برچسب: لینوکس

  • ده معضل اصلی آموزشی حوزه فناوری اطلاعات از زبان محمد نصیری

    ده معضل اصلی آموزشی حوزه فناوری اطلاعات از زبان محمد نصیری

     

    این روزها ترند اصلی در حوزه آموزش ، آموزشهای تخصصی حوزه فناوری اطلاعات است . چه بخواهیم در ایران بمانیم و چه برویم ، باید قبول کنیم که داشتن تخصص در حوزه آیتی بدون شک یکی از فاکتورهای مهم در کاریابی است . تقریبا هر فردی که بتواند در حوزه فناوری اطلاعات تخصصی را حتی بصورت نسبی آموزش ببیند ، می توانیم با قطعیت بگوییم که در بازار کار حتما وارد خواهد شد.

    اما موضوعی که این روزها باعث شده است از یادگیری کمی ترس داشته باشیم ، معضلاتی است که در حوزه آموزش وجود دارد و این روزها بصورت آفت برای حوزه یادگیری فناوری اطلاعات از آنها یاد می شود. امروز می خواهیم با مهندس محمد نصیری که یکی از شناخته شده ترین افراد در حوزه آموزش فناوری اطلاعات کشور است ، بنیانگذار انجمن تخصصی فناوری اطلاعات ایران و وب سایت توسینسو که در حال حاضر یکی از برترین برندهای آموزشی تخصصی آیتی در کشور است در خصوص مشکلاتی که در مسیر یادگیری این حوزه وجود دارد صحبت کنیم . پس تا انتهای مصاحبه با ما باشید.

    سوال اول : لطفا خودتان را معرفی کنید

    البته که افرادیکه حتی چند سال در حوزه آیتی باشند ، قطعا بنده را می شناسند اما برای دوستانیکه اولین بار است که من را از این طریق می شناسند عرض می کنم. من محمد نصیری هستم ، متولد 1364 و تخصص اصلی من امنیت سایبری و تست نفوذ است . بنا به نیاز این حوزه فوق تخصصی در حوزه های دیگری اعم از شبکه های کامپیوتری ، سیستم عامل لینوکس ، برنامه نویسی ، بانک های اطلاعاتی و … هم مجبور به کسب تجربه شدم. در حال حاضر مقیم کشور ترکیه هستم و مشغول به فعالیت بین المللی در حوزه بازرسی امنیت و آموزش ، اما در ایران در قالب مجموعه آموزشگاهی توسینسو مشغول به فعالیت هستم . بیشتر از 20 سال در بیش از 70 سازمان و شرکت بزرگ ایرانی و بین المللی به انجام پروژه های مختلف پرداخته ام و فکر می کنم همینقدر برای این معرفی کافی باشد.

    برای ورود به دوره آموزش نتورک پلاس ( مبانی شبکه ) وارد این لینک شوید

    سوال دوم : بزرگترین معضل آموزش آیتی در کشور چیست؟

    بزرگترین معضل آموزش آیتی در ایران ، مهاجرت کردن متخصصین حرفه ای و ورود افراد تازه کار و غیر حرفه ای با اهداف صرفا مالی به حوزه آموزش است ، متاسفانه هر کسی که از جایی بیکار می شود و قابلیت ترجمه انگلیسی به فارسی را داشته باشد ، این روزها خودش را به عنوان مدرس به جامعه آیتی کشور معرفی می کند و متاسفانه بازاریابی یا مارکتینگ هم به این دسته از افراد کمک می کند که بیشتر دیده شوند . ناخودآگاه حرفه ای ها کمتر دیده می شوند و این دسته از افراد سودجو شروع به تخریب کردن روند یادگیری و آموزش کشور می شوند. به همین دلیل است که همه روزه تعداد کارشناسان حرفه ای کم و کمتر می شود و سواد دانشجویان هم روز به روز در حال پایین آمدن است.

    سوال سوم : چرا مدت زمان آموزش ها مرتب در حال کوتاه شدن است؟

    شاید این خواست اکثریت جامعه باشد ، مردم سختی کشیدن را دوست ندارند . نزدیک به 99 درصد مردم قرار نیست که موفق شوند. تنها یک درصد می توانند موفق باشند و سختی ها را به جان بخرند ، متاسفانه اکثریت مردم به دنبال رسیدن به مقصد بدون صرف وقت و انرژی و هزینه هستند و دنبال میانبر برای رسیدن به اهداف خودشان هستند. در این میان افرادی سودجو با وعده های ورود سریع به بازار کار در یک هفته !! رسیدن به فلان قدر درآمد در ده روز و … دست به رویا فروشی می زنند و با ساخت آموزشهای سطحی و کوتاه ، مردم ساده را فریب می دهند. اینگونه است که به جای یادگیری یک آموزش 200 ساعته ، دانشجو را مجاب می کنند که دوره 20 ساعته را ثبت نام کند. البته بیشتر این موضوع در بحث برنامه نویسی ، طراحی وب و مباحثی به این شکل وجود دارد و در بحث شبکه های کامپیوتری کمتر چنین نکاتی دیده می شود.

