آموزش امنیت سایبری از طریق CTF - بخش سوم

1405-07-13 10:32

 

۳. روش‌شناسی (Methodology)

 

این فصل به تشریح روش‌شناسی پژوهش برای تحلیل محتوای آموزشی چالش‌های منتخب پلتفرم Hack The Box  می‌پردازد. این پایان‌نامه رویکردی کیفی و مبتنی بر مطالعه موردی را اتخاذ کرده است و به‌جای انجام هرگونه هک یا اکسپلویت فعال، منحصراً از مستندات و منابع در دسترس عموم استفاده می‌کند. به‌طور مشخص، منابع داده شامل مستندات رسمی Hack The Box و گزارش‌های راه‌حل منتشرشده (Write-ups) – اعم از رسمی و تولیدشده توسط کاربران جامعه – برای ماشین‌های بازنشسته‌شده Hack The Box است (چالش‌هایی که Hack The Box آن‌ها را از سیستم امتیازدهی فعال خارج کرده است). هیچ گونه اکسپلویت اولیه، اسکن یا تست زنده انجام نشده است.

 

این رویکرد با راهنماهای خود پلتفرم Hack The Box هم‌راستاست؛ راهنماهایی که تأیید می‌کنند گزارش‌های راه‌حل (چه راهکارهای رسمی و چه راهنماهای قدم‌به‌قدم جامعه کاربران) منابع آموزشی ارزشمندی هستند (Hack The Box, 2022). همچنین این روش به‌طور کامل با قوانین Hack The Box مطابقت دارد: بحث عمومی یا انتشار راهکارهای مربوط به محتوای بازنشسته‌شده مجاز است. در واقع، مرکز راهنمای Hack The Box صراحتاً قید می‌کند که ماشین‌های بازنشسته‌شده هم راه‌حل‌های رسمی و هم گزارش‌های ارسالی کاربران را جهت پیشرفت آموزشی کاربران ارائه می‌دهند که می‌توان از آن‌ها برای یادگیری نحوه مواجهه با یک ماشین استفاده کرد. تمرکز بر روی ماشین‌های بازنشسته‌شده‌ای که راهکارهای آن‌ها به‌طور کامل منتشر شده است، تضمین می‌کند که این مطالعه کاملاً در چارچوب‌های اخلاقی و قانونی باقی بماند (Hack The Box, 2023).

 

۳.۱. منابع داده و دامنه اخلاقی (Data Sources and Ethical Scope)

 

تمام تحلیل‌ها بر اساس منابع دست‌دوم (Secondary sources) انجام شده است. داده‌های اولیه شامل مستندات پلتفرم Hack The Box (مانند مقالات راهنما و وبلاگ‌ها) و راه‌حل‌های منتشرشده و در دسترس عموم برای ماشین‌های بازنشسته‌شده Hack The Box است. هیچ داده اختصاصی یا محرمانه‌ای مورد استفاده قرار نگرفته و هیچ تعاملی با سرورهای زنده Hack The Box صورت نگرفته است. به ویژه، من دقیقاً ماشین‌های بازنشسته‌شده را انتخاب کرده‌ام تا از هرگونه فعالیت غیرمجاز جلوگیری شود. با استفاده از محتوایی که صرفاً برای اهداف آموزشی در نظر گرفته شده است، هم شرایط خدمات پلتفرم و هم استانداردهای اخلاقی عمومی پژوهش‌های امنیت سایبری رعایت شده‌اند (Hack The Box, 2024). علاوه بر این، از آنجایی که من به راهکارهای منتشرشده اتکا می‌کنم، هیچ خطری مبنی بر اختلال در سیستم‌های زنده یا نقض حریم خصوصی وجود ندارد.

 

۳.۲. انتخاب ماشین‌های مطالعه موردی (Selection of Case Machines)

 

این مطالعه بر سه ماشین مناسب افراد مبتدی در پلتفرم Hack The Box تمرکز دارد که بر اساس ارزش آموزشی آن‌ها انتخاب شده‌اند. برای اطمینان از دسترس‌پذیری و تنوع موارد انتخابی، معیارهای زیر فرایند انتخاب را هدایت کرده‌اند:

 

• دسترس‌پذیری (Accessibility): هر ماشین باید به‌صورت عمومی در Hack The Box در دسترس باشد (چه به‌صورت رایگان برای اجرا و چه به‌عنوان ماشین بازنشسته‌شده در پلتفرم) و دارای سطح دشواری پایینی باشد. این امر تضمین می‌کند که فراگیران بتوانند به‌طور واقع‌بینانه خودشان چالش‌ها را امتحان کنند (برای نمونه، ماشین‌های بازنشسته‌شده در سطوح خیلی آسان و آسان گزینه‌های ایده‌آلی هستند).


• ارزش آموزشی (Educational value): ماشین انتخابی باید مهارت‌ها یا مفاهیم بنیادی و روشنی را نشان دهد. اولویت من ماشین‌هایی هستند که نکات یادگیری را در سطح مبتدی ارائه می‌دهند (مانند Basic Enumeration، تکنیک‌های Injection و مراحل Privilege Escalation). هر ماشین باید شامل مراحل کافی در راه‌حل رسمی خود باشد تا امکان تحلیل روند پیشرفت یادگیری فراهم شود.


