افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
الخرافة رقم 2: الامتثال ليس ملحاً إلا عند وجود تدقيق
by FireMon
هذا هو الجزء الثاني من سلسلة مكوّنة من أربعة أجزاء تتناول الخرافات المتعلقة بالامتثال وما يلزمكم معرفته حول توحيد الامتثال والأمن في البيئات الهجينة.
اعتمدت مؤسسات كثيرة نهجاً سلبياً في الامتثال. فلأنها لا تعرف كيف تحدد ما هو موجود فعلياً على شبكاتها الهجينة، تبذل ما بوسعها بمعرفة محدودة وتأمل أن تستوفي ضوابطها المتطلبات. لكن عندما يحين وقت التدقيق، لا تعرف ما الذي تجهله. وعندها يبدأ الاستنفار.
وبينما كانت تتعافى من عناء التدقيق السابق، كانت بنيتها التحتية تزداد تعقيداً وديناميكية. واستمرت اللوائح التنظيمية في التغير، بينما قد تكون سياسات الجدران النارية قد حُدِّثت وقد لا تكون. وتراكمت التهديدات الخفية دون أن يدركها أحد. وأصبحت قدرة المؤسسة على الاستجابة للتدقيق أصعب فأصعب بينما لم يكن أحد ينتبه.
إذا كان هذا يبدو مألوفاً لكم، فأنتم أمام مشكلة. لكن لديكم حلاً أيضاً. فبينما كانت شبكتكم تتطور، كانت التقنية اللازمة لتحقيق الجاهزية للتدقيق على مدار 24/7/365 تتطور كذلك.
لماذا تُعد عمليات تدقيق أمن الشبكات بهذه الصعوبة
يصدر تنبيه تنظيمي جديد كل سبع دقائق، كما تتغير معايير الامتثال أيضاً في سياق هذه البيئات الهجينة المتطورة. على سبيل المثال، يسأل كل من GDPR وCCPA عن مكان تخزين بيانات المستهلكين. وإذا كانت الإجابة "في السحابة"، فهناك بُعد جديد بالكامل من متطلبات الامتثال يجب التعامل معه، إلى جانب تلك التي تتصدر الاهتمام في الفترة التي تسبق التدقيق.
يظل تطور البيئات الهجينة التحدي الأكثر أهمية أمام الحفاظ على الأمن والامتثال. فالتطبيقات في كل مكان: يجري ترحيلها إلى السحابة والعودة بها إلى مركز البيانات. قواعد بياناتها في مكان وبياناتها في مكان آخر. وتتبع جميع هذه العناصر المتحركة أمر مستحيل بالعمليات اليدوية، ويكافح العاملون في الامتثال والأمن لمواكبة ذلك.
ونتيجة لذلك، فإن الاستعداد للتدقيق مكلف للغاية. فإلى جانب التكاليف المباشرة للاستعداد، هناك أيضاً تكلفة إبعاد جميع مسؤولي الشبكة عن أعمالهم للتركيز على التدقيق في وقت ينبغي فيه أن يركزوا على الصيانة أو على تطوير تقنيات الأعمال.
ثم هناك انحراف الامتثال. فقد كنتم ممتثلين الشهر الماضي، لكن شبكتكم تغيرت منذ ذلك الحين. فقد أحضر المستخدمون أجهزتهم الخاصة. وكتب أحدهم في DevOps تطبيقاً لكنه لم يوثّقه. وليست لديكم رؤية لكل هذه التغييرات، لذا لا تعلمون بالأمر، لكنكم غير ممتثلين. وعندما يأتي المدقق العام المقبل، ستمضون أسابيع أو أشهراً في الاستعداد. وقد تتكبدون تكاليف إضافية: إذ تستعين 34 بالمئة من الشركات - ارتفاعاً من 28 بالمئة في 2019 - بجهات خارجية لتنفيذ جهود الامتثال كلياً أو جزئياً، والاتجاه في تزايد. وبعد أن يغادر المدقق، ستنحرفون مجدداً عن الامتثال وتمرون بالعملية بأكملها من جديد في المرة التالية.
هذه الدورة ليست مكلفة فحسب، بل مرهقة ومحبطة. لا توجد أبحاث تربط مباشرة بين دورة الاستعداد للتدقيق المتواصلة وصعوبة الاحتفاظ بمتخصصي الأمن، لكن 40 بالمئة من المسؤولين التنفيذيين للأمن يقولون إن ارتفاع مستويات ضغط العمل عامل رئيسي في عجزهم عن الاحتفاظ بكوادر الأمن. ولا يمكن لأحد أن ينكر أن الاستعداد للتدقيق مسبب للتوتر.
