افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

الأمن صعب والمخاطر كبيرة

by FireMon

كيف تُحسّن أدوات دعم القرار السرعة والدقة معًا لدى فرق العمليات الأمنية لديكم.

يُقال إن الأمن السيبراني لعبة غير متكافئة تكون فيها الأفضلية للمهاجمين. فالمهاجم يكفيه أن يصيب مرة واحدة، بينما على المدافع أن يصيب في كل مرة. وخطأ واحد بسيط قد يؤدي إلى عواقب مدمّرة تشمل اختراق البيانات، وتعطّل الأعمال، وانقطاع الخدمات، والإصابة ببرامج الفدية.

لكن تحقيق الأمن "على النحو الصحيح" أمر صعب. ففي بيئة صغيرة جدًا تتكون من نظام أو شبكة واحدة، مثل شبكتكم المنزلية، قد يبدو الأمر بسيطًا. حظر جميع عمليات الوصول الواردة وتحديث بضعة أنظمة؟ انتهى الأمر.

لكن للأسف، تنمو التحديات الأمنية أسّيًا مع اتساع تعقيد الشبكة. فكل جهاز ومستخدم وخدمة جديدة تحتاج إلى الاتصال بموارد أخرى تزيد تعقيد البيئة بنسبة تتناسب مع مربع العدد n.

إذا كنتم مؤسسة كبيرة تدير 100,000 مورد أو أكثر، فإن التعقيد سيكون واضحًا. لكن هل أدركتم أنكم مسؤولون عن إدارة أكثر من 10 مليارات اتصال محتمل؟ والأمر أكثر تعقيدًا من ذلك عندما تدركون أن كل نظام يعرض أكثر من خدمة واحدة (اطّلعوا على قانون ميتكاف إذا رغبتم في قراءة المزيد). وكما يقول صديقي العزيز Rich Mogull: "البساطة لا تتوسّع".

لنضع فكرة التعقيد هذه في سياق إدارة سياسات أمن الشبكات. تصوّروا شركة تدير 300 جدار حماية بواقع 300 قاعدة على كل جدار حماية. ولأغراض هذا التمرين سنفترض أن كل قاعدة تمثل بضع شبكات من الفئة C في المصدر والوجهة مع بضع خدمات بينها (أي HTTPS وSQL وSSH).

في هذه البيئة، يكون فريق الأمن مسؤولًا عن إدارة:

  • 300 جدار حماية
  • 90,000 قاعدة جدار حماية
  • 810,000 قاعدة جدار حماية منطقية (كائن المصدر، كائن الوجهة، الخدمة)
  • 1,433,272,320,000 (1.4 مليار) اتصال (عنوان IP، عنوان IP، الخدمة)

هذه البيئة "البسيطة" المكوّنة من 300 جدار حماية بواقع 300 قاعدة على كل جدار حماية تتطلب من فريق العمليات الأمنية إدارة أكثر من 1.4 مليار اتصال. وتحقيق ذلك بشكل صحيح مستحيل دون شكل ما من أشكال التحليل الآلي.

والتعقيد ليس التحدي الوحيد. فالأمن مطالَب بدعم الأعمال، والأعمال تتغير بسرعة. تُطلق تطبيقات جديدة، ويُربط شركاء جدد، وتُلغى خدمات قديمة، وكل ذلك يحتاج إلى الدعم الآن. ويختلف زمن الاستجابة المقبول من شركة إلى أخرى وقد يتراوح بين دقائق وأشهر، لكنه نادرًا ما يكون سريعًا بما يكفي. وغالبًا ما يتعارض الإتقان مع السرعة، لكن ذلك هو التكليف الموكل إلى محترفي الأمن.

وإذا لم يكن كل ذلك كافيًا، فلا يمكنكم ببساطة تخصيص مزيد من الأشخاص لحل المشكلة. فهناك دائمًا ضغط للحد من توظيف أشخاص جدد. وحتى لو حصلتم على الضوء الأخضر لزيادة عدد الموظفين، فسيكون من الصعب جدًا إيجاد موارد مؤهلة دون دفع مبالغ طائلة في سوق العمل اليوم.

فكيف إذًا تواجهون هذه التحديات التي تنمو أسّيًا بموارد لا تنمو في أفضل الأحوال إلا خطيًا؟

الجواب هو تمكين فريقكم بأدوات دعم القرار. وباستخدام مثال جدران الحماية السابق، دعونا ننظر في بعض التحديات المحددة وكيف تُحسّن الأدوات الأفضل النتائج الأمنية المتمثلة في خفض المخاطر، والامتثال المستمر، وتقليص الوقت اللازم لنشر تغييرات السياسات بدقة.