    برای ورود به دوره آموزش لینوکس ( مقدمات لینوکس ) وارد این لینک شوید

    سوال چهارم : آیا وضعیت بازار آموزش آنلاین را مناسب می بینید؟

    مهم است که در کجا آموزش ببینید اما بصورت کلی برای ایران خیر ، متاسفانه همانطور که در پاسخ سوال قبلی خدمت شما عرض کردم ، متخصصین حرفه ای زیادی در کشور باقی نمانده اند و آنهایی هم که هستند تمایل چندانی به حوزه آموزش ندارند چون درآمد قابل توجهی برای آنها در این حوزه وجود ندارد که بخواهند با انگیزه اینکار را انجام دهند. اما ما در مجموعه توسینسو با فیلترهای کیفی که بر روی جذب مدرسین قرار داده ایم ، سعی کردیم تا حد امکان کیفیت آموزش آنلاین را بالا ببریم و در حال حاضر واقعا در حوزه آموزش آنلاین در حوزه فناوری اطلاعات می توانیم مدعی باشیم اگر بهترین نباشیم ، قطعا جزو بهترین ها هستیم.

    سوال پنجم : چرا هر کسی به خودش اجازه ورود به دنیای آموزش را می دهد؟

    دسترسی ساده به ابزارهای ترجمه ، کمبود درآمد اشتغال تخصصی ، سهولت دسترسی و جذب دانشجو در فضای مجازی ، نداشتن مکانیزمی برای ساماندهی و فیلترینگ مدرسین این حوزه و ده ها دلیل دیگر باعث می شود که تمایل به آموزش آنلاین برای هر کسی جذاب باشد ، شاید حتی چند میلیون تومان درآمد بیشتر هر کسی را وسوسه کند که به این حوزه ورود کند. خلاصه وضعیت مطلوبی در حوزه آموزش انلاین وجود ندارد و متاسفانه وجود اعتقادات ضعیف فکری هم باعث شده هر کسی به خودش اجازه دهد با آینده افراد به وسیله آموزش نادرست بازی کند.

    برای ورود به دوره آموزش LPIC ( مدیریت لینوکس ) وارد این لینک شوید

    سوال ششم : توصیه شما به عنوان یک فرد شناخته شده در حوزه آموزش آیتی فارسی چیست؟

    من بیشتر از 18 سال است که کار آموزش انجام می دهم. هیچوقت کارم را صرفا آموزش قرار نداده ام که بتوانم تجربیات کاری خودم را در کنار آموزش به آنها منتقل کنم. بنیانگذار توسینسو و انجمن تخصصی فناوری اطلاعات ایران هستم که هر کسی که در حوزه آیتی بوده باشد از کیفیت این مجموعه قطعا تعریف خواهد کرد. توصیه من به دوستان این است که حتما و حتما سعی کنید قبل از اینکه با هر کسی شروع به یادگیری کنید ، از آن شخص رزومه و سابقه کاری بخواهید ، بررسی کنید که آیا این فردی که قرار است به من آموزش بدهد که چگونه کاریابی کنم ، خودش کار کرده است یا نه؟ خودش در این حوزه تخصصی دارد یا نه؟ از تخصص مهمتر ، تجربه ای دارد یا نه … خجالت نکشید از پرسیدن و جستجو کردن در خصوص افراد ، این حق شماست که بابت چیزی که می خواهید بابت آن پول پرداخت کنید اطلاعات داشته باشید.

  • نشت لینوکس اطلس وی پی ان آدرس آی پی کاربران را فاش می کند

    نشت لینوکس اطلس وی پی ان آدرس آی پی کاربران را فاش می کند

    کاربران سرویس گیرنده لینوکس اطلس وی پی ان ممکن است حداقل به طور موقت در معرض خطر نشت داده باشند. کارشناسان یک نقص روز صفر اطلس وی پی ان را تأیید کردند که بر مشتری لینوکس تأثیر می گذارد و می تواند آدرس IP کاربر را با بازدید از یک وب سایت آشکار کند.

