مدیریت حساب امتیاز: نحوه عملکرد آن و چالش های مهم برای مشاغل

ساخت وبلاگ

حساب های ممتاز برای جلوگیری از دسترسی غیرمجاز به داده های حساس ، نیاز به مدیریت دقیق و نظارت بر فعالیت دارند. بیایید در مورد چالش های PAM و چگونگی راه حل های ممتاز مدیریت حساب و جلسه (PASM) این مسائل را کسب کنیم.

محقق ، نویسنده و مربی امنیت سایبری تام اولزاک

در گذشته ، شرکت ها ده ها ، اگر نه صدها حساب ممتاز را ردیابی کرده اند تا بتوانند عملکردهای اداری لازم را در محیط فناوری اطلاعات فراهم کنند. این واقعیت که ممکن است این هویت های ممتاز توسط صاحبان آنها مورد سوء استفاده قرار گیرد ، ناخواسته یا هدفمند ، یا توسط هکرها به سرقت بروند ، نگرانی شدید امنیتی را ایجاد می کند. برای مقابله با این مسائل امنیتی ، شرکت ها از مدیریت حساب ممتاز (PAM) استفاده می کنند. این مقاله شامل PAM ، نحوه عملکرد آن و مشکلاتی است که شرکت ها در حاوی خطرات امنیتی با آن روبرو هستند.

تمام حساب های منابع فناوری اطلاعات برابر نیستند. برخی از آنها برای کارهای روزمره مورد استفاده قرار می گیرند ، و برخی از آنها مجوزهای ممتاز داده می شود که باعث ایجاد تغییر در امنیت و تنظیمات سیستم می شود. برخی همچنین می توانند دسترسی به داده های بسیار طبقه بندی شده/طبقه بندی شده را فراهم کنند. این حسابهای ممتاز نیاز به فرآیندهای مدیریت دقیق و نظارت بر فعالیت دارند. این هدف از راه حل های ممتاز حساب و مدیریت جلسه (PASM) است.

اجرای این راه حل ها مستلزم درک آنچه یک حساب و برنامه ریزی ممتاز است ، از جمله درک کامل از محل زندگی حساب های ممتاز (PA) و آنچه می توانند انجام دهند ، نیاز دارد.

حساب های ممتاز چیست؟

بیایید با دیدن آنچه که یک PA نیست ، شروع کنیم. Non-PA هر حساب استانداردی است که برای انجام کارهای روزانه در تجارت مورد نیاز است. به هر کاربر تجاری یک حساب غیر PA با دسترسی بر اساس نقش کاربر اختصاص داده می شود. دسترسی محدود به آنچه کاربر برای انجام وظایف تجاری مرتبط با نقش خود نیاز دارد. این محدودیت ها اغلب توسط راه حل های مجوز RBAC و ABAC ارائه می شود.

به عنوان مثال ، یک منشی قابل پرداخت حساب ، آلیس ، با دسترسی تأیید شده توسط صاحب داده مربوطه ، همانطور که در شکل 1 نشان داده شده است ، نقش دارد. برنامه AP.

Privileged Access

شکل 1: دسترسی ممتاز

مجوزهای برنامه AP تنظیم شده است تا آلیس فقط اطلاعات مورد نیاز خود را برای وارد کردن فاکتورهای ورودی و پاسخ به سؤالات فروشنده ببیند. از آنجا که کارفرمای وی جدایی وظایف را اعمال می کند ، نمی تواند فاکتورها را بپردازد.

مری همچنین به برنامه AP دسترسی دارد ، اما او همچنین می تواند مجوزها را برای نقش های کاربر تنظیم کند. او می تواند این کار را انجام دهد زیرا حساب وی حقوق و مجوزهای بالایی را بالا برده است: یک حساب ممتاز.

سؤالات بزرگ ، که معمولاً بدون برنامه PASM به راحتی پاسخگو نیستند ، دقیقاً چه کاری می توانند انجام دهند ، و او واقعاً با امتیازاتی که به او داده می شود چه کاری انجام می دهد؟

توانایی مریم در تغییر مجوزها برای دسترسی به یک برنامه فقط یک نمونه از یک حساب ممتاز است. شکل 2 نمونه های دیگری از حساب های ممتاز را نشان می دهد.

