773
Subscribers
No data24 hours
+47 days
+830 days
Posts Archive
773
عنا تنين buffer
الاولى حجمها ١٢ والتانية ٢٥
نسخ السترينج اللي عنا للبافر الاولى
اخدت الاحرف
This is defi
مين بياخد الباقي؟ البافر التانية
nitely longer than 12
Y = i
X=n
773
محاضرة 11ما أساسيات إدارة أمن المعلومات: - الناس People - السياسة Policy - الوقاية Protection - التخطيط Planning ضبط الأخطار Risk Control: - إعادة تقييم الأخطار الوقاية هي: - إدارة المخاطر إدارة المخاطر يتم فيها: - تحديد الأخطار - تقييم المخاطر والتهديديات - تحديد نفاط الضعف - اختيار الحلول الأمنية المناسبة تحديد الأخطار: - كشف الثغرات الأمنية - إعداد جرد لنظم المعلومات - بحث عن التهديدات لنظم المعلومات —————————————— مرحلة التخطيط: - تخطيط عملياتي أو تشغيلي Operational - تخطيط مستخدم من قبل الإداريين والموظفين من أجل تنظيم التنفيذ المستمر لمهامهم - تقارير تقدم العمل - الاجتماعات الاسبوعية - خطط إدارة الأفراد - خطط استمرارية العمل - خطط إدارة الأخطار - خطط الجهوزية مرحلة التحقيق Investigation - يتم تطوير السياسة الأمنية - تحديد مجال تطبيق البرنامج scope - تحديد أهداف البرنامج - تظهر المؤسسة التزامها بتنفيذ المشروع الأمني ضمن المؤسسة. مرحلة التحليل: - تحديد نقاط الضعف - تحديد المخاطر (انشاء قائمة بالأصول) - تحليل الأخطار (الكشف عن التهديدات) - البحث عن التهديدات الأمنية مرحلة التصميم: - يتم اقتراح استخدام جدار ناري - وضع برنامج التدريب والتثقيف الأمني وتطويرها - التخطيط لمواجهة الحالات الطارئة (اختيار الموقع البديل المعتمد) مرحلة التنفيذ: - تجري أختبارات على الحلول الأمنية مرحلة الصيانة: - تحدث الإجراءات الأمنية - يدرب الأشخاص على التقنيات التي يحتاجونها في عملية تشغيل واستثمار الحلول الأمنية. ————————————- التزام المؤسسة بالأنظمة والقوانين = Due care بدائل معالجة المخاطر: - قبول المخاطر Acceptance الكلفة كبيرة للمعالجة — لا يخفض من درجة خطر نقاط الضعف أو الثغرات - تجنب المخاطر Avoidance (لا تتابع العمل على النشاط الذي يسبب الخطر) — يخفض من درجة خطر نقاط الضعف أو الثغرات أو يلغيها - نقل المخاطر Transference (شراء تأمين - الاستعانة بمصادر خارجية) - تقليل العواقب Mitigation (تقليل استخدامات الأصل) — يخفض من درجة خطر نقاط الضعف أو الثغرات أو يلغيها - تقليل الاحتمالية (تنفيذ الضوابط المناسبة) ——————————— متحكمات إدارية: - التخطيط - تقييم المخاطر متحكمات تشغيلية: - خطط استمرارية العمل - وحدة تنظيم التيار الكهربائي الانسب لإدارة خطط استمرارية العمل: - المدير التنفيذي CEO ———————————- في ISO 17799: مرحلة التخطيط: - تقييم الأخطار - تحديد مجال تطبيق نظام إدارة أمن المعلومات - وضع سياسة نظام إدارة أمن المعلومات - اختيار الحلول الأمنية - اختيار طريقة تقييم الأخطار مرحلة Check & Monitor التحقق والمراقبة يتم: - إجراء تدقيق داخلي Internal Audit على إجراءات نظام إدارة أمن المعلومات - تنفيذ إجراءات المراقبة - تسجيل الأحداث التي يمكن أن تؤثر على نظام إدارة أمن المعلومات —————————— تقييم المخاطر يتم قبل اعتماد النموذج الأمني ماذا تفعل المؤسسة عندما لا تستطيع مواجهة الخطر أو الحادث الأمني؟ - خطة الاسترجاع من الحوادث - خطة استمرارية العمل الأنسب لتوصيف عمل فريق إدارة أمن المعلومات : EISP الأنسب لبيان قواعد التعامل مع كلمات مرور مستخدمي البريد الالكتروني: SysSP ينتمي لها سياسة التحكم عن بعد وسياسة الاستخدام المقبول للأجهزة الحاسوبية: ISSP
773
محاضرة 10الفيروس هو: - نوع من أنواع البرمجيات الخبيثة - ينسخ ويكرر نفسه - لا يستطيع نقل نفسه بنفسه يحتاج إلى برنامج مضيف - أجزاؤه: — الحماية protector يعتمد على التشفير في التخفي
AES.Encrypt()
— التحميل Payload يظهر التعليمة:
delete ./* .doc
— التشغيل Trigger:
if condition then do()
— المكرر Replicator:
if file not infected, infect_it()
حصان طروادة:
- أقل خطراً من الفيروس
- يعتمد على المستخدم
- يمكن التقليل من خطره عن طريق نشر الوعي بين المستخدمين
- لا يعتمد على برامج أخرى
الدودة:
- تعتمد على الثغرات الأمنية
- تنتشر تلقائياً
- لا تحتاج مساعدة النظم البرمجية
————————————-
في حال كان لدينا برنامج Biba حماية من الإصابة بالفيروسات، يقوم فعليا بالمساعدة على منع انتشار الفيروسات في حال:
- تم تصنيف البرامج في أعلى مستوى أمني.
في حال كان لدينا برنامج Bell-LaPadula حماية من الإصابة بالفيروسات، يقوم فعليا بالمساعدة على منع انتشار الفيروسات في حال:
- تم تصنيف البرامج في أدنى مستوى أمني.
- عدم منح الأشخاص بأعلى تصريح أمني صلاحيات الكتابة في المستويات الدنيا
———————————-
لأي من التالي يمكن أن يسبب الكود النقال Mobile code الضرر:
- زبون الويب
كيف نحد من خطره:
- تجهيز إعدادات المتصفح بطريقة مناسبة
- منع تحميل الكود التنفيذي من جهات غير موثوقة
- تجنب تصفح بعض المواقع
ما هو الكود المتحرك:
- كود تنفيذي
- يسبب خطرا على خدمة الويب وليس المخدم
اي من ملحقات الجافا تقدم إمكانية التحقق من هوية المستخدم بالاعتماد على مخدم وثوقية؟
- Java Authentication & Authorization Services
ما أنواع الأكواد النقالة التي يمكن الحماية منها عن طريق sandbox:
- java applets
- java scripts
أي نوع من الأكواد النقالة تعتمد الحماية منه على ثقة بطرف تالت:
- ActiveX controls
أي المعطيات التي يمكن أن تهدد الخصوصية:
- ال cookies
- كود الجافا
في حال لاحظت بعض التغيير أو التشويه على موقع الويب:
- انت على الموقع ولكنه تعرض لهجوم web defacement
- لست على الموقع
- تم تسميم خابية مخدمك ال DNS
عندما تطلب من متصفح ويب
http:// windows/system32/cmd.exe del
http:// windows/system32/cmd.exe/ dir
هذا هجوم:
- سماحيات السكريبت773
