เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
FireMon สร้างการประเมิน compliance อย่างไร: เจาะลึกรายละเอียด
ดูว่า FireMon เปลี่ยนข้อกำหนด compliance ที่ซับซ้อนให้เป็นการตรวจสอบเชิงเทคนิคที่ผ่านการตรวจรับรองได้อย่างไร เพื่อช่วยให้ทีมความปลอดภัยประเมินนโยบายเครือข่าย เตรียมพร้อมรับการตรวจสอบ และทำให้ compliance เป็นงานเชิงปฏิบัติการมากขึ้น
by FireMon
กรอบการกำกับดูแลด้าน compliance หนึ่งกรอบอาจมีข้อกำหนดนับร้อยข้อ แต่การแปลงข้อกำหนดเหล่านั้นให้เป็นสิ่งที่ทีมความปลอดภัยสามารถนำไปประเมินกับนโยบายเครือข่ายของตนได้จริง ไม่ใช่เพียงการจัดทำเช็กลิสต์
ก่อนที่การประเมิน compliance จะถึงมือผู้ใช้งาน FireMon กรอบดังกล่าวต้องผ่านการวิเคราะห์ ข้อกำหนดที่เกี่ยวข้องต้องถูกแปลงเป็นการตรวจสอบเชิงเทคนิค การตรวจสอบเหล่านั้นต้องได้รับการตรวจรับรองกับเทคโนโลยีความปลอดภัยต่าง ๆ และผลลัพธ์ต้องถูกจัดทำเป็นเอกสารพร้อมเกณฑ์ผ่าน/ไม่ผ่านที่ชัดเจนและแนวทาง remediation
ต่อไปนี้คือสิ่งที่เกิดขึ้นเบื้องหลัง
ขั้นที่ 1: กำหนดว่า FireMon ประเมินสิ่งใดได้จริง
กระบวนการเริ่มต้นจากตัวกรอบข้อกำหนดด้านกฎระเบียบเอง
FireMon แยกกรอบดังกล่าวออกเป็นจุดควบคุมรายข้อ และพิจารณาว่าข้อกำหนดใดสามารถประเมินได้ด้วยขีดความสามารถเชิงวิเคราะห์ของเรา ความแตกต่างนี้มีความสำคัญ เพราะไม่ใช่ทุกข้อกำหนดด้าน compliance ที่จะตรวจสอบได้ผ่านนโยบายความปลอดภัยเครือข่าย
กรอบหนึ่ง ๆ อาจครอบคลุมข้อกำหนดด้านกระบวนการขององค์กร เอกสาร identity ความปลอดภัยของแอปพลิเคชัน การคุ้มครองข้อมูล การควบคุมเครือข่าย และอื่น ๆ เป้าหมายคือการระบุว่าจุดใดที่ FireMon สามารถให้หลักฐานเชิงเทคนิคที่มีความหมายได้ แทนที่จะพยายามบีบทุกข้อกำหนดให้เข้ากับการตรวจสอบอัตโนมัติ
ผลลัพธ์คือชุดการควบคุมที่กำหนดไว้ชัดเจน ซึ่งทีมงานจะนำเข้าสู่ขั้นตอนการพัฒนาเชิงเทคนิค
ขั้นที่ 2: แปลงข้อกำหนดเป็นการตรวจสอบเชิงเทคนิค
เมื่อ FireMon ระบุการควบคุมที่ประเมินได้แล้ว ความท้าทายถัดไปคือการแปลภาษาเชิงกฎระเบียบให้เป็นตรรกะเชิงเทคนิค
การควบคุมที่ประเมินได้จะถูกแมปเข้ากับ Security Intelligence Query Language (SIQL) ของ FireMon คำสั่ง query เหล่านี้ช่วยให้ FireMon ประเมินนโยบายความปลอดภัยเครือข่ายเทียบกับข้อกำหนดที่การประเมินนั้นครอบคลุม
นี่คือจุดที่ข้อกำหนดด้านกฎระเบียบกลายเป็นสิ่งที่ผู้ปฏิบัติงานนำไปใช้ได้จริง
แทนที่จะต้องตีความกรอบข้อกำหนดและตรวจสอบนโยบาย firewall ด้วยตนเองเพื่อดูว่าเป็นไปตามข้อกำหนดใดข้อกำหนดหนึ่งหรือไม่ ทีมงานสามารถใช้การตรวจสอบเชิงเทคนิคที่ทำซ้ำได้เพื่อประเมินเงื่อนไขนโยบายที่เกี่ยวข้อง
และเนื่องจากการตรวจสอบนี้สามารถรันซ้ำได้เมื่อสภาพแวดล้อมเปลี่ยนแปลง compliance จึงไม่จำเป็นต้องจำกัดอยู่เพียงการตรวจ ณ ช่วงเวลาใดเวลาหนึ่ง
ขั้นที่ 3: ตรวจรับรองข้ามหลายผู้ผลิต
