معماری نشت داده کالبدشکافی ضعفهای سیستمهای DLP و ایزولاسیون شبکه
امنیت در سطح Endpoint (مانند استفاده از نرمافزارهای ManageEngine) اغلب دچار یک توهم ساختاری است: تمرکز بیش از حد بر مسدودسازی رسانههای ذخیرهسازی کلاسیک، در حالی که مسیرهای انتقال داده (Data Exfiltration) در لایههای سختافزار، شبکه و اپلیکیشن باز رها میشوند. یک معمار نرمافزار میداند که اگر یک اینترفیس (Interface) مسدود شود، دادهها مسیر خود را از طریق پیادهسازیهای جایگزین (Alternative Implementations) پیدا میکنند.
در این تحلیل، معماری دور زدن سیاستهای امنیتی و ایزولاسیون شبکههای سازمانی را از لایه فیزیکی تا لایه اپلیکیشن بهصورت عمیق کالبدشکافی میکنیم و راهکارهای مقابله با آنها (Mitigation) را ارائه میدهیم.
۱. توهم امنیت در لایه فیزیکی (Hardware Class Bypass - MTP/PTP)
سیستمهای DLP معمولاً بهعنوان درایورهای فیلتر سطح هسته (Kernel-Mode Filter Drivers) عمل کرده و روی کلاس USB Mass Storage (مانند فلشمموریها که بهعنوان Block Device شناخته میشوند) هوک (Hook) ایجاد میکنند. دلیل اینکه این هوک کار میکند این است که در انتهای Stack یک Volume Device Object ساخته میشود و FltMgr.sys (Filter Manager) میتواند Minifilter را به آن متصل و IRP_MJ_WRITE/IRP_MJ_CREATE را رهگیری کند. با این حال، تعامل سیستمعامل با دستگاههای جانبی صرفاً محدود به این کلاس نیست.
مکانیک نفوذ (فقط اندروید - نه iOS): با اتصال یک گوشی اندرویدی و تغییر حالت اتصال از شارژ به MTP (Media Transfer Protocol) یا PTP (Picture Transfer Protocol)، دستگاه بهعنوان یک Block Device در سطح فایلسیستم Mount نمیشود، بلکه ویندوز از طریق پشته WPD (Windows Portable Devices) و APIهای COM سطح بالاتر (IPortableDeviceContent) با آن ارتباط برقرار میکند. چون هیچ Volume Device Object ساخته نمیشود، Minifilter اصلاً چیزی برای رهگیری ندارد. بسیاری از ادمینهای شبکه به دلیل نیاز کاربران به انتقال تصاویر یا شارژ دستگاه، این کلاس سختافزاری را در لیست سفید (Whitelist) قرار میدهند.
تفاوت مهم با iOS: آیفون از MTP یا PTP برای انتقال فایل استفاده نمیکند. ارتباط آیفون با ویندوز از طریق پروتکل اختصاصی اپل انجام میشود: سرویس usbmuxd روی هر دو سمت (ویندوز/مک و iOS) کانالهای TCP را روی یک پایپ USB واحد Multiplex میکند، سپس دیمن lockdownd روی گوشی احراز هویت و Pairing رمزنگاریشده (Trust This Computer) را مدیریت میکند و در نهایت پروتکل AFC (Apple File Conduit) دسترسی به فایلسیستم Sandboxشده را فراهم میکند. این یعنی سناریوی «کپی مستقیم فایل داخل Internal Storage گوشی از Explorer» که در نسخه قبلی این متن آمده بود، فقط روی اندروید قابل اجراست؛ iOS چون Pairing لازم دارد و به یک Object Store عمومی مثل MTP دسترسی نمیدهد، سطح حمله کاملاً متفاوتی دارد.
روش انجام (Proof of Concept - اندروید): گوشی اندرویدی را با کابل استاندارد به پورت USB سیستم متصل کنید. در اعلان روی صفحه گوشی، حالت اتصال را از «Charge Only» به «File Transfer» یا «MTP» تغییر دهید. وارد Windows Explorer شوید؛ گوشی بهعنوان یک «Portable Device» شناخته میشود، نه یک درایو با حروف اختصاری. فایلهای حساس را کپی کرده و مستقیماً داخل حافظه داخلی (Internal Storage) گوشی Paste کنید. چون ارتباط در لایه WPD انجام میشود، سنسورهای مانیتورینگ Block Device در سیستم DLP این انتقال را ثبت نکرده یا مسدود نمیکنند.
