افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

دَين الوصول الشبكي الذي يجعل الذكاء الاصطناعي تجاهله أصعب

by FireMon

على مدى العقد الماضي، استجاب مجال الأمن السيبراني لمشهد التهديدات المتغير بإضافة طبقات دفاع جديدة. استثمرت المؤسسات في أمن نقاط النهاية، والهوية، وأمن السحابة، وإدارة الثغرات، والاكتشاف والاستجابة، ومؤخرًا في أدوات الأمن المعتمدة على الذكاء الاصطناعي. وكانت تلك الاستثمارات ضرورية. فقد تغيّر سطح الهجوم، وتغيّرت فرق الأمن معه. لكن تحت هذه الضوابط، استمر تراكم أمر أقدم بكثير: الوصول الشبكي. فقد جرى ترحيل التطبيقات. واستُبدلت الخوادم. ونقلت الشركات أحمال العمل إلى السحابة. وأدخلت عمليات الاستحواذ بنية تحتية جديدة إلى البيئة. وأصبحت تغييرات الجدار الناري المؤقتة دائمة. وبقيت الاستثناءات لأن إزالتها كانت تنطوي على مخاطر التعطيل. والنتيجة واقع تعرفه كثير من فرق الأمن جيدًا: نحن لم نصمم نموذج الوصول المؤسسي الحالي عن قصد، بل ورثناه. ولسنوات، كان يمكن التعامل مع التعقيد المصاحب لهذا الإرث باعتباره مسألة نظافة تشغيلية للجدار الناري أو دَينًا تقنيًا. نظّفه عندما يتوفر الوقت. راجع القواعد القديمة خلال التدقيق المقبل. لا تمسّ السياسة التي لا يفهمها أحد ما لم تكن مضطرًا تمامًا. غير أن اكتشاف الثغرات بمساعدة الذكاء الاصطناعي، وتحليل مسارات الهجوم، وتحديد مواطن الانكشاف، تغيّر هذه الحسابات. فالمسألة ليست ببساطة ما إذا كانت سياسات الجدار الناري لديكم نظيفة، بل ما إذا كانت سنوات من الوصول المتراكم تمنح المهاجمين مسارات لم تعد الأعمال بحاجة إليها، وما إذا كان فريق الأمن لديكم قادرًا بثقة على إزالة تلك المسارات عندما يكون الأمر مهمًا.

الأرقام تروي قصة كيف وصلنا إلى هنا

توفر بيانات FireMon Insights نافذة على حجم المشكلة عبر بيئات مؤسسية حقيقية. والإحصاءات الفردية لافتة. ومجتمعةً، تروي قصة أكبر عن كيفية تراكم الوصول الشبكي ولماذا تصبح إزالته بهذه الصعوبة.

69% من قواعد الجدار الناري غير مستخدمة

لنبدأ بأحد أوضح المؤشرات: FireMon Insights يجد أن 69% من قواعد الجدار الناري غير مستخدمة. من السهل النظر إلى هذا الرقم واعتباره مشكلة تنظيف. لكن اطرحوا سؤالًا أهم: كيف انتهى الأمر بالمؤسسات إلى امتلاك هذا القدر من الوصول الذي يبدو أنها لا تستخدمه؟ يُفترض أن معظم القواعد أُنشئت لسبب ما. تطبيق احتاج إلى الوصول إلى قاعدة بيانات. فريق أطلق مشروعًا. بنية تحتية جرى ترحيلها. شخص احتاج إلى وصول مؤقت لمعالجة مشكلة. وحدة أعمال احتاجت إلى الاتصال بخدمة جديدة. ثم تغيّر شيء ما. انتهى المشروع. انتقل التطبيق. أُخرج الخادم من الخدمة. تغيّر دور الموظف. اختفت الحاجة المؤقتة. وبقيت القاعدة. لقد أصبح أمن المؤسسات بارعًا جدًا في إنشاء الوصول. وتاريخيًا، كان أقل فعالية بكثير في إلغائه. اضربوا هذا السلوك عبر سنوات من التغييرات وآلاف القواعد وبنية تحتية هجينة بشكل متزايد، ويتوقف الوصول غير المستخدم عن كونه حفنة من قواعد الجدار الناري المنسية. إنه يصبح دَين وصول شبكي متراكمًا.