การเขียนการตรวจสอบขึ้นมาอย่างเดียวยังไม่พอ FireMon ต้องมั่นใจด้วยว่าการตรวจสอบนั้นใช้งานได้จริงกับเทคโนโลยีที่ลูกค้าใช้อยู่
ระหว่างการพัฒนา การควบคุมในแต่ละการประเมินจะได้รับการตรวจรับรองบนแพลตฟอร์ม firewall ที่รองรับ เพื่อช่วยให้ผลลัพธ์แม่นยำและสอดคล้องกัน
การประเมินด้านกฎระเบียบของ FireMon สามารถใช้ได้กับอุปกรณ์ที่รองรับเป็นส่วนใหญ่ ปัจจุบันความครอบคลุมเฉพาะอุปกรณ์รวมถึง (แต่ไม่จำกัดเพียง) แพลตฟอร์มอย่าง Cisco ASA, Check Point, Palo Alto Networks, Fortinet FortiGate, VMware NSX, Azure และ Illumio
สำหรับผู้ปฏิบัติงานที่ดูแลสภาพแวดล้อมแบบหลายผู้ผลิต นั่นหมายความว่าสามารถใช้วิธีการประเมินเดียวกันกับเทคโนโลยีบังคับใช้นโยบายที่แตกต่างกันได้ โดยไม่ต้องสร้างกระบวนการ compliance แยกสำหรับแต่ละผู้ผลิต
การประเมินบางรายการต้องการงานพัฒนาเพิ่มเติม
ตัวอย่างเช่น CIS Benchmarks ซึ่งอาจเจาะจงกับอุปกรณ์แต่ละรุ่นอย่างมาก เราอาจต้องใช้ตัวอย่าง configuration หลายชุดเพื่อรองรับความแตกต่างของการตั้งค่า เวอร์ชัน firmware และระบบปฏิบัติการ ก่อนที่การประเมินจะเสร็จสมบูรณ์
ขั้นที่ 4: นิยามว่าผ่าน ไม่ผ่าน และแก้ไข หมายถึงอะไร
การประเมิน compliance ไม่ควรหยุดอยู่เพียงการบอกผู้ปฏิบัติงานว่ามีบางอย่างไม่ผ่าน
การประเมินแต่ละรายการจะผ่าน QA และการทดสอบตรวจรับรองก่อนปล่อยใช้งาน นอกจากนี้ FireMon ยังจัดทำเอกสารที่นิยามเกณฑ์ผ่าน/ไม่ผ่านและแนวทาง remediation สำหรับแต่ละการประเมิน โดยแนวทาง remediation จะอิงตามข้อแนะนำเฉพาะของมาตรฐานนั้น ๆ ในกรณีที่มาตรฐานกำหนดผลลัพธ์ไว้ชัดเจน
บริบทดังกล่าวช่วยให้ผู้ปฏิบัติงานเข้าใจว่าการตรวจสอบกำลังประเมินอะไร เหตุใดผลลัพธ์จึงไม่ผ่าน และควรตรวจสอบหรือดำเนินการแก้ไขสิ่งใดต่อไป
การประเมินจึงตอบโจทย์ได้สองด้าน
ทั้งให้หลักฐานแก่ทีม compliance และให้ข้อมูลที่นำไปปฏิบัติได้แก่ผู้ปฏิบัติงานด้านความปลอดภัย เพื่อจัดการกับเงื่อนไขนโยบายที่ต้องได้รับการดูแล
คลังการประเมินเติบโตขึ้นอย่างต่อเนื่องได้อย่างไร
FireMon วางแผน roadmap การประเมิน compliance เป็นรายไตรมาส โดยความต้องการของลูกค้าเป็นปัจจัยสำคัญในการจัดลำดับความสำคัญ
การพัฒนาดังกล่าวเร่งตัวขึ้นอย่างมีนัยสำคัญ
ก่อนปี 2024 FireMon พัฒนาการประเมินใหม่ประมาณหนึ่งถึงสองรายการต่อปี ในปี 2025 ทีมงานส่งมอบการประเมินใหม่และการอัปเดตมากกว่า 30 รายการ
คลังการประเมินครอบคลุมกรอบและมาตรฐานต่าง ๆ เช่น PCI DSS 4.0.1, NIST 800-53, NIST 800-171, NIST 800-41, CIS Benchmarks, NERC CIP, DORA, GDPR, SOX, GLBA และอื่น ๆ
หากยังไม่มีการประเมินที่ต้องการ ลูกค้าสามารถส่งคำขอผ่าน Customer Success Manager หรือทีมงาน FireMon ได้ คำขอเหล่านี้ช่วยให้ทีมงานเข้าใจความต้องการและจัดลำดับความสำคัญของการพัฒนาในอนาคต องค์กรที่มีข้อกำหนดเฉพาะยังสามารถหารือเรื่องการพัฒนาการประเมินแบบกำหนดเองกับ FireMon Professional Services ได้เช่นกัน
