เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Firewall Security: เครือข่ายที่ปลอดภัยโดยไม่มี firewall เป็นไปได้หรือไม่ อาจเป็นไปได้ แต่ทำไมต้องทำเช่นนั้น

by FireMon

เมื่อเพียงสามปีก่อน พาดหัวข่าวด้านเทคโนโลยีเต็มไปด้วยบทความที่ระบุว่า firewall กำลังจะหมดความจำเป็น และคำทำนายนั้นอาจเป็นจริง หากเรายังต้องใช้ firewall แบบเดิมที่ทำได้เพียง packet filtering อย่างง่าย แต่แม้นิยามของคำว่าnetwork perimeterจะเปลี่ยนแปลงไปและเลือนรางลง firewall ก็ยังคงมีบทบาทสำคัญใน security stack ขององค์กร เพราะทุกครั้งที่ firewall ดูเหมือนกำลังจะสูญเสียตำแหน่งของตน ก็มีนวัตกรรมใหม่เกิดขึ้นมาเพิ่มประโยชน์และประสิทธิผลให้อีกครั้ง

ความแพร่หลายของ firewall วัดได้เป็นตัวเลข: ผู้ตอบแบบสำรวจ State of the Firewall 2019 ของ FireMon จำนวน 30 เปอร์เซ็นต์ระบุว่าตนบริหารจัดการ firewall ตั้งแต่ 100 ตัวขึ้นไป และ 95 เปอร์เซ็นต์ระบุว่า firewall จะมีความสำคัญเท่าเดิมหรือมากกว่าเดิมในอีกห้าปีข้างหน้า

แต่ในวันนี้ ขณะที่ความเสี่ยงด้าน network security ทวีความรุนแรงขึ้นและสภาพแวดล้อมแบบไฮบริดซับซ้อนยิ่งขึ้น ผู้นำด้านเทคโนโลยีกลับไม่มั่นใจว่าตนมองเห็นเครือข่ายของตนได้อย่างทั่วถึง องค์กรเหล่านี้จัดซื้อ firewall มาแล้วทุกรูปแบบ ทั้ง internal firewall, application firewall, firewall สำหรับอุปกรณ์พกพา และอื่น ๆ แต่เนื่องจากขาดวิธีบริหารจัดการแบบรวมศูนย์ หรือไม่สามารถตรวจสอบได้ว่ากฎของ firewall ตัวหนึ่งขัดแย้งกับอีกตัวหนึ่งหรือไม่ จึงไม่อาจบอกได้ว่า firewall เหล่านี้ปกป้องโครงสร้างพื้นฐานของตนอยู่จริงหรือไม่

ดูว่า FireMon Firewall Security แก้ปัญหาที่ซับซ้อนที่สุดของคุณได้อย่างไร

เหตุใดความซับซ้อนจึงเป็นสิ่งที่หลีกเลี่ยงไม่ได้

ไม่นานมานี้ คำแนะนำมาตรฐานสำหรับองค์กรที่มองหาแนวทางด้านความปลอดภัยคือ “ทำให้เรียบง่ายเข้าไว้” แน่นอนว่าโครงสร้างพื้นฐานที่เรียบง่ายย่อมบริหารจัดการได้ง่ายกว่าโครงสร้างที่ซับซ้อน แต่วันนี้มีองค์กรใดบ้างที่หลีกเลี่ยงความซับซ้อนได้ ความจำเป็นทางธุรกิจเรียกร้องให้เกิด digital transformation, ห่วงโซ่อุปทานหลายชั้น และการเชื่อมต่อสำหรับบุคลากรที่ส่วนใหญ่ทำงานจากระยะไกล นี่คือโลกที่เราอยู่ และหากเรายึดแนวทาง “ทำให้เรียบง่ายเข้าไว้” เป็นลำดับแรก เราคงต้องเลิกกิจการกันทั้งหมด

ลองพิจารณากรณีที่มีการจัดตั้ง DMZ เพื่อเปิดให้เข้าถึงเซิร์ฟเวอร์สาธารณะ การจำกัดให้มีเฉพาะบริการที่เปิดสู่สาธารณะเท่านั้นเป็นไปไม่ได้ เพราะยังจำเป็นต้องมีการเฝ้าระวังและบริหารจัดการเซิร์ฟเวอร์เหล่านั้น จึงต้องเปิดใช้บริการสำหรับการบริหารจัดการ เช่น SSH, SNMP, บริการสำรองข้อมูล และอื่น ๆ ซึ่งแต่ละบริการล้วนเพิ่ม attack surface