نقد معماری: این یک خطای فاحش در اصل «حداقل دسترسی» (Principle of Least Privilege) است. سیستم DLP بهجای اینکه بر اساس محتوای داده تصمیمگیری کند، بر اساس پروتکل انتقال فریب میخورد.
راهکار دفاعی: اعمال سیاستهای Device Control با رویکرد Default Deny در سطح لایه فیزیکی. تنها کلاس HID (موس و کیبورد) با تطبیق دقیق Vendor ID و Product ID باید مجاز باشد. مسدودسازی کامل WPD از طریق Group Policy با سیاست «Prevent installation of devices that match these device setup classes» و وارد کردن GUID درست کلاس WPD در لیست ممنوعه انجام میشود:
1
{eec5ad98-8080-425f-922a-dabf3de3f69a}
این GUID مستقیماً در مستندات Microsoft Learn تحت عنوان System-Defined Device Setup Classes Available to Vendors برای کلاس WPD تعریف شده است. (توجه: GUID {6AC27878-A6FA-4155-BA85-F98F491D4F33} که در نسخههای قبلی این متن آمده بود اشتباه است؛ آن GUID مربوط به WPD Storage - یک Functional Object GUID درون خود API برنامهنویسی WPD برای دسترسی به قابلیت Storage - است، نه GUID کلاس نصب درایور که Group Policy از آن استفاده میکند.)
۲. دور زدن ایزولاسیون با ایجاد مسیر شبکه موازی (Network Bridging via RNDIS)
هنگامی که لایه فیزیکی برای ذخیرهسازی بهطور کامل ایزوله شده باشد، میتوان ماهیت پورت USB را از رسانه ذخیرهسازی (Storage) به رسانه انتقال شبکه (Network Interface) تغییر داد.
مکانیک نفوذ: با فعالسازی USB Tethering در تلفن همراه، سیستمعامل میزبان (ویندوز) از طریق درایورهای بومی خود برای RNDIS (Remote NDIS) - که شامل rndismp.sys بهعنوان Miniport Driver و usb8023x.sys برای ترجمه فریمهای 802.3 روی پروتکل RNDIS میشود - یک کارت شبکه مجازی جدید ایجاد میکند. این عمل بهخودیخود یک Layer-2 Bridge واقعی نمیسازد؛ آنچه واقعاً رخ میدهد ایجاد یک مسیر شبکه دوم مستقل (Dual-Homed Host) با Routing Table جدا از NIC اصلی است. Bridge واقعی (اتصال Segment شبکه سازمانی به شبکه موبایل) تنها زمانی شکل میگیرد که کاربر بهصراحت Windows Network Bridge یا Internet Connection Sharing (ICS) را فعال کند؛ بدون این کار، خطر اصلی همان مسیر Exfiltration مستقیم روی این NIC دوم است، نه واقعاً پلزدن ترافیک LAN به اینترنت. در هر دو حالت، کاربر با راهاندازی یک وبسرور مینیمال در فضای کاربری (User Space) - مانند یک Minimal API در ASP.NET Core یا وبسرور داخلی پایتون - فایلها را روی پروتکل TCP/IP و از طریق همین کابل فیزیکی USB به دستگاه مقصد ارسال میکند.
روش انجام (Proof of Concept): پس از اتصال کابل، در تنظیمات شبکه گوشی گزینه «USB Tethering» را فعال کنید. در ویندوز با اجرای دستور ipconfig متوجه میشوید یک آداپتور شبکه جدید (معمولاً با نام «Remote NDIS Compatible Device») با یک IP لوکال (مثلاً 192.168.42.x که Subnet پیشفرض اندروید برای Tethering است) ساخته شده. یک ترمینال در پوشه حاوی فایلهای حساس باز کنید و با python -m http.server 8080 یا dotnet serve یک وبسرور مینیمال اجرا کنید. سپس مرورگر موبایل را باز کرده، IP تخصیصیافته به ویندوز را همراه با پورت وارد کنید و فایلها را با سرعت کابل دانلود کنید.
نقد معماری: این نقطه کور (Blind Spot) ناشی از عدم یکپارچگی بین سیستم DLP و فایروال محلی (Host-based Firewall) است. سیستم امنیتی در حال مانیتور کردن دیسک است، در حالی که داده از طریق پشته شبکه (Network Stack) در حال خروج است.