45% بلا مالك أو توثيق

ثمة نتيجة أخرى من FireMon Insights تساعد في تفسير سبب صعوبة إزالة هذا الدَّين: 45% من قواعد الجدار الناري بلا مالك أو توثيق. تخيلوا أنكم المهندس المسؤول عن تنظيف قاعدة غير مستخدمة. يمكنكم أن تروا أنها لم تُستخدم. لكنكم لا تعرفون من طلبها. ولا يوجد مبرر عمل موثّق. ومالك التطبيق غير واضح. ولا يمكنكم أن تحددوا فورًا ما سيحدث إذا أزلتموها. فما القرار الأكثر أمانًا من الناحية التشغيلية؟ غالبًا ما يكون ترك القاعدة كما هي. وهذا القرار منطقي بمعزل عن غيره. فتعطيل بيئة الإنتاج لأنكم أزلتم قاعدة جدار ناري غير مفسَّرة مشكلة أكثر إلحاحًا بكثير من ترك وصول غير مستخدم قائمًا. لكن كرروا هذا القرار عبر مؤسسة لسنوات، وتصبح النتيجة كبيرة. إذ ترث المؤسسات وصولًا لا يفهمه أحد فهمًا كاملًا، ومع ذلك لا يشعر أحد بثقة كافية لإزالته.

التعقيد يمتد إلى ما هو أعمق من قاعدة القواعد

يظهر النمط نفسه دون مستوى القاعدة الفردية. إذ يجد FireMon Insights أن 95% من كائنات تطبيقات الجدار الناري غير مستخدمة. ومرة أخرى، ليست النقطة أن الكائنات غير المستخدمة خطرة بطبيعتها. بل يُظهر الرقم حجم البنية التحتية التاريخية التي يمكن أن تتراكم داخل سياسة الشبكة. فالقواعد والكائنات والتطبيقات ومتطلبات الوصول تبقى حتى مع تغيّر البيئة المحيطة بها. ومع مرور الوقت، تتسع المسافة بين ما تسمح به الشبكة وما تحتاجه الأعمال فعليًا. وهنا تتحول مشكلة إدارة السياسات إلى مشكلة أمنية.

الوصول غير المستخدم سطح هجوم كامن

تاريخيًا، كثيرًا ما عوملت قواعد الجدار الناري غير المستخدمة باعتبارها مسألة نظافة تشغيلية. فإذا لم تكن القاعدة تتسبب في انقطاع، أو تثير ملاحظة تدقيق، أو تخلق ثغرة واضحة، فإن إزالتها كان عليها أن تنافس عشرات الأولويات الأكثر إلحاحًا. لكن المهاجم لا يهتم بما إذا كانت الأعمال قد استخدمت قاعدة ما مؤخرًا. ما يهمه هو ما إذا كانت الشبكة ستسمح بحركة البيانات. وهذا يغيّر الطريقة التي ينبغي أن نفكر بها في الوصول غير المستخدم. تأملوا ما يحدث عند اكتشاف ثغرة جديدة. يمكن لإدارة الثغرات أن تساعد في الإجابة عن: أين نحن معرّضون؟ أما سياسة الشبكة فتحدد أمرًا مختلفًا: ما الذي يمكنه الوصول إلى تلك الثغرة؟ وإذا جرى اختراق النظام المعرّض: ما الذي يمكنه الوصول إليه بعد ذلك؟ هذه الأسئلة تحدد ما إذا كانت الثغرة معزولة خلف وصول محكم الضبط أم أنها تقع على مسار يمكن أن يساعد المهاجم على التوغل أعمق في البيئة. وكلما زاد الاتصال غير الضروري الذي تحمله المؤسسة، زادت المسارات المحتملة. ولهذا فإن ما كان يُعد سابقًا نظافة تشغيلية للشبكة أصبح بصورة متزايدة تقليصًا لسطح الهجوم. فتنظيف قاعدة غير مستخدمة ليس ذا قيمة لمجرد أن إدارة تهيئة الجدار الناري تصبح أسهل. إن إزالة الوصول غير الضروري تقلل حجم الاتصال المتاح لأي جهة تخترق شيئًا داخل البيئة.

إزالة قاعدة ليست مثل إزالة الوصول

الوصول غير المستخدم ليس سوى وجه واحد للمشكلة. فـ FireMon Insights يجد أيضًا أن 17% من قواعد الجدار الناري مكررة أو محجوبة. قد يبدو ذلك إحصائية أخرى عن تنظيف القواعد. لكن التكرار وتعقيد السياسات يخلقان خطرًا أمنيًا أكثر دقة: إذ يمكن أن يقوّضا المعالجة نفسها. تخيلوا أن فريق أمن يكتشف ثغرة حرجة في تطبيق. يحقق الفريق ويحدد أن التطبيق المعرّض يمكن الوصول إليه عبر قاعدة جدار ناري. والوصول غير ضروري، فيزيل أحد المهندسين القاعدة. ينجح التغيير. وتختفي القاعدة. وتُغلق تذكرة المعالجة. لكن هناك مشكلة واحدة فقط: قد يظل الوصول قائمًا. فقد تسمح قاعدة أوسع بالاتصال نفسه بشكل مستقل. وقد تسمح سياسة متداخلة بحركة البيانات. وقد يوفر جدار ناري آخر مسارًا مختلفًا. وفي بيئة سحابية، قد تظل نقطة إنفاذ أخرى أو سياسة تجزئة دقيقة تسمح بالاتصال. لقد أزال الفريق بنجاح تهيئة. وهذا لا يعني بالضرورة أنه أزال الوصول. وهذا التمييز بالغ الأهمية، لأن المؤسسة قد تعتقد أنها أزالت انكشافًا بينما يظل مسار الاتصال الذي يحتاجه المهاجم متاحًا. فجودة السياسات الضعيفة لا تزيد سطح الهجوم فحسب، بل يمكن أن تقوّض فعالية المعالجة نفسها.