ปัญหานี้แก้ได้ด้วยการใช้ host firewall ในตัวเพื่อจำกัดการเข้าถึงบริการเฉพาะจาก host ที่รู้จักเท่านั้น ซึ่งก็คือการทำ access control filtering ที่ระดับ host ดังนั้น เพื่อควบคุมการเข้าถึงอย่างได้ผล ทุก host จะต้องถูกกำหนดค่าทีละเครื่องเพื่อระบุสิทธิ์การเข้าถึง แม้การกำหนดค่ามาตรฐานจะดูเป็นทางออกที่ง่าย แต่ก็ไม่ได้ตอบโจทย์ความเป็นจริงของการใช้งานอุปกรณ์เหล่านี้

อะไรคืออุปสรรคต่อการมองเห็นเครือข่าย

เมื่อองค์กรทั่วไปมี firewall จำนวนมาก จึงไม่น่าแปลกใจที่จะมีผู้ให้บริการหลายรายปะปนกัน แต่ละรายส่งมอบผลิตภัณฑ์ที่มีกฎเริ่มต้นและโครงสร้างการจัดเรียงกฎเป็นของตนเอง การบริหารจัดการทั้งหมดจึงเป็นภาระมหาศาล หากแต่ละตัวมีโค้ด 2000 บรรทัด ก็อาจมีโค้ดถึง 200,000 บรรทัดหรือมากกว่านั้นที่ต้องไล่ตรวจทุกครั้งที่มีการเปลี่ยนแปลงกฎ และการเปลี่ยนแปลงกฎก็เกิดขึ้นตลอดเวลา

คำถามคือ ปัญหาอยู่ที่ firewall ซับซ้อนเกินไปและกระจัดกระจายเกินไป หรือปัญหาอยู่ที่หลายองค์กรไม่มีทรัพยากรที่เหมาะสมในการบริหารจัดการเทคโนโลยีที่เปลี่ยนแปลงตลอดเวลาเช่นนี้

เห็นได้ชัดว่าการบริหารการเปลี่ยนแปลงในระดับนี้ไม่สามารถทำได้ด้วยสเปรดชีต องค์กรส่วนใหญ่มีสองทีมขึ้นไปที่เกี่ยวข้องกับการดำเนินการหรืออนุมัติคำขอเปลี่ยนแปลงแต่ละรายการ และถึงอย่างนั้นก็ยังตามไม่ทัน

ทางออกคือการนำโซลูชันบริหารจัดการ firewall แบบอัตโนมัติมาใช้ ซึ่งฟังดูตรงไปตรงมา แต่ผู้บริหารด้านเทคโนโลยีถึง 65 เปอร์เซ็นต์ระบุว่าตนไม่ได้ใช้ระบบอัตโนมัติในการบริหารจัดการสภาพแวดล้อมของตน

ปัญหาด้านความปลอดภัยของ firewall

ปัญหาใหญ่ที่สุดของ firewall ไม่ได้อยู่ที่ตัวเทคโนโลยี แต่อยู่ที่คนและสถานการณ์ นั่นคือ การตั้งค่าผิดพลาดและความซับซ้อนของนโยบาย

การตั้งค่าผิดพลาดเป็นคำที่สุภาพของคำว่าความผิดพลาดของมนุษย์ ไม่มีทางเขียนโปรแกรมให้ความผิดพลาดหมดไปได้ ตราบใดที่ยังต้องมีคนป้อนข้อมูล ความผิดพลาดย่อมเกิดขึ้น และเกิดขึ้นจริงอย่างมาก ในปี 2018 มีการรั่วไหลของข้อมูลจากการตั้งค่า cloud ผิดพลาดเพิ่มขึ้น 424 เปอร์เซ็นต์ ซึ่งสืบย้อนกลับไปถึงความผิดพลาดของมนุษย์ และตามข้อมูลของ Gartner ความผิดพลาดของมนุษย์จะเป็นสาเหตุของการเจาะระบบผ่าน firewall ถึง 99 เปอร์เซ็นต์ในระยะต่อไป

มนุษย์ทำผิดพลาดได้ด้วยหลายสาเหตุ ไม่ว่าจะเป็นการได้รับการฝึกอบรมที่ไม่เพียงพอ ภาระงานล้นมือจนไม่อาจจดจ่อ หรือถูกถาโถมด้วยนโยบายและกฎที่ควบคุมไม่ได้ สองสาเหตุแรกอธิบายตัวเองอยู่แล้ว แต่สาเหตุสุดท้ายควรพิจารณาให้ลึกขึ้น

ตามรายงาน Gartner Cloud Report ระบุว่า “ตลอดช่วงถึงปี 2022 อย่างน้อย 95% ของความล้มเหลวด้าน cloud security จะเป็นความผิดของลูกค้าเอง”