راهکار دفاعی: سیستمهای EDR باید ایجاد هرگونه Virtual Network Adapter جدید - بهویژه از کلاس USB CDC/RNDIS - را بهعنوان یک ناهنجاری (Anomaly) شناسایی و مسدود کنند. فایروال ویندوز باید با سیاست Strict Inbound تنظیم شود تا پورتهای Listening موقت مسدود گردند.
۳. تونلزنی لایه ۳ و نفوذ از درون (Overlay Networks - Tailscale)
استفاده از شبکههای پوششی (Mesh VPN) مانند Tailscale یک رویکرد معماری پیشرفته برای دور زدن ایزولاسیون شبکههای مجزا است. این ابزارها بر پایه پروتکل WireGuard بنا شدهاند.
مکانیک نفوذ: Tailscale ابتدا با تکنیکهای STUN تلاش میکند یک ارتباط Peer-to-Peer مستقیم روی UDP برقرار کند. اگر فایروال سازمانی این UDP خروجی را مسدود کند، Tailscale بهطور خودکار به مکانیزم DERP (Designated Encrypted Relay for Packets) سوییچ میکند. طبق مستندات رسمی Tailscale، DERP روی TCP پورت ۴۴۳ اجرا میشود - دقیقاً همان پورتی که ترافیک HTTPS معمولی از آن عبور میکند - و عمداً بهعنوان Fallback of Last Resort طراحی شده تا حتی در شبکههای با قوانین خروجی سختگیرانه هم کار کند.
روش انجام (Proof of Concept): در صورتی که کاربر دسترسی Local Admin داشته باشد، کلاینت Tailscale را روی سیستم ویندوزی شرکت و همچنین روی دیوایس مقصد نصب میکند. با یک اکانت مشترک SSO در هر دو سیستم لاگین میکند تا Tailscale به هر دستگاه یک IP در رنج 100.x.x.x (بازه CGNAT طبق RFC 6598 که Tailscale برای شبکه Overlay خودش استفاده میکند) تخصیص دهد. کاربر روی سیستم شرکت مجدداً یک وبسرور مینیمال برای Serve کردن فایلها اجرا کرده و با کلاینت خارجی، از طریق IP مربوطه در Tailscale، مستقیماً به فایلها دسترسی پیدا میکند. ترافیک در قالب پکتهای رمزنگاریشده WireGuard از فایروال خارج میشود.
نقطه شکست واقعی: در سازمانهای Enterprise با معماری Zero-Trust که SSL Inspection (MITM) روی تمام ترافیک ۴۴۳ اعمال میشود، گواهی TLS بازتولیدشده توسط پروکسی سازمانی با گواهی مورد انتظار کلاینت Tailscale مطابقت ندارد و اتصال TLS به سرور DERP با خطای Certificate Validation قطع میشود؛ این با «Timeout بینهایت» متفاوت است و راهکار دفاعی درست را مشخص میکند.
نقد معماری: تلاش برای اجرای این تونلها نشاندهنده ریسک پنهان (Shadow IT) در سازمان است. نصب کلاینت Tailscale و ایجاد آداپتور TUN/TAP نیازمند دسترسی ادمین است؛ عدم کنترل بر دسترسیهای Local Admin ریشه اصلی امکان اجرای چنین سناریوهایی است.
راهکار دفاعی: پیادهسازی Egress Filtering سختگیرانه روی فایروال برای تمام ترافیک خروجی ۴۴۳ (بهجز دامنههای استثناشده تأییدشده)، اعمال SSL Inspection اجباری، و استفاده از AppLocker یا WDAC برای جلوگیری از اجرای باینریهای تاییدنشده. کنترل ریشهایتر، حذف دسترسی Local Administrator از کاربران عادی است.
۴. مخفی شدن در ترافیک مجاز (Application Layer Exfiltration)
هنگامی که تمامی تونلهای شبکه و پورتهای فیزیکی مسدود هستند، تنها یک مسیر کاملاً باز و مورد اعتماد باقی میماند: ترافیک وبگردی (HTTPS روی پورت ۴۴۳).
مکانیک نفوذ: سیستمهای امنیتی و فایروالها بهطور پیشفرض به ترافیک خروجی به سمت دامنههای معتبر (مانند فضای ابری Google Drive، OneDrive یا پیامرسانهای تحت وب) اعتماد دارند. دادهها به بستههای کوچکتر (Chunks) تقسیم شده و از طریق مرورگر شرکتی - که گواهی سازمان روی آن نصب شده و از سد SSL Inspection عبور میکند - به این پلتفرمها ارسال میشوند.
