เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ประโยชน์สำคัญที่ระบบอัตโนมัติด้านความปลอดภัยเครือข่ายมอบให้องค์กร
by FireMon
การทำ automation ด้านความปลอดภัยเครือข่ายช่วยให้องค์กรยกระดับ security posture โดยรวมได้อย่างมีประสิทธิภาพ ด้วยการลดความซับซ้อนของกระบวนการสำคัญและลดความผิดพลาดจากมนุษย์ นอกเหนือจากงานประจำทั่วไป automation ยังช่วยให้ทีมต่าง ๆ ทำงานร่วมกันได้อย่างราบรื่น รักษาสถานะ compliance ได้อย่างต่อเนื่อง และสร้างแนวป้องกันเชิงรุกต่อภัยคุกคามไซเบอร์ที่ซับซ้อน บทความนี้นำเสนอสี่กลยุทธ์สำคัญในการใช้ automation เพื่อสร้างผลลัพธ์ที่เปลี่ยนโฉมการดำเนินงานด้านความปลอดภัยขององค์กรท่าน
Automation ในงานความปลอดภัยเครือข่ายคืออะไร
Automation ในงานความปลอดภัยเครือข่าย คือการใช้ซอฟต์แวร์ดำเนินงานด้านความปลอดภัยโดยอัตโนมัติผ่านโปรแกรม โดยทั่วไปมักนำมาใช้จัดการงานที่ซับซ้อนน้อยแต่มีปริมาณมากในกระบวนการตรวจจับ สืบสวน และบรรเทาผลกระทบ ตัวอย่างเช่น automation สามารถแยกการแจ้งเตือนลวงออกจากภัยคุกคามจริงได้จากการแจ้งเตือนด้านความปลอดภัยกว่า 10,000 รายการที่องค์กรขนาดใหญ่ได้รับโดยเฉลี่ยในแต่ละวัน อย่างไรก็ตาม automation สามารถ (และควร) ถูกนำมาใช้ในเชิงกลยุทธ์มากกว่านั้น เพื่อเสริมความแข็งแกร่งให้ทั้งองค์กร ไม่ใช่เพียงลดภาระงานที่น่าเบื่อในศูนย์ปฏิบัติการความปลอดภัย (SOC) ที่มีบุคลากรไม่เพียงพอและทำงานหนักเกินกำลัง ในทางปฏิบัติ หลายคนมอง automation ว่าเป็นเพียงสคริปต์ที่ผู้ดูแลระบบเขียนขึ้นเพื่อลดภาระงานที่ต้องทำด้วยมือในบางงาน ซึ่งนั่นก็เป็นวิธีใช้ automation รูปแบบหนึ่ง แต่ก็ก่อให้เกิดปัญหาหลายอย่างเช่นเดียวกับกระบวนการที่ทำด้วยมือ ได้แก่
- ความผิดพลาดจากมนุษย์ที่อาจก่อให้เกิดภัยคุกคามด้านความปลอดภัย
- ยังต้องอาศัยคนเข้ามาสั่งเริ่มการทำงานอัตโนมัติด้วยตนเอง
- ขยายขนาดได้จำกัด เนื่องจากสคริปต์เฉพาะกิจมักแก้ปัญหาได้เพียงบางเรื่อง จึงปรับใช้กับสภาพแวดล้อมเครือข่ายที่ใหญ่และซับซ้อนกว่าได้ยาก
เรื่องนี้ไม่น่าแปลกใจ แม้ automation จะถูกนำไปใช้อย่างแพร่หลายในโลกองค์กร แต่ก็ยังเป็นเทคโนโลยีที่กำลังพัฒนา ซึ่งหลายองค์กรยังใช้ได้ไม่เต็มศักยภาพ
เหตุใดองค์กรส่วนใหญ่จึงล้มเหลวกับ automation
การนำ automation มาใช้อย่างไม่มีประสิทธิภาพทำให้ข้อมูลสำคัญตกอยู่ในความเสี่ยง เพราะหลายองค์กรยังติดอยู่กับเครื่องมือที่ล้าสมัย ทีมงานที่แยกส่วนกัน และการขาดกลยุทธ์ที่เป็นเอกภาพ
