เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Last updated:

AI สำหรับ Network Security Policy: เข้าใจความเสี่ยงและได้คำตอบที่ต้องการ

ดูว่า FireMon Insights ใช้ AI ตีความแนวโน้ม KPI ของ policy และตอบคำถามเกี่ยวกับ firewall policy ด้วยภาษาที่เข้าใจง่าย โดยอ้างอิงข้อมูลที่ผ่านการ normalize แล้ว

by FireMon

ทีมงานด้าน network security มีข้อมูล policy อยู่ในมือจำนวนมากอยู่แล้ว ส่วนที่ยากกว่าคือการตีความว่าข้อมูลเหล่านั้นหมายถึงอะไรเมื่อมีคนต้องการคำตอบ

ความเสี่ยงกำลังเพิ่มขึ้นที่จุดใด rule ใดที่อนุญาตการเชื่อมต่อนั้น และวิศวกรควรตรวจสอบหลักฐานใดเป็นลำดับถัดไป

AI ช่วยให้การตรวจสอบเหล่านี้เร็วขึ้นได้ แต่ประโยชน์ที่ได้รับขึ้นอยู่กับ policy intelligence ที่อยู่เบื้องหลัง

องค์กรขนาดใหญ่ในปัจจุบันบริหารจัดการ security policy ครอบคลุม firewall หลายผู้ผลิต สภาพแวดล้อมคลาวด์ และเทคโนโลยีบังคับใช้นโยบายอื่น ๆ FireMon ทำให้ข้อมูล policy เหล่านั้นอยู่ในรูปแบบมาตรฐานเดียวกัน เพื่อให้ทีมงานทำงานบนโมเดลร่วมกัน แทนการพึ่งพามุมมองแยกส่วนในระดับอุปกรณ์ รากฐานดังกล่าวมอบบริบทให้ FireMon Insights ช่วยให้ผู้ปฏิบัติงานเข้าใจค่าชี้วัดของ policy และตรวจสอบคำถามเกี่ยวกับ firewall policy และ network access ที่รองรับได้ด้วยภาษาธรรมชาติ

สองความสามารถที่ทำให้สิ่งนี้เป็นจริงได้ในวันนี้ ได้แก่ การวิเคราะห์ KPI ด้วย AI และการสำรวจ policy ด้วยภาษาธรรมชาติ

เข้าใจว่าความเสี่ยงของ policy จุดใดต้องการความสนใจ

KPI บอกคุณได้ว่ามีบางอย่างเปลี่ยนไป คำถามถัดไปคือการเปลี่ยนแปลงนั้นควรค่าแก่การให้ความสนใจหรือไม่

FireMon Insights ใช้การวิเคราะห์ด้วย AI เพื่อช่วยให้ทีมงานตีความค่าชี้วัดของ policy และเข้าใจว่าจุดใดควรตรวจสอบเพิ่มเติม

ข้อสังเกตเกี่ยวกับ KPI จะอัปเดตหลังจาก FireMon เก็บรวบรวมข้อมูลประจำวันเสร็จสิ้น ทำให้ทีมงานเห็นภาพล่าสุดจากข้อมูล policy ที่มีอยู่

ลองพิจารณา KPI ของ rule ที่ไม่ได้ใช้งาน

หลังการเก็บข้อมูลประจำวัน ข้อสังเกตอาจแสดงว่าสัดส่วนของ rule ที่ไม่ได้ใช้งานเพิ่มขึ้นต่อเนื่องกันหลายรอบการเก็บข้อมูล จาก 18% เป็น 24% ในช่วง 30 วันที่ผ่านมา ดูโซลูชันการทำความสะอาดและปรับแต่ง rule ของ FireMon

สิ่งที่มีประโยชน์ไม่ใช่ตัวเลข 24% ณ ปัจจุบันเพียงอย่างเดียว แต่เป็นแนวโน้มประกอบที่แสดงว่าสถานการณ์กำลังเคลื่อนไปในทิศทางที่ผิด

Insights ช่วยให้ผู้ปฏิบัติงานตีความข้อสังเกตและแนวโน้มดังกล่าว เพื่อให้รู้ว่าควรมุ่งตรวจสอบจุดใดต่อไป โดยไม่ได้ระบุสาเหตุที่แท้จริงให้โดยอัตโนมัติ