    اطلس وی پی ان

    یک کاربر رد ایت با دسته «Educational-Map-8145» هفته گذشته یک سوء استفاده اثبات مفهومی را برای نقص روز صفر در کلاینت لینوکس اطلس وی پی ان منتشر کرد. کد اکسپلویت بر خلاف آخرین نسخه کلاینت، 1.0.3 کار می کند.

    به گفته محقق، سرویس گیرنده لینوکس اطلس وی پی ان، به ویژه آخرین نسخه (1.0.3)، دارای یک نقطه پایانی API است که در لوکال هاست (127.0.0.1) از طریق پورت 8076 گوش می دهد. این API یک رابط خط فرمان (CLI) ارائه می دهد. برای انجام اقدامات مختلف، مانند قطع اتصال یک جلسه VPN با استفاده از URL http://127.0.0.1:8076/connection/stop.

    مشکل این پیکربندی این است که این API هیچ گونه احراز هویتی را انجام نمی دهد، که به هر کسی اجازه می دهد تا دستوراتی را به CLI صادر کند، حتی وب سایتی که بازدید می کنید.

    رئیس بخش فناوری اطلاعات اطلس وی پی ان در روز سه‌شنبه، چند روز بعد، در رد ایت تصدیق این نقص را منتشر کرد و بابت تأخیر در پاسخ‌گویی عذرخواهی کرد و خاطرنشان کرد که کارکنان فناوری اطلاعات شرکت در حال رفع مشکل هستند.

    ادوارداس گاربنیس، محقق و ناشر امنیت سایبری در اطلس وی پی ان، این اطلاعات را تایید کرد.

    «ما از آسیب‌پذیری امنیتی که مشتری لینوکس ما را تحت تأثیر قرار می‌دهد آگاه هستیم. ما امنیت و حریم خصوصی کاربر را بسیار جدی می گیریم. بنابراین، ما فعالانه در حال کار بر روی رفع آن در اسرع وقت هستیم.» گاربنیس به لینوکس اینسایدر گفت. پس از رفع مشکل، کاربران ما درخواستی برای به روز رسانی برنامه لینوکس خود به آخرین نسخه دریافت خواهند کرد.

    گاربنیس جدول زمانی برای رفع این آسیب پذیری ارائه نکرده است. با این حال، او تأیید کرد که این مشکل به کلاینت لینوکس محدود می شود و دیگر برنامه های اطلس وی پی ان را تحت تأثیر قرار نمی دهد.

    جزئیات فاش شد

    پست رد ایت نشان داد که این آسیب‌پذیری روی کلاینت لینوکس اطلس نسخه 1.0.3 تأثیر می‌گذارد. در نتیجه، یک عامل مخرب می تواند برنامه لینوکس و ترافیک رمزگذاری شده بین یک کاربر لینوکس و دروازه وی پی ان را قطع کند و به طور بالقوه آدرس آی پی کاربر را فاش کند.

    محقق سایبری رد ایت در این پست گفت که آنها هنوز از کاربرد آن در طبیعت آگاه نیستند. با این حال، پوستر قابلیت اطمینان و امنیت اطلس وی پی ان را نیز زیر سوال برد.

    بر اساس پوستر رد ایت ، علت اصلی آسیب‌پذیری شامل دو بخش است. یک شبح اتصالات را مدیریت می‌کند و یک کلاینت، کنترل‌های کاربر را برای اتصال، قطع و فهرست کردن خدمات فراهم می‌کند.

    برنامه لینوکس به جای داشتن یک سوکت محلی یا سایر ابزارهای امن برای اتصال، یک اِی پی آی را در لوکال هاست در پورت 8076 بدون هیچ گونه احراز هویتی باز می کند. هر برنامه ای که بر روی رایانه دسترسی دارد – از جمله مرورگر وب – می تواند از این پورت استفاده کند. یک جاوا اسکریپت مخرب در هر وب سایتی می تواند درخواستی برای آن پورت ایجاد کند و VPN را قطع کند.

    بر اساس پوستر رد ایت ، «اگر درخواست دیگری را اجرا کند، آدرس آی پی خانه کاربر را با استفاده از کد بهره‌برداری به هر وب‌سایتی لو می‌دهد».
    نقص شاید خیلی منحصر به فرد نباشد.

    بسته به راه اندازی زیرساخت، اغلب یک وی پی ان در محیط قرار می گیرد و اجازه دسترسی به شبکه های داخلی و خارجی را می دهد. مایورش دانی، مدیر تحقیقات تهدید در شرکت فناوری اطلاعات، امنیت و انطباق کوالیس خاطرنشان کرد، همچنین راه‌حل‌های امنیتی که درون خط هستند به ترافیک ورودی و خروجی اعتماد دارند.