ไม่ได้ลงมือใช้งานจริง
เหตุผลอันดับหนึ่งที่องค์กรส่วนใหญ่พลาดประโยชน์จาก automation คือไม่เคยเริ่มต้นเลย แม้จะเผชิญความท้าทายจากทีมความปลอดภัยที่มีบุคลากรไม่เพียงพอและปริมาณงานที่เพิ่มขึ้น หลายองค์กรยังคงพึ่งพาเครื่องมือล้าสมัยอย่างสเปรดชีตและอีเมลในการจัดการงานความปลอดภัยที่สำคัญ การพึ่งพาเช่นนี้ไม่เพียงทำให้การดำเนินงานล่าช้า แต่ยังทิ้งช่องว่างในการจัดการช่องโหว่ที่ตรวจพบซึ่งมีจำนวนเพิ่มขึ้นเรื่อย ๆ หากไม่นำ automation มาใช้ องค์กรเหล่านี้เสี่ยงที่จะตามไม่ทันทั้งในด้านการบริหารจัดการการเปลี่ยนแปลงและการรักษา security posture ที่แข็งแกร่ง
ทีมที่ทำงานแบบแยกส่วน
ทีม IT มักทำงานแบบแยกส่วน (silo) ด้วยเจตนาให้แต่ละทีมโฟกัสงานของตนได้อย่างเต็มที่ แต่ผลลัพธ์ที่ได้กลับเป็นความซ้ำซ้อนที่สิ้นเปลืองและแนวทางด้านความปลอดภัยแบบทำครั้งเดียวจบที่ขาดประสิทธิภาพ สุดท้ายองค์กรก็ฝัง “วัฒนธรรมฮีโร่” เอาไว้ ซึ่งผลักให้พนักงานเขียนสคริปต์ automation ที่แก้ปัญหาไม่ได้จริง เพราะผู้เขียนขาดความเข้าใจภาพรวมของโครงสร้างพื้นฐานทั้งหมด ลำดับความสำคัญขององค์กร และความต้องการของผู้ใช้ ผลที่ตามมาคือองค์กรมีสคริปต์ automation กระจัดกระจายเป็นหย่อม ๆ ที่ไม่ได้สนับสนุนทั้งงานความปลอดภัยไซเบอร์และความต่อเนื่องทางธุรกิจ
ขาดแนวทางเชิงกลยุทธ์
ธุรกิจต้องเข้าใจว่า automation จะสนับสนุนกลยุทธ์ธุรกิจโดยรวมได้อย่างไร แทนที่จะบอกว่า “งานที่กินเวลานี้ให้เครื่องทำแทนได้” ควรตั้งคำถามว่า “เราจะใช้ automation ช่วยให้บรรลุทิศทางเชิงกลยุทธ์ได้อย่างไร” คำตอบของคำถามนี้จะช่วยกำหนดว่าควรทำอะไรให้เป็นอัตโนมัติ ตามลำดับใด และในระดับใด ในเชิงปฏิบัติ ควรกำหนดกระบวนการให้มั่นใจว่าสคริปต์ผ่านการทดสอบ นำกลับมาใช้ซ้ำได้ และมีเอกสารจัดเก็บไว้ในที่ส่วนกลาง automation ที่แท้จริงสามารถรองรับงานที่ซับซ้อนและเชิงกลยุทธ์ได้มากกว่ามาก เมื่อนำมาใช้โดยคำนึงถึงทั้งองค์กร ตัวอย่างหนึ่งคือการบริหารจัดการการเปลี่ยนแปลงนโยบายทั่วทั้งองค์กรของท่าน เมื่อทุกบริษัทดำเนินงานเสมือนเป็นบริษัทซอฟต์แวร์ DevOps จึงต้องเป็นส่วนสำคัญของกลยุทธ์ automation กฎระเบียบที่เปลี่ยนแปลงอย่างรวดเร็วยังทำให้กระบวนการ compliance ต้องผนวกเข้ากับงาน automation อย่างไร้รอยต่อ นอกจากนี้ การโจมตีไซเบอร์แบบอัตโนมัติที่เพิ่มขึ้นยังทำให้จำเป็นต้องผนวกงานความปลอดภัยไซเบอร์เข้าไว้ในกรอบ automation ระดับองค์กรด้วย
