افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

أولوية الاستثمار في أمن الشبكات رقم 2: Zero Trust

by FireMon

دراسة مستقلة عالمية شملت 500 مشارك من المستويات القيادية ترسم صورة واضحة لمستقبل أمن الشبكات

مستقبل أمن الشبكات

هذا هو الجزء 3 من سلسلة مكوّنة من 6 أجزاء تتناول نتائج تقرير The Future of Network Security.

إذا كانت دفاعات الشبكات التقليدية تُتخيّل كقلاع وخنادق مائية، فإن بنى Zero Trust (ZTAs) يمكن تخيّلها أقرب إلى متحف. بإمكان أي شخص الدخول. يمكنه الجلوس على المقاعد واستخدام نافورات المياه، لكن المقتنيات الثمينة مؤمَّنة كل على حدة بأجهزة إنذار وحواجز حماية خاصة بها. ولا يحصل الموظفون إلا على الموارد التي يحتاجونها لأداء عملهم. لا وجود لثقة ضمنية. بل هناك وصول بأقل قدر من الامتيازات. فالمسؤول عن عظام الديناصورات لا يمكنه التعامل مع الكؤوس الذهبية، والمسؤول عن الكؤوس لا يمكنه الاقتراب من العظام.

ومع أن بنى Zero Trust (ZTAs) لن تحلّ محل الدفاعات التقليدية بين ليلة وضحاها، فإن تركيزها على تقييد الوصول وحماية كل مورد على حدة يلقى صدى لدى قادة أمن تقنية المعلومات. ففي مستقبل أمن الشبكات، وهي دراسة مستقلة برعاية FireMon، أفاد 17% من قادة تقنية المعلومات الـ 500 الذين شاركوا فيها بأنهم بدأوا بتطبيق بنى ZTA ضمن استراتيجية أمن الشبكات لديهم. ويعتزم 69% آخرون تطبيق ZTA بحلول عام 2023.

69% يعتزمون تطبيق ZTA بحلول عام 2023

أبرز 5 دوافع لتبنّي بنية Zero Trust

كان تبنّي بنية Zero Trust يتسارع قبل جائحة COVID-19، ولم يزد الاهتمام بها إلا تسارعًا مع احتدام الجائحة. فجأة، أصبحت الحاجة إلى توفير وصول عن بُعد آمن وعلى نطاق واسع أمرًا حاسمًا، لا سيما مع اندفاع المخترقين لاستغلال الفجوة وارتفاع وتيرة اختراقات البيانات وهجمات برامج الفدية.

أبرز 5 دوافع لتبنّي بنية Zero Trust

تزايد الحاجة إلى وصول آمن عن بُعد بسبب COVID-19

26%

خفض مخاطر الأمن السيبراني

25%

تبسيط وصول المستخدمين الموثوقين إلى تطبيقات الشركة

18%

دعم الانتقال إلى البنى السحابية

18%

إدارة المخاطر الناشئة عن برمجيات الأطراف الخارجية وسياسة إحضار الجهاز الشخصي (BYOD) وتقنية المعلومات الخفية

14%

تخفّف بنية Zero Trust واحدًا من أكبر تحديات الأمن السيبراني التي تواجهها المؤسسات اليوم، وهو تحدي منع الحركة الجانبية للمستخدمين غير المصرح لهم.

الأسلوب الأكثر شيوعًا الذي يستخدمه المهاجمون للوصول إلى الشبكة هو استخدام بيانات اعتماد مسروقة، تُكتسب عادةً عبر نوع من الهندسة الاجتماعية، مثل هجوم تصيّد أو موقع إلكتروني خبيث. وبمجرد تحقيق الوصول، يعمل المهاجم على الحصول على امتيازات أعلى، ثم يستخدم تلك الامتيازات للبحث عن الأصول القيّمة، وتثبيت أبواب خلفية، واكتساب معرفة بالشبكة يمكن توظيفها للتخطيط لهجوم مستقبلي.