المحاضرة 9كود ال html يمكن فيه استغلال ثغرة: - مخدم الويب هجوم لا علاقة بمدير المخدم فيه: - Buffer overflow له علاقة: - Directory Traversal - Script Permissions - Directory Browsing هجوم لا علاقة للمبرمج فيه ضد مخدم الويب: - الهجوم عبر SQL - الهجوم عبر استغلال السماحيات له علاقة: - Buffer overflow هجوم رفض الخدمة DOS الناتج عن Buffer overflow - لا يمكن مواجهته بسهولة - يمكن تحقيقه دوما دون المعرفة الجيدة بتطبيق الويب - يتم تنفيذه على ال Web server , Communication channel
773
المحاضرة 7:الAH: — الهجومات التي لا يمكن إيقافها - كشف المعطيات * وفي حال كان نمط النقل transport - كشف المعطيات وتحليل المرور الشبكي — الهدف الأمني المحقق: - وثوقية الكيان ال ESP — الهجوم الذي لا يمكن مواجهته: - وثوقية الكيان * بوضع transport: - حماية محدودة ضد تحليل المرور الشبكي — الهدف الأمني المحقق: - السلامة - وثوقية المصدر - الحماية من إعادة الإرسال replay * في حال كان النمط tunnel: - حماية محدودة ضد تحليل المرور الشبكي —————————— ما المستخدم في حماية ترويسة TCP؟ - AH - ESP ما المستخدم في لتحقيق صحة هوية مصدر معطيات المستخدم وكشف أي تعديل في صفحة الويب في SSL؟ - MAC ما المستخدم لتحقيق سرية معطيات المستخدم في SSL: - التناظري ما المستخدم في تحقيق الوثوقية المتبادلة في بداية الاتصال - اللاتناظري لا يحقق ال SSL: وثوقية كيان يحقق ال SSL Handshake: - السرية - السلامة - وثوقية المصدر - الحماية من تحليل المرور التأكد من مصدر صفحة الويب التي يستقبلها المتصفح: SSL Record التأكد من هوية الموقع الذي نتصل به: SSL Handshake ——————————————- أي نوع من الجدار الناري يفرض أقل زمن تأخير على المرور الشبكي؟ - مفلترات الطرود Packet filtering firewalls — لكنه لا يستطيع منع النفاذ الغير مخول إلى الشبكة الداخلية التي يحميها — يستخدم في حال الاعتماد على عناوين ال IP المصدر فقط ال Snort: - نظام كشف اقتحام - يستطيع الكشف عن أنواع الهجوم المكتشفة سابقاً الSPI: - جدار ناري يفحص محتوى الطرد - يعتمد على حقل الراية SYN في TCP يمكن الاعتماد على الIPsec في: - حماية صفحات الويب - حماية البريد الالكتروني - طرود أو أجزاء TCP يمكن الاعتماد على SSL في: - حماية البريد الالكتروني
773
المحاضرة 8 و 6أنسب آلية لتحقيق أهداف أمن قواعد المعطيات: - آلية التحكم بالنفاذ Access control على ماذا يعتمد المراقب المرجعي بالموافقة على نفاذ المواضيع إلى الأغراض؟ - قواعد التخويل أي النماذج : - لا تسمح للمستخدم حرية منح تفويض النفاذ إلى الأغراض: MAC - الأسهل لإدارة التحكم بالنفاذ من وجهة نظر إداريي النظام: RBAC - تأخذ بعين الاعتبار تعدد المستويات الأمنية: MAC تعتمد على قواعد التخويل في نفاذ المواضيع إلى الأغراض DAC, MAC, RBAC, CBAC نفاذ الأغراض إلى المواضيع: ولا حدا أي الإجراءات تمنع هجوم ال password reply: one time password
773