ประโยชน์หลักของเครื่องมือ automation ด้านความปลอดภัยไซเบอร์
การทำ automation ด้านความปลอดภัยเครือข่ายมอบข้อได้เปรียบมากมาย ตั้งแต่การทำงานร่วมกันที่ดีขึ้นไปจนถึงการป้องกันภัยคุกคามเชิงรุกที่แข็งแกร่งขึ้น ต่อไปนี้คือแนวทางสำคัญที่สุดที่จะเปลี่ยนวิธีจัดการความปลอดภัยขององค์กรท่าน และช่วยให้ทีมรับมือกับความท้าทายได้อย่างมีประสิทธิภาพมากขึ้นพร้อมเสริมความแข็งแกร่งให้ security posture โดยรวม
DevOps และ SecOps ทำงานสอดประสานกันมากขึ้น
นักพัฒนาอยู่ภายใต้แรงกดดันที่ต้องเพิ่มประสิทธิภาพและปรับปรุงความสะดวกในการใช้งานอย่างต่อเนื่อง หลายคนมักเหมารวมว่านักพัฒนาไม่ใส่ใจเรื่องความปลอดภัย ซึ่งไม่เป็นความจริง ความจริงคือพวกเขาใส่ใจ แต่ขาดทักษะที่จะนำกระบวนการมาตรฐานระดับสูงไปใส่ไว้ในแอปพลิเคชันที่เขียนขึ้น นี่ไม่ใช่การตำหนินักพัฒนา เพราะพวกเขาไม่ได้ถูกฝึกมาให้เป็นผู้เชี่ยวชาญด้านความปลอดภัย ข้อดีของ automation คือสามารถสนับสนุนทั้งงานพัฒนาและงานความปลอดภัยได้อย่างเป็นธรรมชาติ ขจัดแรงเสียดทานระหว่างความต้องการของทั้งสองฝ่าย ตัวอย่างเช่น นักพัฒนาสามารถสร้างเซิร์ฟเวอร์สำหรับการพัฒนาขึ้นใหม่ และการเปลี่ยนแปลงนั้นจะถูกนำเข้าสู่แผนผังโครงสร้างพื้นฐานโดยอัตโนมัติ องค์กรยังสามารถผนวกความปลอดภัยแบบอัตโนมัติเข้าเป็นส่วนหนึ่งของวงจรการพัฒนาซอฟต์แวร์ (SDLC) ด้วยการฝังการทดสอบไว้ในกระบวนการ แทนที่จะไปต่อท้ายตอนปลายวงจร การวางแผน automation ด้านความปลอดภัยกำหนดให้ทั้งสองทีมต้องทำงานร่วมกันและเข้าใจลำดับความสำคัญของอีกฝ่าย ซึ่งนำไปสู่การสื่อสารที่ดีขึ้น ทั้งในแผน automation และเรื่องอื่น ๆ ต่อไป
Compliance ที่ต่อเนื่องตลอดเวลา
แทบทุกการเปลี่ยนแปลงในโครงสร้างพื้นฐานส่งผลต่อสถานะ compliance ขององค์กรได้ ตัวอย่างเช่น การตั้งค่า firewall ผิดพลาด หรือการไม่ติดตั้งแพตช์ ล้วนเป็นข้อผิดพลาดที่พบบ่อยและทำให้องค์กรหลุดจากสถานะ compliance ได้ ในสภาพแวดล้อมที่ซับซ้อนทุกวันนี้ ข้อผิดพลาดลักษณะนี้เกิดขึ้นแพร่หลายจนแทบไม่มีองค์กรใดอยู่ในสถานะ compliance อย่างแท้จริง และคงไม่เป็นเช่นนั้นในอนาคตอันใกล้ จากข้อมูลของ Gartner 99% ของการเจาะระบบผ่าน firewall เกิดจากการตั้งค่าที่ผิดพลาด ไม่ใช่ข้อบกพร่องของ firewall เอง ซึ่งเป็นสิ่งที่ automation ช่วยป้องกันได้
การตรวจสอบที่ไม่ต้องกังวลอีกต่อไป
