افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
قواعد ثابتة في عالم متغير: الحجة لصالح الأمن القائم على الأصول
by FireMon
من المفترض أن يساعدنا Zero Trust على التكيف مع التهديدات ومع التغيير ومع ما لا يمكن التنبؤ به. لكن المشكلة أن معظم سياساتنا لم تُبنَ لأي من ذلك. فهي ثابتة ومبرمجة بشكل جامد وبطيئة إلى أقصى حد. ولا يظهر ذلك في أي موضع أوضح من استمرار اعتمادنا على البنى الشبكية القديمة مثل المناطق الثابتة وعناوين IP الثابتة وقواعد الوصول الدائمة. كل ذلك لاتخاذ قرارات الثقة في عالم تنشأ فيه أحمال العمل وتنتقل وتختفي أسرع مما يمكنكم قوله "تصعيد التذكرة". لقد حان الوقت للحديث عن سبب حاجة أساس Zero Trust إلى تحوّل جوهري، وعن كون الأمن القائم على الأصول هو الجسر الذي ينقلكم من شلل السياسات القديمة إلى مرونة Zero Trust الحقيقية.
المرتكزات القديمة: المناطق والشبكات ووهم السيطرة
لم تُصمَّم عناوين IP والمناطق وقطاعات الشبكة يومًا لتكون مرتكزات للسياسات في البيئات الحديثة. فقد اخترعت لعالم كانت فيه الشبكات ثابتة، والتطبيقات تبقى في مكانها، والسحابة مجرد حالة جوية. أما شبكات اليوم فمرنة. الحاويات تعيش ساعات. ومثيلات السحابة تظهر وتختفي في لمح البصر. وتمتد مكوّنات التطبيقات عبر مناطق جغرافية ومزوّدي سحابة ومناطق ثقة متعددة. وفي المقابل، ماذا عن سياسات الأمن لديكم؟ لا تزال تربط الوصول بمناطق وكتل IP ثابتة. وحتى مع طبقات SDN التراكبية والأدوات السحابية الأصلية، لا تزال معظم السياسات في طبقة التطبيق متجذّرة في بنى لا تعكس طريقة عمل الأعمال. والنتيجة؟ عدم تطابق بين النية والتطبيق يبطئ التغيير ويعرّضكم للمخاطر.
تفاوت السرعة: الأصول تتغير والسياسات لا تتغير
تتفوق المناطق على المستوى الكلي، لكن بُنى الأمن القائمة على المناطق لا يمكنها التكيف بسرعة مع تغيّر الأصول وتفاعلاتها. وليس السبب بطء فريق الشبكة، بل لأن القواعد مبرمجة بشكل جامد، والموافقات صارمة، وكل تغيير يبدو كفتح صندوق باندورا من العواقب غير المقصودة. في المقابل، فإن الأصول نفسها (الخوادم والتطبيقات والخدمات) وسماتها تتحرك بسرعة. فالأصول تتغير باستمرار:
- فريق تطوير يُنشئ خدمة جديدة داخل حاوية لأغراض الاختبار.
- جهاز افتراضي يحصل على تصحيح ويُنقل عبر المناطق.
- تكامل SaaS يغيّر طريقة تدفق البيانات بين التطبيقات.
لكل حدث من هذه الأحداث تبعات أمنية. لكن السياسات الأساسية لا تستطيع مجاراتها. فتغييرات الجدار الناري تدخل في طوابير الانتظار، وتتأخر الموافقات، وتضطر مبادرات الأعمال إلى انتظار الأمن، ليس لأنه على خطأ، بل لأن العملية هشّة. وهنا غالبًا ما يتعثر Zero Trust، لا من حيث المبدأ بل من حيث التطبيق. فلا يمكنكم فرض ثقة تكيّفية بضوابط ثابتة.
لماذا يمثل الأمن القائم على الأصول نقطة التحول
يقلب الأمن القائم على الأصول النموذج رأسًا على عقب. فبدلًا من ربط قرارات الوصول بالبنية التحتية (مثل المناطق أو عناوين IP)، يربطها بالأصول من حيث هويتها ووظيفتها ومستوى خطورتها. تصبح الأصول هي السياق. والسياق هو كل شيء في Zero Trust. ويعتمد نموذج السياسات القائم على الأصول على عناصر منها:
- الوسوم: بيانات وصفية من السحابة أو أنظمة CMDB أو أنظمة الجرد
- الأدوار: وظيفة العمل أو تجميعات التطبيقات
- الوضع الأمني: مؤشرات المخاطر أو حالة الامتثال أو رؤى الثغرات
يتيح ذلك لفرق الأمن تعريف سياسات مثل:
- "السماح بحركة قواعد البيانات فقط من أحمال العمل الموسومة بـ PCI ذات الوضع الأمني السليم."
- "حظر كل وصول صادر إلى الإنترنت من الأصول الحرجة المصنّفة بدرجة خطورة ثغرات عالية."