การเพิ่มขึ้นนี้อาจสะท้อนถึงการย้ายระบบเมื่อไม่นานมานี้ การเลิกใช้แอปพลิเคชัน การเปลี่ยนแปลง policy หรือสาเหตุอื่นโดยสิ้นเชิง แนวโน้มบอกทีมงานว่าพื้นที่นี้ควรได้รับความสนใจ ส่วนข้อมูลเบื้องหลังช่วยให้ตรวจสอบได้ว่าเพราะเหตุใด

ความแตกต่างนี้มีความสำคัญ

วัตถุประสงค์ของการวิเคราะห์ KPI ด้วย AI ไม่ใช่การเปลี่ยนค่าชี้วัดให้กลายเป็นข้อสรุปโดยอัตโนมัติ แต่คือการทำให้ค่าชี้วัดของ policy เข้าใจได้ง่ายขึ้น และให้ผู้ปฏิบัติงานมีจุดตั้งต้นที่ดีกว่าในการตรวจสอบ Insights ช่วยให้ทีมงานตีความค่าชี้วัดของ policy และตรวจสอบข้อมูลเบื้องหลังได้

ถามคำถามเกี่ยวกับ policy ได้อย่างเจาะจงด้วยภาษาทั่วไป

การตรวจสอบ policy เป็นความท้าทายอีกรูปแบบหนึ่ง

วิศวกรอาจรู้อย่างชัดเจนว่าต้องการค้นหาอะไร แต่ยังต้องแปลงคำถามนั้นเป็นไวยากรณ์ของ query ระบุว่าอุปกรณ์ใดเกี่ยวข้อง และไล่ดูข้อมูล policy ที่เกี่ยวข้องทั้งหมด

การสำรวจด้วยภาษาธรรมชาติมอบอีกวิธีหนึ่งในการเริ่มต้น

แทนที่จะถามกว้าง ๆ ว่า “policy ใดมีผลบังคับใช้” ผู้ปฏิบัติงานสามารถถามอย่างเจาะจงได้ เช่น

rule ใดที่อนุญาตทราฟฟิกจาก App_Server ไปยัง DB_Server บน TCP port 1433

FireMon สามารถประเมินคำถามนั้นเทียบกับ policy intelligence ที่เก็บรวบรวมไว้ และส่งคืนหลักฐานที่เกี่ยวข้องกับ source, destination และ service ที่ระบุ

ตัวอย่างเช่น หลักฐานที่ได้รับอาจแสดงว่า App_Server อยู่ในกลุ่ม object ของแอปพลิเคชัน DB_Server อยู่ในกลุ่ม object ของฐานข้อมูล มี rule แบบ allow ที่อนุญาต TCP 1433 ที่ enforcement point หนึ่ง และมี rule ปลายทางที่ปฏิเสธ traffic เดียวกันนั้นที่อีกจุดหนึ่ง ผู้ปฏิบัติงานจึงมีหลักฐานเชิง policy ที่เกี่ยวข้องครบถ้วนสำหรับทำความเข้าใจว่าเหตุใดการเชื่อมต่อแบบ end-to-end จึงถูกบล็อก

สิ่งนี้มีประโยชน์กว่าคำตอบทั่วไปที่สร้างโดย AI อย่างมาก เพราะคำตอบเชื่อมโยงกลับไปยังข้อมูล policy และ access ที่วิศวกรกำลังตรวจสอบอยู่

FireMon สร้างแบบจำลองการเข้าถึงในแง่ของ source, destination, port หรือโปรโตคอล จุดบังคับใช้ และ rule ที่อนุญาตหรือปฏิเสธทราฟฟิกอยู่แล้ว การสำรวจด้วยภาษาธรรมชาติทำให้การตั้งคำถามที่รองรับเกี่ยวกับข้อมูลเหล่านี้ง่ายขึ้น

การสำรวจด้วยภาษาธรรมชาติใน Insights เป็นแบบ read-only การตั้งคำถามจะไม่เปลี่ยนแปลง firewall rule ไม่แก้ไขการตั้งค่า และไม่สร้างหรืออัปเดต ticket แต่ช่วยให้ผู้ปฏิบัติงานสำรวจข้อมูล policy ที่ FireMon มีให้อยู่แล้ว

เหตุใดรากฐานด้าน policy จึงสำคัญ

การวาง AI assistant ไว้หน้า firewall console เพียงตัวเดียวไม่ได้แก้ปัญหา policy ในภาพใหญ่

การเชื่อมต่อระหว่างสองระบบอาจผ่านจุดบังคับใช้หลายจุด rule ที่ดูเหมือนอนุญาตทราฟฟิกบนอุปกรณ์หนึ่ง อาจไม่ได้บอกว่าทราฟฟิกนั้นได้รับอนุญาตจริงตลอดเส้นทางทั้งหมดหรือไม่

