เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ความเข้าใจผิดที่พบบ่อยเกี่ยวกับ Compliance ของนโยบายความปลอดภัย
by FireMon
บทสรุปสำหรับผู้บริหาร
ในโลกปัจจุบัน องค์กรไม่อาจหลีกเลี่ยงกฎระเบียบที่ทวีจำนวนขึ้น มาตรฐาน compliance ที่เปลี่ยนแปลงตลอดเวลา และภัยคุกคามจากการรั่วไหลของข้อมูลที่จ่ออยู่ตรงหน้า ในปี 2019 ความผิดพลาดของระบบเป็นสาเหตุของการรั่วไหลของข้อมูล 25 เปอร์เซ็นต์ และความผิดพลาดของมนุษย์เป็นต้นเหตุอีก 24 เปอร์เซ็นต์ แม้แวดวงความปลอดภัยจะให้ความสนใจกับการโจมตีที่มุ่งร้ายเป็นหลัก แต่ควรตระหนักว่าการรั่วไหลที่เกิดจากความผิดพลาดของระบบและของมนุษย์ก็สร้างผลกระทบร้ายแรงไม่แพ้กัน ที่หนักกว่านั้นคือ 53 เปอร์เซ็นต์ขององค์กรรายงานว่าขาดแคลนบุคลากรที่มีทักษะด้านความปลอดภัยไซเบอร์อย่างมีนัยสำคัญ และยังไม่มีทีท่าว่าจะคลี่คลาย องค์กรต่างค้นหาทางออกสำหรับปัญหาที่ประดังเข้ามาพร้อมกันเหล่านี้ ควบคู่ไปกับการตามให้ทันความต้องการทางธุรกิจและข้อกำหนดด้าน compliance หลายองค์กรเริ่มเคลือบแคลงและเฉยชา เพราะการลงทุนที่ตั้งใจจะป้องกันเหตุการณ์เหล่านี้ล้มเหลวซ้ำแล้วซ้ำเล่า ในเมื่อโครงการ digital transformation กำลังเปลี่ยนวิธีที่คุณดำเนินงานและส่งมอบคุณค่าให้ลูกค้า พันธมิตร และพนักงานไปจากเดิมโดยสิ้นเชิง แนวทางของคุณต่อ network security policy และการบริหารจัดการ firewall ก็ต้องเปลี่ยนตามเช่นกัน ไม่มีทางลัดวิเศษใด ๆ และการยอมแพ้ก็ไม่ใช่ทางออก ความจริงคือไม่มีใครรู้ว่าอะไรจะเกิดขึ้นต่อไป แต่เราสามารถใช้หลักเหตุผล หลักฐาน และมาตรการเชิงรุก เพื่อรักษา compliance ไว้ได้ในโลกที่เปลี่ยนแปลงตลอดเวลา การล้มเลิกแนวคิด compliance แบบตั้งรับคือก้าวสำคัญสู่ความคล่องตัวด้านความปลอดภัย การลดความเสี่ยง และการค้นหาภัยคุกคามแบบเรียลไทม์ทั่วทุกอุปกรณ์เครือข่ายและ cloud instance ของคุณ บทความนี้นำเสนอขั้นตอนที่แนะนำเพื่อยกระดับ security posture ของคุณ บรรลุcontinuous compliance และได้มาซึ่งการมองเห็นและการควบคุมแบบเรียลไทม์เพื่อปกป้องสภาพแวดล้อมแบบไฮบริดของคุณ
ใครและสิ่งใดที่ตกอยู่ในความเสี่ยง
หลายองค์กรยังใช้แนวทาง compliance แบบตั้งรับ ซึ่งอาจทำให้ทุกคนและทุกสิ่งเปิดรับภัยคุกคาม เมื่อแทบไม่มีการมองเห็นภายในเครือข่ายของตน องค์กรเหล่านี้จึงไม่พบภัยคุกคามที่ซ่อนอยู่ซึ่งอาจนำไปสู่การรั่วไหลของข้อมูลครั้งต่อไป และไม่พบจุดที่ไม่เป็นไปตามข้อกำหนด แนวทาง compliance แบบตั้งรับประกอบด้วย
- เก็บรวบรวมข้อมูลจำนวนมาก
- นำข้อมูลเข้าฐานข้อมูลพร้อม trigger ที่กำหนดไว้ตามแบบจำลอง
- รอการแจ้งเตือน
