افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

خمس نصائح لضمان نظافة أمنية متسقة للشبكة

by FireMon

لطالما انصبّ تركيز الأمن على الحماية من الهجمات المعقّدة والمتقدّمة. فالمواجهة بين المهاجمين المتقدّمين والمدافعين البارعين تصنع قصة مشوّقة. أي صراع الخير والشر.

من المرجّح أن كثيرين منكم كانوا يستعدّون لهجوم سيبراني من روسيا في ظل حربها مع أوكرانيا. وقد أبلغتنا الحكومة الأمريكية بأن نتوقّع هجوماً. لست متأكداً مما إذا كانت روسيا ستشنّ هجمات سيبرانية كبيرة على الغرب، لكن إن فعلت، فأي نوع من الهجمات ستشنّ؟ أرى أن الجواب هو أبسط هجوم يؤدي الغرض. فكل دولة تمتلك قدرات سيبرانية كبيرة تحتفظ بعشرات (إن لم يكن أكثر) من هجمات اليوم صفر. لكن لماذا تُحرق هجوماً متطوّراً ما لم تكن مضطرة؟

يبحث المهاجمون المنطقيون عن طريق المقاومة الأقل لتثبيت موطئ قدم في بيئتكم. وهذا يعني استغلال الحلقة الأضعف، وهي عادةً أمور بسيطة مثل الإعدادات الخاطئة وغيرها من الأخطاء الأمنية الأساسية. وحين يسألني أحدهم عن أفضل طريقة للحماية من هذه الهجمات، أجيب عادةً بأن يتقنوا الأمور البسيطة. أي إحكام الأساسيات، على سبيل التشبيه بكرة القدم.

لطالما قال شريكي (والمؤسس المشارك لـ DisruptOps) ريتش موغل إن «البساطة لا تتوسّع»، وهو محق. فإجراء تغيير على جدار حماية في جهازين ليس بالأمر الصعب. أما فرض سياسات جدران الحماية على مئات الأجهزة حول العالم فأمر صعب للغاية. والقيام بذلك بشكل صحيح في كل مرة يجعله أكثر تحدياً.

لنتحدّث إذاً عن حلول لإتقان الأمور البسيطة بثبات. ومن المدهش أن الأمر يتطلب مزيجاً من الأشخاص والعمليات والتقنية. ونركّز بشدة على العمليات لأنها أفضل وسيلة لتحقيق الاتساق. فإذا عرف الجميع ما يُفترض بهم فعله وتوفّرت لديكم وسيلة لتتبّع أنشطتهم، فستحصلون عادةً على نتائج متسقة.

من المفترض أن تمنحكم هذه النصائح الخمس خارطة طريق لتحسين النظافة الأمنية، إضافة إلى وضعكم الأمني العام.

النصيحة 1: تحقيق التوافق حول السياسة

إذا لم تعرفوا إلى أين تتجهون، فلن تعرفوا متى ستصلون، ولا حتى أين هي الوجهة. لذا فالنصيحة الأولى هي وضع سياسة النظافة الأمنية لديكم لتعرفوا كيف يبدو النجاح. وسواء تعلّق الأمر بتحديد هدف لتركيب التصحيحات خلال أسبوع أو بحظر الاتصال الصادر إلى مناطق جغرافية محددة، فإن وجود سياسات محددة وموثّقة سيضمن أن يكون الجميع على الصفحة نفسها — قبل أن تبدأوا بالحظر.

النصيحة 2: توسيع نطاق الرؤية

أفترض أنكم سمعتم المقولة الشائعة: ما لا تستطيعون رؤيته لا تستطيعون إدارته. وهي مقولة صحيحة بالفعل. وبمجرد توافق الجميع على السياسات، ستحتاجون إلى معرفة ما هو موجود في البيئة. وللتوضيح، لا بد أنكم تعرفون شيئاً من ذلك مسبقاً، مثل مواقعكم والبنية التحتية المثبّتة بالفعل. وربما لديكم CMDB يتضمن (بحسب الادعاء) معلومات عن الأصول. هذه بداية.

أياً كانت قائمة الأصول ومعلومات الوضع الأمني المتوفرة لديكم، فمن المرجح أنها قديمة، لا سيما مع انتشار السحابة وSaaS. لذا تحتاجون إلى عملية محددة وأدوات تضمن فهمكم لكامل المنظومة التقنية، سواء في مقرّكم أو في السحابة.

النصيحة 3: إدارة التغييرات

من العمليات الحيوية الأخرى التي ينبغي تطبيقها ضبط التغييرات. من يُجري أي تغييرات ومتى؟ يجب التفكير في هذه العملية قبل أن تسمعوا بثغرة Log4j (أو الثغرة الواسعة الانتشار التالية). ومفتاح العمليات المتسقة والناجحة هو ضمان معرفة كل شخص بمهمته. ففي الحالات التي تستدعي استنفار الجميع، آخر ما تحتاجونه هو الغموض بشأن الأدوار والمسؤوليات.