ปัญหาเดียวกันนี้เกิดขึ้นกับความเสี่ยงของ policy เช่นกัน

หากข้อมูลที่อยู่เบื้องหลังประสบการณ์ AI สะท้อนเพียงส่วนหนึ่งของสภาพแวดล้อม คำตอบที่ได้ก็ถูกจำกัดด้วยมุมมองนั้น

FireMon เข้าถึงปัญหานี้จากชั้นของ policy โดยทำให้ network security policy เป็นมาตรฐานเดียวกันข้ามผู้ผลิตและสภาพแวดล้อมที่รองรับ สร้างรากฐานร่วมสำหรับการวิเคราะห์และตรวจสอบ policy

Insights ต่อยอดจากรากฐานดังกล่าว

การวิเคราะห์ KPI ช่วยให้ผู้ปฏิบัติงานเข้าใจว่าค่าชี้วัดของ policy กำลังบอกอะไร ส่วนการสำรวจด้วยภาษาธรรมชาติช่วยให้เข้าถึงหลักฐานด้าน policy และ access ที่เกี่ยวข้องได้ โดยไม่ต้องเริ่มต้นจากไวยากรณ์ของ query

ความสามารถของ AI มีประโยชน์เพราะทำให้ policy intelligence เบื้องหลังนำไปใช้งานได้ง่ายขึ้น

ทำให้ข้อมูล policy ใช้งานได้ง่ายขึ้น

AI ไม่จำเป็นต้องมาแทนที่ผู้ปฏิบัติงานด้าน network security เพื่อสร้างความแตกต่างที่มีความหมาย

เพียงแค่ย่นระยะระหว่างคำถามกับหลักฐานที่ต้องใช้ในการตรวจสอบ ก็สร้างคุณค่าได้แล้ว

ข้อสังเกตจาก KPI ชี้ให้เห็นแนวโน้มที่ควรได้รับความสนใจ

คำถามด้วยภาษาธรรมชาติช่วยให้วิศวกรค้นหา rule และหลักฐานการเข้าถึงที่เกี่ยวข้องกับ source, destination และ port ที่เจาะจงได้

ทั้งสองอย่างช่วยให้ทีมงานใช้ประโยชน์จาก policy intelligence ที่มีอยู่แล้วได้ดียิ่งขึ้น

FireMon Insights นำความสามารถเหล่านี้เข้าสู่ workflow ของ network security policy ได้แล้ววันนี้ ช่วยให้ทีมงานเข้าใจว่าความเสี่ยงของ policy จุดใดอาจต้องการความสนใจ และได้รับคำตอบสำหรับคำถามด้าน policy ที่รองรับด้วยภาษาทั่วไป

คำถามที่พบบ่อย เกี่ยวกับ FireMon Insights

AI ช่วยด้วยการย่นระยะระหว่างคำถามด้าน policy กับหลักฐานที่ต้องใช้ในการตอบคำถามนั้น FireMon Insights ทำสิ่งนี้ได้สองทาง:

1. การวิเคราะห์ KPI ด้วย AI ช่วยให้ทีมงานตีความค่าชี้วัดของ policy และเห็นว่าควรตรวจสอบจุดใดต่อไป

2. การสำรวจด้วยภาษาธรรมชาติช่วยให้วิศวกรถามคำถามเจาะจงเกี่ยวกับ rule และการเข้าถึงได้

ทั้งสองทำงานบนข้อมูล policy ที่ FireMon เก็บรวบรวมและทำให้เป็นมาตรฐานเดียวกันไว้แล้ว

AI ที่ตั้งอยู่บนข้อมูล policy จริงจะเชื่อมโยงคำตอบเข้ากับ rule และข้อมูลการเข้าถึงที่วิศวกรกำลังตรวจสอบอยู่ ขณะที่คำตอบทั่วไปไม่สามารถแสดงได้ว่า rule ใดอนุญาตหรือปฏิเสธทราฟฟิก FireMon ทำให้ policy เป็นมาตรฐานเดียวกันข้ามผู้ผลิตและสภาพแวดล้อมที่รองรับ Insights จึงสะท้อนการเชื่อมต่อที่ผ่านจุดบังคับใช้หลายจุดได้ แทนที่จะเห็นเพียงมุมมองจำกัดจาก firewall console เพียงตัวเดียว