แนวทางนี้ไม่ได้ทำให้องค์กรของคุณปลอดภัยขึ้นแต่อย่างใด ขึ้นอยู่กับอุตสาหกรรมของคุณ คุณอาจต้องรับมือกับมาตรฐานอุตสาหกรรมและกฎระเบียบอย่าง PCI-DSS, HIPAA, SOX หรือ NERC-CIP ภาระงานที่ทีมความปลอดภัยต้องทำด้วยมือเพื่อลดความเสี่ยงและปิดงานตรวจสอบด้าน compliance ยิ่งทวีคูณขึ้นจากการขาดการมองเห็นแบบเรียลไทม์ว่าเกิดอะไรขึ้นจริงในเครือข่ายของตน เริ่มต้นก้าวแรกด้วยการทำความเข้าใจความเชื่อผิด ๆ 4 ประการเกี่ยวกับ policy compliance
ความเชื่อผิด ๆ ข้อที่ 1: Compliance คือเรื่องของกฎและการควบคุมการเข้าถึงเท่านั้น
Compliance และความปลอดภัยของเครือข่ายไม่ใช่เพียงการสร้างกฎและการควบคุมการเข้าถึงเพื่อยกระดับ posture เท่านั้น คุณต้องประเมินสิ่งที่เกิดขึ้นในสภาพแวดล้อมแบบไฮบริดอย่างต่อเนื่องและแบบเรียลไทม์ การหลบอยู่หลังกฎและนโยบายไม่ใช่ข้ออ้างสำหรับความล้มเหลวด้าน compliance และความปลอดภัย องค์กรที่ก้าวข้ามความเชื่อผิด ๆ นี้ได้ คือองค์กรที่วิเคราะห์ log โดยตรงและแบบเรียลไทม์ว่าเกิดอะไรขึ้นในสภาพแวดล้อมแบบไฮบริดของตนในทุกขณะ ความปลอดภัยและ compliance เกิดจากการกำหนดนโยบายควบคุมการเข้าถึงทั่วทั้งเครือข่าย ควบคู่กับการวิเคราะห์กิจกรรมจริงของเครือข่ายอย่างต่อเนื่อง เพื่อยืนยันมาตรการด้านความปลอดภัยและ compliance ขององค์กร ลูกค้า FireMon ลดจำนวนวันต่อปีที่ใช้ไปกับงาน Audit และ Compliance ลงได้ 4 เท่า
การวิเคราะห์ LOG ด้วย FIREMON
- ตรวจจับภัยคุกคามขั้นสูงแบบเรียลไทม์
- ขับเคลื่อนด้วย Elasticsearch การค้นหาแบบเรียลไทม์ที่ขยายขนาดได้
- พฤติกรรมผิดปกติของผู้ใช้และเครื่อง
- การประกอบข้อมูลและวิเคราะห์ความสัมพันธ์แบบอัตโนมัติ
- นิติวิทยาศาสตร์ดิจิทัลและการสืบสวน
- คำแนะนำ remediation ที่แม่นยำ
ความเชื่อผิด ๆ ข้อที่ 2: Compliance จะเร่งด่วนก็ต่อเมื่อมีการตรวจสอบ
วิวัฒนาการของสภาพแวดล้อมแบบไฮบริดยังคงเป็นความท้าทายที่สำคัญที่สุดต่อการรักษาความปลอดภัยและ compliance น่าเสียดายที่วิวัฒนาการนั้นไม่เคยหยุดรอให้ทีม compliance และทีมความปลอดภัยตามทัน มาตรฐานด้าน compliance เองก็เปลี่ยนแปลงไปตามบริบทของสภาพแวดล้อมแบบไฮบริดที่พัฒนาอยู่ตลอดเช่นกัน ตัวอย่างเช่น GDPR และ CCPA ต่างถามว่าข้อมูลผู้บริโภคถูกจัดเก็บไว้ที่ใด อยู่บน cloud หรือไม่ คำถามเหล่านี้เพิ่มมิติใหม่ให้กับข้อกำหนด compliance ที่ต้องดูแลอย่างต่อเนื่อง นอกเหนือจากประเด็นที่นึกถึงกันเฉพาะช่วงใกล้ถูกตรวจสอบ Next-generation firewall และเทคโนโลยี logging ใช้ประโยชน์จากข้อมูลที่ไหลออกมาจากเครือข่ายของคุณ แต่ compliance