เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

การรับมือการโจมตี: NSPM เร่งการจำกัดความเสียหายจากเหตุการณ์ได้อย่างไร

by Mark Byers

เมื่อเกิดการละเมิดข้อมูล ทุกวินาทีมีความหมาย ทุกช่วงเวลาที่ผ่านไประหว่างการตรวจจับกับการจำกัดขอบเขต คือเวลาที่ผู้โจมตีใช้เคลื่อนตัวในแนวขวาง ขโมยข้อมูลออกไป หรือยกระดับสิทธิ์การเข้าถึง แต่องค์กรส่วนใหญ่ยังคงพึ่งพากระบวนการแบบแมนนวลที่ขับเคลื่อนด้วยระบบ ticket ในการแยกสินทรัพย์ที่ถูกบุกรุกออกจากเครือข่าย ซึ่งทำให้เกิดความล่าช้าที่ผู้โจมตีใช้เป็นช่องโหว่

Network Security Policy Management (NSPM) ไม่ได้จำกัดขอบเขตภัยคุกคามโดยอัตโนมัติด้วยตัวเอง แต่ช่วยให้ทีมงานลงมือได้เร็วขึ้นและแม่นยำขึ้น ด้วยการผสานการทำงานกับแพลตฟอร์ม SIEM และ SOAR, NSPM มอบบริบทและการมองเห็นเครือข่ายที่ผู้รับมือเหตุการณ์จำเป็นต้องใช้ในการตัดสินใจจำกัดขอบเขตได้อย่างถูกต้อง ลดระยะเวลาเฉลี่ยในการตอบสนอง (MTTR) และลดผลกระทบให้เหลือน้อยที่สุด พร้อมรักษาความต่อเนื่องของธุรกิจ

ความท้าทาย: การตรวจจับที่ขาดบริบททำให้การจำกัดขอบเขตล่าช้า

SOC ยุคใหม่ทำงานด้านการตรวจจับได้ดีเยี่ยม เครื่องมืออย่าง SIEM, SOAR และ XDR ระบุกิจกรรมที่น่าสงสัยได้ภายในไม่กี่วินาที แต่สิ่งที่ทำให้การจำกัดขอบเขตช้าลงไม่ใช่การขาดการแจ้งเตือน หากแต่เป็นการขาดความชัดเจนและการควบคุม

นักวิเคราะห์ SOC จำเป็นต้องรู้ว่า:

1. สินทรัพย์ที่ถูกบุกรุกอยู่ที่ตำแหน่งใดในเครือข่ายไฮบริด

2. นโยบายใดเป็นตัวควบคุมการเข้าถึงสินทรัพย์นั้น

3. การดำเนินการใดปลอดภัยที่สุดและกระทบน้อยที่สุด

หากขาดบริบทเหล่านี้ ทีมงานย่อมไม่สามารถแยกสินทรัพย์ออกได้อย่างมั่นใจ โดยไม่เสี่ยงต่อการเกิด downtime หรือทำให้กระบวนการทางธุรกิจที่สำคัญหยุดชะงัก นี่คือจุดที่ NSPM สร้างคุณค่า ด้วยการนำความชาญฉลาดด้านเครือข่ายและความแม่นยำเข้าสู่กระบวนการตอบสนองต่อเหตุการณ์

NSPM: สะพานเชื่อมระหว่างการตรวจจับกับการลงมือปฏิบัติ

แพลตฟอร์ม Network Security Policy Management อย่าง FireMon มอบการรับรู้สภาพเครือข่ายและการมองเห็นระดับ Control Plane ที่ทีม SOC และทีมเครือข่ายต้องใช้ เพื่อเร่งการจำกัดขอบเขตโดยไม่ต้องใช้ทางลัดที่มีความเสี่ยง

FireMon NSPM ผสานการทำงานกับเครื่องมือของ SOC เพื่อแสดงบริบทของนโยบายที่เกี่ยวข้อง จุดบังคับใช้ที่แนะนำ และเทมเพลตการเปลี่ยนแปลงที่ผ่านการอนุมัติไว้ล่วงหน้า เพื่อให้ผู้รับมือเหตุการณ์ดำเนินการได้อย่างรวดเร็ว ดูการผสานการทำงานของ FireMon.