خفض المخاطر

كل قاعدة في سياسة جدار الحماية تسمح بمرور حركة البيانات تُدخل مخاطر على المؤسسة. وكثير من هذه المخاطر مقبول وضروري لتمكين الأعمال من العمل. فعلى سبيل المثال، خادم بريد إلكتروني غير مسموح له بإرسال حركة SMTP أو استقبالها ليس مفيدًا كثيرًا. غير أن عددًا مذهلًا من القواعد في جدران الحماية الإنتاجية غير ضروري، وكثير منها يسمح بوصول غير ضروري أو عالي المخاطر بلا داعٍ.

في مثالنا المتمثل في إدارة 1.4 مليار اتصال، كيف نميّز بين ما هو مفيد وضروري وما هو عديم الفائدة وغير ضروري؟ يمكن لحل إدارة سياسات أمن الشبكات أن يوفر دعم القرار اللازم لتقييم جميع الاتصالات البالغة 1.4 مليار وتحديد ما يجب إزالته منها.

  • اكتشاف القواعد المكرّرة: تضيف القواعد المكرّرة تعقيدًا لا داعي له إلى السياسة. فهي لا تخدم أي غرض لأنها تكرر قاعدة قائمة، لكنها تضيف تعقيدًا يمكن أن يؤدي بسهولة إلى الأخطاء. وهي ثمار دانية يمكن إزالتها دون أي مخاطر.
  • اكتشاف القواعد المحجوبة: حالة أقل وضوحًا من القاعدة المكرّرة بالكامل هي القاعدة "المحجوبة" بقاعدة أخرى. فهذه القاعدة لا تضيف أي قيمة بل تضيف تعقيدًا إلى السياسة فحسب. أزيلوا هذه القواعد.
  • اكتشاف القواعد غير المستخدمة: مع المراقبة السليمة لحركة السجلات، يمكن اكتشاف القواعد الموجودة في السياسة والتي لا تُستخدم (لا تطابقها أي حركة بيانات). وهذه القواعد لا تضيف تعقيدًا إلى السياسة فحسب، بل تضيف مخاطر أيضًا. ويجب مراجعتها أولًا قبل اتخاذ قرار بإزالتها، إذ قد تعتمد عليها عملية حرجة، مثل نظام التعافي من الكوارث، دون أن تولّد أي حركة بيانات إلا عند اختبارها.
  • اكتشاف الكائنات غير المستخدمة داخل القاعدة: في قاعدتنا المثالية التي تضم 3 شبكات مصدر و3 شبكات وجهة و3 خدمات، من الشائع جدًا أن يكون بعضها غير ضروري. وباستخدام تقنيات مشابهة لتلك المستخدمة في تحديد القواعد غير المستخدمة، يمكن تحديد الكائنات غير المستخدمة داخل القاعدة. وكل كائن غير مستخدم يمثل مخاطرة لا داعي لها وينبغي إزالته.
  • اكتشاف الخدمات عالية المخاطر: بعض عمليات الوصول لا ينبغي السماح بها ببساطة. فعلى سبيل المثال، إدارة الأنظمة عبر بروتوكولات غير مشفّرة قد تكشف بيانات حساسة وبيانات اعتماد. ولهذا السبب لا ينبغي السماح بخدمات مثل telnet في معظم الحالات. اعثروا على جميع القواعد التي تسمح باستخدام الخدمات عالية المخاطر وأزيلوا هذا الوصول. وعند الضرورة، تعاونوا مع فرق الأنظمة لتعديل طريقة الوصول إلى هذه الأنظمة قبل تعديل السياسة تفاديًا لانقطاع الأنظمة.
  • اكتشاف القواعد التي تخالف سياسات المناطق: تُهيّأ جدران الحماية في جميع الحالات لفصل قطاعات الشبكة. وفي معظم الحالات يمكن تعريف سياسات أمنية تصف ما يُعد حركة بيانات مقبولة بين المناطق المختلفة. ومن الأمثلة على ذلك: الوصول المسموح به بين الموارد البشرية والشؤون المالية، أو بين البيئات التي تستضيف بيانات التعريف الشخصية وشبكة المستخدمين. وتقييم قواعد جدار الحماية مقابل سياسات المناطق هذه يحدد القواعد المخالفة لها والتي تحتاج إلى مراجعة ومعالجة.

