افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
ثغرات الشبكة: قد لا تعني ما تظنون أنها تعنيه
by FireMon
المصطلحات الأساسية
- ثغرة الشبكة
خلل في بيئة الحوسبة أو في العمليات المرتبطة بها يمكن أن تستغله الجهات الخبيثة - السياق
الظروف المحيطة بالثغرة التي توضّح طبيعتها الحقيقية - تقييم مخاطر الشبكة
عملية تهدف إلى فهم المخاطر التي تتعرض لها الأنظمة الحرجة والبيانات الحساسة داخل الشبكة - مؤشرات التعرّض (IoE)
النقاط في الشبكة التي يستهدفها الخصوم
ما هي ثغرة الشبكة
ثغرة الشبكة هي نقطة ضعف في بيئة الحوسبة أو في العمليات المرتبطة بها يمكن أن تستغلها الجهات الخبيثة.
لكن ليست كل الثغرات في الشبكة سوف تُستغل، ولا توجد في الواقع العملي وسيلة لمنع جميع الثغرات في كل وقت. ويحتاج المتخصصون في الأمن إلى فهم كيفية تقييم المخاطر تقييماً واقعياً وتحديد المخاطر الجديرة بالتركيز عليها.
لماذا يُساء فهم ثغرات الشبكة إلى هذا الحد
الثغرة جزء من أي تحليل للمخاطر بلا شك، غير أن هذا المصطلح قد جرى تضخيمه في معظم مجال الأمن وإدارة المخاطر. ويعود ذلك جزئياً إلى العمل الكبير الذي قام به مورّدو إدارة الثغرات وإدارة التصحيحات في وضع الثغرات في صدارة أنشطة إدارة المخاطر. لكن المخاطر أوسع من الثغرات.
نميل إلى التركيز على الثغرات لأن قياسها سهل، ولأن الطبيعة البشرية تفترض أن ما يمكن قياسه يمكن إدارته.
وعلى المستوى العملي، يعني ذلك أن بإمكان قائد الأمن استخدام الرسوم البيانية لبناء حجة مقنعة تتيح له الحصول على ميزانية وموارد من المسؤولين التنفيذيين غير التقنيين. فالجميع قادر على ربط رسم بياني بأحدث خرق حظي بتغطية واسعة، والموافقة على نفقة يعتقدون أنها ستقي شركتهم من أن تكون موضوع العنوان الرئيسي التالي.
لكن الحديث عن المخاطر دون سياق التهديدات والتدابير المضادة وسائر عوامل المخاطر ليس سوى تخمين. هل ترتبط الثغرات بالمخاطر؟ بالتأكيد. هل هناك ارتباط مباشر؟ إطلاقاً لا.
إن عدد الثغرات ليس مقياساً رئيسياً ببساطة. وحتى لو تمكّن فريق الأمن من العثور على كل ثغرة على حدة، فلن تكفيه ساعات اليوم للتخفيف من آثارها جميعاً. ووجود ثغرة لا يعني أنها ستُستغل، ولا أن الجهات الخبيثة يمكنها الوصول إليها، ولا حتى أن تلك الجهات ستعتبر استغلالها جديراً بالعناء. ولذلك، فإن القياس الحقيقي للمخاطر يقتضي قياس ما هو أبعد من الثغرات وحدها. المطلوب هو نهج أكثر ذكاءً.
التخفيف من ثغرات الشبكة عبر 3 مراحل
قياس كل شيء
يُطبَّق كثير من تقنيات الأمن القائمة اليوم، بما في ذلك الجدران النارية وأنظمة منع التسلل والخوادم الوكيلة ومرشّحات المحتوى، تحديداً لمنع وصول التهديد إلى الأصل.
حساب إمكانية الوصول
إمكانية الوصول هي قدرة التهديد على بلوغ ثغرة معروفة. ويحسب تحليل إمكانية الوصول مدى سهولة بلوغ المهاجم للأصول ويقيّم الضرر المحتمل.
ويتناول التحليل أسئلة من قبيل: ما المسارات التي يمكن سلوكها للوصول إلى الأصل، وهل يمكن استخدام ثغرات متعددة أو أصول منخفضة القيمة للوصول إلى أصل أعلى قيمة. ومن أمثلة الحالة الأخيرة شنّ هجوم على أصل منخفض القيمة (مثل أرشيف بيانات لتقارير بحث وتطوير قديمة) بهدف الوصول إلى أصل عالي القيمة (مثل مستودع نشط لتقارير بحث وتطوير حيوية للأعمال).
معرفة ما هو ممكن عبر المحاكاة
استخدموا عمليات المحاكاة لتتبع المسارات المحتملة التي قد يسلكها المهاجمون للوصول إلى الأصول الحرجة. فهذا يساعد على تحديد ما إذا كان يمكن استخدام عدة عمليات استغلال معاً لاختراق الشبكة، إضافةً إلى تقييم الأثر المحتمل على أجزاء أخرى من الشبكة.
يمكن لرسم الخرائط والفهرسة التكرارية أن يكشفا مسارات الهجوم المحتملة، ويحدّدا حجم المخاطر في الشبكة كمّياً، ويبيّنا الخطوات اللازمة لمعالجة مؤشرات التعرّض (IoEs).