จากข้อกำหนดด้าน compliance สู่การตรวจสอบเชิงปฏิบัติการ
สิ่งที่ผู้ปฏิบัติงานเห็นภายใน FireMon คือผลลัพธ์ปลายทางของกระบวนการที่ใหญ่กว่านั้นมาก
วิเคราะห์กรอบข้อกำหนด → ระบุการควบคุมที่ประเมินได้ → สร้างการตรวจสอบเชิงเทคนิค → ตรวจรับรองข้ามผู้ผลิต → ทดสอบและจัดทำเอกสารผลลัพธ์
กระบวนการนี้เองที่เปลี่ยนภาษาเชิงกฎระเบียบให้เป็นสิ่งที่ทีมความปลอดภัยใช้งานได้จริง
แทนที่จะพึ่งพาการตรวจสอบด้วยตนเองเป็นรอบ ๆ เพียงอย่างเดียว ผู้ปฏิบัติงานจะได้การตรวจสอบเชิงเทคนิคที่ทำซ้ำได้ ซึ่งช่วยประเมินนโยบายความปลอดภัยเครือข่ายเทียบกับข้อกำหนด compliance ที่เกี่ยวข้องได้ตามการเปลี่ยนแปลงของสภาพแวดล้อม
นั่นคือวิธีที่ทำให้ compliance ขยับเข้าใกล้งานบริหารจัดการนโยบายความปลอดภัยเครือข่ายในแต่ละวัน แทนที่จะเป็นสิ่งที่ทีมงานต้องเร่งหาหลักฐานเมื่อถึงรอบการตรวจสอบครั้งถัดไป
สำรวจคลังข้อมูลของ FireMon ได้ที่ คู่มือด้าน compliance ที่นี่.
Policy is Power.
คำถามที่พบบ่อย
FireMon วิเคราะห์กรอบ compliance แต่ละกรอบเพื่อระบุข้อกำหนดที่สามารถประเมินได้อย่างมีความหมายผ่านนโยบายความปลอดภัยเครือข่ายและข้อมูล configuration จากนั้นการควบคุมที่เกี่ยวข้องจะถูกแปลงเป็นการตรวจสอบเชิงเทคนิคด้วย Security Intelligence Query Language (SIQL) ของ FireMon แล้วผ่านการตรวจรับรอง ทดสอบ และจัดทำเอกสาร ก่อนรวมเข้าไว้ในการประเมิน
ไม่ได้ทั้งหมด กรอบ compliance จำนวนมากมีข้อกำหนดที่เกี่ยวข้องกับด้านต่าง ๆ เช่น กระบวนการขององค์กร identity ความปลอดภัยของแอปพลิเคชัน เอกสาร และการคุ้มครองข้อมูล FireMon มุ่งเน้นข้อกำหนดที่สามารถประเมินได้ด้วยนโยบายความปลอดภัยเครือข่ายและข้อมูล configuration โดยให้หลักฐานเชิงเทคนิคในจุดที่ขีดความสามารถของ FireMon เกี่ยวข้องโดยตรง
รองรับ FireMon ตรวจรับรองการควบคุมในการประเมินกับเทคโนโลยีความปลอดภัยที่รองรับ เพื่อช่วยให้ได้ผลลัพธ์ที่สอดคล้องกันในสภาพแวดล้อมแบบหลายผู้ผลิต ทั้งนี้ขึ้นอยู่กับการประเมินแต่ละรายการ ความครอบคลุมอาจรวมถึงแพลตฟอร์มอย่าง Cisco ASA, Check Point, Palo Alto Networks, Fortinet FortiGate, VMware NSX, Azure และ Illumio
การประเมินของ FireMon มีเกณฑ์ผ่าน/ไม่ผ่านที่กำหนดไว้ชัดเจนพร้อมแนวทาง remediation ซึ่งช่วยให้ผู้ปฏิบัติงานเข้าใจว่าการควบคุมนั้นกำลังประเมินอะไร เหตุใดนโยบายหรือ configuration จึงไม่ผ่านการตรวจสอบ และควรตรวจสอบหรือดำเนินการแก้ไขสิ่งใดต่อไป
FireMon เปลี่ยนข้อกำหนด compliance ที่เกี่ยวข้องให้เป็นการตรวจสอบเชิงเทคนิคที่ทำซ้ำได้ และรันได้เมื่อสภาพแวดล้อมเครือข่ายเปลี่ยนแปลง แทนที่จะพึ่งพาเพียงการตรวจสอบด้วยตนเองเป็นรอบ ๆ ทีมความปลอดภัยสามารถประเมินนโยบายความปลอดภัยเครือข่ายเทียบกับข้อกำหนดที่เกี่ยวข้องได้อย่างสม่ำเสมอ และระบุเงื่อนไขที่อาจต้องได้รับการดูแลก่อนถึงรอบการตรวจสอบครั้งถัดไป