เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

เหตุใด 60% ของ firewall จึงไม่ผ่านการตรวจสอบระดับความรุนแรงสูง และ NSPM แก้ปัญหานี้ได้อย่างไร

by Mark Byers

การสอบผ่าน audit ของ firewall ที่ล้มเหลวไม่ใช่กรณียกเว้นอีกต่อไป แต่กลายเป็นเรื่องปกติ ในทุกอุตสาหกรรม firewall เกือบ 60% ไม่ผ่านการตรวจสอบระดับความรุนแรงสูงอย่างน้อยหนึ่งรายการระหว่างการทำ audit และการประเมินภายใน สิ่งเหล่านี้ไม่ใช่ข้อสังเกตเล็กน้อย แต่สะท้อนความเสี่ยงที่เกิดขึ้นจริง ได้แก่ rule ที่เปิดกว้างเกินความจำเป็น object ที่ไม่ได้ใช้งาน เจตนาของการทำ segmentation ที่ขาดตอน และ policy drift ที่ไม่มีใครวางแผนไว้

  • หากท่านเป็น CISO นี่คือประเด็นความเสี่ยงที่ต้องรายงานถึงระดับคณะกรรมการ
  • หากท่านเป็นวิศวกรเครือข่ายหรือวิศวกรความปลอดภัย นี่คืองานหนักที่ท่านเผชิญอยู่ทุกวัน

ข่าวดีคือปัญหานี้แก้ไขได้ แต่ไม่ใช่ด้วยสเปรดชีต การทำ audit แบบจุดเดียว ณ เวลาหนึ่ง หรือ dashboard อีกตัวที่ไม่มีใครเชื่อถือ สิ่งที่ต้องใช้คือการตรวจสอบความถูกต้องของความปลอดภัยเครือข่ายอย่างต่อเนื่องผ่าน Network Security Policy Management หรือ NSPM.

ต้นทุนแฝงจากการไม่ผ่าน audit ของ firewall

การตรวจสอบ compliance ของ firewall ออกแบบมาเพื่อตอบคำถามง่าย ๆ เพียงข้อเดียว นั่นคือ firewall ของท่านบังคับใช้ policy ตรงตามที่ท่านเข้าใจหรือไม่ ในทางปฏิบัติ คำตอบขององค์กรส่วนใหญ่คือไม่ ข้อบกพร่องระดับความรุนแรงสูงมักชี้ไปยังปัญหาต่อไปนี้

  • Rule ที่ขัดต่อข้อกำหนดของ PCI-DSS, HIPAA หรือ NIST
  • เส้นทางการเข้าถึงแบบ any-to-any ที่สร้างไว้เพื่อความรวดเร็วและไม่เคยถูกลบออก
  • Rule เก่าที่ผูกกับแอปพลิเคชันซึ่งไม่มีอยู่แล้ว
  • Rule ที่ถูกบดบัง ซ้ำซ้อน หรือขัดแย้งกัน ซึ่งบั่นทอนการบังคับใช้ policy
  • Policy ที่ไม่สอดคล้องกันระหว่างสภาพแวดล้อม on-prem, cloud และ hybrid

แต่ละปัญหาล้วนเพิ่มพื้นที่การโจมตี และเมื่อรวมกันก็กลายเป็นความเสี่ยงเชิงระบบ ข้อมูล benchmarking จาก FireMon Insights แสดงให้เห็นว่าองค์กรที่มีข้อบกพร่องระดับความรุนแรงสูงอย่างต่อเนื่องจะใช้เวลาตอบสนองต่อ security incidents นานขึ้น ดำเนินการเปลี่ยนแปลงได้ช้าลง และไม่ผ่าน audit ซ้ำแล้วซ้ำเล่าในแต่ละปี ปัญหาจึงสะสมทบต้นทบดอก

เหตุใดความเสี่ยงจากการตั้งค่า firewall ผิดพลาดจึงเพิ่มขึ้นเรื่อย ๆ

การตั้งค่า firewall ผิดพลาดไม่ได้เกิดจากความไร้ความสามารถ แต่เกิดจากขนาดของสภาพแวดล้อม สภาพแวดล้อมในปัจจุบันต้องรับมือกับ

  • Rule หลายหมื่นรายการต่อ firewall หนึ่งเครื่อง
  • การเปลี่ยนแปลงแอปพลิเคชันที่เกิดขึ้นบ่อยจาก DevOps และการใช้งาน cloud
  • firewall หลายผู้ผลิตที่มีโมเดล policy แตกต่างกัน
  • กระบวนการตรวจทานด้วยมือที่ไม่รองรับการขยายขนาด