- "السماح بالوصول في الوقت المناسب لأدوار المسؤولين خلال نوافذ الصيانة المعتمدة."
لا تهتم هذه السياسات بمكان وجود الأصل. سحابة أو محليًا أو هجينًا. لا فرق. المهم هو هوية الأصل والغرض منه وحالته. هكذا نبدأ الانتقال من التطبيق الثابت إلى ضوابط الحماية التكيّفية.
سد الفجوة: لماذا تحتاج الجدران النارية إلى تعلّم لغة الأصول والسمات
لنكن واضحين: الأمر لا يتعلق باستبدال جدرانكم النارية، بل بتعليمها لغة جديدة. لغة تتوافق بشكل أوثق مع منطق الأعمال والنية الأمنية. اليوم، كثيرًا ما تُكلَّف فرق أمن الشبكات بترجمة طلبات مثل: "السماح لتطبيق التحليلات الجديد بالاتصال بقواعد بيانات الإنتاج." إلى شيء مثل: "السماح بالحركة من 10.42.0.0/16 إلى 172.19.8.0/24 على منفذ TCP 5432." هذه الترجمة معرّضة للأخطاء وبطيئة ومنفصلة تمامًا عن النية الأصلية للأعمال. والأسوأ أنه عندما ينتقل تطبيق التحليلات إلى شبكة فرعية أخرى، أو تُنشأ منطقة جديدة، تنكسر السياسة، أو الأسوأ من ذلك، تبقى مفتوحة وتُحدث انكشافًا. تلغي السياسات القائمة على الأصول فجوة الترجمة هذه. فهي تصف الوصول بمصطلحات الأعمال، وتحلّها أنظمة التطبيق ديناميكيًا استنادًا إلى حالة الأصول وجردها في الوقت الفعلي. الأمر أشبه بمنح جدرانكم النارية مفتاح فك شفرة البنية التحتية الحديثة.
من اختناقات السياسات إلى ممكّنات الأعمال
عندما تصبح سياسات الشبكة ديناميكية ومدركة للأصول، يحدث أمر جوهري. يتوقف الأمن عن كونه اختناقًا ويبدأ في أن يصبح ممكّنًا للأعمال.
- تزداد المرونة إذ لا يتعطل المطورون في انتظار تغييرات يدوية على قواعد الجدار الناري.
- تقل المخاطر مع تقليص الوصول الدائم إلى أدنى حد؛ وتتكيف السياسات مع تغيّر الوضع الأمني للأصول.
- يتحسن الامتثال إذ تتوافق الضوابط مباشرة مع الأنظمة والبيانات التي يُفترض أن تحميها.
والأهم من ذلك كله، يمكن للأمن أن يتحرك بسرعة الأعمال. لا أن يتخلف عنها بربعَي سنة.
وجهة نظر FireMon: سياسات تفكر بمنطق الأعمال
في FireMon، أمضينا عقدين في مساعدة المؤسسات على إحلال النظام في فوضى سياسات الأمن. وقد اتضح أمر واحد: إذا أردتم أن ينجح Zero Trust في العالم الواقعي، فلا يمكن أن تستند سياساتكم إلى بنية تحتية ثابتة، بل يجب أن تعكس سياقًا ديناميكيًا. وهذا يعني:
- إدارة الوصول حول الأصول، لا حول العناوين
- تعريف السياسة بمنطق الأعمال، لا بالشبكات الفرعية
- فرض الضوابط بناءً على المخاطر والوضع الأمني، لا على افتراضات ثابتة
باعتماد هذه العقلية، يمكن لفرق الأمن أن تحقق سيطرة حقيقية، ليس بإحكام الإغلاق أكثر، بل بجعل قرارات الثقة أكثر ذكاءً.
حان وقت التخلي عن القواعد الثابتة
كانت القواعد الثابتة منطقية عندما كانت البنية التحتية ثابتة. لكن ذلك العالم انتهى. اليوم، يجب أن يعكس الأمن الحركة الدائمة للمستخدمين وأحمال العمل والتهديدات والمخاطر. وهذا يعني أن على السياسات أن تتطور من الجمود ورد الفعل إلى الديناميكية والوصف. الأمن القائم على الأصول ليس مصطلحًا رائجًا، بل هو الجسر بين طريقة تفكيرنا في الأمن وطريقة تفعيله عمليًا. لذا إذا بدت مبادرة Zero Trust لديكم متعثرة، فاسألوا أنفسكم: هل تفرضون السياسات بناءً على ما كان عليه الأصل، أم على ما هو عليه الآن؟ قد يكون الجواب مفتاح الخروج من التعثر. هل ترغبون في التحديث دون استبدال بنيتكم التحتية؟ دعوا FireMon تريكم كيف يمكن للسياسة الديناميكية المدركة للأصول أن تُطلق مرونة Zero Trust الحقيقية. احجزوا عرضًا توضيحيًا اليوم.