فرض الامتثال

يتعين على معظم المؤسسات الالتزام بإطار امتثال داخلي أو خارجي واحد أو أكثر. وحتى في غياب أي إلزام، يظل من المفيد التحقق من فعالية سياسات المؤسسة وعملياتها الأمنية مقابل هذه الأطر. ويجعل تعقيد هذه البيئات عمليات التقييم هذه صعبة، بل غير ممكنة في بعض الحالات باستخدام عمليات المراجعة اليدوية. والأتمتة لا تجعلها ممكنة فحسب، بل تجعل فرض الامتثال المستمر قابلًا للتحقيق عبر تحديد حالات الإخفاق في وقت شبه فوري. كما تحول دون وقوع الأخطاء عند دمجها في عملية شاملة لإدارة تغييرات سياسات جدار الحماية.

إدارة التغيير

حتى لو كان كل شيء مثاليًا في شبكتنا المثالية وكانت جميع الاتصالات البالغة 1.4 مليار تعمل تمامًا وفق احتياجات الأعمال، فإن تغييرًا واحدًا قد يُدخل مخاطر تؤدي إلى نتائج مدمّرة. فالتغيير أمر حتمي، وعلى الفرق الأمنية أن تكون قادرة على الاستجابة بسرعة ودقة. وسواء كان التغيير ناتجًا عن متطلبات العمل أو عن تهديد خارجي يجب التخفيف منه، فإنه قد يُدخل بسهولة مخاطر جديدة أو حتى انقطاعًا في الخدمة. ومعرفة أفضل طريقة لتنفيذ التغيير دون إدخال مخاطر لا داعي لها مهمة شاقة تناسبها أدوات دعم القرار الآلية أكثر من غيرها. ومن أمثلة حالات الاستخدام:

  • تقييم المخاطر والامتثال لطلب التغيير: بعض طلبات التغيير لا ينبغي تنفيذها ببساطة. فكيف تقيّمون الأثر المحتمل لهذه التغييرات؟ هل تتيح الوصول إلى نظام معروف بوجود ثغرة فيه؟ هل تخالف سياسة وصول بين المناطق؟ قد تستغرق العمليات اليدوية لمراجعة هذه الطلبات أسابيع، بل أشهرًا في بعض الحالات. ومع مرور كل ساعة يزداد إحباط جهات الأعمال، ما يؤدي إلى "طلبات طارئة" تتجاوز العمليات والضوابط الأمنية المصممة لمنع التغييرات عالية المخاطر. وتحدد أدوات التقييم الآلي قبل التغيير القواعد عالية المخاطر في الوقت الفعلي، وتتيح خيار إعادتها إلى مقدّمي الطلبات أو تمريرها إلى عملية معالجة الاستثناءات.
  • تقييم كيفية تنفيذ التغيير: قدّم موردو جدران الحماية عملًا ممتازًا في تسهيل تنفيذ التغييرات على القواعد القائمة. غير أن تحديد التغييرات المطلوبة وجدار الحماية الذي يجب تعديله قد يكون بالغ الصعوبة في بيئة مؤسسية. ففي اتصالاتنا القائمة البالغة 1.4 مليار، قد يكون كل الوصول اللازم لطلب قاعدة جديدة متوفرًا بالفعل، لكننا قد لا نعلم بذلك. وقد توجد أيضًا قاعدة قائمة تحتاج إلى تعديل بسيط فقط بدلًا من إنشاء قاعدة جديدة قد تكون مكرّرة. وتحديد السياسات والأجهزة التي تحتاج إلى تعديل وموضع إجراء التغيير داخل السياسة قد يستغرق ساعات. ويمكن أتمتة هذه العملية بالكامل باستخدام أداة دعم القرار المناسبة لتمكين فرق العمليات الأمنية من إجراء التغيير الصحيح بسرعة أكبر.

الأمن صعب والمخاطر كبيرة. امنحوا فرقكم الأدوات التي تحتاج إليها لأداء عملها.

لمعرفة المزيد عن كيفية توفير FireMon لدعم القرار الذي يحتاج إليه فريقكم، يُرجى زيارة صفحة حل سياسات الأمن لدينا.

الأمن صعب والمخاطر كبيرة - www.firemon.com