الوصول الفعلي هو النتيجة التي تهم

لهذا السبب تحتاج فرق الأمن إلى التفكير إلى ما هو أبعد من تهيئات الجدار الناري الفردية وإلى فهم الوصول الفعلي. فالقاعدة تخبركم بما تسمح به تلك التهيئة تحديدًا. لكنها لا تخبركم بالضرورة بما إذا كان بإمكان أصلين التواصل فعليًا عبر البيئة الكاملة. فالوصول الشبكي الحديث قد يعتمد على التفاعل بين سياسات الجدار الناري، وترتيب القواعد، وكائنات الشبكة، والتوجيه، وضوابط السحابة، وسياسات التجزئة الدقيقة، ونقاط إنفاذ متعددة من موردين مختلفين. لذلك تحتاج فرق الأمن إلى الإجابة عن سؤال أكثر أهمية من "هل أزلنا القاعدة؟". فهي تحتاج إلى معرفة: هل ما زال الاتصال غير المرغوب فيه ممكنًا؟ وهذا ينقل المعالجة من إدارة التهيئة إلى نتيجة أمنية. فالمعالجة لا تكون ناجحة لأن قاعدة جدار ناري حُذفت. بل تكون ناجحة عندما لا يعود الوصول غير المرغوب فيه موجودًا. قد يبدو هذا تمييزًا بسيطًا. لكنه في الشبكات المؤسسية المعقدة أبعد ما يكون عن ذلك.

الذكاء الاصطناعي يقلّص الوقت المتاح للمدافعين لإنجاز ذلك بشكل صحيح

لم ينشأ أي من هذه المشكلات عن الذكاء الاصطناعي. فالقواعد غير المستخدمة، وغياب الملكية، والسياسات المكررة ليست جديدة. ما يتغير هو نموذج التهديد المحيط بها. فالذكاء الاصطناعي يقلل الوقت والخبرة اللازمين لاكتشاف الثغرات وفهم الأنظمة وتطوير أساليب الاستغلال. والمهام التي كانت تتطلب جهدًا يدويًا كبيرًا يمكن تسريعها أو أتمتتها بصورة متزايدة. وهذا يقلّص الوقت المتاح للمدافعين بين اكتشاف الثغرة واحتمال استغلالها. وفي هذه البيئة، يصبح شكلان من دَين الشبكة المتراكم أكثر تأثيرًا. الأول هو الوصول الزائد. فإذا اخترق المهاجمون أصلًا ما، فإن الاتصال غير الضروري قد يمنحهم أماكن للانتقال إليها أكثر مما تتطلبه الأعمال. والثاني هو تعقيد السياسات. فعندما يحتاج المدافعون إلى الاستجابة بسرعة، قد يضطرون إلى فك تشابك سنوات من القواعد وتفاعلات السياسات لتحديد ما يسمح فعليًا بالاتصال وما إذا كان التغيير المقترح سيزيله فعلًا. والاستغلال الأسرع يجعل تحمّل المشكلتين أصعب. والحل ليس ببساطة المعالجة بشكل أسرع، بل دخول هذا السباق بوصول غير ضروري أقل يحتاج إلى معالجة من الأساس.

طبّقوا مبدأ الحد الأدنى من الامتيازات على الشبكة

يدرك قطاع الأمن هذا المبدأ بالفعل فيما يتعلق بالهوية. فقد أمضت المؤسسات سنوات تسأل عن التطبيقات والأنظمة والبيانات التي يحتاج المستخدم فعليًا إلى الوصول إليها. والامتيازات التي تتجاوز تلك المتطلبات تخلق مخاطر غير ضرورية. وينبغي تطبيق الانضباط نفسه على الاتصال الشبكي. فكل تطبيق وحمل عمل يتطلب قدرًا من الاتصال ليعمل. والهدف ليس إلغاء الوصول، بل جعل الوصول الفعلي يعكس ما تتطلبه الأعمال وإزالة ما لا تتطلبه. ومن الناحية التشغيلية، يعني ذلك أن فرق الأمن ينبغي أن تكون قادرة على الإجابة عن:

  1. ما الوصول الموجود فعليًا؟
  2. لماذا هو موجود؟
  3. هل ما زال مطلوبًا؟
  4. ما السياسات ونقاط الإنفاذ التي توفره؟
  5. ماذا سيحدث إذا أزلناه أو عدّلناه؟
  6. بعد المعالجة، هل يمكننا التحقق من أن الوصول غير المرغوب فيه قد زال فعلًا؟

لا يتعلق الأمر بالوصول إلى قاعدة قواعد جدار ناري مرتبة تمامًا، بل بضبط حجم الوصول الشبكي بما يتناسب مع الحاجة. فكلما قلّت المسارات غير الضرورية، قلّت الفرص المتاحة للمهاجمين للوصول إلى الأنظمة المعرّضة أو توسيع نطاق التأثير بعد الاختراق. تلك هي قيمة التجزئة الدقيقة. لكن ما لا يقل أهمية عنها؟ التحكم المستمر في السياسات.

لماذا أصبح NSPM أكثر أهمية من أي وقت مضى

أمضى الأمن السيبراني العقد الماضي في الاستجابة لمشكلات جديدة بفئات أمنية جديدة. وأحيانًا يكون ذلك هو المطلوب تمامًا. لكن نموذج التهديد المتغير يمكن أيضًا أن يعيد لأساسيات الأمن القائمة أهميتها الاستراتيجية. لقد بُنيت إدارة سياسات أمن الشبكات لمساعدة المؤسسات على فهم الوصول الفعلي والتحكم فيه عبر البيئات المعقدة. ويشمل ذلك تحديد الوصول غير المستخدم والمفرط في التساهل، والعثور على السياسات المكررة أو المتداخلة، وترسيخ الملكية ومبرر العمل، وتحليل استخدام السياسات، ونمذجة التغييرات، وإزالة الوصول الذي لم يعد مطلوبًا بشكل آمن. والأهم أنه يعني أيضًا فهم السياسات كجزء من نموذج وصول أوسع بدلًا من التعامل مع القواعد الفردية بمعزل عن غيرها. وهذه القدرات لم تصبح جديدة فجأة بسبب الذكاء الاصطناعي. لقد تغيّرت أهميتها لأن بيئة التهديدات تغيّرت. فعندما يتمكن المهاجمون من تحديد نقاط الضعف واستغلالها بسرعة أكبر، يصبح لدى المؤسسات مجال أقل لوصول لا تحتاجه أو لا تفهمه أو لا تستطيع إزالته بثقة.

الهدف ليس سياسات أنظف، بل وصولاً أقل بلا داعٍ

ستستمر تقنيات الأمن الجديدة في الظهور، وستستمر المؤسسات في الاستثمار فيها. لكن هذه الضوابط تعمل فوق شبكات تشكّلت عبر سنوات من تغييرات البنية التحتية، وعمليات ترحيل التطبيقات، والاستثناءات، وعمليات الاستحواذ، وقرارات العمل. ولهذا التاريخ عواقبه: يتراكم الوصول، ويختفي السياق، وتزداد التعقيدات. وفي نهاية المطاف، قد تصل فرق الأمن إلى نقطة لا تدرك فيها تماماً ما الذي يمكنه الاتصال، ولماذا يُسمح بهذا الاتصال، أو ما إذا كانت المعالجة قد أزالته فعلياً. لم يخلق الذكاء الاصطناعي هذه المشكلة، لكنه يجعل تكلفة التعايش معها أصعب على التجاهل. والطريق إلى الأمام يقوم على الأساسيات: اعرفوا ما الوصول القائم. اعرفوا سبب وجوده. اعرفوا ما إذا كان ضرورياً. اعرفوا ما الذي يوفّره فعلياً. أزيلوا ما ليس لازماً. وتحققوا من أنه اختفى بالفعل. لا حاجة لإعادة اختراع NSPM من أجل عصر الذكاء الاصطناعي. فبيئة التهديدات المتغيرة تذكّرنا بالسبب الذي جعل هذه القدرات مهمة منذ البداية.

حوّلوا تعقيد السياسات إلى تحكم في السياسات

تساعد FireMon فرق الأمن على تجاوز إدارة القواعد الفردية نحو فهم الوصول الفعلي والتحكم فيه عبر الشبكات المحلية والبيئات السحابية وتقنيات التجزئة الدقيقة. ومع التحليل المستمر للسياسات، وتحليل المسارات، وتحسين القواعد، ونمذجة التغييرات، وحوكمة السياسات، يمكن للفرق تحديد الاتصالات غير الضرورية، وتقليل مسارات الوصول غير المقصودة، وترسيخ ثقة أكبر بأن سياسة جدار الحماية تعمل على النحو المقصود. فالهدف ليس مجرد قاعدة قواعد أنظف، بل وصول أقل بلا داعٍ. السياسة هي القوة.

دَين الوصول الشبكي الذي يجعل الذكاء الاصطناعي تجاهله أصعب | FireMon