آموزش امنیت سایبری از طریق CTF - بخش اول

1405-07-11 18:56

 

در دنیای پرشتاب امنیت سایبری، آموزش مبتنی بر تئوری دیگر به‌تنهایی پاسخگوی پیچیدگی تهدیدات واقعی نیست و بهره‌گیری از رویکردهای تعاملی و گیمیفیکیشن اهمیتی دوچندان یافته است.

 

پایان‌نامه پژوهشی «راهنمای مبتدیان برای رقابت‌های فتح پرچم: آموزش امنیت سایبری از طریق چالش‌های Capture The Flag» نوشته واسیلیوس تسپلیس (دانشگاه علوم کاربردی لوریا، ۲۰۲۵)، منبعی ارزشمند و کاربردی است که به‌دقت نقش و تأثیر مسابقات CTF و پلتفرم‌های آزمایشگاهی امنیت را در فرایند یادگیری، ارتقای مهارت‌های عملی و تفکر حل مسئله تحلیل می‌کند؛ از همین رو، تصمیم گرفتیم این اثر ارزشمند را در قالب سلسله‌مطالبی تحلیلی و آموزشی در سایت بازخوانی و منتشر کنیم تا راهنمایی جامع و الهام‌بخش برای نوآموزان، مدرسان و علاقه‌مندان به ورود حرفه‌ای به حوزه امنیت سایبری باشد.


این پایان‌نامه به سفارش دانشگاه علوم کاربردی لوریا و با هدف بررسی چگونگی ارتقای آموزش امنیت سایبری از طریق پلتفرم‌های فتح پرچم (CTF) – به‌ویژه Hack The Box (HTB) – انجام شده است.

 

هدف این پژوهش، بررسی این موضوع بود که آیا ادغام چالش‌های مبتنی بر HTB در برنامه‌های درسی دانشگاهی می‌تواند شکاف میان آموزش‌های تئوری و توسعه مهارت‌های کاربردی در دنیای واقعی را پر کند یا خیر. ذی‌نفعان اصلی این طرح شامل مؤسسات آموزشی، مدرسان و دانشجویانی هستند که به‌دنبال الگوهای یادگیری عملی‌تر و تجربی‌تر می‌باشند.

 

بخش توسعه و پژوهش این کار شامل تحلیل مجموعه‌ای منتخب از ماشین‌های بازنشسته‌شده (Retired Machines) در HTB بود تا مضامین چالش‌ها، رویکردهای حل مسئله و مهارت‌های فنی به‌دست‌آمده شناسایی و ارزیابی شوند. چارچوب نظری این مطالعه بر پایه‌ی استانداردهای شناخته‌شده امنیت سایبری و آموزش تدوین شد؛ از جمله:

 

• چارچوب نیروی کار امنیت سایبری NICE (NICE Cybersecurity Workforce Framework)
• چارچوب مهارت‌های امنیت سایبری ENISA (ECSF)
• ده آسیب‌پذیری برتر (OWASP Top 10)

 

روش‌های به‌کاررفته در این تحقیق شامل تحلیل ویژگی‌های ماشین‌ها، مقایسه آن‌ها با روش‌های سنتی مبتنی بر آزمایشگاه (Lab-based) و ارائه دستورالعمل‌های یکپارچه‌سازی و تدریس برای اساتید بود. یافته‌های کلیدی نشان می‌دهند که HTB موجب ارتقای یادگیری، تقویت تفکر نقادانه و تعامل عمیق‌تر با آسیب‌پذیری‌های واقعی دنیای امنیت می‌شود.

 

این پایان‌نامه در نهایت نتیجه‌گیری می‌کند که چالش‌های CTF می‌توانند مکملی کارآمد و مؤثر برای آموزش‌های کلاسی باشند. توصیه‌های ارائه‌شده شامل گنجاندن تدریجی رقابت‌های CTF در دوره‌های آموزشی، هم‌راستاسازی آن‌ها با اهداف یادگیری و تضمین پشتیبانی سازمانی و راهنمایی پیوسته برای دانشجویان است.

 

۱. مقدمه (Introduction)

 

این فصل به معرفی مسئله‌ی شکاف مهارت‌های امنیت سایبری، انگیزه و چرایی انتخاب این موضوع می‌پردازد و هدف، چشم‌اندازها و ساختار کلی این پایان‌نامه را بیان می‌کند.

 

۱.۱. پیشینه و انگیزه (Background and Motivation)

 

امروزه به دلیل افزایش روزافزون تهدیدات سایبری که به شکلی فزاینده در حال پیچیده‌تر و مکررتر شدن هستند، تقاضا برای متخصصان ماهر امنیت سایبری به‌شدت رو به افزایش است.