ستظل بيانات الاعتماد المسروقة عبر الهندسة الاجتماعية نقطة الضعف الدائمة في أي استراتيجية أمنية، لأن الخطأ البشري لا ينتهي؛ ولذلك، وبما أن الوصول غير المصرح به لا يمكن إيقافه تمامًا، فلا بد من التخفيف من أثره. وتعالج ZTA هذا الواقع من خلال حماية الأصول داخل الشبكة كلٍّ على حدة عبر ضبط السياسات على مستوى دقيق، واستخدام السياق لاكتشاف النشاط الشاذ، ومنع الحسابات المخترقة من الوصول إلى الموارد.

قياس مستوى Zero Trust لديكم

عوامل داعمة لـ Zero Trust

عوامل معيقة لـ Zero Trust

  • استخدام التطبيقات
  • استخدام المستخدمين ومجموعات المستخدمين
  • استخدام مرشّحات عناوين URL
  • استخدام مرشّحات تصنيف البيانات
  • مجموعات قواعد مفرطة التساهل
  • قواعد غير مستخدمة
  • قواعد مخفية ومحجوبة
  • إخفاقات في تقييم الامتثال

تعريف Zero Trust

نظرة أعمق في بنية Zero Trust

التجزئة الدقيقة

  • قائمة على البرمجيات
  • تؤمّن حركة المرور الشرقية-الغربية
  • تنشئ حدودًا داخل حركة المرور الشرقية-الغربية

جدران الحماية من الجيل التالي (NGFW) وجدران الحماية كخدمة (FWaas)

  • تُهيّأ واجهات جدار الحماية لربط قطاعات الشبكة ضمن مناطق أمنية
  • تُؤمَّن كل منطقة بمجموعة فريدة من القواعد التي تمنح الوصول فقط للمستخدمين والأجهزة والخدمات المصرح لها بالوصول إلى المنطقة

SD-WAN

  • تتصل SD-WAN بمزوّدي الخدمات السحابية وبأنواع أحدث من نقاط النهاية
  • تتعامل SD-WAN مع التشفير بكفاءة لكنها أقل كفاءة في المصادقة

الوصول إلى الشبكة وفق Zero Trust (ZTNA)

  • البنية الأوسع انتشارًا ضمن ZTA
  • تنشئ حدودًا قائمة على الهوية والسياق حول المورد
  • تُخفي الأصول عن الجهات غير المصرح لها
  • تنشئ حدودًا قائمة على الهوية والسياق حول المورد

بوابة الويب الآمنة (SWG)

  • ترشّح حركة المرور غير الآمنة وتفرض الامتثال للسياسات
  • Zero Trust

CASB

  • اكتشاف الخدمات السحابية وتقييم مدى جاهزيتها وفقًا للسياسات

إدارة سياسات أمن الشبكات

  • رؤية شاملة عبر البنية التحتية غير المتجانسة
  • تنسيق السياسات للتكيف مع التغيير والاستجابة للتهديدات دون تدخل يدوي
  • ضمان الامتثال المستمر لسياسة Zero Trust

إن بنية Zero Trust ليست منتجًا، بل هي مفهوم قائم على الأشخاص وأعباء العمل والأجهزة والشبكات والبيانات.

الأشخاص
يضمن Zero Trust ألا يصل إلى التطبيقات والخدمات المناسبة سوى المستخدمين المصرح لهم.

التقنيات المرتكزة على المستخدم
تصميم JML/RBAC
المصادقة الثنائية
المصادقة القائمة على المخاطر
إدارة المستخدمين ذوي الامتيازات
المصادقة البيومترية
فصل الحسابات
التحقق من الهوية
تقنية عزل المتصفح

أعباء العمل
يحدد Zero Trust أعباء العمل ويصنفها ويخضعها لضوابط الأمن المناسبة.