Privileged Account Short List

شکل 2: لیست کوتاه حساب ممتاز

  • Superuser: یک حساب Superuser ، مانند Linux Root یا Administrator Windows ، دسترسی کامل به دستگاهی از جمله محتوا ، حقوق و مجوزها را فراهم می کند. از آنجا که بسیاری از دستگاه های شبکه امروز لینوکس را اجرا می کنند ، دسترسی Superuser چیزی است که باید به شدت کنترل شود.
  • مدیران شبکه: یکی دیگر از دسته های بزرگ از حساب های ممتاز شامل مواردی است که برای مدیریت روترهای شبکه ، سوئیچ ها ، فایروال ها و سایر لوازم شبکه استفاده می شود.
  • سرپرست دامنه: یک حساب مدیر برای خدمات دایرکتوری ، مانند یک دایرکتوری فعال ، این نوع حساب ممکن است کنترل کاملی بر روی شبکه عمومی و دسترسی به منابع داشته باشد ، همچنین امکان مدیریت حساب های استاندارد و ممتاز ، از جمله ادغام دستگاه ها در شبکه را فراهم می کند. این حساب "Superuser" برای یک شبکه و به طور بالقوه برای کلیه منابع موجود در شبکه ، دسترسی کامل ، دسترسی فقط توسط تنظیمات مجوز ریز و درشت محلی تعریف شده را محدود می کند. با این حال ، سازمانها می توانند وظایف سرپرست دامنه را بطور دقیق تنظیم کنند تا کنترل کنند که یک سرپرست واحد می تواند انجام دهد. به عنوان مثال ، مایکروسافت در ضمیمه E توضیح می دهد: امنیت گروه های شرکت های سازمانی در Active Directory نحوه کنترل دسترسی با سیاستهای گروهی.
  • سرپرست محلی: مدیر محلی این امتیاز است که ما معمولاً با دسترسی کامل به محتوا ، حقوق و مجوزها فقط در یک سرور یا دستگاه کاربر نهایی با یک حساب کاربری در ارتباط هستیم. اغلب به عنوان یک نام جایگزین برای یک حساب Superuser استفاده می شود. با این حال ، امتیاز مدیر محلی می تواند فقط به کارهای ممتاز خاص مانند انجام پشتیبان محدود شود.
  • حساب های خدمات/برنامه: حساب های مورد استفاده برای اجرای فرآیندها به عنوان حساب های خدمات شناخته می شوند و امکان دسترسی به منابع مورد نیاز ، از جمله فرآیندهای پیش فرض یا ابری را که "زیر کاپوت" اجرا می شوند ، امکان پذیر است. از حساب های برنامه برای دسترسی به پایگاه داده ها ، برنامه های دیگر و خدمات برای حل درخواست های کاربر و برنامه استفاده می شود.
  • حساب های اضطراری: در هنگام بروز یک حادثه ، اغلب برای تنظیم مجدد دستگاه ها یا جداسازی دستگاه ، دسترسی سریع لازم است. برای تسریع این دسترسی ، ممکن است حساب های اضطراری وجود داشته باشد ، حسابهایی که دارای امتیازات بالایی هستند و برای فعالیت های روزانه اداری یا تجاری استفاده نمی شوند.
  • کاربران تجاری ممتاز: در محیط های امروز ، تکالیف مجوز اغلب توزیع می شود. توزیع توزیع برنامه های تجاری ، صاحبان داده ها را قادر می سازد تا نقش ها را مستقیماً و به سرعت با استفاده از حساب های کاربری ممتاز کسب و کار ، تغییرات لازم را انجام دهند. علاوه بر این ، برخی از سازمان ها نیاز به دانستن ، کمترین امتیاز و جدایی وظایف برای مدیریت سطح بالا را اجرا نمی کنند ، اساساً این حساب های مدیریتی را که دسترسی گسترده به داده های طبقه بندی شده را فراهم می کنند ، انجام می دهند.
  • حساب های فروشنده: بیشتر سازمان ها خدمات برخی از خدمات مانند دستگاه های HVAC یا IIOT را دارند که برای آنها دسترسی به فروشنده برای پشتیبانی مجاز است. علاوه بر این ، فروشندگان به دلایل مختلف ، دسترسی به برنامه ها یا دستگاه های دارای داده ها را مجاز می کنند ، دسترسی که می تواند از حفاظت های اعمال شده برای حساب های تجاری استاندارد استفاده کند.
  • متفرقه: سازمانها ممکن است بسیاری از انواع حساب های دیگر را در اینجا ذکر کنند. نکته ای که باید به خاطر بسپارید این است که یک حساب ممتاز معمولاً هرگونه حساب با امتیازاتی است که بالاتر از آنچه برای انجام وظایف مرتبط با عملیات روزانه انجام می شود ، مطلق است. این که آیا یک حساب کاربری به عنوان ممتاز رفتار می شود یا نه ، به خطر مرتبط با استفاده از آن بستگی دارد.

