افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
أمن جدران الحماية: هل يمكن وجود شبكة آمنة بلا جدار حماية؟ ربما، لكن لماذا تفعل ذلك؟
by FireMon
قبل ثلاث سنوات فقط، كانت عناوين الأخبار التقنية مليئة بمقالات تؤكد أن جدار الحماية قد عفا عليه الزمن. وربما كانت تلك النبوءة ستتحقق لو بقينا محصورين في جدران الحماية القديمة نفسها التي لا تستطيع سوى إجراء تصفية بسيطة للحزم. لكن حتى مع تطور وتلاشي حدود تعريفنا لـمحيط الشبكة، تحتفظ جدران الحماية بموقع بارز في منظومة أمن المؤسسات. والسبب أنه في كل مرة يبدو فيها أن جدار الحماية على وشك فقدان مكانته، يظهر ابتكار آخر يجدّد فائدته وفعاليته.
يمكن قياس انتشار جدران الحماية بالأرقام: أفاد 30 بالمئة من المشاركين في استطلاع FireMon لعام 2019 بعنوان State of the Firewall بأنهم يديرون 100 جدار حماية أو أكثر، وقال 95 بالمئة إن جدار الحماية سيكون بالأهمية نفسها أو أكثر أهمية من أي وقت مضى خلال السنوات الخمس المقبلة.
ومع ذلك، ومع استمرار تصاعد مخاطر أمن الشبكات وتزايد تعقيد البيئات الهجينة، لا يثق قادة التقنية اليوم بأن لديهم رؤية واضحة لشبكاتهم. لقد اشتروا أنواعًا مختلفة من جدران الحماية - جدران حماية داخلية، وجدران حماية للتطبيقات، وجدران حماية للأجهزة المحمولة، وغيرها - لكن نظرًا لافتقارهم إلى وسيلة مركزية لإدارتها أو للتحقق من أن قواعد أحد جدران الحماية لا تتعارض مع قواعد جدار آخر، فإنهم لا يستطيعون تحديد ما إذا كانت هذه الجدران تحمي بنيتهم التحتية أم لا.
تعرّف على كيفية حل FireMon Firewall Security لأكثر مشكلاتك تعقيدًا
لماذا يستحيل تجنب التعقيد
قبل وقت ليس ببعيد، كانت النصيحة المعتادة للمؤسسات الباحثة عن إرشادات أمنية هي "أبقِ الأمور بسيطة". من المؤكد أن إدارة بنية تحتية بسيطة أسهل من إدارة بنية معقدة، لكن أي مؤسسة يمكنها تجنّب التعقيد اليوم؟ تفرض ضرورات العمل التحول الرقمي، وسلاسل التوريد متعددة المستويات، وإتاحة الاتصال لقوى عاملة أصبحت في معظمها عن بُعد. هذا هو العالم الذي نعيش فيه، ولو أعطينا الأولوية لنهج "أبقِ الأمور بسيطة" لخرجنا جميعًا من السوق.
لنأخذ سيناريو إنشاء منطقة DMZ للسماح بالوصول إلى الخوادم العامة. لا يمكن قصر الخدمات على الخدمات المتاحة للعموم فقط، لأن مراقبة الخوادم وإدارتها أمر ضروري. لذلك يجري تفعيل خدمات الإدارة، مثل SSH وSNMP وخدمات النسخ الاحتياطي وغيرها. وكل خدمة تزيد من مساحة الهجوم.
يمكن معالجة ذلك باستخدام جدران الحماية الأصلية للمضيفين لقصر الوصول إلى الخدمات على المضيفين المعروفين فقط - وهذا تصفية للتحكم في الوصول على مستوى المضيف. وبالتالي، للتحكم في الوصول بفعالية، يجب تهيئة كل مضيف على حدة لتحديد صلاحيات الوصول. وقد يبدو توحيد التهيئات حلاً سهلاً لهذه المشكلة، لكنه لا يعالج الواقع العملي لكيفية استخدام هذه الأجهزة في كثير من الأحيان.
ما الذي يحول دون وضوح الرؤية في الشبكة
مع هذا العدد الكبير من جدران الحماية في المؤسسة النموذجية، ليس مستغربًا وجود العديد من المورّدين ضمن المزيج. فكل مورّد يقدّم منتجًا بقواعده الافتراضية الخاصة وبطريقته الخاصة في هيكلة تلك القواعد. وإدارتها جميعًا مهمة مرهقة - فإذا احتوى كل منها على 2000 سطر من التعليمات البرمجية، فقد يكون هناك 200,000 سطر أو أكثر يجب مراجعتها في كل مرة يحدث فيها تغيير في القواعد. وتغييرات القواعد تحدث باستمرار.
إذًا، هل تكمن المشكلة في أن جدران الحماية معقدة ومتباينة أكثر من اللازم؟ أم أن المشكلة أن العديد من المؤسسات لا تملك الموارد المناسبة لإدارة هذا الكم من التقنيات المتغيرة؟
من الواضح أن إدارة التغييرات بهذا الحجم لا يمكن أن تتم باستخدام جداول البيانات. تشارك في معظم المؤسسات فرق متعددة في معالجة كل طلب تغيير أو الموافقة عليه، ومع ذلك تجد صعوبة في مواكبة الوتيرة.
الحل هو تطبيق حل آلي لإدارة جدران الحماية. الأمر واضح تمامًا، ومع ذلك يفيد 65 بالمئة من مديري التقنية بأنهم لا يستخدمون الأتمتة لإدارة بيئاتهم.
