE (مانند تحقیقات یا تحلیل آسیبپذیری) نگاشت میشوند. چارچوب تحلیلی خود Hack The Box پیشنهاد میکند که هر وظیفه CTF به قابلیتهای خاصی (مانند جرمشناسی حافظه، تکنیکهای ماندگاری و غیره) نگاشت شود (Hack The Box, 2025). در اصل، من از طبقهبندیهایی مانند OWASP، CWE و NICE برای استخراج اهداف یادگیری از تکالیف CTF استفاده میکنم؛ رویکردی که با پژوهشهای دانشگاهی پیشین در این زمینه همخوان است (Karagiannis et al., 2023). در تحلیل من، نگاشت هر مرحله مشخص میکند که فراگیر در آن مرحله چه دانشی کسب میکند یا چه مهارتی را تمرین میکند.
• تأمل درباره پیامدهای یادگیری: علاوه بر نگاشت فنی، هدف آموزشی هر مرحله را نیز بررسی میکنم. پرسشهایی که مطرح میشوند عبارتاند از: یک فرد مبتدی با انجام این اقدام چه چیزی میآموزد؟ آیا این چالش، مفهوم یا روند کاری مشخصی را تقویت میکند؟ همچنین مشخص میکنم که هر مرحله مهارتهای پایه را میسنجد (برای مثال، استفاده از موتور جستوجو برای یافتن یک اکسپلویت شناختهشده) یا به دانش تخصصیتری نیاز دارد. افزون بر این، بررسی میکنم که گزارش راهحل چگونه این مراحل را توضیح میدهد؛ برای نمونه، آیا دلیل انجام یک مرحله را بیان میکند یا خیر. چنین نکاتی خود فرصتهای ارزشمندی برای یادگیری هستند. بهطور خلاصه، گزارشهای راهحل را نهفقط بهعنوان راهکار، بلکه بهعنوان روایتهای آموزشی تفسیر میکنم.
در این فرایند، از روششناسی نظاممند تحلیل کیفی پیروی میکنم. گزارشهای راهحل را بهشکلی ساختاریافته کدگذاری میکنم تا در برچسبگذاری مهارتها ثبات حفظ شود. این روش با رویکردهای پژوهشهای پیشین در این حوزه همخوانی دارد (Karagiannis et al., 2023). همچنین، در صورت امکان، یافتههای حاصل از گزارشهای راهحل مختلف مربوط به یک ماشین را با هم مقایسه میکنم؛ زیرا ممکن است نویسندگان متفاوت، برخی مراحل را به شکلهای گوناگون شرح دهند.
۳.۴. دادههای تکمیلی (Supplementary Data)
برای پشتیبانی و قرار دادن تحلیل گزارشهای راهحل در بستر مناسب، منابع دستدوم را مورد بررسی قرار میدهم. این منابع شامل مطالعات دانشگاهی پیشین درباره CTF و مباحث مطرحشده در صنعت است. همچنین پستهای وبلاگی Hack The Box و بحثهای تالار گفتگو (فروم) را که در آنها فراگیران به بازتاب آموختههای خود میپردازند (مانند درخواست راهنمایی یا به اشتراکگذاری نکات) بررسی میکنم. هرچند این بازخوردها غیررسمی هستند، اما بینش ارزشمندی درباره اینکه کدام ماشینها واقعاً برای افراد مبتدی جنبه آموزشی داشتهاند فراهم میکنند. در مجموع، این اطلاعات ثانویه به اعتبارسنجی این نکته کمک میکند که آیا مهارتهای شناساییشده با اهداف آموزشی گستردهتر در حوزه امنیت سایبری همراستا هستند یا خیر.
۳.۵. محدودیتها (Limitations)
این روششناسی دارای محدودیتهای ذاتی است:
• اتکای کامل به راهحلهای مکتوب: این امر ممکن است سوگیری نویسنده را وارد کار کند. نویسندگان گزارشهای راهحل اغلب مراحل خستهکننده یا فرسایشی را حدس میزنند یا حذف میکنند، دانش خاصی را مفروض میانگارند یا یک مسیر راهحل ایده آل را ارائه میدهند. در نتیجه، این تحلیل ممکن است رویکردهای جایگزینی را که یک فراگیر ممکن است در پیش بگیرد نادیده بگیرد، یا از نقاط ابهام و سردرگمی سرسری عبور کند.
• تعداد محدود نمونهها: با بررسی تنها سه ماشین، یافتهها از نظر آماری قابل تعمیم نیستند. من نمیتوانم ادعا کنم که این ماشینها نماینده کل محتوای سطح مبتدی CTF هستند؛ آنها هدفمندانه به دلیل تنوع آموزشی و سطح دشواری پایینشان انتخاب شدهاند.
• کیفی و ذهنی بودن ارزیابی ارزش آموزشی: هیچ سیستم امتیازدهی استانداردی برای میزان آموزنده بودن یک ماشین وجود ندارد، بنابراین قضاوتهای نهایی (برای مثال، درباره اینکه آیا یک مرحله ارزش هدف یادگیری را دارد یا خیر) ممکن است متغیر باشد.
علاوه بر این، من نمیتوانم نتایج واقعی یادگیری را اندازهگیری کنم. من با گزارشهای راهحل به عنوان رسانههای آموزشی برخورد میکنم، اما صرف شرکت در CTF لزوماً تضمین نمیکند که فراگیر دانش جدیدی کسب کرده باشد (Meinsma et al., 2022). نکته مدنظر من این است که حل کردن یا خواندن یک راهحل، تضمینکننده نهادینهشدن (درونیسازی) مفاهیم در ذهن فراگیر نیست. این محدودیتها بدین معناست که نتایج این پژوهش باید بیشتر به عنوان بینشهای توصیفی در نظر گرفته شوند تا معیارهای تجربیِ اثربخشی یادگیری. با وجود این محدودیتها، این مطالعه روشی ساختاریافته را برای بررسی چالشهای Hack The Box از نظر محتوای آموزشی ارائه میدهد.
آخرین مقالات
آموزش امنیت سایبری از طریق CTF - بخش سوم
آموزش امنیت سایبری از طریق CTF - بخش دوم
آموزش امنیت سایبری از طریق CTF - بخش اول
آخرین مقالات
آموزش امنیت سایبری از طریق CTF - بخش سوم
آموزش امنیت سایبری از طریق CTF - بخش دوم