افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
خرافة الامتثال والأمن رقم 3: الحظر أفضل من السماح بالوصول
by FireMon
هذا هو الجزء 3 من سلسلة مكوّنة من 4 أجزاء تتناول خرافات الامتثال وما تحتاجون إلى معرفته حول توحيد الامتثال والأمن في بيئة هجينة. اقرأوا الخرافة رقم 2 هنا.
من أقدم الممارسات الأمنية ممارسة «قول لا ببساطة». لكن الشركات المنخرطة في التحول الرقمي لا يمكنها سلوك هذا المسار. فلديها مستخدمون داخليون وخارجيون وواجهات برمجة تطبيقات وأجهزة إنترنت الأشياء، وجميعها تحتاج إلى الوصول إلى شبكاتها. ولا يمكنها رفع الراية البيضاء لمجرد أن الامتثال والتحكم في الوصول أمران صعبان ويستغرقان وقتاً طويلاً. بل عليها أن تدرس بعناية أسباب منح الوصول المناسب ونتائجه.
المشكلة في «قول لا ببساطة» أنه يتخطى خطوة تحديد متطلبات العمل ويقفز مباشرة إلى خطوة إرساء وضع أمني مُحسَّن. وهذا أمر مثير للاستغراب، لأن تحديد متطلبات العمل الخاصة بالوصول يبدو مباشراً إلى حد كبير، فهو مجرد سؤال عن مَن يحتاج إلى الوصول وإلى ماذا ولماذا يحتاج إليه.
ومع ذلك، نادراً ما تملك الشركات عملية رسمية لتحديد الوصول، أو لإلغائه بمجرد انتهاء الحاجة إليه من منظور العمل — والوصول المفرط في التقييد لا يقل خطورة عن الوصول غير الضروري. فهناك انفصال بين عمليات أمن الشبكات وإدارة تقنية المعلومات ومختصي الامتثال ومديري وحدات الأعمال، وهذه الفجوة لا ترفع المخاطر الأمنية فحسب، بل تكبح أيضاً سرعة الوصول إلى السوق.
لذا فإن التحكم في الوصول ليس لغزاً تقنياً فحسب، بل هو مشكلة تنظيمية أيضاً.
خططوا جيداً ودعوا الأتمتة تتولى الباقي
صُممت جدران الحماية الحديثة وفق نموذج أمني إيجابي، ما يعني أنها ترفض كل وصول غير مسموح به إدارياً. وكل قاعدة تُضاف إلى جدار الحماية هي قرار بالسماح بمزيد من الوصول – وبقبول مزيد من المخاطر. إضافة إلى ذلك، يجب معالجة كل قاعدة تُضاف في كل مرة يُستدعى فيها تطبيقها، وهو ما قد يؤدي إلى تدهور الأداء.
لا توجد طريقة سهلة لتقييم كل قاعدة على حدة في بيئة اليوم، حيث تتسارع احتياجات العمل باستمرار وتحتاج أعداد متزايدة من نقاط النهاية والأجهزة إلى وصول سريع إلى الشبكة. وبإمكان أتمتة السياسات الأمنية معالجة السياسة بسرعة وموثوقية مع ضمان عدم تعارض القواعد فيما بينها.
لكن جدار الحماية لن يكون آمناً إلا بالقدر الذي تسمح به سياسته الأمنية الشاملة، لذا يجب التخطيط لتلك السياسة بعناية. وبصورة عامة، فإن خطوات عملية التخطيط هي:
- ضعوا الأساس. ابدأوا بتحديد مستوى مقبول من المخاطر واطلبوا مدخلات من أصحاب المصلحة في الجانبين التقني والتجاري. وينبغي في هذه المرحلة إعداد مسودة أولية لخريطة تُظهر الموارد التي سيجري الوصول إليها ونقاط النهاية أو الأجهزة التي ستستخدم تلك الموارد.
- أرسوا الحوكمة. حدّدوا أصحاب المصلحة الرئيسيين ومسؤولياتهم في عملية التخطيط. وضعوا جداول زمنية ومراحل أساسية. وواصلوا تطوير خريطة الموارد.
- حدّدوا مبادئ إرشادية قائمة على الاحتياجات الأمنية واحتياجات العمل. لكن لا تغفلوا عن تلبية احتياجات المستخدمين أيضاً. فكما يعلم كل مختص في الأمن، سيجد المستخدمون طريقة للالتفاف على الضوابط المفرطة في التقييد، وهو ما قد يعرّض المؤسسة لمخاطر خفية. وعند الاقتضاء، أبلغوا القرارات على مستوى المؤسسة لكسب تأييد المستخدمين والحفاظ عليه. ومن المفترض أن تكون خريطة مواردكم قد تطورت بشكل جيد عند هذه المرحلة.