• تنوع حوزه‌های مهارتی (Variety of skill domains): این سه ماشین در کنار هم، طیفی از انواع حملات را پوشش می‌دهند. به‌عنوان مثال، ممکن است یک ماشین بر جمع‌آوری اطلاعات و شمارش (اسکن شبکه، کشف سرویس‌ها)، ماشین دیگر بر اکسپلویت وب (مانند تزریق SQL یا حملات نشست) و ماشین سوم برPost-exploitation  و Privilege Escalation تمرکز داشته باشد. این تنوع نشان می‌دهد که چگونه دسته‌بندی‌های مختلف چالش‌ها به مجموعه مهارت‌های یک فرد مبتدی کمک می‌کنند.

 

در عمل، من فهرست ماشین‌های بازنشسته‌شده Hack The Box و بازخوردهای جامعه کاربران را برای شناسایی گزینه‌های منطبق بر این معیارها بررسی می‌کنم. پس از مشخص شدن مجموعه‌ای از ماشین‌های بالقوه، اطمینان حاصل می‌کنم که گزارش‌های راه‌حل تفصیلی و دقیق برای آن‌ها در دسترس باشد. سپس سه ماشین برای نمایش دامنه‌ای که در بالا توصیف شد، انتخاب می‌شوند.

 

۳.۳. جمع‌آوری و تحلیل داده‌ها (Data Collection and Analysis)

 

جمع‌آوری داده‌ها شامل گردآوری تمامی گزارش‌های راه‌حل مرتبط با هر ماشین انتخاب‌شده است. این منابع شامل راهکار رسمی Hack The Box (در صورت موجود بودن) و راهنماهای گام‌به‌گام معتبر ارائه‌شده توسط جامعه کاربران (پست‌های وبلاگی، ویدیوها یا تالارهای گفتگوی Hack The Box) است که پس از بازنشستگی ماشین منتشر شده‌اند. من با هر Write-up به عنوان یک توصیف روایی از فرآیند اکسپلویت برخورد می‌کنم. تحلیل داده‌ها در چندین مرحله انجام می‌شود:

 

• بررسی گام‌به‌گام: برای هر ماشین، Write-up مربوطه به‌طور کامل و دقیق خوانده می‌شود تا توالی اقدامات انجام‌شده استخراج گردد. من مراحل کلیدی نظیر Host Discovery، Port Scanning، Service Enumeration،Initial Exploit Delivery و هرگونه مرحله Post Exploitation (مانند ارتقای دسترسی یا استخراج داده) را شناسایی می‌کنم. هر اقدام به همراه ابزارها یا تکنیک‌های مورد استفاده (برای مثال، استفاده از Nmap برای اسکن، یا یک اسکریپت خاص یا پیلود اکسپلویت) یادداشت می‌شود.


• نگاشت مهارت‌ها و مفاهیم: هر مرحله‌ی شناسایی‌شده بر اساس مفاهیم امنیت سایبری مرتبط با آن دسته‌بندی می‌شود. به عنوان مثال، اسکن پورت به شناسایی شبکه، یک تزریق SQL موفق به اعتبارسنجی ورودی / اکسپلویت در امنیت وب و یک اکسپلویت کرنل به ارتقای دسترسی نگاشت می‌شود. برای ساختاریافته کردن این فرایند، از چارچوب‌ها و تاکسونومی‌های معتبر استفاده می‌کنم. به عنوان نمونه، مراحل به تاکتیک‌ها یا تکنیک‌های مرتبط در MITRE ATT&CK، یا به شایستگی‌های NIST NICE (مانند تحقیقات یا تحلیل آسیب‌پذیری) نگاشت می‌شوند. چارچوب تحلیلی خود Hack The Box پیشنهاد می‌کند که هر وظیفه CTF به قابلیت‌های خاصی (مانند جرم‌شناسی حافظه، تکنیک‌های ماندگاری و غیره) نگاشت شود (Hack The Box, 2025). در اصل، من از طبقه‌بندی‌هایی مانند OWASP، CWE و NICE برای استخراج اهداف یادگیری از تکالیف CTF استفاده می‌کنم؛ رویکردی که با پژوهش‌های دانشگاهی پیشین در این زمینه هم‌خوان است (Karagiannis et al., 2023). در تحلیل من، نگاشت هر مرحله مشخص می‌کند که فراگیر در آن مرحله چه دانشی کسب می‌کند یا چه مهارتی را تمرین می‌کند.