ทุกการเปลี่ยนแปลงล้วนสร้างความเสี่ยง เมื่อเวลาผ่านไป ข้อยกเว้นสะสมเร็วกว่าการทำความสะอาด rule สิ่งที่เริ่มต้นจาก policy ที่ควบคุมได้จึงกลายเป็น rulebase ที่บริหารจัดการไม่ได้ สาเหตุที่พบบ่อย ได้แก่

  • ขาดการบริหารจัดการการตั้งค่าความปลอดภัยอย่างต่อเนื่อง
  • ใช้การ audit แบบจุดเดียว ณ เวลาหนึ่ง แทนการตรวจสอบอย่างต่อเนื่อง
  • ไม่มีโมเดลกำหนดผู้รับผิดชอบสำหรับการบริหารวงจรชีวิตของ rule
  • มองเห็นการเข้าถึงที่เกิดขึ้นจริงเทียบกับการเข้าถึงที่ตั้งใจไว้ได้อย่างจำกัด

นี่คือเหตุผลที่การตรวจสอบ compliance ของ firewall กลายเป็นความล้มเหลวที่เกิดซ้ำ แทนที่จะเป็นข้อบกพร่องที่ได้รับการแก้ไข

ช่องว่างด้าน compliance คืออาการ ไม่ใช่ตัวโรค

ผู้ตรวจสอบระบุข้อบกพร่อง ส่วนผู้โจมตีใช้ประโยชน์จากข้อบกพร่องนั้น ข้อบกพร่องระดับความรุนแรงสูงมักเชื่อมโยงโดยตรงกับเงื่อนไขที่ถูกใช้โจมตีได้

  • Rule ขาเข้าที่เปิดกว้างจนข้ามการควบคุมด้วย segmentation
  • เส้นทางทราฟฟิกแบบ east-west ที่ขัดต่อหลักการ Zero Trust
  • Rule ที่ไม่ได้ใช้งานซึ่งบดบังข้อยกเว้นอันตราย
  • การบังคับใช้ policy ที่ไม่สอดคล้องกันในแต่ละสภาพแวดล้อม

การไม่ผ่าน compliance เป็นสัญญาณว่า baseline ด้านความปลอดภัยของท่านกำลังเสื่อมถอย ยิ่งปล่อยไว้นาน ยิ่งแก้ไขยากขึ้น นี่คือเหตุผลที่องค์กรซึ่งติดอยู่ในวงจร audit เชิงตั้งรับไม่สามารถลดความเสี่ยงได้จริง เพราะกำลังรักษาอาการ แทนที่จะแก้ไขที่ระบบ

NSPM ในฐานะกลไกตรวจสอบอย่างต่อเนื่อง

Network Security Policy Management เปลี่ยนรูปแบบการทำงานนี้ แทนที่จะถามปีละครั้งว่า “เราผ่าน audit หรือไม่” NSPM ถามทุกวันว่า “policy ของเราบังคับใช้ได้ตรงตามเจตนาหรือไม่” แพลตฟอร์ม NSPM ที่มีประสิทธิภาพช่วยให้ท่านทำสิ่งต่อไปนี้ได้

  • ตรวจสอบ compliance ของ firewall อย่างต่อเนื่องโดยเชื่อมโยงกับข้อกำหนด เช่น PCI-DSS และ NIST
  • ตรวจจับความเสี่ยงจากการตั้งค่า firewall ผิดพลาดอย่างต่อเนื่อง
  • ระบุรายการ non-compliance ระดับความรุนแรงสูงโดยอัตโนมัติ
  • ทำให้ policy เป็นมาตรฐานเดียวกันทั้งข้ามผู้ผลิตและข้ามสภาพแวดล้อม
  • มองเห็นทราฟฟิกที่เกิดขึ้นจริงเทียบกับการเข้าถึงที่ตั้งใจไว้

สิ่งนี้เปลี่ยนการบริหารจัดการการตั้งค่าความปลอดภัยให้เป็นวินัยเชิงปฏิบัติการ ไม่ใช่การเร่งทำงานก่อนถึงรอบ audit