ما الذي يتطلبه البقاء جاهزاً للتدقيق في كل وقت
ينبغي أن يكون الامتثال سهلاً. فالجاهزية للتدقيق باتت واقعاً منذ أن أتاحت الأتمتة وسيلة لفحص ضوابط أي لائحة تنظيمية في الوقت الفعلي. فمنذ عام 2011، كانت Network World تفيد بأن "السبيل الوحيد للنجاة من عملية التدقيق هو الأتمتة". ومع ذلك، وبعد عقد من الزمن، لا تزال شركات كثيرة عالقة في النمط القديم نفسه، تهدر المال والوقت على مهام يمكن للآلة أن تؤديها بكفاءة ودقة أكبر.
يتحقق الامتثال عندما تتوفر لديكم عملية وأدوات لتحليل جميع البيانات. فالجدران النارية من الجيل التالي وتقنيات التسجيل تستفيد من البيانات المتدفقة من شبكتكم، بحيث يمكن لفرق الامتثال وأمن الشبكات لديكم الاطلاع على البيانات في الوقت الفعلي وإجراء التعديلات بسرعة وتقليل المخاطر.
يمنح إحكام ضوابط الشبكة والوصول إليها المدققين الثقة بأن مؤسستكم تتخذ خطوات استباقية لتنظيم حركة مرور الشبكة. ومع التحليل المستمر للسجلات، يمكنكم التحقق من تحقق الامتثال. ويجري هذا التحليل المستمر سواء كان هناك تدقيق مجدول أم لا.
الخلاصة هي أنه مع تطور شبكتكم والمعايير التنظيمية، يجب أن تتطور كذلك طريقة تعاملكم مع الامتثال. فلم يعد بالإمكان أن يكون الامتثال تقييماً في لحظة زمنية محددة، بل يجب أن يكون عملية تحقق مستمرة مع مراقبة متواصلة في الوقت الفعلي تُظهر التحسن أو التخفيف من المخاطر.
قلّصوا وقت إعداد تقارير الامتثال بنسبة 300% مع الامتثال المستمر من FireMon
- تخلصوا من العمليات اليدوية القديمة وابقوا جاهزين للتدقيق بمجموعة شاملة من قدرات أتمتة سياسات الأمن التي تقود أتمتة ذكية لعمليات الأمن. ويفيد عملاؤنا بانخفاض يتجاوز 300 بالمئة في الوقت الذي يستغرقونه لإنتاج تقارير التدقيق.
- يكتشف الامتثال الاستباقي لسياسات الأمن 40 بالمئة من الأجهزة الإضافية ويطبق السياسات تلقائياً، ويقلّص وقت إعداد تقارير الامتثال بنسبة 90 بالمئة، ويحقق امتثالاً تدقيقياً كاملاً عبر جميع اللوائح المعمول بها.
- عزّزوا الكفاءة والمرونة والفعالية من خلال مواءمة المهام المؤتمتة مع متطلباتكم المحددة، واكتسبوا المرونة اللازمة لإدارة رحلة الأتمتة بالوتيرة ومستوى الثقة اللذين يناسبانكم.
امتثال سياسات الأمن لكل حالة استخدام وبنية تحتية ومعيار
توفر FireMon أدوات قوية تساعدكم على تقليل الوقت المستغرق في عمليات التدقيق وإنتاج نتائج أكثر دقة. ومنصة إدارة سياسات أمن الشبكات المرنة من FireMon وحدها تتيح لكم:
- تقليل المخاطر والتعقيد من خلال تنسيق وإدارة سياسات الأمن وتكوين الشبكة على النحو الأمثل.
- تقديم أمن وتنسيق مستمرين قائمين على النية للبيئات الهجينة المعقدة، بما يمنح أصحاب المصلحة في الأمن والأعمال نموذج تشغيل واحداً متسقاً يحسّن الأمن ويزيد المرونة ويخفض التكلفة.
- توفير سير عمل وتزويد مؤتمتين وذكيين يمكّنان فرق أمن الشبكات والعمليات من تنفيذ التغييرات الصحيحة بدقة عبر دورة حياة القاعدة بأكملها.
- أتمتة عملية مراجعة التغييرات وتبسيط جهود تبرير القواعد وتنظيفها لتحسين الأداء وضمان الامتثال المستمر للمعايير الداخلية والخارجية.
- توفير رؤية في الوقت الفعلي لتحديد النقاط العمياء في بنيتكم التحتية الهجينة وإزالتها، بحيث تتمكن فرق السحابة والشبكات والأمن من العثور على السحابات المجهولة والمارقة والخفية والبنية التحتية للشبكة ونقاط النهاية وتأمينها.
وفّروا مزيداً من الوقت واكتشفوا مزيداً من الأجهزة مع الامتثال المستمر
لم يعد من الضروري أن تحول العمليات اليدوية وغياب الرؤية داخل بنيتكم التحتية دون بقائكم جاهزين للتدقيق دائماً. فأتمتة سياسات الأمن من FireMon تقلّص وقت التدقيق الإجمالي لديكم بحيث لا تضطرون مجدداً إلى خوض لعبة اللحاق بالتدقيق المرهقة.