هل هناك موافقات مطلوبة لإجراء التغييرات؟ هل لدى الجهات الموافِقة هدف لزمن الاستجابة (RTO)؟ هل توجد حالات ملحّة بما يكفي لإجراء التغيير دون موافقة؟ ما مقدار التوقف المقبول؟ هذه هي أنواع الحالات التي يجب أن تعالجها عملية ضبط التغييرات.

كذلك، احرصوا على تدقيق من يُجري التغييرات كجزء من العملية. فستحتاجون إلى معرفة من أخطأ في حال حدوث تغيير معيب (أنا جاد نصف الجدية هنا). وفي حال اختراق جهاز مسؤول، ستُسجَّل أي تغييرات يُجريها المهاجم بحيث يمكنكم التراجع عنها بسرعة.

النصيحة 4: المراقبة المستمرة

عند هذه النقطة، ربما اكتفيتم من العمليات: والآن عليكم أن تفعلوا الأشياء. هذا هو الجزء الممتع، أليس كذلك؟ مفتاح النظافة الأمنية هو المراقبة. فكما تذهبون إلى طبيب الأسنان مرتين سنوياً للكشف عن التسوّس، ينبغي أن تراقبوا بنيتكم التحتية للتأكد من أن كل شيء متوافق مع السياسات.

وهذا يعني فحص الأجهزة بحثاً عن تغييرات في الإعدادات. وكما ذُكر أعلاه، غالباً ما يكون الإعداد الخاطئ طريق المقاومة الأقل بالنسبة للمهاجمين، لذا ستحتاجون إلى التأكد من معرفتكم بما إذا تغيّر إعداد ما ومتى.

وستحتاجون كذلك إلى المراقبة بحثاً عن التصحيحات المتاحة. قد تنتظرون حتى نافذة التصحيح التالية لتطبيقها، لكنكم تريدون معرفة الأجهزة التي تحتاج إلى تحديث ومدى إلحاح التصحيح نسبياً حتى تتمكنوا من التخطيط للعمل بفعالية.

لاحظوا أنني قلت «مستمرة» أعلاه، لكنه مصطلح نسبي. هل ينبغي فحص الإعدادات كل دقيقة؟ أم كل ساعة؟ أم كل يوم؟ يعتمد الأمر، لكن بشكل عام المراقبة الأكثر أفضل من الأقل. والخيار الأمثل في الواقع هو البحث عن التغييرات في تدفقات السجلات لديكم. على سبيل المثال، يمكنكم ضبط تنبيه عند إجراء تغيير على مجموعة أمان في AWS أو على قاعدة جدار حماية في Panorama (إذا كنتم تستخدمون جدران حماية Palo Alto). ويمكن لذلك المُشغِّل أن يضمن معرفتكم بالتغيير فور حدوثه، وإذا كان التغيير من صنع جهة خبيثة – فتأكدوا أن كل دقيقة مهمة.

النصيحة 5: أتمتة كل شيء (تقريباً)

نحن من أشدّ المتحمسين للأتمتة. بل إنها جانب أساسي في جميع منتجاتنا. تذكّروا أن «البساطة لا تتوسّع»، لذا كلما كبرت بيئتكم وازدادت تعقيداً، صار تبنّي الأتمتة أمراً بالغ الأهمية. ونظراً لفجوة المهارات الأمنية وصعوبة إيجاد كوادر أمنية والاحتفاظ بها، فكلما زاد ما يمكن للآلات القيام به كان ذلك أفضل.

يمكنكم أتمتة تطبيق الإصلاحات على أجهزتكم، كما يمكنكم أتمتة التراجع عن التغييرات غير المصرّح بها. ويمكنكم ترك الآلات تراقب مصادر المعلومات التي تخبركم بالتصحيحات، وبإمكان الآلات نفسها جمع كمّ من المعلومات عن التغييرات لتحديد التغييرات الخارجة عن الدورة أو غير المصرّح بها.

يرى أصدقاؤنا في AWS أن قيام إنسان بتغيير بنيتهم التحتية في أي وقت هو إخفاق في الأتمتة. وهذا طموح بالنسبة للغالبية العظمى من الشركات، لكنه رؤية جيدة. ومع ترسيخ عملياتكم وملاحظة المهام الروتينية التي يكرّرها موظفوكم مراراً: أتمتوها. هناك تردّد (مفهوم في بعض الحالات) في الإفراط في الأتمتة. لا تتجاوزوا في الأتمتة الحدّ الذي ترتاحون إليه، لكن في المقابل لا تدعوا الخوف من التغيير يكبّل مؤسستكم.

وفي الختام، أنتم *لا* تريدون أن تكونوا طريق المقاومة الأقل للمهاجمين. وسيكون وضعكم الأمني أقوى بكثير إذا تمكنتم من ضمان النظافة الأمنية بثبات من الناحية التشغيلية. لا نقول إنكم ستكونون منيعين ضد الهجوم، لكنكم ستجعلون المهاجمين يبذلون جهداً كبيراً.

خمس نصائح لنظافة أمنية متسقة للشبكة | FireMon