การลดอัตราความผิดพลาดเริ่มต้นที่ความชัดเจนของ policy

องค์กรที่ลดข้อบกพร่องระดับความรุนแรงสูงได้สำเร็จจะให้ความสำคัญกับพื้นฐานก่อนเสมอ ทีมที่ทำได้ดีมักดำเนินการต่อไปนี้อย่างสม่ำเสมอ

  • กำหนด baseline ของ security policy ให้ชัดเจนและสอดคล้องกับเจตนาทางธุรกิจ
  • บังคับใช้หลัก least privilege เป็นค่าเริ่มต้น
  • ตรวจทานการเปลี่ยนแปลง rule ก่อนนำไปใช้งาน ไม่ใช่หลังเกิด security incidents
  • ล้างกฎที่ไม่ได้ใช้งานและกฎที่มีความเสี่ยงอย่างต่อเนื่อง
  • ตรวจสอบความถูกต้องของการทำ segmentation และการควบคุมตามแนวทาง Zero Trust อย่างต่อเนื่อง

FireMon Insights แสดงให้เห็นว่าองค์กรที่ใช้ NSPM ลดสิ่งที่ตรวจพบระดับความรุนแรงสูงได้มากกว่า 40% ภายในปีแรก ด้วยการมุ่งเน้นที่พื้นฐานเหล่านี้ นี่ไม่ใช่เรื่องของความสมบูรณ์แบบ แต่เป็นความคืบหน้าที่วัดผลได้

จากการมองเห็นสู่ผลลัพธ์ที่ลงมือทำได้จริง

dashboard ไม่ได้ลดความเสี่ยง การตัดสินใจต่างหากที่ลดได้ แพลตฟอร์ม NSPM แปลงข้อมูล firewall ดิบให้เป็นการดำเนินการที่จัดลำดับความสำคัญแล้ว:

  • กฎใดที่สร้างความเสี่ยงสูงที่สุด
  • การไม่เป็นไปตามข้อกำหนด compliance ข้อใดสำคัญที่สุด
  • การล้างกฎใดที่ช่วยลดพื้นที่เสี่ยงได้มากที่สุด
  • policy drift กำลังเร่งตัวขึ้นที่จุดใด

สำหรับ CISO นี่หมายถึงเรื่องไม่คาดคิดที่น้อยลง และตัวชี้วัดที่อธิบายต่อคณะกรรมการบริษัทได้ สำหรับวิศวกร หมายถึงการแก้ปัญหาเฉพาะหน้าที่น้อยลงและลำดับความสำคัญที่ชัดเจนขึ้น นี่คือวิธีที่ทีมงานก้าวจากการตั้งรับไปสู่การควบคุมเชิงรุก

FireMon Insights: การเทียบวัดสุขภาพของ firewall ในระดับขนาดใหญ่

FireMon Insights ให้การเทียบวัดระดับอุตสาหกรรมที่แสดงว่าสถานะ firewall ขององค์กรเป็นอย่างไรเมื่อเทียบกับองค์กรอื่นในกลุ่มเดียวกัน ช่วยให้ทีมงานตอบคำถามสำคัญได้:

  • ผลการตรวจสอบ firewall ที่ไม่ผ่านขององค์กรเราถือเป็นเรื่องปกติหรือผิดปกติ
  • ความซับซ้อนของนโยบายของเราเป็นอย่างไรเมื่อเทียบกับองค์กรที่คล้ายกัน
  • เราควรมุ่งเน้นที่จุดใดเพื่อลดความเสี่ยงได้เร็วที่สุด

การเทียบวัดเปลี่ยนการยกระดับความปลอดภัยให้เป็นกระบวนการที่ขับเคลื่อนด้วยข้อมูล ไม่ใช่การคาดเดา

เอาชนะเกมที่ไม่มีวันจบของ network security

ผลการตรวจสอบ firewall ที่ไม่ผ่านไม่ใช่ปัญหาที่แก้ครั้งเดียวจบ แต่เป็นความท้าทายที่ต้องบริหารจัดการอย่างต่อเนื่อง องค์กรที่ชนะเกมที่ไม่มีวันจบนี้ไม่ได้วิ่งไล่ตามการตรวจสอบ แต่สร้างระบบที่ทำให้การตรวจสอบเป็นเรื่องน่าเบื่อ ด้วย NSPM การตรวจสอบ compliance ของ firewall จะกลายเป็นผลพลอยได้จากการดำเนินงานที่ดี ไม่ใช่การเร่งทำในนาทีสุดท้าย นี่คือวิธีลดความเสี่ยง เพิ่มความยืดหยุ่น และสร้างความเชื่อมั่นในระยะยาว ดูวิธีเอาชนะเกมที่ไม่มีวันจบของ network security ด้วย FireMon ได้ที่นี่.