• تأمل درباره پیامدهای یادگیری: علاوه بر نگاشت فنی، هدف آموزشی هر مرحله را نیز بررسی می‌کنم. پرسش‌هایی که مطرح می‌شوند عبارت‌اند از: یک فرد مبتدی با انجام این اقدام چه چیزی می‌آموزد؟ آیا این چالش، مفهوم یا روند کاری مشخصی را تقویت می‌کند؟ همچنین مشخص می‌کنم که هر مرحله مهارت‌های پایه را می‌سنجد (برای مثال، استفاده از موتور جست‌وجو برای یافتن یک اکسپلویت شناخته‌شده) یا به دانش تخصصی‌تری نیاز دارد. افزون بر این، بررسی می‌کنم که گزارش راه‌حل چگونه این مراحل را توضیح می‌دهد؛ برای نمونه، آیا دلیل انجام یک مرحله را بیان می‌کند یا خیر. چنین نکاتی خود فرصت‌های ارزشمندی برای یادگیری هستند. به‌طور خلاصه، گزارش‌های راه‌حل را نه‌فقط به‌عنوان راهکار، بلکه به‌عنوان روایت‌های آموزشی تفسیر می‌کنم.

 

در این فرایند، از روش‌شناسی نظام‌مند تحلیل کیفی پیروی می‌کنم. گزارش‌های راه‌حل را به‌شکلی ساختاریافته کدگذاری می‌کنم تا در برچسب‌گذاری مهارت‌ها ثبات حفظ شود. این روش با رویکردهای پژوهش‌های پیشین در این حوزه هم‌خوانی دارد (Karagiannis et al., 2023). همچنین، در صورت امکان، یافته‌های حاصل از گزارش‌های راه‌حل مختلف مربوط به یک ماشین را با هم مقایسه می‌کنم؛ زیرا ممکن است نویسندگان متفاوت، برخی مراحل را به شکل‌های گوناگون شرح دهند.

 

۳.۴. داده‌های تکمیلی (Supplementary Data)

 

برای پشتیبانی و قرار دادن تحلیل گزارش‌های راه‌حل در بستر مناسب، منابع دست‌دوم را مورد بررسی قرار می‌دهم. این منابع شامل مطالعات دانشگاهی پیشین درباره CTF و مباحث مطرح‌شده در صنعت است. همچنین پست‌های وبلاگی Hack The Box و بحث‌های تالار گفتگو (فروم) را که در آن‌ها فراگیران به بازتاب آموخته‌های خود می‌پردازند (مانند درخواست راهنمایی یا به اشتراک‌گذاری نکات) بررسی می‌کنم. هرچند این بازخوردها غیررسمی هستند، اما بینش ارزشمندی درباره اینکه کدام ماشین‌ها واقعاً برای افراد مبتدی جنبه آموزشی داشته‌اند فراهم می‌کنند. در مجموع، این اطلاعات ثانویه به اعتبارسنجی این نکته کمک می‌کند که آیا مهارت‌های شناسایی‌شده با اهداف آموزشی گسترده‌تر در حوزه امنیت سایبری هم‌راستا هستند یا خیر.

 

۳.۵. محدودیت‌ها (Limitations)

 

این روش‌شناسی دارای محدودیت‌های ذاتی است:

 

• اتکای کامل به راه‌حل‌های مکتوب: این امر ممکن است سوگیری نویسنده را وارد کار کند. نویسندگان گزارش‌های راه‌حل اغلب مراحل خسته‌کننده یا فرسایشی را حدس می‌زنند یا حذف می‌کنند، دانش خاصی را مفروض می‌انگارند یا یک مسیر راه‌حل ایده آل را ارائه می‌دهند. در نتیجه، این تحلیل ممکن است رویکردهای جایگزینی را که یک فراگیر ممکن است در پیش بگیرد نادیده بگیرد، یا از نقاط ابهام و سردرگمی سرسری عبور کند.


• تعداد محدود نمونه‌ها: با بررسی تنها سه ماشین، یافته‌ها از نظر آماری قابل تعمیم نیستند. من نمی‌توانم ادعا کنم که این ماشین‌ها نماینده کل محتوای سطح مبتدی CTF هستند؛ آن‌ها هدفمندانه به دلیل تنوع آموزشی و سطح دشواری پایین‌شان انتخاب شده‌اند.


• کیفی و ذهنی بودن ارزیابی ارزش آموزشی: هیچ سیستم امتیازدهی استانداردی برای میزان آموزنده بودن یک ماشین وجود ندارد، بنابراین قضاوت‌های نهایی (برای مثال، درباره اینکه آیا یک مرحله ارزش هدف یادگیری را دارد یا خیر) ممکن است متغیر باشد.

 

علاوه بر این، من نمی‌توانم نتایج واقعی یادگیری را اندازه‌گیری کنم. من با گزارش‌های راه‌حل به عنوان رسانه‌های آموزشی برخورد می‌کنم، اما صرف شرکت در CTF لزوماً تضمین نمی‌کند که فراگیر دانش جدیدی کسب کرده باشد (Meinsma et al., 2022). نکته مدنظر من این است که حل کردن یا خواندن یک راه‌حل، تضمین‌کننده نهادینه‌شدن (درونی‌سازی) مفاهیم در ذهن فراگیر نیست. این محدودیت‌ها بدین معناست که نتایج این پژوهش باید بیشتر به عنوان بینش‌های توصیفی در نظر گرفته شوند تا معیارهای تجربیِ اثربخشی یادگیری. با وجود این محدودیت‌ها، این مطالعه روشی ساختاریافته را برای بررسی چالش‌های Hack The Box از نظر محتوای آموزشی ارائه می‌دهد.