روش انجام (Proof of Concept): کاربر ابتدا دادههای حساس (مثل سورسکدها یا بکآپ دیتابیس) را با ابزاری مانند 7-Zip یا از طریق کلاس System.IO.Compression.ZipFile در C# بهصورت رمزنگاریشده فشرده میکند و آنها را به پارتهای کوچک (مثلاً ۵۰ مگابایتی) میشکند. سپس مرورگر سازمانی (کروم/اج) را باز کرده و وارد سرویسهایی مثل نسخه وب تلگرام (Saved Messages) یا حساب شخصی Google Drive میشود. پارتها را آپلود کرده و از شبکه خارج میکند. از آنجا که ترافیک از مرورگر مجاز شرکت خارج میشود و محتوا از قبل رمزنگاریشده است، حتی اگر SSL Inspection لایه TLS را باز کند، محتوای واقعی برای موتور DLP بیمعنی (Opaque) باقی میماند.
نقد معماری: این پیچیدهترین نوع نشت داده است زیرا رفتار کاربر کاملاً با رفتار عادی وبگردی همپوشانی دارد (نرخ False Positive بالا). تفکیک انتقال فایل شخصی از تبادل دادههای کاری در لایه ۷ نیازمند تحلیل عمیق محتوا است، نه صرفاً بازرسی هدرهای شبکه.
راهکار دفاعی: استقرار سیستمهای CASB (Cloud Access Security Broker) برای کنترل دقیق تعاملات ابری - از جمله سیاستهای جداگانه برای آپلود/دانلود، DRM و Watermarking بر اساس تطبیق الگوی داده حساس - اعمال محدودیت حجم آپلود (Upload Quota) در سطح وبپروکسیها، و تحلیل متادیتا و الگوی زمانی انتقال فایل برای شناسایی رفتارهای غیرعادی.
۵. جعل هویت سختافزاری (Hardware Spoofing) و فروپاشی اعتماد در لایه VID/PID
سیستمهای کنترل تجهیزات مانند ManageEngine برای طبقهبندی و اعمال محدودیتها، کورکورانه به فرآیند USB Enumeration تکیه میکنند. در این فرآیند، سختافزار دو پارامتر کلیدی به نام Vendor ID (VID) و Product ID (PID) را به درایور ویندوز معرفی میکند. این معماری بهجای تایید اصالت دستگاه، صرفاً «ادعای» آن را میپذیرد؛ هیچ Challenge-Response رمزنگاریشدهای در فرآیند Enumeration استاندارد USB وجود ندارد.
مکانیک نفوذ: مهاجم بهجای استفاده از یک فلشمموری استاندارد، از میکروکنترلرهای قابل برنامهریزی (مانند Raspberry Pi Pico، Teensy یا ابزارهای تهاجمی مثل USB Rubber Ducky و O.MG Cable) استفاده میکند. ابزارهایی مثل Hak5 USB Rubber Ducky میتوانند خود را دقیقاً بهعنوان یک کیبورد استاندارد معرفی کنند، و O.MG Cable حتی قابلیت جعل همزمان VID/PID و آدرس MAC را دارد. از آنجا که کلاس HID در اکثر سازمانها در لیست سفید قرار دارد، سیستم DLP فریب خورده و دستگاه را بدون محدودیت میپذیرد. پس از تایید، دستگاه مهاجم شروع به تزریق دستورات در سطح ترمینال (Keystroke Injection) میکند - با سرعتی بهمراتب فراتر از توان تایپ انسانی - تا Payload مخربی برای برقراری ارتباط خارجی دانلود و اجرا شود.
روش انجام (Proof of Concept): یک میکروکنترلر ارزانقیمت مانند Raspberry Pi Pico تهیه کرده و فریمور CircuitPython را روی آن فلش کنید. کدی بنویسید که کتابخانه adafruit_hid را فراخوانی کند و شناسه دستگاه را به شناسه یک کیبورد مجاز تغییر دهد. منطقی پیاده کنید که پس از اتصال به پورت USB، Win + R شبیهسازی شود، powershell تایپ گردد و یک اسکریپت برای استخراج فایلها و ارسال آنها از طریق HTTP POST به یک Webhook در کنسول اجرا شود.