التقنيات المرتكزة على أعباء العمل
أمن أعباء العمل السحابية
تهيئة أمن الحاويات
تهيئة أمن الأجهزة الافتراضية
أمن الحاويات أثناء التشغيل
جدران حماية تطبيقات الويب
بوابات الأمن السحابي
جرد الاتصالات
إدارة أصول أعباء العمل

الأجهزة
يراقب Zero Trust النقاط الطرفية لضمان أن هوياتها موثوقة وأن سياسات الأمن الصحيحة مطبقة عليها.

التقنيات المرتكزة على الأجهزة
إدارة أصول الأجهزة
حزم أمن النقاط الطرفية
فحص وضعية الأجهزة
اكتشاف النقاط الطرفية والاستجابة لها
حزم أمن الأجهزة المحمولة

الشبكات
يطبق Zero Trust ضوابط وصول صارمة على الشبكات من خلال استخدام رؤية أصول الشبكة.

التقنيات المرتكزة على الشبكة
أمن بروتوكولات نقل البيانات عبر الشبكة
إدارة تهيئة أجهزة الشبكة
إدارة سياسات أمن الشبكات
إدارة الثغرات
التجزئة الدقيقة البرمجية
تجزئة الشبكة، الافتراضية والمادية

البيانات
يحمي Zero Trust البيانات في حالة السكون أو أثناء النقل أو أثناء الاستخدام من خلال تطبيق سياسات أمن بيانات متسقة.

التقنيات المرتكزة على البيانات
تشفير البيانات
تصنيف البيانات
تصنيف أصول البيانات
منع تسرب البيانات
مراقبة سلامة الملفات

أساسيات Zero Trust: الرؤية والتنسيق

يحتاج نظام ZTA إلى الرؤية لتطبيق السياسات والتحكم في الوصول على النحو الصحيح. وللحصول على هذه الرؤية، لا بد من ثلاث قدرات: واجهات برمجة تطبيقات مفتوحة، واستيعاب بيانات قابل للتوسع، وتقارير قابلة للتخصيص.

3 قدرات أساسية لنجاح ZTA

واجهات برمجة تطبيقات مفتوحة

استيعاب بيانات قابل للتوسع

تقارير قابلة للتخصيص

سيمكّن استخدام واجهات برمجة التطبيقات المفتوحة المؤسسة من استخراج البيانات من الشبكة بأكملها. ويدعم ذلك الرؤية عبر توفير وسيلة لالتقاط الرؤى من أي نظام متصل.

مع ربط الأنظمة عبر واجهات برمجة التطبيقات، يتضخم حجم البيانات الداخلة إلى الشبكة. ويتيح الاستيعاب القابل للتوسع إدخال البيانات في الوقت الفعلي، وهو ركيزة أخرى من ركائز الرؤية.

مع هذا الكم الهائل من البيانات، لا بد من وسيلة لفهمها. ومع أن كل الشبكات فريدة، فإن شبكات ZTA فريدة بوجه خاص — إذ إن كل قسم منها شبكة مصغرة لها أعباء عملها وأجهزتها ومستخدموها ومواردها الخاصة. وتتيح لكم التقارير القابلة للتخصيص إجراء تقييمات سريعة.

تنسيق إدارة بنية Zero Trust

لن تنجح أساليب إدارة التغيير التقليدية مع ZTA. فهناك حالات طارئة أكثر من أن تُعالج – ما يعني عواقب غير مقصودة أكثر من أن تُحسب. وبدلًا من ذلك، يُستخدم التنسيق لإبلاغ نقاط الإنفاذ تلقائيًا بكيفية التصرف.

وهذا السلوك لا يتعلق فعليًا باتباع القواعد، بل يتعلق بالنية. ويمكن إدارة النية عبر حل إدارة سياسات أمن الشبكات ينسّق الأنشطة بين الأشخاص وأعباء العمل والأجهزة والشبكات والبيانات. وتُثري هذه الأنشطة حلقة تحليلات تساعد بدورها التنسيق على الأداء بشكل أفضل كلما اكتُسب مزيد من المعلومات.