อีกความท้าทายหนึ่งคือความรวดเร็วในการเปลี่ยนแปลงของกฎระเบียบ องค์กรที่เคยรื้อระบบข้อมูลครั้งใหญ่เพื่อให้สอดคล้องกับกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป (GDPR) ย่อมเข้าใจดีถึงความยากลำบากที่จะต้องเผชิญเมื่อต้องปฏิบัติตามกฎหมายใหม่ ๆ เราแนะนำให้องค์กรเตรียมรับมือคลื่นระลอกถัดไปล่วงหน้า ด้วยการคาดการณ์งานและนโยบายที่จะถูกกำหนดให้ต้องปฏิบัติ แล้วเริ่มนำเครื่องมือซอฟต์แวร์ที่เหมาะสมมาใช้และทดสอบโดยเร็วที่สุด ก้าวที่ชาญฉลาดซึ่งธุรกิจทำได้ทันทีคือการตัดงานตั้งค่าและงานดูแลระบบที่ต้องทำด้วยมือออกจากทุกกระบวนการทางธุรกิจที่เกี่ยวข้องกับข้อมูลอ่อนไหว ความเป็นส่วนตัวของผู้บริโภค และประเด็นด้านความปลอดภัยไซเบอร์ แล้วใช้ automation ตรวจสอบอย่างต่อเนื่องว่าโครงสร้างพื้นฐานยังอยู่ในสถานะ compliance การเตรียมพร้อมล่วงหน้าต่อข้อกำหนดด้านกฎระเบียบยังให้ประโยชน์เพิ่มเติมคือผลตอบแทนการลงทุน (ROI) ที่เร็วขึ้น เพราะเวลาและต้นทุนที่ใช้ไปกับการตั้งค่านโยบายและการเตรียมความพร้อมรับมือข้อกำหนดการตรวจสอบที่ซับซ้อนจะลดลง ตัวอย่างแนวทางที่เครื่องมือ automation ด้านความปลอดภัยเครือข่ายช่วยสนับสนุน compliance ได้แก่
- ดำเนินการวิเคราะห์ความเสี่ยงของเครือข่ายอย่างต่อเนื่อง
- ทบทวนและรับรองกฎและนโยบายที่มีอยู่ใหม่
- ให้คะแนนและติดตามแนวโน้มของ risk posture ด้าน IT
- จัดทำรายงานตามรูปแบบมาตรฐาน
การปกป้องเครือข่ายเชิงรุก
“แฮกเกอร์ทุกวันนี้แทบไม่ได้ลงมือแฮกเองด้วยซ้ำ พวกเขาใช้เครื่องมือ automation” กล่าวโดย Tim Woods รองประธานฝ่าย Technology Alliances ของ FireMon ข้อเท็จจริงนี้ตอกย้ำว่าการใช้ automation ในทางร้ายได้พัฒนาจนแทรกซึมอยู่ในทุกขั้นตอนของการโจมตี ตั้งแต่การสำรวจเป้าหมายไปจนถึงการลงมือ แฮกเกอร์อาจเขียนสคริปต์เพื่อดึงข้อมูลจากกระดานสนทนาด้าน IT เพื่อหาชื่อผู้ใช้ที่เชื่อมโยงกับพนักงานของบริษัทเป้าหมาย แล้วใช้คำถามเชิงเทคนิคของคนเหล่านั้นเพื่อรวบรวมข้อมูลเกี่ยวกับสภาพแวดล้อมเครือข่ายที่ตั้งใจจะเจาะ โปรไฟล์ที่จัดโครงสร้างจากข้อมูลเหล่านี้สามารถนำไปใช้โจมตีแบบ spear phishing และ business email compromise (BEC) ได้ และแฮกเกอร์ไม่จำเป็นต้องเป็นอัจฉริยะด้านคอมพิวเตอร์เพื่อใช้ automation ในทางร้าย ในการโจมตีครั้งหนึ่ง ผู้ไม่ประสงค์ดีใช้เครื่องมือแฮกอัตโนมัติค้นหาเว็บแคมสาธารณะที่หันไปทางท่าเรือแห่งหนึ่งในสวีเดน และสามารถเฝ้าติดตามและระบุความเคลื่อนไหวของเรือดำน้ำในท่าเรือได้ ทั้งระยะเวลาการประจำการ ระยะทางการเดินทาง