    مشتری های نقطه پایانی وی پی ان  امروز در همه دستگاه ها حضور دارند و سطح حمله را افزایش می دهند. این موقعیت‌یابی وی پی ان ها را به یک هدف جذاب برای عوامل تهدید خارجی و داخلی تبدیل می‌کند.» او به لینکوس اینسایدر گفت: با توجه به محیط کاری ترکیبی امروزی، یک وی پی ان به خطر افتاده می تواند منجر به از دست دادن اطلاعات شخصی حساس شود. وی افزود، این همچنین به مهاجمان خارجی امکان دسترسی به شبکه های داخلی را می دهد.
    محبوبیت وی پی ان منجر به لغزش های امنیتی می شود.

    بازار ارائه دهنده VPN اکنون شلوغ و رقابتی است. حدود 33٪ از همه کاربران اینترنت برای پنهان کردن هویت خود یا تغییر مکان مبدا به وی پی ان ها متکی هستند.

    “این یک بازار بزرگ است، اما با بازیکنان زیادی. تمایز ارائه دهندگان بر اساس هر چیزی غیر از هزینه می تواند دشوار باشد. و زمانی که هزینه‌های هر کاربر بسیار کم است، می‌تواند منجر به تلاش نرم‌افزاری عجولانه برای تصاحب بازار شود.

    این فرض که حفاظت از منبع اشتراک منابع متقابل (CORS) از آن جلوگیری می کند، ممکن است باعث آسیب پذیری شود. با این حال، مهندسان این ویژگی امنیتی را برای جلوگیری از سرقت داده ها و بارگذاری منابع خارجی طراحی کردند، نه برای رفع آسیب پذیری مورد نظر.

    او توضیح داد که در سناریوی اطلس، حمله به جای آن از یک فرمان ساده استفاده می کند که از طریق دستکش CORS می گذرد. در این حالت، وی پی ان را خاموش می کند و بلافاصله آی پی  و مکان عمومی کاربر را فاش می کند.

    “این یک مشکل بسیار مهم برای کاربران وی پی ان است. هنوز به نظر نمی رسد که داده های دیگری را افشا کند یا راهی برای نصب بدافزار فراهم کند.»
    ابزاری برای حملات سایبری جدید

    هر اطلاعاتی برای یک بازیگر مخرب اطلاعات خوبی است. نیک راگو، مدیر ارشد فناوری در شرکت امنیت API Salt Security، پیشنهاد کرد که یک دشمن باتجربه می داند که چگونه از این اطلاعات به نفع خود در یک کمپین حمله استفاده کند.

    مهندسی اجتماعی در اولین موج کمپین حملات سایبری نقش دارد. او در مورد خطر بالقوه آسیب پذیری نسخه لینوکس این برنامه  گفت که غیرفعال کردن وی پی ان یک کاربر هدف و افشای آی پی و موقعیت جغرافیایی آنها به بازیگران بد اجازه می دهد از این اطلاعات برای ایجاد یک حمله فیشینگ متقاعد کننده تر و مؤثرتر متناسب با کاربر هدف استفاده کنند.

    وی در ادامه گفت : «حفاظت مناسب نقطه پایانی در اینجا کلیدی است تا تیم امنیتی یک سازمان بتواند کشف کند که آیا هر رابطی، مانند یک API باز و غیرقابل نمایش، در سیستم‌های کارمندشان وجود دارد یا خیر، و اگر اجازه وجود داشته باشد، هرگونه تلاش برای استفاده از آن رابط را در یک سیستم مسدود کند. به شیوه ای غیرمنتظره،”

    یادآوری امنیت سایبری VPN

    آسیب پذیری اخیر کشف شده در نسخه 1.0.3 کلاینت اطلس وی پی ان  یادآور خطرات احتمالی مرتبط با سرویس های وی پی ان ها است، حتی اگر هدف آنها افزایش امنیت و حفظ حریم خصوصی باشد.

    در حالی که اطلس وی پی ان به طور فعال به این مشکل رسیدگی می کند، کاربران باید هوشیار باشند و با وصله های نرم افزاری به روز شوند.

    این مورد همچنین بر نیاز حیاتی به اقدامات امنیتی دقیق، از جمله حفاظت از نقطه پایانی مناسب، توسط سرویس‌های وی پی انو مصرف‌کنندگانی که به آنها متکی هستند، تأکید می‌کند.

    با توجه به چشم انداز پیچیده امنیت سایبری امروزی، هر حلقه ضعیف در زنجیره امنیتی می تواند عواقب قابل توجهی داشته باشد.