- اتبعوا أفضل ممارسة وهي الامتياز الأدنى. يمنح الامتياز الأدنى نقطة النهاية أو الجهاز قدراً من الوصول يكفي فقط لأداء مهامه. تابعوا ما إذا كانت نقاط النهاية والأجهزة تستخدم جميع امتيازاتها، وألغوا الوصول إلى الأصول التي لا تستخدمها. ويمكن لأتمتة سياسات أمن الشبكات من FireMon تتبّع النشاط وإلغاء الامتيازات غير المستخدمة تلقائياً أو إرسال تنبيه إلى شخص لاتخاذ إجراء إضافي.
- تحققوا من التكرارات. قد يكون هناك ضابط وصول مناسب قائم بالفعل، وتكراره سيولّد مخاطر ويقلل قابلية الإدارة. وإذا كان لديكم حل لأتمتة سياسات أمن الشبكات مثل FireMon، فتجاوزوا هذه الخطوة. إذ ينفّذها FireMon تلقائياً.
- أتمتوا المراجعات الدورية. ينبغي مراجعة القواعد بانتظام وإخضاعها لعمليات فحص الثغرات مقابل التطبيقات التي تدير وظائف التحكم الخاصة بها. كما ينبغي جمع السجلات ومراقبتها بحثاً عن الانتهاكات. ومرة أخرى، عند استخدام FireMon، ستجري هذه الأنشطة تلقائياً.
أتمتة السياسات الأمنية تدير قواعدكم نيابة عنكم
ظلت إدارة قواعد جدار الحماية عمليةً يدوية إلى حد بعيد ومجزأة. والمخاطر كبيرة إذا أدّت المؤسسة هذه المهمة بشكل رديء – وفي الواقع، يمكن إرجاع عدد كبير من خروقات البيانات اليوم مباشرة إلى ضعف جدران الحماية، وتتوقع Gartner أن 99 بالمئة من الخروقات في السنوات القليلة المقبلة ستُعزى إلى أخطاء بشرية في تكوينات جدران الحماية.
FireMon هو الحل الأول الذي يعالج أمن جدران الحماية ويؤتمته بشكل فعّال.
وقد طُوّر FireMon بمدخلات مباشرة من أكبر عملائنا وأكثرهم تطوراً، وهو يحقق فوائد عملية وعائداً كاملاً على الاستثمار خلال أشهر فقط.
توفّر منصة Agile NSPM لدينا ذكاءً أمنياً شاملاً يحسّن إنفاذ البنية التحتية لأمن الشبكات ويوجّه القرارات الاستراتيجية استناداً إلى المتطلبات الراهنة. ويشمل ذلك القدرة على جمع البيانات بسرعة والتحقق من طلبات القواعد، فضلاً عن إزالة القواعد غير الضرورية وجعل القواعد المطبّقة أكثر تحديداً وإنتاجية وفعالية مع الحفاظ على أعلى مستويات التحكم الأمني.
تشمل بعض إمكانات Agile NSPM ما يلي:
- سير عمل متكامل للأعمال. يحسّن القواعد وفق متطلبات الوصول ويوائمها مع السياسات والضوابط الأمنية. ويمكن نشر سير عمل متعدد متوافق مع معيار نمذجة عمليات الأعمال والترميز (BPMN) 2.0.
- إعادة اعتماد القواعد آلياً. يراقب ويدير مراجعات التبرير المستمرة و/أو المدفوعة بأحداث التدقيق، إضافة إلى تقييمات الأثر الخاصة بتعديل القواعد أو إيقافها.
- إرشاد استباقي ومساءلة قابلة للإنفاذ. ينشئ تلقائياً تذاكر تغيير للقواعد القابلة للإزالة ويستدعي توصيات على مستوى التطبيقات، مع إضافة قوائم بالتطبيقات ذات الصلة وتكوين سير العمل استناداً إلى خصائص القواعد المرتبطة بالتطبيق والمالك، مثل الوجهة والخدمة.
- عملية سير عمل وواجهة مستخدم جديدتان. توفّر واجهة لإدارة القواعد والأجهزة مدفوعة باحتياجات العمل لإشراك أصحاب المصلحة في الأعمال وتحسين الأداء وتوثيق العمليات لتطوير أفضل الممارسات.
- سياسات محورها الأصول والكيانات. تكيّف السياسات مع احتياجات العمل من خلال تتبّع المستخدم والخدمة والمضيف والبيانات بما يتوافق مع معايير الامتثال لديكم.
- تحليل مستمر. يكشف حالات الانحراف عن الامتثال، ويتيح تصحيح المسار سريعاً، ويطلق إجراءات لاستعادة الامتثال.
الأتمتة تحقق التوازن بين الوصول والمخاطر
الدرس المستفاد من هذه الخرافة هو أن الحل السحري المزعوم المتمثل في الحظر قد يأتي بنتائج عكسية. ومع ذلك، ومن خلال تحليل دقيق ومتّسق قائم على البيانات، يمكن لفرق الامتثال والأمن رصد أي إخفاق ومعالجته سريعاً في الوقت الفعلي.
لسنا بحاجة إلى حجب الوصول إلى الأصول والمعلومات الحيوية في شبكاتنا الهجينة، ولا إلى فتح الأبواب على مصراعيها أمام كل من يطلبه. فالتوازن ممكن.