يمكن لفرق الأمن وضع سياسة عالمية واحدة تنطبق على جميع موارد الشبكة، مهما كان تكوين الشبكة في أي لحظة. وتربط الحماية القائمة على النية الهدف الأمني العام بقواعد محددة، وتتحقق من التصميم في مواجهة جميع الحالات الطارئة المحتملة، وتقيّم درجة المخاطر، وتدفعها إلى نقطة الإنفاذ. وتُراقَب نتائج السياسة، في الوقت الفعلي على النحو الأمثل، ويُوجَّه إلى الشبكة أمر بالتكيف مع التغييرات.

يجب أتمتة دورة حياة القاعدة بأكملها لكي يكون ZTA فعالًا. وتدرك المؤسسات بالفعل الحاجة إلى الأتمتة في عملية إدارة سياسات الأمن – إذ يفيد 98 بأنهم أتمتوا بالفعل إدارة سياسات الأمن لديهم إلى حد ما، ويعتزم ما يقارب 80% تطبيق تنسيق الأمن وأتمتته خلال عامين.

NSPM استثمار استراتيجي

تقول 90% من المؤسسات إن NPSM يساعدها على تحسين السرعة وسرعة الاستجابة. ويعتزم أكثر من النصف الاستثمار في NSPM في عام 2021.

عندما تكون الشبكة في كل مكان، تكون السياسات كذلك

تنشئ بنية Zero Trust عددًا من النقاط الطرفية يستحيل معه إدارتها كلها يدويًا. وانتشار القواعد وتعقيدها نتيجة طبيعية لبنية Zero Trust، غير أنه يمكن التحكم فيهما عبر إدارة سياسات أمن الشبكات. فـ NSPM يؤتمت وينسّق العمليات التي تدعم الرؤية والتحليلات وإنفاذ السياسات في بيئة Zero Trust.

قيمة Zero Trust

الرؤية

التنسيق

تحليلات التكامل

الامتثال

تحليل المخاطر

رؤية موحدة عبر بنية تحتية غير متجانسة

الاستفادة من البنية التحتية لتقنية المعلومات ونقاط إنفاذ السياسات وسير العمل القائمة. وستبسّط واجهات برمجة التطبيقات المرنة عملية التكامل

الاستعلام عن السياسات عبر بنية تحتية غير متجانسة، والاستفادة من تحليل مسارات الوصول لتحديد الاتصالات الخطرة بدقة

ضمان الامتثال المستمر، وإجراء تقييمات ما قبل التغيير، وإخطار فرق الأمن والامتثال عند وقوع المخالفات

يوفر رؤى حول المخاطر عبر البيئة ويقدم إجراءات المعالجة الموصى بها

3 مبادئ لتطبيق Zero Trust

  • الاستفادة من البنى التحتية والعمليات القائمة التي تدعم Zero Trust، مثل CASB وSD-WAN وNGFWs وFWaaS وSWGs.
  • تمثل السياسة جوهر بنية Zero Trust، لذا احرصوا على امتلاك القدرة على تصور القواعد وتوحيدها وإدارتها ومراقبتها عبر الشبكة بأكملها، بما في ذلك جميع نقاط النهاية.
  • استخدموا حلاً لإدارة سياسات أمن الشبكات للحصول على الرؤية والتكامل والتنسيق والامتثال والتحليلات وتحليل المخاطر.

Zero Trust بات ضرورة أساسية

منذ عام 2018، تحظى FireMon باعتراف Forrester كمنصة Zero Trust.

وفقًا لـ Forrester، يجب على الموردين لكي يكونوا منصة Zero Trust أن:

  • يقدموا إمكانات رائدة في السوق في ثلاثة مكونات على الأقل من مكونات Zero Trust
  • يحققوا مزايا تقنية فريدة في تكامل الحلول
  • يطوروا ويدعموا واجهات برمجة تطبيقات قوية ومنظومة شركاء

توفر FireMon قابلية التوسع اللازمة والرؤية الفورية لدعم Zero Trust - وكل ذلك مدعوم بواجهات برمجة تطبيقات قوية وعمليات تكامل محكمة.

Zero Trust: أولوية استثمارية أمنية قصوى | FireMon