چالش های مدیریت حساب ممتاز

PA ها اغلب نادرست هستند. هفت چالش مدیریت عمومی PA که بسیاری از سازمان ها با آن روبرو هستند در زیر مورد بحث قرار می گیرد.

گسترش دسترسی ممتاز

کسانی که سالها در آن کار کرده اند ، ناامیدی از ورود به حساب های مختلف را برای انجام کارهای روزانه شبکه یا مدیریت سیستم درک می کنند. به همین دلیل ، دسترسی کامل و ممتاز به سیستم ها یا دستگاه های شبکه ، امکان دسترسی سریع اما ضعیف مدیریت را فراهم می کند.

با گذشت زمان ، این خزش مجوزهای تدریجی اغلب می تواند دسترسی بی نظیر را در اکثر منابع شبکه و سیستم فراهم کند ، و یک نقطه حمله را برای امتیاز بالا به دارایی های با ارزش ترین سازمان امکان پذیر می کند.

یکی دیگر از دلایل گسترش دسترسی ممتاز ، دسترسی ممتاز موقت است که توسط یک صاحب داده به نقش برای یک پروژه یا کارهای دیگر اعطا می شود. با این حال ، دسترسی موقت به درستی مدیریت نمی شود و دسترسی اضافی را دائمی می کند.

تیم های امنیتی می توانند مجوزها را از طریق بررسی منظم حساب ها شناسایی کنند ، اما از آنجا که این کار دشوار است ، غالباً از بین می رود یا به صورت بی نظیری انجام می شود. علاوه بر این ، دسترسی بی نیاز بین بررسی ها باقی مانده است.

از بین بردن دسترسی غیر ضروری

یکی از بزرگترین چالش ها ، مدیریت تغییر نقش است. هنگامی که یک کاربر نقش ها را تغییر می دهد ، همانطور که در شکل 3 نشان داده شده است ، مجوزهای اعطا شده به کاربر ، علاوه بر آنچه که با واگذاری نقش ارائه می شود ، می تواند باقی بماند و باعث ایجاد مجوزها می شود. هنگامی که کاربر نقش ها را تغییر می دهد ، تمام مجوزهای مربوط به نقش قبلی وی ، مجوزهایی که ممکن است شامل دسترسی ممتاز باشد ، باید حذف شود. سپس به کاربر مجموعه جدیدی از مجوزها برای نقش جدید خود داده می شود.

Role Change

شکل 3: تغییر نقش

باز هم ، حذف مجوزهای مبتنی بر نقش کافی نیست زیرا ممکن است یک یا چند صاحب داده استثنائات کاربر را اعطا کرده باشد. مدیر همچنین باید این مجوزهای اضافی را حذف کند.

از بین بردن حساب های یتیم (زامبی)

هنگامی که هر کارمند از یک سازمان خارج می شود ، یک تیم با سیاستگذاری باید تمام حساب های خود را در مدت زمان کوتاهی ، معمولاً 24 ساعت یا کمتر غیرفعال کند. راه حل های RBAC و ABAC می توانند این کار را به صورت خودکار انجام دهند ، که توسط یک منبع حقیقت مانند سیستم HR تغذیه می شود. مانند هر فرآیند ، خودکار یا خیر ، این کامل نیست ، به طور بالقوه منجر به PA های یتیم شده دیگر از حساب های ممتاز نمی شود.

سازمان ها ممکن است دیگر حسابهای یتیم را رصد کنند و یا آنها را در بررسی حساب قرار دهند زیرا آنها از رادار کنترل دسترسی خارج شده اند. همانطور که من به آخرین کارفرمای خود کارگردانی کردم ، می توان اسکریپت هایی را که به دنبال حساب های یتیم هستم ، اجرا کنم ، اما این باعث می شود این پورتال ها به دسترسی مخرب بین اسکن ها دسترسی پیدا کنند.