 

با این حال، تمرکز آموزش‌های سنتی و آکادمیک عمدتاً بر مفاهیم تئوری است و میزان مواجهه عملی با ابزارها و تکنیک‌های مورد استفاده در دفاع سایبری فعال (Active Cyber Security Defense) و تست نفوذ (Penetration Testing) بسیار محدود است. در نتیجه، بسیاری از فارغ‌التحصیلانی که وارد بازار کار می‌شوند احساس می‌کنند تجربه عملی و تجربی کافی در مواجهه با سناریوهای حملات واقعی در دنیای واقعی ندارند. این امر منجر به ایجاد یک شکاف اساسی میان مهارت‌های آموخته‌شده در دانشگاه‌ها و نیازمندی‌های شغلی در بازار کار می‌شود.

 

راهکار نوظهوری که برای رفع این چالش شکل گرفت، از دل خود جامعه امنیت سایبری متولد شد: رقابت‌های فتح پرچم (Capture The Flag - CTF). 

 

در این محیط‌های بازی‌وارسازی‌شده (Gamified) که آسیب‌پذیری‌های گوناگون و پیکربندی‌های نادرست امنیتی (Security Misconfigurations) دنیای واقعی را شبیه‌سازی می‌کنند، از فراگیران خواسته می‌شود تا چالش‌هایی را حل کنند که یادگیری فعال، توانایی حل مسئله و پشتکار را تقویت می‌کند. مسابقات CTF با اتکا به آموزش‌های روش‌مند و مبتنی بر سناریو، می‌توانند هم به‌عنوان یک رویکرد یادگیری خودمحور برای متخصصان آینده و هم به‌عنوان یک ابزار مکمل در کنار آموزش‌های رسمی و دانشگاهی به کار گرفته شوند.

 

۱.۲. هدف و مقاصد پایان‌نامه (Purpose and Objectives of the Thesis)

 

هدف این پایان‌نامه، بررسی ارزش آموزشی پلتفرم‌های CTF در سطح مبتدی با تمرکز ویژه بر روی پلتفرم Hack The Box (HTB) است. با وجود اینکه برخی از مؤسسات دانشگاهی در حال پی بردن به پتانسیل مسابقات CTF هستند، اما هنوز تحلیل رسمی و جامعی پیرامون نقش این مسابقات در آموزش مهارت‌های پایه امنیت سایبری – به‌ویژه برای افراد تازه‌کار – در ادبیات علمی و دانشگاهی کمتر دیده می‌شود.

 

این پایان‌نامه اهداف زیر را دنبال می‌کند:

 

• تحلیل اینکه چالش‌های HTB چگونه به افراد مبتدی کمک می‌کنند تا شایستگی‌ها و مهارت‌های پایه‌ای امنیت سایبری را توسعه دهند.
• مستندسازی مطالعات موردی بر روی ماشین‌های سطح مبتدی منتخب، جهت تبیین و ارائه نکات کلیدی یادگیری.
• مقایسه تجربه یادگیری حاصل از چالش‌های CTF با روش‌های سنتی‌تر آموزش امنیت سایبری.


دامنه این پژوهش محدود به ماشین‌های بازنشسته‌شده (Retired Machines) در پلتفرم Hack The Box  است که برای کاربران با سطح تجربه مقدماتی مناسب می‌باشند. اگرچه پلتفرم‌های دیگری نیز وجود دارند و امکان مقایسه با آن‌ها میسر است، اما HTB به‌عنوان محیط اصلی برای تحلیل چالش‌ها در نظر گرفته خواهد شد.

 

۱.۳. ساختار پایان‌نامه (Structure of the Thesis)

 

این پایان‌نامه به شش فصل تقسیم شده است:


• فصل ۱: موضوع را معرفی کرده، پیشینه و اهداف را ارائه می‌دهد و ساختار کلی کار را مشخص می‌سازد.
• فصل ۲: چارچوب نظری را تشریح می‌کند؛ از جمله تعریف مسابقات CTF، ارتباط آن‌ها با آموزش امنیت سایبری و حوزه‌های مهارتی که پوشش می‌دهند.
• فصل ۳: روش‌های پژوهش به‌کاررفته برای گردآوری و تحلیل داده‌ها از چالش‌های منتخب  Hack The Box را توضیح می‌دهد.
• فصل ۴: مطالعات موردی تفصیلی روی سه ماشین Hack The Box را ارائه داده و دستاوردهای فنی و آموزشی حاصل از هر یک را بررسی می‌کند.
• فصل ۵: به بحث و تحلیل گسترده‌تر می‌پردازد، تجربه یادگیری در Hack The Box را با آموزش‌های رسمی کلاسی مقایسه می‌کند و پیشنهادهایی برای ادغام بهتر CTFها در برنامه‌های درسی توسط اساتید ارائه می‌دهد.
• فصل ۶: پایان‌نامه را جمع‌بندی می‌کند، یافته‌ها را خلاصه کرده و توصیه‌هایی را برای دانشجویان و مؤسسات آموزشی به طور یکسان پیشنهاد می‌دهد.

 

بیانیه شفاف‌سازی (Disclosure):

 

در این پایان‌نامه، به منظور قالب‌بندی ساختار کلی و محتوا، اطمینان از به‌کارگیری واژگان و اصطلاحات مناسب، و همچنین روان و خوانا بودن متن، از ChatGPT استفاده شده است.