หาก 60% ของ firewall ไม่ผ่านการตรวจสอบระดับความรุนแรงสูง คำถามที่แท้จริงนั้นเรียบง่าย:

ท่านทราบหรือไม่ว่าองค์กรของท่านอยู่ตรงจุดใด ดูว่า FireMon Insights และ NSPM ช่วยให้องค์กรตรวจสอบความถูกต้องของ network security ได้อย่างต่อเนื่อง ลดความเสี่ยงจากการตั้งค่าผิดพลาด และเปลี่ยน compliance ของ firewall ให้เป็นความได้เปรียบในการแข่งขันได้อย่างไร

คำถามที่พบบ่อย

ผลการตรวจสอบ firewall ที่ไม่ผ่านเกิดขึ้นเมื่อการตั้งค่า firewall ไม่เป็นไปตามข้อกำหนดของหน่วยงานกำกับดูแล ข้อกำหนดด้านความปลอดภัย หรือนโยบายภายใน สิ่งที่ตรวจพบเหล่านี้มักชี้ให้เห็นกฎที่มีความเสี่ยงสูง การให้สิทธิ์เข้าถึงเกินความจำเป็น หรือการตั้งค่าผิดพลาดที่เพิ่มโอกาสเกิดการละเมิดข้อมูลและการไม่เป็นไปตามข้อกำหนด

firewall ส่วนใหญ่ไม่ผ่านการตรวจสอบระดับความรุนแรงสูงเนื่องจากความซับซ้อนของกฎที่สะสมมา กระบวนการเปลี่ยนแปลงแบบแมนนวล และการขาดการตรวจสอบความถูกต้องอย่างต่อเนื่อง เมื่อเวลาผ่านไป ข้อยกเว้นและกฎเดิมที่ตกค้างจะบั่นทอนการบังคับใช้นโยบายและสร้างช่องว่างที่ทั้งผู้ตรวจสอบและผู้โจมตีค้นพบ

ความเสี่ยงจากการตั้งค่า firewall ผิดพลาดอาจเปิดช่องให้เกิดการเข้าถึงโดยไม่ได้รับอนุญาต หลบเลี่ยงการควบคุมด้วย segmentation และเปิดเผยระบบสำคัญ ความเสี่ยงเหล่านี้เพิ่มโอกาสเกิดการละเมิดข้อมูลโดยตรง ทำให้การตอบสนองต่อ security incidents ล่าช้า และนำไปสู่การไม่เป็นไปตามข้อกำหนดซ้ำแล้วซ้ำเล่า

Network Security Policy Management คือศาสตร์และเทคโนโลยีที่วิเคราะห์ ตรวจสอบความถูกต้อง และบังคับใช้นโยบาย firewall อย่างต่อเนื่อง NSPM ทำให้มั่นใจได้ว่าการตั้งค่าสอดคล้องกับเจตนาด้านความปลอดภัย ข้อกำหนด compliance และแนวปฏิบัติที่ดีที่สุดในการดำเนินงานอยู่เสมอ

NSPM ทำให้การตรวจสอบ compliance ของ firewall เป็นอัตโนมัติ ด้วยการเฝ้าติดตามการตั้งค่าเทียบกับกรอบข้อกำหนดของหน่วยงานกำกับดูแลและนโยบายภายในอย่างต่อเนื่อง ซึ่งช่วยลดงานแมนนวล ตรวจจับการไม่เป็นไปตามข้อกำหนดได้ตั้งแต่เนิ่น ๆ และช่วยให้ทีมงานแก้ไขปัญหาก่อนการตรวจสอบหรือก่อนเกิด security incidents

FireMon Insights เทียบวัดสุขภาพของ firewall ข้ามอุตสาหกรรม ช่วยให้องค์กรเข้าใจสถานะความเสี่ยงของตนเมื่อเทียบกับองค์กรอื่น พร้อมระบุแนวโน้ม จัดลำดับความสำคัญของการปรับปรุงที่ให้ผลสูง และสนับสนุนการลดผลการตรวจสอบที่ไม่ผ่านและความเสี่ยงที่เกี่ยวข้องกับนโยบายอย่างวัดผลได้

สาเหตุที่แท้จริงของผลการตรวจสอบ firewall ที่ไม่ผ่าน | FireMon