تنظیمات حساب پیش فرض سرویس

حساب های خدمات با راه حل های بسیاری که سازمانها در محیط های عملیاتی خود قرار می دهند ، حساب هایی که از قبل پیکربندی شده با دسترسی پیش فرض با گذرواژه های پیش فرض تنظیم شده اند ، ارائه می شوند.

بسیاری ، اگر نه همه ، از این تنظیمات پیش فرض ، در سایت های فروشنده یا در وب تاریک موجود است و باعث می شود فرصت های چشمگیر بازیگران تهدید باشد. فرآیندهای مدیریت تغییر در یک راه حل کلی ITAM باید استفاده از پیش فرض ها را از بین ببرد. با این وجود ، هیچ چیز کامل نیست ، به خصوص با تعداد زیادی دستگاه IOT و IIOT که راه خود را بر روی بخش های شبکه بسیار طبقه بندی شده/طبقه بندی شده پیدا می کنند.

اعتبارنامه استاتیک

تغییر رمز عبور برای یک حساب ممتاز می تواند چالش برانگیز باشد. بسیاری از حساب های ممتاز وجود دارند و برای عملیات تجاری فرایندهای پشتیبانی لازم است. تغییر این رمزهای عبور می تواند به صورت دستی فشرده و مستعد خطاها باشد و در نتیجه تغییرات از دست رفته یا خرابی سیستم ایجاد شود. در نتیجه ، بسیاری از سازمان ها به سادگی رمزهای عبور حساب ممتاز استفاده شده توسط خدمات و برنامه ها را تغییر نمی دهند.

به اشتراک گذاری رمز عبور

کاربران دارای حساب های ممتاز افراد مشغول کار هستند ، که اغلب برای دستیابی به اهداف تجاری در جدول زمانی محدود ، بیش از حد کار می کنند. اشتراک اعتبار گاهی اوقات توسط یک مدیر که تحت فشار قرار دارد برای نشان دادن پیشرفت پروژه نیز موظف باشد. این شرایط می تواند باعث به اشتراک گذاری اعتبار حساب های ممتاز ، دستیابی به اهداف تجاری شود ، اما دسترسی به افرادی که نباید آنها را داشته باشند و به عنوان داشتن آنها ثبت نشده باشند ، دسترسی بالایی را گسترش می دهد.

قابلیت نظارت ضعیف یا بدون

امروزه اکثر سازمان ها نیاز به راه حل های مدیریت ورود به سیستم مانند SIEM را درک می کنند. با این حال ، مدیریت ورود به سیستم کافی نیست. بازیگران تهدید متخصص در دور زدن یا تغییر ورود به سیستم هستند و حضور خود را پنهان می کنند. علاوه بر این ، ورود به سیستم معمولاً استفاده غیر عادی از اعتبار دسترسی مجاز را نشان نمی دهد که به خطر افتاده است.

سازمان ها باید رفتار حساب های ممتاز را رصد کنند و به دنبال رفتاری باشند که فراتر از هنجارهای آماری برای هر حساب باشد.

نقش PASM در مدیریت چالش های PA

مدیریت حساب و جلسه ممتاز (PASM) از دو مؤلفه تشکیل شده است: مدیریت حساب ممتاز و مدیریت جلسه ممتاز. هر دو برای اطمینان از به دست آوردن حقوق و مجوزهای مناسب و مناسب از آن حقوق و مجوزها مورد نیاز هستند.

مدیریت حساب ممتاز (PAM)

Gartner Research دو هدف اصلی را برای PAM توصیه می کند: حداقل امتیاز با حسابهای محدوده محدود و اجرای امتیازات ایستاده صفر (ZSP) ، اعطای دسترسی فقط در زمان (JIT).