نقد معماری: اتکا به شناسههای سختافزاریِ دستکاریپذیر (Spoofable)، یک نقص بنیادی در طراحی امنیت سیستمعامل است. این مدل فاقد هرگونه مکانیزم رمزنگاریشده برای اثبات هویت فیزیکی است - دقیقاً مشابه پذیرش یک بسته شبکه بر اساس آدرس IP مبدأ بدون تاییدیه دیجیتال. اعتماد سیستم به سختافزارهای جانبی، مفهوم Zero-Trust را در لایه صفر (Layer 0) نقض میکند.
راهکار دفاعی: سیستمهای دفاعی باید از احراز هویت استاتیک (VID/PID) به سمت تحلیل رفتاری (Behavioral Heuristics) حرکت کنند؛ ماژولهایی که سرعت غیرانسانی تایپ (Keystroke Dynamics) را تشخیص داده و مسدود میکنند در این زمینه ضروریاند. در معماریهای سطح بالا، تنها سختافزارهایی باید مجاز باشند که از USB Type-C Authentication Specification پشتیبانی کنند؛ طبق این استاندارد رسمی USB-IF، دستگاه باید برای اثبات هویت خود یک Certificate Chain مبتنی بر X.509v3 و امضاشده توسط Root CA معتبر ارائه دهد.
جمعبندی: چرا Defense in Depth تنها راهحل واقعی است
هر پنج سناریوی بالا یک الگوی مشترک دارند: هرکدام دقیقاً از نقطهای شروع میشوند که لایه قبلی تمام شده است. این یعنی امنیت متمرکز بر یک نقطه - مثل صرفاً قفل کردن پورت USB - از پایه محکوم به شکست است، چون کاربر (یا مهاجم) فقط باید یک لایه پایینتر یا بالاتر برود.
معماری امنیتی پایدار نیازمند هماهنگی افقی بین پنج لایه است: احراز هویت رمزنگاریشده سختافزار در لایه صفر، Device Control در سطح سختافزار کلاسیک، Host Firewall/EDR در سطح سیستمعامل، Egress Filtering و SSL Inspection در سطح شبکه، و CASB در سطح اپلیکیشن. هیچکدام از این ابزارها بهتنهایی کافی نیست؛ ارزش واقعی زمانی ایجاد میشود که این لایهها رویدادهای یکدیگر را میبینند و با هم به یک سیستم SIEM/SOAR واحد گزارش میدهند.
۶. فرهنگ اصطلاحات (Glossary)
| اصطلاح | توضیح |
|---|---|
| Block Device | دستگاهی که داده را در واحدهای ثابت (Block، معمولاً ۵۱۲ بایت یا ۴ کیلوبایت) میخواند/مینویسد و میتواند Partition و File System روی آن Mount شود؛ فلشمموری و هارددیسک نمونهاند. |
| Kernel-Mode Filter Driver | درایوری که در سطح Ring 0 روی Stack یک درایور دیگر (مثلاً درایور Volume) سوار میشود و میتواند IRPها را قبل/بعد از پردازش رهگیری کند؛ در ویندوز مدرن معمولاً از طریق Filter Manager (FltMgr.sys) بهشکل Minifilter پیادهسازی میشود. |
| MTP (Media Transfer Protocol) | پروتکل لایه اپلیکیشن مایکروسافت روی USB برای انتقال فایلهای مدیا؛ توسعهیافته از PTP، اما بدون محدودیت به تصویر و با دسترسی به کل فایلسیستم دستگاه از طریق Object Handle بهجای Path. |
| PTP (Picture Transfer Protocol) | استاندارد ISO 15740 برای انتقال عکس از دوربینهای دیجیتال؛ محدود به فرمتهای تصویری و پوشههای خاص (مثل DCIM). |
| WPD (Windows Portable Devices) | زیرساخت ویندوز (از Vista به بعد) برای ارتباط با دستگاههای قابلحمل (گوشی، دوربین، پلیر) که از COM API (مثل IPortableDeviceContent) بهجای File System API استفاده میکند. |
| AFC (Apple File Conduit) | پروتکل اختصاصی اپل برای دسترسی به فایلسیستم Sandboxشده iOS، که روی کانال Multiplex شده توسط usbmuxd و پس از Pairing با lockdownd کار میکند. |
| RNDIS (Remote NDIS) | مشخصهای که به یک دستگاه USB اجازه میدهد خودش را بهعنوان یک کارت شبکه Ethernet مجازی به میزبان معرفی کند؛ پایهی USB Tethering در اندروید و ویندوز موبایل. |