FireMon Insights ใช้การวิเคราะห์ด้วย AI เพื่อช่วยให้ทีมงานตีความ KPI ของ policy และแนวโน้มที่เกิดขึ้น จึงมองเห็นได้ว่าจุดใดควรตรวจสอบเพิ่มเติม ข้อสังเกตเกี่ยวกับ KPI จะอัปเดตหลังจาก FireMon เก็บรวบรวมข้อมูลประจำวันเสร็จสิ้น ทำให้ทีมงานเห็นภาพล่าสุดจากข้อมูล policy ที่มีอยู่ ณ ขณะนั้น แนวโน้มชี้ให้เห็นว่าจุดใดควรได้รับความสนใจ และข้อมูลเบื้องหลังก็รองรับการตรวจสอบนั้น

การวิเคราะห์ KPI ด้วย AI และการสำรวจ policy ด้วยภาษาธรรมชาติใน FireMon Insights ตอบคำถามคนละแบบกัน

การวิเคราะห์ KPI ด้วย AI ช่วยให้ผู้ปฏิบัติงานตีความค่าการวัดและแนวโน้มของ policy เช่น สัดส่วน unused rules ที่เพิ่มสูงขึ้น เพื่อให้ทราบว่าควรให้ความสำคัญกับจุดใด ส่วนการสำรวจด้วยภาษาธรรมชาติจะตอบคำถามเฉพาะเจาะจงเกี่ยวกับ source, destination, service, rules และการเข้าถึง พร้อมแสดงหลักฐานด้าน policy ที่เกี่ยวข้อง

อย่างหนึ่งชี้ให้เห็นว่าจุดใดต้องได้รับความสนใจ อีกอย่างช่วยให้วิศวกรค้นหาหลักฐานสำหรับคำถามที่เจาะจง

AI ช่วยตีความสัดส่วนของ unused firewall rules ที่เพิ่มสูงขึ้นได้ด้วยการวางแนวโน้มนั้นไว้ในบริบท หาก unused rules เพิ่มจาก 18% เป็น 24% ภายใน 30 วันจากการเก็บข้อมูลหลายรอบติดต่อกัน FireMon Insights จะช่วยให้ผู้ปฏิบัติงานเห็นว่าสถานการณ์กำลังเคลื่อนไปในทิศทางที่ไม่ควรเป็น ไม่ใช่เพียงเห็นค่าปัจจุบันเท่านั้น สาเหตุอาจมาจากการ migration การเลิกใช้แอปพลิเคชัน การเปลี่ยนแปลง policy หรือปัจจัยอื่น ทีมงานจึงต้องตรวจสอบข้อมูลเบื้องหลังต่อไป

FireMon Insights ไม่สามารถระบุสาเหตุที่แท้จริงของการเปลี่ยนแปลง KPI ของ policy ได้โดยอัตโนมัติ FireMon Insights สนับสนุนการตรวจสอบ ไม่ใช่การระบุ root cause แบบอัตโนมัติ การวิเคราะห์ KPI ด้วย AI ช่วยให้ผู้ปฏิบัติงานตีความค่าการวัดและแนวโน้มของค่านั้น เพื่อให้ทราบว่าควรให้ความสำคัญกับจุดใด จากนั้นผู้ปฏิบัติงานจะใช้ข้อมูล policy เบื้องหลังเพื่อหาสาเหตุว่าเหตุใด KPI จึงเปลี่ยนแปลง ไม่ว่าจะเป็นการ migration ล่าสุด การเลิกใช้แอปพลิเคชัน การเปลี่ยนแปลง policy หรือปัจจัยอื่น

ไม่ได้ การสำรวจด้วยภาษาธรรมชาติใน FireMon Insights ไม่สามารถเปลี่ยนแปลง firewall rules หรือการตั้งค่าได้ การสำรวจด้วยภาษาธรรมชาติใน FireMon Insights เป็นแบบอ่านอย่างเดียว การตั้งคำถามจะไม่เปลี่ยนแปลง firewall rules ไม่แก้ไขการตั้งค่า และไม่สร้างหรืออัปเดตทิกเก็ต แต่ช่วยให้ผู้ปฏิบัติงานสำรวจข้อมูล policy และการเข้าถึงที่ FireMon มีอยู่แล้ว

ตัวอย่างเช่น วิศวกรสามารถถามได้ว่า rules ใดบ้างที่อนุญาตทราฟฟิกจาก App_Server ไปยัง DB_Server บน TCP port 1433 แล้วตรวจสอบหลักฐานที่ได้รับกลับมา

การตรวจสอบ Policy ด้วย AI เพื่อจัดการความเสี่ยงด้าน Network Security | FireMon