افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

3 خطوات لتقليل المخاطر في بيئتك (أو بيئاتك) السحابية

by FireMon

كيفية ضمان الثقة والأمان في تقنية المعلومات المؤسسية والسحابة

إن إدارة مخاطر الأمان السحابي ينبغي أن تكون مماثلة لتقليل المخاطر في البيئات المحلية. ومع ذلك، فإن أكثر من نصف المشاركين في البث MegaCast الأخير من ActualTech Media: Ensuring Trust and Security in Enterprise IT and the Cloud، لم يكونوا واثقين من أن بياناتهم آمنة في السحابة بالقدر نفسه الذي هي عليه في البيئات المحلية. وتخشى الشركات أن تفقد السيطرة على بيئتها، وأن تصبح غير قادرة على تحديد وإدارة سطح الهجوم الخاص بها، وأن تعجز عن مواكبة مهام إدارة الشبكة.

يقول روبرت رودريغيز، مدير الهندسة الميدانية في FireMon (تواصلوا مع روبرت على LinkedIn)، إن أفضل طريق لتأمين بيئة هجينة ليس فكرة ثورية. وأضاف: "عليكم العودة إلى الأساسيات". وتابع: "إذا كنتم تعملون في هذا المجال منذ فترة، فقد رأيتم ما سأتحدث عنه. لقد قمتم به. أنتم تعرفون الكثير عن الرؤية وتقليل التهديدات والأتمتة. إذًا، إذا كان الجميع يعرف هذه الأمور، فلماذا لا ينفذها الجميع؟"

تعارض المتطلبات المؤسسية مع واقع الأمان

وقال رودريغيز: "تجبركم الأساليب التقليدية على التباطؤ للحفاظ على الأمان. وهذا لا ينجح في بيئة الأعمال اليوم. ينبغي أن تكون فرق الأمان والشبكات عوامل تمكين، لا عوائق".

لكن في حين تطالب المؤسسات بالتحول الرقمي والابتكار والسحابة الهجينة وسرعة الطرح في السوق، تجد فرق الأمان والشبكات نفسها عالقة مع سياسات كثيرة جدًا في أماكن كثيرة جدًا، وأنواع أكثر من الأجهزة، وتغييرات أكثر، وعمليات يدوية كثيرة جدًا تزيدها سوءًا - بالطبع - فجوة المهارات.

ووصف رودريغيز مكالمة تلقاها من أحد العملاء الذي وصف نفسه بأنه "يضع كلمة لا في الابتكار". كانت الشركة تحاول التحرك بسرعة، لكن قسمي الأمان والشبكات كانا يتسببان في التباطؤ أثناء محاولتهما ضمان إجراء التغييرات بشكل آمن. وقال رودريغيز: "هذه هي وظيفتهما. وإجراء تغييرات سريعة في بيئات تضم SD-WAN وSASE والفروع والسحابة وتعقيدات أخرى مهمة شاقة. لكنه أمر ممكن، ولا بد من تحقيقه".

من العقبات الشائعة أمام تنفيذ تغييرات سريعة وآمنة نقصُ الكوادر. وقال رودريغيز: "عددنا غير كافٍ. لقد تعاملت مع مئات الشركات ولم أسمع أحدًا يقول إن لديه ما يكفي من الموظفين وإن موظفيه مدربون تدريبًا كاملًا". ومع طرح تقنيات جديدة بوتيرة متسارعة باستمرار، تزداد المشكلة سوءًا. "CI/CD وSASE وكل ما هو معرّف بالبرمجيات... نادرًا ما نحصل على تدريب على الأمور الجديدة. نحاول فهمها أثناء العمل". وطوال ذلك، تزداد وتيرة الأعمال سرعة ويزداد الضغط على فرق الأمان والشبكات شدة.

هل هناك بصيص أمل؟ يقول رودريغيز نعم. "هناك ثلاثة أمور يمكنكم القيام بها لتقليل المخاطر في بيئاتكم الهجينة، وليس أي منها ثوريًا. وهي لا تغيّر النماذج السائدة. إنها الرؤية وتقليل التهديدات والأتمتة. نفّذوا هذه الأمور اليوم وستهيئون لأنفسكم غدًا أسهل وأفضل".