และอาจรวมถึงจุดหมายปลายทางด้วย การโจมตีครั้งนี้ง่ายมากจนแทบทุกคนทำได้ เครื่องมือแฮกอัตโนมัติที่ใช้ในกรณีนั้นและในการโจมตีอื่น ๆ อีกมาก มีความเป็นไปได้สูงว่าถูกซื้อมาจากดาร์กเว็บ ซึ่งเครื่องมือบางตัวมีราคาเพียง $50 ตลาดเหล่านี้ยังเป็นแหล่งของผู้ขายข้อมูลยืนยันตัวตนที่ถูกขโมยมา ผู้ไม่ประสงค์ดีไม่จำเป็นต้องมีทักษะขโมยข้อมูลเหล่านั้นเอง เพียงแค่ซื้อมาในราคาหนึ่งถึงสองดอลลาร์ต่อรายการ จากนั้นก็นำข้อมูลนั้นใส่ลงในเครื่องมืออัตโนมัติที่ซื้อมา แล้วลงมือโจมตีได้โดยไม่ต้องเขียนโค้ดแม้แต่บรรทัดเดียว เมื่ออาชญากรใช้ประโยชน์จากขีดความสามารถเหล่านี้ ทีมความปลอดภัยจึงต้องใช้การตรวจจับและตอบสนองภัยคุกคามแบบอัตโนมัติเพื่อนำหน้าพวกเขาให้ได้ การพยายามทำด้วยมือนั้นไร้ประโยชน์ เพราะเป็นไปไม่ได้ที่จะตามทัน การใช้เครื่องมือความปลอดภัยอัตโนมัติรับมือแฮกเกอร์ยังมีข้อดีอีกประการ นอกจากจะหยุดยั้งการโจมตีแล้ว automation ยังช่วยให้ทีม SecOps มีเวลาคาดการณ์ล่วงหน้าและสร้างกฎเชิงรุกเพื่อป้องกันแฮกเกอร์ได้
FireMon ทำให้ธุรกิจของท่านเป็นอัตโนมัติ ไม่ใช่แค่งานย่อย
ความสอดประสานที่ลงตัวระหว่าง DevOps กับ SecOps, compliance ที่ต่อเนื่อง และความสามารถในการบริหารจัดการสภาพแวดล้อมภัยคุกคามที่ซับซ้อนและผันผวน ล้วนเป็นข้อได้เปรียบที่ชัดเจนของ automation และองค์กรของท่านน่าจะมี use case อื่น ๆ อีก ซึ่งจะปรากฏให้เห็นเมื่อท่านเริ่มคิดถึงการนำ automation มาใช้ในแบบที่สนับสนุนทั้งธุรกิจ แทนที่จะเพียงลดขั้นตอนของงานที่ซับซ้อนน้อยแต่ปริมาณมาก FireMon ช่วยท่านค้นหาโอกาสเหล่านี้ได้ แพลตฟอร์มของเรามอบพิมพ์เขียวที่ครอบคลุมสำหรับขีดความสามารถด้านการบริหารจัดการนโยบาย ซึ่งขับเคลื่อน automation ของกระบวนการความปลอดภัยอย่างชาญฉลาด เพื่อตอบโจทย์ use case โครงสร้างพื้นฐาน หรือข้อกำหนดด้าน compliance เฉพาะขององค์กรท่านได้อย่างมีประสิทธิภาพ แนวทางหลายระดับของเราสำหรับความปลอดภัยไซเบอร์แบบอัตโนมัติช่วยเพิ่มประสิทธิภาพด้วยการลดเวลาตอบสนองต่อ security incidents อีกทั้งยังเพิ่มความคล่องตัวและปรับงานอัตโนมัติให้สอดคล้องกับความต้องการเฉพาะของท่าน ทั้งในสภาพแวดล้อม on-premise, cloud หรือสภาพแวดล้อมแบบไฮบริด ให้ท่านบริหารเส้นทางสู่ automation ได้ตามจังหวะและระดับความมั่นใจของท่านเอง ขอรับการสาธิตวันนี้ และดูว่า FireMon ช่วยขับเคลื่อน automation ด้านความปลอดภัยเครือข่ายขององค์กรท่านได้อย่างไร