| NDIS (Network Driver Interface Specification) | لایه انتزاعی ویندوز بین درایورهای کارت شبکه و Stack پروتکل TCP/IP؛ RNDIS از این چارچوب برای معرفی خود بهعنوان یک Miniport استفاده میکند. |
| STUN (Session Traversal Utilities for NAT) | پروتکلی که به دو Peer پشت NAT کمک میکند آدرس عمومی واقعی خود را کشف کرده و یک اتصال P2P مستقیم برقرار کنند؛ زیربنای اتصال مستقیم در ابزارهایی مثل Tailscale و WebRTC. |
| DERP (Designated Encrypted Relay for Packets) | مکانیزم Relay اختصاصی Tailscale که وقتی اتصال P2P مستقیم (از طریق STUN) ممکن نباشد، ترافیک رمزنگاریشده WireGuard را روی TCP پورت ۴۴۳ عبور میدهد. |
| WireGuard | پروتکل VPN مدرن و سبک مبتنی بر Cryptographic Key Pairs (بهجای Certificate) که Tailscale و بسیاری از Mesh VPNها بر پایه آن ساخته شدهاند. |
| Mesh VPN / Overlay Network | مدل شبکهای که هر Peer مستقیماً (یا از طریق Relay) به سایر Peerها متصل میشود، بدون نیاز به یک VPN Concentrator مرکزی؛ در تضاد با VPN سنتی Hub-and-Spoke. |
| CASB (Cloud Access Security Broker) | لایه امنیتی میان کاربران سازمانی و سرویسهای ابری که سیاستهای دسترسی، DLP، و Visibility روی ترافیک SaaS/Cloud اعمال میکند. |
| EDR (Endpoint Detection and Response) | ابزاری که رفتار سیستم (فرآیندها، اتصالات شبکه، تغییرات Registry) را در سطح Endpoint مانیتور و در برابر الگوهای مخرب واکنش نشان میدهد. |
| VID/PID (Vendor ID / Product ID) | دو مقدار عددی که هر دستگاه USB در فرآیند Enumeration به میزبان اعلام میکند تا درایور و کلاس مناسب شناسایی شود؛ این مقادیر توسط Firmware دستگاه اعلام میشوند و هیچ اعتبارسنجی رمزنگاریشدهای ندارند، پس Spoofپذیرند. |
| HID (Human Interface Device) | کلاس استاندارد USB برای دستگاههای ورودی مثل کیبورد و موس؛ به دلیل نیاز ضروری کاربران، معمولاً در سیاستهای Device Control بهطور پیشفرض مجاز است. |
| USB Type-C Authentication | استاندارد USB-IF که امکان احراز هویت رمزنگاریشده دستگاه (با گواهی X.509v3 و Certificate Chain) را پیش از برقراری ارتباط کامل فراهم میکند؛ راهحل بنیادی برای مشکل Spoof بودن VID/PID. |
| Zero-Trust | مدل امنیتی که هیچ دستگاه، کاربر یا ترافیکی را صرفاً بر اساس موقعیت شبکه (مثل بودن داخل LAN سازمانی) قابلاعتماد نمیداند و هر درخواست را جداگانه احراز هویت و مجاز میکند. |
| SSL Inspection / TLS MITM | تکنیکی که پروکسی سازمانی با نصب گواهی ریشه خود روی کلاینتها، ترافیک HTTPS را باز، بازرسی و دوباره رمزنگاری میکند تا محتوای درون TLS قابل تحلیل باشد. |
| AppLocker / WDAC (Windows Defender Application Control) | مکانیزمهای ویندوز برای اجازه یا مسدودسازی اجرای برنامهها بر اساس Path، Publisher، یا Hash؛ ابزار کنترل نصب باینریهای تاییدنشده مثل کلاینتهای VPN غیرمجاز. |
| TUN/TAP | Interfaceهای مجازی شبکه در سطح سیستمعامل که به برنامههای کاربری (مثل کلاینتهای VPN) اجازه میدهند بدون نیاز به کارت شبکه فیزیکی، پکتهای شبکه بسازند و پردازش کنند. |
| SIEM/SOAR | SIEM (Security Information and Event Management) رویدادهای امنیتی چند منبع را جمعآوری و همبسته میکند؛ SOAR (Security Orchestration, Automation and Response) بر اساس آن رویدادها واکنش خودکار اجرا میکند. |