NSPM ยกระดับความพร้อมในการจำกัดขอบเขตได้ดังนี้:

1. เชื่อมโยง playbook การตอบสนองต่อเหตุการณ์เข้ากับการควบคุมเครือข่าย

FireMon ช่วยให้ทีมความปลอดภัยนำ playbook การตอบสนองต่อเหตุการณ์ไปใช้งานได้จริง ด้วยการเชื่อม workflow การตรวจจับเข้ากับนโยบายเครือข่ายที่ทำให้การจำกัดขอบเขตเกิดขึ้นได้

  • จับคู่การแจ้งเตือนจาก SIEM หรือ SOAR กับ firewall, เราเตอร์ หรือเซกเมนต์ SDN ที่ได้รับผลกระทบ
  • ระบุ object group และเส้นทางการเข้าถึงที่เกี่ยวข้องซึ่งควบคุมสินทรัพย์ที่ถูกบุกรุก
  • ใช้เทมเพลตนโยบายที่ผ่านการอนุมัติล่วงหน้าและสอดคล้องกับข้อกำหนด เพื่อเป็นแนวทางให้ผู้รับมือเหตุการณ์

การเชื่อมโยงนี้เปลี่ยน playbook ที่หยุดนิ่งให้กลายเป็นกรอบการตัดสินใจที่ลงมือปฏิบัติได้และตรวจสอบย้อนหลังได้ ทำให้นักวิเคราะห์มุ่งเน้นไปที่คุณภาพของการตอบสนอง แทนการคาดเดาเรื่องนโยบาย

2. แยกสินทรัพย์ที่ถูกบุกรุกออกได้อย่างรวดเร็ว

การจำกัดขอบเขตไม่ได้หมายถึงการปิดระบบเสมอไป ส่วนใหญ่แล้วหมายถึงการแยกออกอย่างชาญฉลาด ด้วยการปรับ object group, โซน microsegmentation หรือ ACL เพื่อป้องกันการเคลื่อนตัวในแนวขวาง โดยไม่กระทบต่อทราฟฟิกทางธุรกิจที่ถูกต้อง

FireMon ให้การมองเห็นการแบ่งเซกเมนต์ทั้งระดับ micro และ macro ทำให้ผู้รับมือเหตุการณ์สามารถ:

  • ระบุได้อย่างรวดเร็วว่าควรจำกัดขอบเขตที่จุดใด
  • แนะนำการปรับนโยบายเครือข่ายเพื่อแยกสินทรัพย์ออก
  • จำลองการเปลี่ยนแปลงก่อนบังคับใช้จริงเพื่อยืนยันผลลัพธ์

ขีดความสามารถเหล่านี้ทำให้ทีมงานลงมือได้อย่างรวดเร็วและมั่นใจ มั่นใจได้ว่าการตัดสินใจจำกัดขอบเขตเป็นไปอย่างรอบคอบ ย้อนกลับได้ และสอดคล้องกับความต่อเนื่องในการดำเนินงาน

3. ลด dwell time ด้วยความพร้อมที่ขับเคลื่อนด้วยนโยบาย

FireMon NSPM ช่วยให้องค์กรดำเนินการได้เร็วขึ้น ไม่ใช่ด้วยการทำให้การตัดสินใจเป็นอัตโนมัติ แต่ด้วยการขจัดอุปสรรคระหว่างการตรวจจับกับการบังคับใช้

สิ่งที่ทีมงานจะได้รับ:

  • การมองเห็นสินทรัพย์ที่ได้รับผลกระทบ ความสัมพันธ์เชิงพึ่งพา และระดับความเสี่ยงได้ทันที
  • ข้อเสนอแนะการเปลี่ยนแปลงที่ผ่านการตรวจสอบ ซึ่งเร่งการตอบสนองพร้อมรักษา compliance
  • การติดตามที่พร้อมสำหรับการตรวจสอบ ว่าใครเป็นผู้อนุมัติ ตรวจทาน และดำเนินการในแต่ละขั้นตอน

โมเดลความพร้อมที่ขับเคลื่อนด้วยนโยบายนี้ทำให้การจำกัดขอบเขตเสร็จสิ้นภายในไม่กี่นาที ไม่ใช่หลายชั่วโมง เพราะทีมงานไม่ต้องเริ่มต้นใหม่ทั้งหมดทุกครั้งที่เกิดเหตุการณ์

การผสาน NSPM เข้ากับ workflow ของ SOC

SOC ยุคใหม่ต้องทำงานในลักษณะระบบที่ประสานกัน FireMon เชื่อมต่อกับเครื่องมือ SIEM และ SOAR ได้อย่างราบรื่น สร้างสะพานเชื่อมระหว่างการตรวจจับ การตัดสินใจ และการบังคับใช้

ตัวอย่าง workflow:

1. การตรวจจับโดย SIEM: ตรวจพบการเคลื่อนตัวในแนวขวางที่น่าสงสัยบน cloud workload

2. การประสานงานโดย SOAR: playbook อัตโนมัติยืนยันการแจ้งเตือนและแจ้งไปยัง FireMon Security Manager

3. FireMon Security Manager: ระบุ firewall, object group และนโยบายที่ได้รับผลกระทบซึ่งควบคุมสินทรัพย์นั้น

4. การตรวจทานโดยบุคคล: นักวิเคราะห์ SOC อนุมัติหรือปรับแก้การดำเนินการจำกัดขอบเขตที่แนะนำ

5. การบังคับใช้: ทีมเครือข่ายนำการเปลี่ยนแปลงที่ผ่านการตรวจสอบไปใช้ด้วยฟีเจอร์ policy planner และระบบอัตโนมัติสำหรับการเปลี่ยนแปลงของ FireMon

แนวทางนี้ทำให้การดำเนินการจำกัดขอบเขตรวดเร็ว ผ่านการตรวจทาน และย้อนกลับได้ สร้างสมดุลระหว่างความเร่งด่วนด้านความปลอดภัยกับเสถียรภาพในการดำเนินงาน

ผลลัพธ์ที่วัดได้: สิ่งที่ทีมที่มีความยืดหยุ่นได้รับจาก NSPM

  • ลดเวลาในการจำกัดขอบเขตได้สูงสุดถึง 90% ทำให้แยกระบบที่ถูกบุกรุกได้เร็วขึ้นและลดการแพร่กระจายของการละเมิด
  • การบังคับใช้ที่สอดคล้องกันทั่วทั้งเครือข่ายไฮบริด ด้วยตรรกะนโยบายเดียวกันตั้งแต่ดาต้าเซ็นเตอร์ไปจนถึงคลาวด์
  • ข้อผิดพลาดจากมนุษย์ลดลง ด้วยการเปลี่ยนแปลงที่มีคำแนะนำกำกับและผ่านการตรวจสอบตาม playbook ที่อนุมัติแล้ว
  • การดำเนินการตอบสนองที่ตรวจสอบย้อนหลังได้ พร้อมประวัติการเปลี่ยนแปลงนโยบายอย่างครบถ้วนสำหรับงาน compliance และการพิสูจน์หลักฐาน

องค์กรที่มีความยืดหยุ่นวัดความพร้อมของตนเอง ไม่ใช่จากความเร็วในการตรวจพบการละเมิด แต่จากความเร็วในการจำกัดขอบเขต