จะเกิดขึ้นได้ก็ต่อเมื่อคุณมีกระบวนการและเครื่องมือในการวิเคราะห์ข้อมูลทั้งหมดนั้น การดูข้อมูลแบบเรียลไทม์ช่วยให้ทีม compliance และทีมความปลอดภัยเครือข่ายปรับแก้ได้อย่างรวดเร็วและลดความเสี่ยงลงได้ การควบคุมเครือข่ายและการเข้าถึงที่รัดกุมขึ้นทำให้ผู้ตรวจสอบมั่นใจว่าองค์กรของคุณดำเนินการเชิงรุกในการจัดระเบียบทราฟฟิกเครือข่าย แต่เครือข่ายจริงของคุณบอกอะไรกับคุณบ้าง หากไม่มีการวิเคราะห์ log อย่างต่อเนื่อง ก็ไม่มีทางยืนยันได้ว่าบรรลุ compliance แล้ว การวิเคราะห์ต่อเนื่องนี้ต้องเกิดขึ้นโดยไม่ขึ้นกับว่ากำลังจะมีการตรวจสอบหรือเพิ่งตรวจสอบเสร็จ บทเรียนจากความเชื่อผิด ๆ ข้อนี้คือ compliance ต้องดำเนินไปพร้อมกับวิวัฒนาการของเครือข่ายและการเปลี่ยนแปลงของมาตรฐาน Compliance ไม่อาจเป็นการประเมิน ณ จุดเวลาใดเวลาหนึ่งอีกต่อไป แต่ต้องเป็นกระบวนการตรวจสอบอย่างต่อเนื่องด้วยการ monitoring แบบเรียลไทม์ ลูกค้า FireMon โดยทั่วไปลดเวลาในการจัดทำรายงานการตรวจสอบได้มากกว่า 300% การ MONITORING แบบเรียลไทม์อย่างต่อเนื่องด้วย FIREMON
- การประเมินสำเร็จรูป (เช่น PCI-DSS, NERC-CIP ฯลฯ) และแบบปรับแต่งได้ เพื่อให้มั่นใจใน compliance
- การสำรองค่าคอนฟิกของอุปกรณ์อย่างต่อเนื่อง
- ตรวจจับการเปลี่ยนแปลงอย่างต่อเนื่องจาก syslog ไม่ใช่การ polling
- ประเมินอัตโนมัติสำหรับทุกการเปลี่ยนแปลงที่เกี่ยวข้องกับมาตรฐาน compliance
- การระบุผู้ทำการเปลี่ยนแปลงและการวิเคราะห์พฤติกรรมผู้ใช้
- การวิเคราะห์ traffic flow ที่ติดตามต้นทางและปลายทางของทุกกฎในทุก firewall policy เพื่อทำความเข้าใจพฤติกรรมของทราฟฟิกเครือข่าย
- สถาปัตยกรรมแบบกระจายเพื่อรองรับ throughput สูงและการเรียกดูข้อมูลที่รวดเร็ว
ความเชื่อผิด ๆ ข้อที่ 3: บล็อกไว้ก่อนดีกว่าอนุญาตให้เข้าถึง
หนึ่งในแนวปฏิบัติด้านความปลอดภัยที่เก่าแก่ที่สุดคือ “ปฏิเสธไว้ก่อน” ปัญหาของการปฏิเสธไว้ก่อนคือมันข้ามขั้นตอนการกำหนดความต้องการทางธุรกิจก่อนจะวาง security posture ที่เหมาะสมที่สุด ทีมความปลอดภัยและ compliance อาจเลือกบล็อกหรือจำกัดการเข้าถึงเป็นค่าตั้งต้น แต่สิ่งนี้อาจกระทบต่อความเร็วในการออกสู่ตลาดของธุรกิจ คุณจำเป็นต้องมีการควบคุมด้านความปลอดภัยและการเข้าถึงเพื่อปกป้ององค์กร แต่การลดหรือตัดการเข้าถึงก็สร้างความเสียหายได้ไม่แพ้กัน ผู้ที่ใช้ “block” เป็นค่าเริ่มต้นก็เท่ากับยอมแพ้ และประกาศว่า compliance และการควบคุมการเข้าถึงนั้นยากหรือกินเวลาเกินกว่าจะพิจารณาเหตุผลและผลลัพธ์ของการให้สิทธิ์เข้าถึงที่เหมาะสมอย่างถี่ถ้วน จุดสมดุลนั้นหาได้ เราไม่จำเป็นต้องปิดกั้นการเข้าถึงสินทรัพย์และข้อมูลสำคัญในเครือข่ายไฮบริด และก็ไม่จำเป็นต้องเปิดประตูให้ทุกคนที่ร้องขอเช่นกัน แต่ควรให้นโยบายเครือข่ายของคุณปรับตามความต้องการของธุรกิจ เป็นนโยบายที่ยึดสินทรัพย์และเอนทิตีเป็นศูนย์กลาง นโยบายที่ติดตามผู้ใช้ บริการ โฮสต์ และข้อมูล ย่อมสอดคล้องกับมาตรฐาน compliance ของคุณได้ ด้วยการวิเคราะห์อย่างต่อเนื่อง คุณจะพบจุดที่หลุดจาก compliance แก้ไขทิศทางได้อย่างรวดเร็ว และลงมือจัดการเพื่อกลับมาอยู่ในกรอบ compliance อีกครั้ง บทเรียนจากความเชื่อผิด ๆ ข้อนี้คือ การบล็อกที่ถูกยกให้เป็นทางลัดวิเศษนั้นอาจย้อนกลับมาทำร้ายคุณได้ แต่ด้วยการวิเคราะห์ที่ขับเคลื่อนด้วยข้อมูลอย่างรอบคอบและสม่ำเสมอ ทีม compliance และทีมความปลอดภัยจะมองเห็นทุกความล้มเหลวและทำ remediation ได้อย่างรวดเร็วแบบเรียลไทม์ โดยเฉลี่ยลูกค้าทำ SLA ได้เร็วขึ้น 62% จากการทำ pre-change modeling และ risk optimization แบบอัตโนมัติ การวิเคราะห์ที่ขับเคลื่อนด้วยข้อมูลด้วย FIREMON
- มองเห็นการใช้งานกฎและนโยบายที่มีอยู่ รวมถึงภัยคุกคามที่ถูกปฏิเสธโดย access policy
- ประเมินอัตโนมัติสำหรับทุกการเปลี่ยนแปลงที่เกี่ยวข้องกับมาตรฐาน compliance
- ติดตามต้นทางและปลายทางของทุกกฎในทุก firewall policy เพื่อทำความเข้าใจพฤติกรรมของทราฟฟิกเครือข่ายด้วยการวิเคราะห์ traffic flow
- ออกแบบกฎและนโยบายแบบอัตโนมัติ
- กำจัดกฎที่อนุญาตกว้างเกินไปหรือซ้ำซ้อน
ความเชื่อผิด ๆ ข้อที่ 4: การมองเห็นแบบเรียลไทม์เป็นไปไม่ได้
เมื่อกฎหมายและกฎระเบียบเปลี่ยนแปลงอย่างรวดเร็ว ทีมความปลอดภัยเครือข่ายและ compliance จึงต้องการการมองเห็นและการเข้าถึงข้อมูลแบบเรียลไทม์ทั่วทั้งเครือข่าย เนื่องจากข้อมูลมาในหลายรูปแบบและหลายโครงสร้าง การรายงานด้าน compliance จึงกลายเป็นงาน ‘เย็บต่อข้อมูล’ เพื่อยืนยันว่ากิจกรรมบนเครือข่ายสอดคล้องกับกฎและนโยบาย บุคลากรด้านความปลอดภัยและ compliance ต้องกลายเป็นนักวิทยาศาสตร์ข้อมูลโดยปริยายเพื่อหาคำตอบจากมหาสมุทรของข้อมูล แล้วคุณจะรู้ได้อย่างไรว่ากฎหรือนโยบายหนึ่ง ๆ จะให้ผลตามที่ต้องการ (คือสอดคล้องกับ compliance) เช่นเดียวกับองค์กรส่วนใหญ่ คุณไม่มีทั้งบุคลากรและเวลาพอที่จะประเมินกิจกรรมเครือข่ายในบริบทของมาตรฐาน compliance กว่าจะถึงกำหนดของมาตรฐาน compliance ใหม่ กระบวนการเย็บต่อข้อมูลก็ยังไม่เสร็จ ทำให้คุณไม่มั่นใจว่าบรรลุ compliance แล้วหรือยัง ไม่ว่าคุณจะเย็บข้อมูลเร็วแค่ไหน งานก็ไม่มีวันเสร็จ แน่นอนว่าอีกด้านหนึ่งของปัญหานี้คือมาตรฐานเหล่านี้ช่วยป้องกันข้อมูลรั่วไหลได้จริง