افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
أربعة أخطاء شائعة في تهيئة الجدار الناري تمنح الفاعلين الخبيثين إمكانية الوصول
by FireMon
عندما أطلق Jody Brazil شركة FireMon لأول مرة، كان ذلك بدافع الحاجة إلى تسجيل التغييرات في سياسات الجدار الناري لمنع الوصول غير المقصود. وبعد مرور أكثر من عشرين عامًا، لا تزال بعض أخطاء تهيئة الجدار الناري ذاتها المرتبطة بالسياسات منتشرة على نطاق واسع، لا سيما في ظل أوضاع الأمن السيبراني المتزايدة التعقيد – والضعيفة أحيانًا – اليوم.
وقال Tim Woods، نائب رئيس التحالفات التقنية في FireMon: "سواء أكان الجدار الناري مصدر المشكلة أم لا، فغالبًا ما يُوجَّه إليه الاتهام عند حدوث انقطاع". وعندما يكون الجدار الناري هو السبب، فإن الأمر يعود في الغالب إلى خطأ في تهيئته يمنح المهاجمين وصولًا غير مقصود.
وقال Woods: "يستخدم الفاعلون الخبيثون الأتمتة لفحص الإنترنت واختبار أخطاء التهيئة باستمرار". وأضاف: "إنهم يعتمدون على القواعد المفرطة في التساهل التي يمكن أن توفر طريقًا سهلًا للاستغلال".
كثيرًا ما تُترك القواعد بلا قيود مؤقتًا أو "تُفتح" للسماح بالوصول لأغراض عمل مقبولة، مثل نشر تطبيق جديد للموظفين. وقد يفتح المسؤول قيود الجدار الناري لمنح ذلك التطبيق الصلاحيات اللازمة.
وقال Woods: "النية الحقيقية هي العودة لاحقًا وتشديد تلك القاعدة". وأضاف: "المشكلة أن 15 أولوية أخرى تظهر، فلا يعودون لتصحيح تلك القاعدة".
يبدو أن كل شيء يعمل، لكن المسؤول ترك ثغرة يمكن للفاعلين الخبيثين استغلالها.
أربعة أخطاء شائعة في تهيئة الجدار الناري
تفضّل Woods بشرح أربعة أنواع مختلفة من أخطاء تهيئة الجدار الناري التي يمكن أن تؤدي إلى بيئة مفرطة في التساهل.
1. إيقاف تشغيل الأجهزة
لنفترض أن مسؤولًا أنشأ قاعدة وصول في الجدار الناري لخادم تسويق معيّن، ثم جرى إيقاف تشغيل ذلك الخادم. لكنه للأسف لم يُزل قاعدة الوصول المرتبطة به التي لم تعد لازمة، فتصبح القاعدة خاملة. وبعد شهر، يعيد أحد الزملاء استخدام عنوان IP الخاص بالخادم القديم لتشغيل جهاز جديد، فـ"تستيقظ" القاعدة الخاملة وتمنح في نهاية المطاف وصولًا شبكيًا غير مقصود إلى موارد غير مستهدفة.
2. القواعد المكرّرة
القواعد المكرّرة هي تمامًا كما يوحي اسمها، إذ تمثل نسخة مكرّرة من مسار وصول منطقي قائم. وهي لا تشكّل مشكلة خطيرة على الفور، لكن مع مرور الوقت وتراكمها، تضيف تعقيدًا لا داعي له إلى سياسة فرض الأمن.
3. قواعد الجدار الناري المحجوبة
القاعدة المحجوبة تشبه القاعدة المكرّرة، لكنها تؤدي إجراءً معاكسًا. فلديك قاعدة تسمح بالوصول وأخرى تمنعه. وقد يسيء مسؤول الجدار الناري الذي يراجع سياسة أمنية يدويًا تفسير السلوك الفعلي للسياسة، إذ يرى قاعدة المنع ويغفل عن قاعدة السماح الموجودة في موضع أعلى منها. وبذلك لا تُلاحَظ القاعدة "المحجوبة" مطلقًا.
وقال Woods: "هذا خطأ تقني". وأضاف: "تحصل على قواعد قد تتداخل، أو على قاعدة عالقة في الأسفل". وقال Woods إن المسؤول قد لا يعرف أين يضع القاعدة داخل السياسة، فيضعها افتراضيًا في الأسفل، دون أن يدرك أن قاعدة مشابهة أو متعارضة مستخدمة في مستوى أعلى. وعندها يصبح من السهل إساءة تفسير سلوك قاعدة السياسة.