مشكلات أمن جدران الحماية
أكبر المشكلات المتعلقة بجدران الحماية ليست في التقنية نفسها، بل هي بشرية وظرفية: أخطاء التهيئة وتعقيد السياسات.
أخطاء التهيئة تعبير لطيف عن الخطأ البشري. لا توجد طريقة لبرمجة الأخطاء بحيث تختفي تمامًا - فما دام على شخص ما إدخال أي معلومات، ستقع الأخطاء. وهي تقع بالفعل بكثرة. ففي عام 2018، سُجّلت زيادة بنسبة 424 بالمئة في خروقات البيانات الناجمة عن أخطاء التهيئة السحابية التي أُرجعت إلى الخطأ البشري، ووفقًا لشركة Gartner، سيكون الخطأ البشري مسؤولاً عن 99 بالمئة من خروقات جدران الحماية مستقبلاً.
هناك عدد من الأسباب التي تجعل البشر يرتكبون الأخطاء: عدم تدريبهم بالشكل الصحيح، أو إرهاقهم بالعمل وعجزهم عن التركيز، أو إثقالهم بسياسات وقواعد خارجة عن السيطرة. السببان الأولان واضحان بذاتهما، أما الأخير فيستحق الدراسة.
وفقًا لتقرير Gartner Cloud Report، "حتى عام 2022، ستكون 95% على الأقل من إخفاقات الأمن السحابي خطأ العميل."
تتراكم السياسات والقواعد مع مرور الوقت. فالتقنيات القديمة متخمة بها أصلاً، وقد تضيف عملية استحواذ أو اندماج حِملاً آخر، ثم هناك الإضافات المعتادة التي تتراكم في سياق العمل اليومي. وتنشأ المشكلات عندما لا تُدار هذه الكومة المتنامية من السياسات والقواعد بشكل استباقي. فالقواعد غير المحسّنة والقديمة والمكرّرة قد تتعارض مع غيرها وتخلق ثغرات يمكن للمهاجمين استغلالها.
ثم هناك القواعد السيئة. يُطلب من متخصص تقنية المعلومات توفير صلاحية وصول دون تزويده بمعلومات، مثل مصدر الطلب أو ما هي الخدمات أو المنافذ أو التطبيقات ذات الصلة. فيبذل قصارى جهده بالمعلومات المتاحة لديه وينشئ قاعدة مفرطة في التساهل بنية تصحيحها لاحقًا عندما يتوفر لديه وقت لمزيد من البحث. لكن طلبات قواعد جديدة تتوالى، ولا يعود أبدًا لإجراء التصحيح. وتبقى القاعدة المفرطة في التساهل مضمّنة في سياسة قد تظل فيها لسنوات - وإذا عثر عليها فاعل خبيث، فقد تمنحه مدخلاً إلى الشبكة.
أفضل ممارسة: تطبيق أتمتة الأمن
يمكن حل هذه المشكلات جميعها بالأتمتة. فالأتمتة قادرة على تقليل الوقت المستغرق في إدارة القواعد بنسبة 90 بالمئة والقضاء على أخطاء تهيئة جدران الحماية بنسبة 80 بالمئة. وهي تعمل عبر المراقبة المستمرة للتغييرات في البيئة، وتخفيف التعارضات الشائعة، وإحالة الحالات الاستثنائية فقط إلى عنصر بشري.
لكن إذا كانت الأتمتة بهذه الجودة، فلماذا لا تدير مؤسسات أكثر جدران الحماية لديها بأتمتة أمن الشبكات؟
إحدى المشكلات هي مغالطة التكلفة الغارقة. فمع انتقال الشركات إلى السحابة، تميل إلى استخدام مجموعات الأدوات نفسها التي كانت تستخدمها في البيئات المحلية. وهذه الأدوات لا تنتقل بالضرورة إلى السحابة، لكنها تُستخدم على أي حال لأن قادة الأعمال يريدون تحقيق عائد معقول على الاستثمار في تلك المشتريات. أما تكاليف إدارة طلبات التغيير والامتثال فغالبًا ما يصعب ملاحظتها، لأنها مخفية ضمن تكاليف ساعات العمل.
وقد تشكّل تكلفة حل الأتمتة الجديد عقبة. فقد يرى البعض أن موظفيهم قادرون على أداء العمل يدويًا، وبالتالي لا داعي لشراء منتج آخر. لكن التمسك بالعمليات اليدوية اقتصاد زائف. فليست ساعات العمل وحدها مكلفة، بل كذلك ما يرتبط بها من مخاطر التوقف وخروقات البيانات. ويمكن للأتمتة أن توفّر على الشركات التي تملك 200 جدار حماية مبلغ 1.7M$ سنويًا.
وهناك سبب آخر لعدم اعتماد الشركات للأتمتة، وهو ببساطة عدم علمها بوجود حل لمشكلتها. فهي تظن أن الأتمتة ما زالت قادرة فقط على أداء مهام متكررة وبسيطة، ولا تدرك أن الأتمتة والذكاء الاصطناعي يُدمجان اليوم لإنتاج حلول قوية.
جدران الحماية لا تزال عنصرًا أساسيًا في وضع أمني قوي
جدار الحماية ليس حلاً سحريًا. لا توجد حلول سحرية في الأمن، والاعتماد المفرط على جدران الحماية سيكون تصرفًا غير حكيم ويعرّض الشبكة لمخاطر جسيمة. لكن استخدام جدار الحماية كجهاز أساسي ومركزي للحد من المخاطر، بالتوازي مع تقنيات أمنية أخرى، هو التطبيق الملائم.