บทบาทของ FireMon ในการเร่งการจำกัดขอบเขตเหตุการณ์

FireMon ช่วยให้ทีม SOC และทีมเครือข่ายทำงานร่วมกันได้อย่างราบรื่นในระหว่างเกิดการละเมิด:

  • เร่งการจำกัดขอบเขตด้วยการมองเห็นที่รวดเร็วและข้อเสนอแนะด้านนโยบาย
  • เพิ่มความแม่นยำด้วยการเปลี่ยนแปลงนโยบายที่ผ่านการตรวจสอบและตรวจทาน compliance แล้ว
  • รักษาการควบคุมด้วยการกำกับดูแลโดยบุคคลและกระบวนการที่พร้อมย้อนกลับได้
  • เสริมความยืดหยุ่นด้วยการนำข้อมูลเชิงลึกจาก NSPM เข้าสู่ workflow ของ SOC โดยตรง

เมื่อทุกวินาทีมีความหมาย ความเร็วที่ปราศจากบริบทคือความเสี่ยง ส่วนความเร็วที่มาพร้อมการมองเห็นคือความยืดหยุ่น

บทสรุป

การจำกัดความเสียหายจากการโจมตีไม่ได้อยู่ที่การกดปุ่มให้เร็วขึ้น แต่อยู่ที่การรู้ว่าต้องกดปุ่มใด ที่จุดใด และด้วยเหตุผลใด

FireMon ช่วยให้องค์กรปิดช่องว่างระหว่างการตรวจจับกับการตัดสินใจ เปลี่ยนความสับสนวุ่นวายระหว่างเกิดเหตุให้เป็นการดำเนินการที่ควบคุมได้และขับเคลื่อนด้วยนโยบาย การผนวก NSPM เข้ากับ workflow การรับมือเหตุการณ์ช่วยให้ทีมความปลอดภัยจำกัดความเสียหายได้เร็วขึ้น ลดผลกระทบให้น้อยที่สุด และกู้คืนระบบได้อย่างมั่นใจ

จำกัดความเสียหายได้เร็วขึ้น รับมือได้ชาญฉลาดขึ้น เอาชนะเกมที่ไม่มีวันจบของความปลอดภัยเครือข่าย.

คำถามที่พบบ่อย

Network Security Policy Management คือการรวมศูนย์และตรวจสอบความถูกต้องของนโยบายเครือข่ายทั่วทั้งสภาพแวดล้อมไฮบริด เพื่อให้ทีมงานมองเห็นและควบคุมได้อย่างครบถ้วน

ด้วยการแสดงบริบทของนโยบายที่เกี่ยวข้องและการดำเนินการที่แนะนำ ทีมงานจึงรับมือได้เร็วขึ้นอย่างมั่นใจ

ได้ FireMon ผนวกเข้ากับแพลตฟอร์ม SOC ชั้นนำเพื่อแบ่งปันข้อมูลเชิงลึก บริบทของการแจ้งเตือน และจุดบังคับใช้นโยบายที่แนะนำ

ไม่ ระบบทำหน้าที่ให้ข้อมูลและชี้แนะแนวทางการจำกัดความเสียหาย โดยการตรวจสอบและอนุมัติโดยบุคลากรยังคงเป็นสิ่งจำเป็น

ด้วยการทำให้กระบวนการตรวจสอบและอนุมัติการเปลี่ยนแปลงกระชับขึ้น ผ่านการมองเห็นแบบรวมศูนย์และกรอบนโยบายที่ผ่านการอนุมัติไว้ล่วงหน้า

ติดต่อ FireMon เพื่อเรียนรู้วิธีเชื่อมต่อ NSPM เข้ากับระบบนิเวศ SOC ของคุณ สำหรับการจำกัดความเสียหายที่รวดเร็วและผ่านการตรวจสอบความถูกต้อง

NSPM เร่งการจำกัดความเสียหายจากเหตุการณ์ได้อย่างไร | FireMon