وتُعدّ مسارات الهجوم المرئية ورسوم هجمات اليوم صفر مفيدة بوجه خاص لتقييم أثر الهجوم، وتحديد أولويات التصحيح، وتكييف قواعد الأجهزة لإعادة توجيه الوصول إلى الأجهزة التي تتطلب تخفيفاً فورياً للمخاطر.
قيّموا جميع عمليات محاكاة الهجوم من حيث المخاطر والأثر، ثم أعيدوا تقييمها بعد إجراء التحسينات. استخدموا أداة توفّر رؤية فورية لوضع المخاطر استناداً إلى كل قاعدة سياسة وكل أصل. ومن القدرات المهمة الأخرى التصحيح الافتراضي، بحيث يمكن "تصحيح" الأنظمة وإعادة تحليلها إلى أن يتبيّن سيناريو التصحيح الذي يحقق أكبر فائدة.
الخلاصة: 4 مراحل أساسية للمحاكاة
- احسبوا مدى سهولة وصول المهاجم إلى الشبكة عبر مضيفات الشبكة المختلفة والأجزاء المتصلة بالإنترنت، وقيّموا الضرر المحتمل
- تتبّعوا المسارات المحتملة التي قد يسلكها المهاجم عبر تخطيط الشبكة، وحدّدوا الموضع الذي يمكن فيه إيقاف الهجوم بأقل وقت وجهد
- ابنوا رسماً بيانياً لهجوم يوم صفر لكل ثغرة محتملة، ورتّبوا أولويات التطبيقات وفقاً لـتقييم المخاطر
- قلّلوا التعرّض وامكّنوا التخفيف من المخاطر عبر تتبّع جميع مسارات حركة البيانات المحتملة، وتحديد المسارات الإشكالية، وتنفيذ التعديلات الموصى بها لإعادة توجيه الوصول.
استخدام سياسة الأمن لتحسين إعدادات الجدار الناري
تُنشئ نماذج الحوسبة والمنصات الجديدة فجوة تعقيد تتيح للمهاجمين فرصاً أكبر لاختراق الشبكة. وتعتمد معظم المؤسسات على عمليات الفحص لحماية شبكاتها المعقدة، غير أن الفحص وحده لا يكفي. فالمؤسسات بحاجة إلى معرفة أي نقاط التعرّض يمكن بلوغها والوصول إليها، وفي أي ظروف.
وعند اقترانها بتحليل المخاطر، يمكن لسياسات الشبكة أن تحدّد نقاط التعرّض بدقة قبل استغلالها. لكن هذا الاقتران كثيراً ما يخفق في حماية الشبكة بسبب السياسات المفرطة في التساهل والمحفوفة بالمخاطر التي تُدخل بالفعل مخاطر إلى مسارات الشبكة.
وللتوقف عن تطبيق سياسات تُدخل المخاطر ولمعالجة المشكلات قبل أن تُستغل، استخدموا أداة تعمل على تحسين عملية إعداد الجدار الناري من خلال تقييم وتحديد القواعد التي تتيح الوصول إلى الثغرات، وتبيّن كيفية تعرّض كل أصل وأين يمكن الوصول إليه ضمن سياسة الجدار الناري.
أبرز النقاط
- اقرنوا الثغرات بسياسة الشبكة لكشف نقاط التعرّض، وتقييم مخاطر الشبكة، وترتيب أولويات التصحيحات
- الجمع بين الثغرات وسياسة أمن الشبكة لتحديد عمليات الاستغلال المحتملة
- معرفة كيفية تعرّض كل أصل وكيفية الوصول إليه
- الحصول على تقييم كامل لمخاطر الشبكة
- تشغيل عمليات محاكاة للهجوم والتصحيح
- معالجة نقاط التعرّض استناداً إلى الأثر الأكبر.
الثغرة ليست سوى جانب واحد من المخاطر
لا تتوقفوا عن تقييم الثغرات وقياسها. فأنتم بحاجة فعلاً إلى معرفة مواضعها، لكنكم بحاجة أيضاً إلى معرفة دلالتها، وهذا يتطلب فهم سياقها. هل يمكن بلوغها؟ هل من المرجّح أن تجذب انتباه المهاجم؟ هل تستحق جهد المهاجم؟ وما الذي يتطلبه التخفيف منها، وهل يستحق ذلك جهدكم؟
تساعدكم FireMon على معالجة ثغراتكم من خلال منتجات قائمة على المخاطر مثل Risk Analyzer. يجري Risk Analyzer تقييماً يراعي طوبولوجيا الشبكة للعوامل الحرجة، بما في ذلك قواعد الأجهزة وتوجيه الوصول وترجمة عناوين الشبكة، ويرتّب المخاطر حسب الأولوية استناداً إلى سهولة بلوغها، وقيمة الأصول الكامنة وراءها، والأنماط المعروفة للهجمات القائمة. وبتكييف قواعد الأجهزة لإعادة توجيه الوصول، يمكن معالجة المخاطر فوراً، وخفض التعقيد، وتوفير الوقت المستغرق في جهود المعالجة بالتصحيحات.