دامنه حساب به آنچه مجوزها اعطا می شوند ، در جایی که قابل اجرا هستند ، و مدت زمان استفاده از حساب (هنگامی که حساب در دسترس قرار می گیرد و تا چه مدت فعال است) آدرس می دهد. نمونه هایی از حسابهای محدوده محدود - حساب هایی با نظارت بر مدیریت تغییر و جدایی اجرای وظایف ، از جمله

  • مدیر سرور وب
  • سرپرست میان افزار
  • سرپرست سیستم
  • سرپرست مجازی سازی

سازمانها ، در صورت امکان ، باید تلاش کنند تا اطمینان حاصل شود که هر PA بیش از یک مجموعه محدود از حقوق و مجوزها ندارد ، که به وضوح توسط سیاست تعریف شده است و قادر به امکان قابلیت های باریک است. حقوق اداری ممکن است برای یک سطح دستگاه خاص برای سیستم های بسیار طبقه بندی شده گرامی باشد. با این حال ، محدودیت های مربوط به دامنه حساب باید عملکرد معقول و مناسب برای تجارت را فراهم کند.

PA های محدود حساب ایستاده نیستند. در عوض ، آنها در صورت لزوم "بررسی می شوند" (همانطور که در شکل 4 نشان داده شده است) ، برای یک دوره تعریف شده در راه حل PAM فعال هستند و دارای یک رمز عبور غیر استاتیک هستند که پس از غیرفعال شدن حساب به طور خودکار تغییر می یابد. کنترل PAM از حساب ها به عنوان طاق اعتبار شناخته می شود.

High-level PAM Operation

صدور حسابهای محدود به زندگی به عنوان دسترسی فقط در زمان شناخته می شود ، رویکردی که به از بین بردن حساب های یتیم کمک می کند ، خطر تقسیم رمز عبور را کاهش می دهد ، تأثیر بازیگر تهدید را به سازش اعتبار امتیازات ممتاز کاهش می دهد و به جلوگیری از فعالیت های سرپرست سرکش کمک می کندبعد از خاتمه

شکل 4: عملکرد PAM سطح بالا

شکل 4 یک مثال بسیار ساده PAM است. دسترسی به JIT و طاق های معتبر به روش های مختلفی در راه حل های مختلف انجام می شود. رویکرد یک سازمان به محیط عملیاتی ، محیط نظارتی و ریسک و محدودیت های بودجه بستگی دارد.

مدیریت ممتاز جلسه

هنگامی که یک PA فعال و صادر شد ، هم برای کاربر مجاز و هم برای هر بازیگر تهدیدی که ممکن است دستگاه کاربر را به خطر بیاندازد ، در دسترس است. در حالی که دسترسی به JIT و طاق های معتبر به طور قابل توجهی خطر را کاهش می دهد ، آنها نمی توانند فعالیت ناخواسته PA را در زمان زندگی خود از بین ببرند. این نقش مدیریت جلسه ممتاز (PSM) است.

بخشی از PSM تجزیه و تحلیل رفتار کاربر و نهاد (UEBA) است. UEBA اغلب از یادگیری ماشین برای بهتر شدن با گذشت زمان استفاده می کند.

از زمانی که یک PA به نقطه ای فعال می شود که در آن به حد زمان به زندگی خود برسد ، یک PASM یا راه حل دیگر باید تمام فعالیت های PA را تحت نظر داشته باشد ، با هشدار هنگامی که رفتار فراتر از خطوط مستقر حرکت می کند. هنگامی که یک رفتار کاربر یا دستگاه ناخواسته تشخیص داده می شود ، سیستم نظارت باید از امنیت هشدار دهد ، نیاز به تأیید مجدد داشته باشد یا دسترسی بیشتر را مسدود کند.

یک نمونه از مدیریت جلسه فراتر از رمز عبور ایمن است ، با قابلیت هایی از جمله

  • ضبط همه چیز ، از جمله کلیدها و فیلم های فعالیت های PA ، تماشای رشته های ورودی ناخواسته ، و مسدود کردن دستورات خاص یا توالی خط فرمان
  • گزارش های ساختمانی در مورد استفاده از PA برای حسابرسی ، پزشکی قانونی و انطباق نظارتی
  • تضمین جلسه PA با سیاست های تجاری که از انطباق نظارتی اطمینان حاصل می کند ، مطابقت دارد

اجرای PASM

اجرای یک راه حل PASM نیاز به سیاست ، برنامه ریزی ، آموزش و نظارت مداوم دارد. در زیر یک روش توصیه شده است.