4. تضخّم السياسات
وقال Woods: "ليس من غير المعتاد أن يكون 30-40% من سياسة الجدار الناري في الشركات الكبرى غير مستخدم".
وبينما كانت القواعد قبل 20 عامًا تتراوح بين 200-300 سطر، يمكن أن تحتوي سياسات اليوم على 10,000 إلى 100,000 سطر. واضرب ذلك في إجمالي عدد الجدران النارية، فيصبح الحجم الهائل من القواعد عصيًا على الإدارة. ويعود جزء كبير من تضخّم السياسات إلى تراكم القواعد غير المستخدمة والمكرّرة والمحجوبة والمفرطة في التساهل. وهذا التضخّم يُضعف السلامة العامة لسياسة فرض الأمن.
انعزال فرق الأمن يسبب أخطاء التهيئة
إلى جانب الأسباب المذكورة أعلاه، شهدت السنوات الأخيرة أيضًا تجزؤًا في مسؤوليات الأمن، إذ لم تعد المؤسسات تحتفظ بتركيز أمني مركزي.
فبعد أن كان هناك فريق أمني مركزي لإدارة جميع الضوابط، أصبح اليوم أصحاب الأعمال وأصحاب المصلحة وفرق devops وفرق الأمن السحابي وأمن تقنية المعلومات يتولون مسؤولية نشر الضوابط الأمنية عند إطلاق التطبيقات وأحمال العمل والموارد. وقال Woods إننا نجد في بيئات "المؤسسة الهجينة" الأكبر اليوم أن المسؤولية الأمنية قد تكون منطقة رمادية.
وقال Woods: "لم نعد في الغالب نعزف من نوتة موسيقية واحدة". وأضاف: "وهذه الجزر المنعزلة، وهذا التجزؤ الذي حدث، تُنشئ ثغرات أمنية".
ومع مرور الوقت، تتسع فجوة التعقيد. ومع ارتفاع حجم القواعد، تزداد أيضًا القواعد غير المستخدمة والزائدة والمفرطة في التساهل.
وقال Woods إنه كلما اتسعت تلك الفجوة، ارتفع احتمال تسلل الخطأ البشري إلى المعادلة، وارتفع احتمال وقوع أخطاء في التهيئة تؤثر على النظام.
الإدارة الآلية لسياسات الأمن تعالج أخطاء التهيئة
لاستباق مشكلات أخطاء التهيئة، يقترح Woods استخدام حل لإدارة سياسات أمن الشبكات يحدد جميع التغييرات في سياسات الجدار الناري ويضع لها تسميات.
وقال Woods: "هناك سؤال واحد يجب الإجابة عنه في كل مرة يحدث فيها تغيير"، مضيفًا: "وهذا السؤال هو: هل أحدث التغيير الذي وقع للتو على شبكتي ضررًا؟ نعم أم لا".
بعبارة أخرى، هل أثّر تغيير السياسة سلبًا على الوضع الأمني لمؤسستك؟ وقال Woods إن تسمية التعقيد تساعد في نهاية المطاف على تقليله. فالقدرة على تحليل التغيير عند حدوثه توفر رؤية واضحة. لكن المسؤول البشري لا يستطيع مواكبة الحجم الهائل من التنبيهات. وهنا توفر منصة أتمتة مصممة لهذا الغرض الحماية اللازمة. ففي كل مرة يحدث فيها تغيير، يقارنه التطبيق بالقاعدة القديمة، وينشئ سجلًا للتغيير، ويجري تقييمات للقاعدة في سياق السياسة.
الخلاصة
تحدث أخطاء تهيئة الجدار الناري لأسباب عدة. وقد حدد Tim Woods من FireMon أربعة أسباب شائعة لأخطاء التهيئة، ثم أضاف بعض السياق حول تعقيد توزيع الكوادر الأمنية الذي قد يؤدي إلى هذه الأنواع من أخطاء التهيئة. وأخيرًا، لمعالجة أخطاء تهيئة سياسات الجدار الناري، أوصى Woods بمنصة مصممة خصيصًا لإدارة سياسات أمن الشبكات وقادرة على أتمتة الرؤية والتحليل لجميع التغييرات في سياسات الجدار الناري. وللاطلاع على دليل شامل حول التطبيق السليم للجدران النارية لتجنب هذه المزالق الشائعة، راجع دليل تطبيق الجدار الناري: خطوة بخطوة.