رؤية كاملة

وقال رودريغيز: "لا يمكنكم تأمين ما لا تعرفونه. ماذا لو كنت أملك بعض المباني السكنية وقلت لكم: 'اذهبوا واحموا مبانيّ السكنية. لا أعرف حقًا أين تقع كلها. تحدثوا إلى جو، فقد يعرف'. سيجعل ذلك عملكم صعبًا للغاية. وهذا ما نتعامل معه في تقنية المعلومات. يُطلب منا تأمين كل شيء موجود، لكننا لا نعرف ما هو الموجود. ولسنا مسؤولين عن كل ما هو موجود، فنحن مثلًا لسنا مسؤولين عن مزود السحابة أو موردي SaaS. لكننا ما زلنا بحاجة إلى رؤية كاملة لكل ما في بيئتنا".

وقال رودريغيز إن هناك الكثير من تقنيات فحص الشبكات واكتشافها الممتازة في السوق، وإن السحابة تتضمن أدوات أصلية كثيرة تساعد الشركات على فهم ما في بيئتها. وأوضح: "لكن ما تحتاجون إليه هو شيء يمكنه دمج كل شيء في مكان واحد". وإلا فإن فرق الأمان والشبكات ينتهي بها الأمر إلى التنقل بين وحدات التحكم ومحاولة توحيد كميات هائلة من البيانات المتباينة، ولا توجد أي طريقة للقيام بذلك يدويًا مع الحفاظ على سرعة الأعمال - أو على أي قدر من الموثوقية أو الدقة.

وقدّم رودريغيز بعض الأمثلة على كيفية مساعدة استخدام أداة اكتشاف مؤتمتة لمؤسسات حقيقية. "عملنا مع جهة حكومية كانت تفترض أن لديها نحو 150,000 نقطة نهاية. وكان لديها 170,000 ألف. هذا فارق بنسبة 12 بالمئة. وظنت إحدى شركات التمويل أن لديها 600,000 نقطة نهاية، لكن كان لديها في الواقع ضعف هذا العدد، 1.2M". وقد تكون نقاط النهاية غير المعروفة هذه مصابة بفيروسات أو قد تحتوي على برمجيات غير معتمدة. ولا يجري إدراج صيانتها وأمانها في الميزانيات.

وقال رودريغيز: "إن مجرد معرفة كل ما هو موجود يمثل بداية. لكنكم تريدون أيضًا معرفة كل شيء عن ذلك الجهاز - ما البرمجيات التي يشغّلها، وبماذا يتصل، وهل هو ممتثل، ومتى يتغير، ومن غيّره، وهل قواعده متساهلة أكثر من اللازم، وهل يسمح بدخول ثغرات معروفة إلى الشبكة، وما إلى ذلك. ولا يمكنكم إدارة العناصر المتأخرة بشكل صحيح إلا بعد ضمّها إلى المنظومة".

الرؤية الكاملة باختصار: 5 خصائص

  1. رؤية واكتشاف للتغييرات في الوقت الفعلي
  2. انعدام النقاط العمياء
  3. عدم وجود وصول غير ضروري
  4. تحديد وتصنيف كل جهاز على الشبكة
  5. تحديد كل مسار تسرب

تقليل التهديدات

وقال رودريغيز: "بمجرد أن يصبح لدينا جرد جيد وشامل لكل ما في بيئتنا، نريد إلقاء نظرة على أكبر التهديدات والبدء في التخلص منها".

الأمان التفاعلي أسلوب عفا عليه الزمن. وقال رودريغيز: "لا أحد يريد إغلاق باب الإسطبل بعد سرقة الحصان. نريد أن نعرف أثر التغيير قبل إجرائه. فعلى سبيل المثال، هل سيعرّض إدخال هذه الأداة الجديدة البيئة لثغرات جديدة أو يخل بالامتثال؟ نريد معرفة ذلك مسبقًا. نريد التأكد من أن الوصول الجديد آمن وممتثل، ونريد تقليل الخطأ البشري".