แต่ขณะที่ทรัพยากรก้อนใหญ่ของคุณถูกใช้ไปกับการทดสอบและนำมาตรฐานไปใช้ อีกส่วนหนึ่งของทีมก็กำลังสร้างความหลากหลายเพิ่มขึ้นไปอีกในเครือข่ายของคุณ จึงไม่แปลกที่จะคิดว่า “คงเป็นไปไม่ได้หรอก” แต่ด้วยกระบวนการอัตโนมัติ คุณสามารถย่นเวลาในการประเมินมาตรฐาน compliance และผลลัพธ์ที่นโยบายและกฎสร้างขึ้นได้ บทเรียนจากความเชื่อผิด ๆ ข้อนี้คือ การมองเห็นแบบเรียลไทม์ในระดับทั้งองค์กรนั้นเป็นไปได้ การมองเห็นแบบเรียลไทม์อย่างต่อเนื่องทั่วทั้งเครือข่ายช่วยลดattack surface ขจัดการรั่วไหลของข้อมูล และทำให้มั่นใจใน continuous compliance ลูกค้า FireMon โดยทั่วไปตรวจพบอุปกรณ์ rogue หรือ shadow เพิ่มขึ้น 40% ซึ่งสามารถนำเข้ามาอยู่ภายใต้การบริหารจัดการได้ การมองเห็นแบบเรียลไทม์ด้วย FIREMON
- การรับรู้สถานการณ์แบบเรียลไทม์ทั่วทั้งองค์กรไฮบริดช่วยขจัดจุดบอด
- เก็บรักษาข้อมูลได้ครบถ้วน
- คอนโซลเดียวสำหรับการค้นหาและการรายงานทั่วทั้งองค์กร
- ค้นหาทั่วทั้งองค์กรด้วย SiQL
- ขับเคลื่อนด้วย Elasticsearch การค้นหาแบบเรียลไทม์ที่ขยายขนาดได้
- สตรีมข้อมูลสดอัตโนมัติจากอุปกรณ์เครือข่ายทุกตัวทั่วทั้งองค์กร
- สถาปัตยกรรมแบบกระจายเพื่อรองรับ throughput สูงและการเรียกดูข้อมูลที่รวดเร็ว
บทสรุป
การสร้างและรักษาความปลอดภัยและ compliance ทั่วทั้งเครือข่ายไฮบริดเป็นภารกิจที่ขาดไม่ได้ บ่อยครั้งที่สถานการณ์ไม่คาดฝันเข้ามาขัดขวางความพยายามอย่างเต็มที่ของเราในการบรรลุเป้าหมายด้าน compliance และข้อกำหนดด้านความปลอดภัย การเข้าใจว่าจะประสบความสำเร็จได้อย่างไรท่ามกลางความเปลี่ยนแปลงที่ไม่หยุดนิ่ง จะเปิดเส้นทางให้คุณยกระดับความปลอดภัยเครือข่ายและ compliance ได้ กลยุทธ์ด้านความปลอดภัยและ compliance ที่ครบถ้วนประกอบด้วยคน กระบวนการ และเทคโนโลยี ซึ่งไม่มีองค์ประกอบใดทำงานได้โดยลำพัง เปรียบเสมือนเก้าอี้สามขา ที่แต่ละขามีบทบาทสำคัญในการค้ำจุนความปลอดภัยและ compliance ผลลัพธ์ที่ดีที่สุดเกิดขึ้นได้เมื่อปลดเปลื้องข้ออ้างลวงของความเชื่อผิด ๆ เหล่านี้ Compliance เป็นมากกว่ากฎและการควบคุมการเข้าถึง และเกี่ยวข้องอยู่ตลอดเวลา คุณสามารถสนับสนุนธุรกิจด้วยนโยบายความปลอดภัยที่หนักแน่นและใช้ได้จริงกับองค์กรของคุณ และคุณสามารถมีการมองเห็นแบบเรียลไทม์ทั่วทั้งเครือข่ายได้ การหลุดจาก compliance ย่อมเกิดขึ้น และมีโอกาสสูงว่ากำลังเกิดขึ้นในขณะที่คุณอ่านข้อความนี้ แต่ด้วยการลดเวลาในการค้นพบ การประเมินความเหมาะสมของนโยบาย และการตรวจสอบข้อมูลอย่างต่อเนื่อง คุณจะกลับมาอยู่ในกรอบ compliance ได้ เรียนรู้เพิ่มเติมเกี่ยวกับ FIREMON COMPLIANCE