محاضرة 5أي أنواع التحدي تستهلك أكبر قدر من موارد المخدم؟ - رقم عشوائي مستخدم لمرة واحدة Nonce الأصعب للاستخدام بالنظم المتباعدة حغرافيا: - الطابع الزمني أي خوارزمية لا تحقق الهدف الأمني المطلوب؟ SHA أي المفاتيح ليس جزءا من الشهادة الرقمية X.509v3 - المفتاح الخاص ماذا تضمن؟ - أن أي تعديل على المتاح العام سيكشف في حال تم التعديل عليه - أن مدة صلاحية المفتاح العام معروفة - أن خوارزمية التوقيع المستخدمة معروفة - أن الكيان المشار إليه بالمعرف هو فعلا صاحب الشهادة - لا يضمن أن علاقة ارتباط المفتاح العام بالخاص صحيحة something that you have: - dump token (magnetic card) - smart card (Bank & SIM) something that you are: - Biometric — static (fingerprint, face, hand print) — dynamic (voice and handwriting) Something that you know - Passwords (weak entity auth technique) - Algorithm - one time password - Challenge response اللاتناظري يحقق: - وثوقية المعطيات - السلامة - عدم النكران التناظري: - وثوقية معطيات - سلامة الHash: - سلامة - عدم نكران نو سرية نو وثوقية التوقيع الرقمي: - وثوقية معطيات - وثوقية كيان - سلامة - عدم نكران - لا تحتاج لطرف تالت (المستخدم) نو سرية الMAC: - وثوقية معطيات - وثوقية كيان (مو 100%) - سلامة - وثوقية الرسالة (مو 100%) نو عدم نكران ال Message encryption - وثوقية كيان (مو 100%) - لا تكفي بمفردها لتأمين وثوقية الرسالة الRSA: - سرية - عدم نكران - سلامة - وثوقية الAlGamal : - سرية نو وثوقية إذا أردنا أن نرسل رسالة موثوقة: - يجب على الطرفين أن يتفقان على مفتاح سري + MAC تعتمد فعالية البحث الExhaustive على: - سرعة أداء الجهاز مصدر الهجوم - حجم فضاء المفتاح
773
المحاضرة 4:بدي أرسل رسالة موقعة: - يعرف خوارزمية تشفير + مفتاح المستقبل الخاص + سرية - يوقع الرسالة بعد أن يشفرها - مفتاح المستقبل العام - خوارزمية التشفير - خوارزمية التوقيع حتى يحقق التوقيع الرقمي عدم النكران يجب أن: - يوقع الرسالة بعد تشفيرها تأتي العشوائية في DSS من: المعامل k من لا يؤمن وثوقية الرسالة؟ الhash من يستطيع إيقاف هجوم إعادة الإرسال: - one time password - timestamp من لا يستطيع: - strong passowrd
773
محاضرة 3الخوارزميات الغير تناظرية: المفتاح العام - حجم الفضاء لازم يكون كبير - يعتمد امنه على تعقيد حل بعض المسائل الرياضية - يجب أن يكون حجم كتلة التشفير كبير أي المعاملات يجب أن تكون سرية في RSA؟ المفتاح العام هو e المفتاح الخاص هو d الخوارزمية أساسها n=p*q وهم سريون - العدد p في RSA ضاع المفتاح الخاص وما بدك تغير المفتاح العام. أي المعاملات لا تعتمد عليه في حساب قيمة المفتاح الخاص؟ - العدد n في RSA بدي شفر معطيات من أجهزة معالجها بطيئ لأجهزة معالجها سريع. ما الإجراء الأنسب؟ - اختيار e قيمة صغيرة في RSA بدي شفر معطيات من الخادم وابعتن للزبائن. ما الإجراءات التي يمكن أن تخفف من المعالجة دون أن تؤثر على السرية؟ - اختيار e قيمة صغيرة - استخدام e متطابقة لكل الزبائن في RSA فقط مستقبل الرسالة يحدد طول الكتلة المشفرة الRSA - لن تكسر طالما لم تحل مشكلة تحليل العدد إلى عواملها الأولية - يمكن استبدال ادوار المفتاحين الخاص والعام - يمكن استخدامها في تأمين السرية والوثوقية في EIGamal يمكن السماح لمرسل الرسالة بتحديد طول الكتلة المشفرة المعاملات السرية في ElGamal: الx وهو المفتاح الخاص ال EIGamal: - لن تكسر طالما لم تحل مشكلة ال discrete logarithm problem - لا يتم تبنيها بشكل واسع بسبب مضاعفة حجم الرسالة المشفرة للتأكد من مصدر الرسالة في hash: الإجرائية الأسرع H(m S) الإجرائية الأبطأ (m H(m))
773
محاضرة 2:التشفير التناظري: - سلبيات — يجب تحقيق التزامن بين المرسل والمستقبل - إيجابيات: — لا يوجد انتشار للخطأ — سهل وسريع لا يحقق: - عدم النكران أنواعه: — stream — Block ال Stream: - vernam - one time pad ال Block: - DES - AES ال One time pad: - يعتمد على استخدام الدفق المفتاحي مرة واحدة - يعتمد على استخدام مفتاح تشفير سري ثابت - يعتمد على عمليات بسيطة وسهلة - يعتمد على دفق مفتاحي بطول النص المراد تشفيره - حالة خاصة من Vernam - يمتلك أطول مفتاح تشفير - الخوارزمية الأنسب لتوليد المفتاح هو DES + CFB المفتاح الخاص يحقق: - الوثوقية - لا يحقق السرية - يستخدم المفتاح الخاص للمرسل بتوليد التوقيع الرقمي المفتاح العام يحقق: - السرية لا يمكن تحقيق عدم النكران بإضافة توقيع المرسل للرسالة خوارزميات تشفير كتلي: - AES - DES - IDEA - RSA - FEAL🐘 - SERPANT🐍 - TwoFish🐠 - SAFER - RC5 - RC6 خوارزميات تشفير تدفقي: - RC4 - A5 - F8 - VEST - SNOW خوارزميات ال Hash: - MD5 الخرج 128 - SHA-1 الخرج 160 — SHA-256 -384 -512 - SHA-2 - SHA-3 الـ GCM هو تطبيق لخوازميات التشفير التدفقي الـ : RC4 - صاحبة أصغر كتلة تشفير (لانها تدفقية أصلا) - الأنسب لتشفير معطيات بث تلفزيوني على الانترنت ال AES : - يعتمد عدد الجولات على حجم المفتاح - حجم الكتلة 128 - يقبل مفاتيح بأطوال مختلفة - يمكن اختيار قيمة كتلة أولية IV من قبل المرسل يمكن أن يكون طول مفتاح التشفير مساو ل 256 - يملك أطول مفتاح تشفير بعد one time pad خوارزميات تأخذ 64 بت كدخل تشفير: - DES - 3DES - IDEA خوارزميات طول مفتاح التشفير تبعها 128 - IDEA الأنسب لتوليد مفتاح ال one time pad و لحماية الاتصال بين لوحة المفاتيح وال CPU هي:
DES + CFB
لا تسبب انتشارا للخطأ:
- ECB
الأقل انتشارا للخطأ:
- one time pad
الأكثر انتشارا للأخطاء:
AES + CBC
تنشر أخطاء أكثر من غيرها:
AES
أقل نشر أخطاء من غيرها:
- one time pad
- RC4
تسبب أكبر عدد من عمليات فك التشفير الخاطئة لنص مكون من عدد كبير من الكتل:
- CFB
الأبطأ مع AES في عملية التشفير:
CFB + S=64
الأبطأ مع AES لأول كتلة بتشفير الصوت:
CBC
الأسرع مع AES لأول كتلة بتشفير الصوت:
CFB (بيحول ل stream)
لا ينتج نفس التشفير في كل تكرار لنفس المفتاح:
- EIGamal
- CBC
تنتج نفس التشفير لنفس الكتلة ونفس المفتاح:
- RSA
تشفير النص ينتج ضعفين النص الأصلي:
-EL Gamal
خوارزميات لا تحتاج معاملات دخل إلا النص:
- SHA
خوارزميات يمكن أن تحتاج إلى أكثر من معاملي دخل:
- RSA
- EI Gamal
- AES
يعتمد امن نص مشفر على:
- قوة خوارزمية التشفير
- حجم فضاء المفتاح
- نمط التشغيل
الخطأ في تشفير كتلة في CBC يؤثر على:
- الكتلة التي طرأ عليها التغيير
- الكتلة التي تليها
الخطأ في ECB يوثر على:
- الكتلة نفسها
سرعة التشفير:
1. الهاش
2. تناظري تدفقي
3. تناظري كتلي
3. لا تناظري
أبطأ خوارزمية هي 3DES
يمكن أن نحول الكتلي إلى MAC عن طريق ال CBC
ما المؤثر في تشفير نص :
- ال AES + ECB و أقل من 128 بت:
—حجم مفتاح التشفير
ال AES + CBC وأكبر من 128 بت:
— حجم المفتاح
— حجم النص
ال AES + CFB وأكبر من 128 بت:
— حجم النص
— حجم المفتاح
— مقدار الانزياح S
ال DES + CBC وأكبر من 64 بت:
— حجم النص
شفرنا نص 320 ب 3DES وجرى تعديل على الكتلة التانية. كم بت ما فيني استرجعن؟
320 / 64 = 5 كتل
- نمط تشغيل الECB بيخلي الخطأ بنفس الكتلة
الجواب: 64 وهو حجم كتلة واحدة
- بال CBC بالكتلة واللي بعدها
الجواب 128
- بال CFB علما ان الانزياح هو 16 بت
بيضل الخطأ بالكتلة نفسها 64
+ الانزياح
64 + 16 = 80
خوارزميات يمكن أن يكون خرجها مساو لل MD5:
- AES
- IDEA
خوارزمية قابلة للكسر بهجوم البحث المضني عن مفتاح التشفير
DES
أقصر مفتاح تشفير: DES773
محاضرة 1بتشوف بالسؤال - تأخير معطيات / ضرر بالكبلات - مقاطعة - مقاطعة - denial of service - buffer overflow - اختراق للاتاحة - ولا حدا بيقدر يمنعو - قراءة بيانات - تفتيش snooping والحماية منها تحافظ على السرية والتحكم بالنفاذ قراءة عنوان ال IP لمصدر الداتا - هجوم تحليل المرور traffic عدم الاعتراف بالقراءة - عدم معرفة المرسل - نكران بدي أرسل معلومات مهمة - لازم يكون عندي وثوقية للكيان Entity Auth بدي امنع الأشخاص المخولين من التلاعب بالداتا؟ تخويل Auth ما الذي يحقق: عدم نكران الرسالة - اللاتناظري RSA - الهاش - التوقيع RSA, DSA عدم نكران المستقبل؟ ولا واحد منع حجب الخدمة؟ ولا حدا وثوقية معطيات: - اللاتناظري - التناظري RSA - التوقيع RSA , DSA - ال MAC وثوقية كيان وعدم السماح لطرف تالت بحل الخلاف: - التوقيع - ال MAC السلامة: - هاش - توقيع - ال MAC بلا وثوقية - هاش - ال ELGAMAL بلا سرية: - ال DSA - ال EIGAMAL ال RSA تؤمن سرية وعدم نكران وتكاملية ووثوقية. السلامة: وصول الداتا بدون تعديل —————————————— يساعد في كشف الاحتيال والوقاية منه: الجدار الناري التوقيع كشف الاحتيال بس: نظام كشف الدخلاء وقاية بس: تشفير
773
صباح الخير
هدول الحلول تبع دورة 2023 تكميلي يلي تناقشنا فيهن الدورة الماضية هون ع الغروب كنت كاتبن ع دفتر فجتمعتن بملف.. نشالله يكونوا صح..
موفقين