5 خطوات نحو تقليل التهديدات

  1. تحقيق رؤية كاملة
  2. تقييم المخاطر في الوقت الفعلي
  3. تحديد أولويات ترقيع الثغرات
  4. إجراء عمليات تحقق من الامتثال في الوقت الفعلي
  5. البدء في القضاء على التهديدات

الأتمتة

وقال رودريغيز: "لا توجد طريقة لمواكبة التغييرات في بيئة هجينة باستخدام العمليات اليدوية. فهي تستغرق وقتًا طويلًا جدًا وعرضة للأخطاء أكثر من اللازم. ينبغي أن تسعوا إلى التخلص من العمليات اليدوية تمامًا".

وقال رودريغيز إن أكبر فائدة اختبرها من استخدام الأتمتة في مسيرته الأمنية كانت إزالة السياسات غير الضرورية. "الآن لم يعد مسؤول جدار الحماية لديّ يجلس في الساعة 2 صباحًا خلال نافذة الصيانة ليلة السبت محاولًا إدخال 20 إدخالًا مختلفًا تضم 500 عنوان IP". ولا يمكن توقع أن ينجز أي شخص هذا النوع من العمل دون ارتكاب أخطاء. لكن الحاسوب يستطيع ذلك.

يقول رودريغيز إن هناك مسارين للأتمتة. الأول هو أتمتة في الوقت المناسب، التي تتبع عملية إدارة التغيير التقليدية عبر مراحل مختلفة. "فعلى سبيل المثال، من الممكن معرفة ما إذا كان تغيير قائمة التحكم بالوصول ACL سيسبب تقلبًا جديدًا خلال مرحلة التصميم". وإذا لم يكن كذلك، يُسمح لعملية التغيير بالانتقال إلى المرحلة التالية. أما الأسلوب الآخر فهو الأتمتة الكاملة، التي توجّه نظام الأتمتة إلى أنه ما دام التغيير لا يخل بالامتثال ولا يسبب تقلبًا، فلا بأس بتطبيقه.

وسيحرر أي من الأسلوبين الكوادر عالية المهارة التي تؤدي حاليًا مهام متكررة، بحيث يمكنها التركيز على أعمال أهم وأكبر أثرًا. وسيقلل أي من الأسلوبين الخطأ البشري ويدعم الامتثال من خلال أتمتة عمليات التهيئة. وسيحقق أي منهما أقصى كفاءة ويخفض التكاليف.

4 طرق تساعدكم بها الأتمتة على البقاء آمنين

  1. مواكبة تغييرات الشبكة
  2. تشغيل سيناريوهات افتراضية للوصول الجديد
  3. تقليل التعقيد بإزالة السياسات غير الضرورية
  4. البقاء ممتثلين عبر عمليات تحقق في الوقت الفعلي في كل مرحلة

الأساسيات جيدة لأن الأساسيات تنجح

فيما يلي أربعة إجراءات ملموسة يمكن للشركات اتخاذها لتحقيق رؤية أكبر وتقليل التهديدات والأتمتة:

  • اقتناء أداة اكتشاف جيدة لمعرفة ما لديكم
  • البدء في تحديد مواضع الثغرات لديكم في الشبكة
  • تكليف فريق بمعالجة تلك الثغرات واحدة تلو الأخرى، وسترون مستوى التهديد لديكم ينخفض بمرور الوقت
  • وأثناء ذلك، أجروا بعض التغييرات السهلة. أتمتوا الأمور التي تمنحكم أكبر فائدة بأقل قدر من الجهد. سيحرر ذلك فريق الأمان لديكم للعودة فعليًا إلى تلك الثغرات والبدء في جعل بيئتكم أكثر أمانًا باستمرار.

وأضاف رودريغيز: "الخطوات الثلاث التي تحدثت عنها اليوم أساسية، والأساسيات جيدة لأن الأساسيات تنجح. إذا عملتم على هذه الأمور الثلاثة - الرؤية وتقليل التهديدات والأتمتة - فأعدكم بأنكم ستبدأون في الحصول على غد أفضل وأكثر أمانًا".

3 طرق لتقليل مخاطر أمن السحابة | FireMon