  • یک مدیریت PA ایجاد کنید و از خط مشی استفاده کنید
    1. صاحبان داده های مربوطه باید ایجاد و دسترسی PA را تأیید کنند.
    2. تمام PA ها با تغییر منظم رمز عبور طاق می شوند.
    3. ورود به سیستم خودکار پس از یک دوره مشخص از عدم فعالیت حساب ، مدت زمان خارج شدن بسته به قابلیت PA و خطر مرتبط با آن. هنگامی که حساب دیگر در حال استفاده نباشد ، یا بعد از یک زمان مشخص به زندگی ، یک PA فعال غیرفعال می شود و رمز عبور تغییر می کند. پیچیدگی رمز عبور مبتنی بر ریسک دسترسی و استفاده از عوامل تأیید هویت اضافی است.
    4. دسترسی PA فقط با احراز هویت چند عاملی فعال است.
    5. دامنه دسترسی برای هر PA باید به مجموعه خاصی از کارها محدود شود.
    6. تمام استفاده از PA باید به طور مداوم کنترل شود.
    • موجودی و ارزیابی ریسک ، شناسایی کلیه PA های موجود و ارزیابی ریسک مرتبط در IOT ، IIOT ، برنامه ها ، خدمات و حساب کاربری بالا. هر PA بر اساس کاربر/سرویس/برنامه که درخواست دسترسی می کند ، به چه مواردی دسترسی پیدا می کند ، و چرا دسترسی به آن مورد نیاز است.
    • نقش های PA را در صورت لزوم و ممکن برای محدود کردن دسترسی ممتاز به تنها آنچه برای انجام یک کار خاص یا مجموعه ای از کارهای مرتبط لازم است ، تعریف کنید
    • یک راه حل PASM را انتخاب کنید که انطباق خط مشی و کاهش کافی ریسک را امکان پذیر کند و بر اساس موجودی ها و ارزیابی ها ، الزامات را برآورده کند
    • PAS طاق گرانول ایجاد کنید
    • تمام دسترسی ممتاز را از حساب های روزانه حذف کنید
    • از دید PA اطمینان حاصل کنید
      1. چه کسی/چه زمانی/چرا اطلاعات هنگام درخواست و فعال کردن PA را وارد کنید
      2. برای دسترسی به اطلاعات بسیار طبقه بندی شده از ضبط ویدیو استفاده کنید
      3. برای جلوگیری از استفاده از دستورات ناخواسته یا سایر فعالیتهای غیر عادی از کلید و تجزیه و تحلیل رفتار استفاده کنید
      • برای هر PA ایجاد شده یک پایه رفتار ایجاد کنید

      این یک لیست عمومی با سطح بالا از آنچه برای اجرای یک راه حل مورد نیاز است است. مراحل دقیق و ترتیب انجام آنها به محیط عملیاتی سازمان و توصیه های فروشنده PASM بستگی دارد.

      افکار نهایی

      مدیریت حساب و جلسه ممتاز برای اطمینان از محرمانه بودن، یکپارچگی و در دسترس بودن دارایی های اطلاعاتی ضروری است. PA ها به اندازه کافی دسترسی دارند تا از طریق جاسوسی شرکتی یا دولتی، خرابکاری در سیستم یا داده ها، سرقت یا هر چیز دیگری که یک عامل تهدید خلاق بسازد، آسیب قابل توجهی وارد کنند.

      PA ها را نمی توان مانند سایر حساب ها مدیریت یا نظارت کرد. آنها به تمرکز و نظارت خاصی نیاز دارند، از جمله محدود کردن آنچه که به طور سنتی دسترسی گسترده به PA بوده است.

      سازمان های کوچک ممکن است بودجه ای برای راه حل PASM نداشته باشند، اما همچنان می توانند اقداماتی را برای تقویت استفاده از PA بردارند.infosavvy مجموعه ای از دستورالعمل ها را ارائه می کند که توسط سازمان ها با هر اندازه قابل اجرا و دستیابی است، و همچنین می توانند گام های موقتی برای سازمان های بزرگ تر باشند که برای راه حلی جامع تر برنامه ریزی می کنند.

      شرکت شما با کدام یک از چالش های PA بیشتر مواجه شده است؟در زیر نظر دهید یا در لینکدین، توییتر یا فیسبوک به ما اطلاع دهید. دوست داریم بیشتر از شما بشنویم!

فارکس به زبان ساده...
ما را در سایت فارکس به زبان ساده دنبال می کنید

برچسب : نویسنده : طاهره ایرانی بازدید : <-PostHit-> تاريخ : سه شنبه 6 تير 1402 ساعت: 19:35