นโยบายและกฎสะสมเพิ่มขึ้นเรื่อย ๆ ตามเวลา เทคโนโลยีเดิมก็เต็มไปด้วยกฎอยู่แล้ว การควบรวมหรือเข้าซื้อกิจการก็นำกฎชุดใหม่เข้ามาอีก และยังมีการเพิ่มกฎตามปกติที่สะสมจากการดำเนินธุรกิจประจำวัน ปัญหาจะเกิดขึ้นเมื่อกองนโยบายและกฎที่เพิ่มพูนนี้ไม่ได้รับการบริหารจัดการเชิงรุก กฎที่ไม่ได้รับการปรับให้เหมาะสม ล้าสมัย และซ้ำซ้อน อาจขัดแย้งกับกฎอื่นและสร้างช่องโหว่ที่ผู้โจมตีใช้ประโยชน์ได้

นอกจากนี้ยังมีกฎที่ไม่ดีอีกด้วย ผู้เชี่ยวชาญด้าน IT ได้รับคำสั่งให้เปิดสิทธิ์การเข้าถึง แต่ไม่ได้รับข้อมูลประกอบ เช่น คำสั่งนั้นมาจากที่ใด หรือเกี่ยวข้องกับบริการ พอร์ต หรือแอปพลิเคชันใดบ้าง พวกเขาจึงทำดีที่สุดเท่าที่ข้อมูลมีอยู่ และสร้างกฎที่เปิดกว้างเกินไป โดยตั้งใจว่าจะกลับมาแก้ไขภายหลังเมื่อมีเวลาค้นหาข้อมูลเพิ่มเติม แต่คำขอกฎใหม่ก็ทยอยเข้ามาไม่หยุด และพวกเขาก็ไม่เคยได้กลับมาแก้ไข กฎที่เปิดกว้างเกินไปจึงฝังอยู่ในนโยบายและอาจอยู่ตรงนั้นนานหลายปี และหากผู้ไม่ประสงค์ดีค้นพบ ก็อาจกลายเป็นช่องทางเข้าสู่เครือข่ายได้

แนวปฏิบัติที่ดีที่สุด: นำระบบอัตโนมัติด้านความปลอดภัยมาใช้

ปัญหาทั้งหมดนี้แก้ได้ด้วยระบบอัตโนมัติ ระบบอัตโนมัติช่วยลดเวลาที่ใช้ในการบริหารจัดการกฎได้ถึง 90 เปอร์เซ็นต์ และขจัดการตั้งค่า firewall ผิดพลาดได้ถึง 80 เปอร์เซ็นต์ โดยทำงานด้วยการเฝ้าระวังการเปลี่ยนแปลงในสภาพแวดล้อมอย่างต่อเนื่อง ลดความขัดแย้งที่พบบ่อย และส่งต่อเฉพาะกรณียกเว้นให้มนุษย์พิจารณา

แต่ถ้าระบบอัตโนมัติดีขนาดนั้น เหตุใดจึงยังมีองค์กรไม่มากนักที่บริหารจัดการ firewall ของตนด้วย network security automation

ปัญหาหนึ่งคือ sunk cost fallacy เมื่อธุรกิจย้ายสู่ cloud มักจะใช้ชุดเครื่องมือเดิมที่เคยใช้แบบ on-premise เครื่องมือเหล่านั้นไม่จำเป็นต้องใช้ได้ผลบน cloud แต่ก็ยังถูกนำมาใช้อยู่ดี เพราะผู้บริหารต้องการผลตอบแทนที่คุ้มค่าจากการลงทุนที่ผ่านมา ส่วนต้นทุนของการบริหารคำขอเปลี่ยนแปลงและการทำ compliance มักสังเกตเห็นได้ยากกว่า เพราะซ่อนอยู่ในต้นทุนชั่วโมงแรงงาน

ต้นทุนของโซลูชันอัตโนมัติใหม่ก็อาจเป็นอุปสรรคเช่นกัน หลายคนอาจให้เหตุผลว่าทีมงานทำงานนี้ด้วยมือได้อยู่แล้ว จึงไม่มีเหตุผลที่จะต้องซื้อผลิตภัณฑ์เพิ่ม แต่การยึดติดกับกระบวนการแบบ manual คือการประหยัดที่ไม่จริง ไม่เพียงชั่วโมงแรงงานจะมีราคาแพง ความเสี่ยงที่ตามมาจาก downtime และการรั่วไหลของข้อมูลก็แพงเช่นกัน ระบบอัตโนมัติช่วยให้ธุรกิจที่มี firewall 200 ตัวประหยัดได้ $1.7M ต่อปี

อีกเหตุผลหนึ่งที่ธุรกิจไม่นำระบบอัตโนมัติมาใช้ คือไม่ทราบว่ามีโซลูชันที่แก้ปัญหาของตนได้อยู่แล้ว หลายองค์กรยังคิดว่าระบบอัตโนมัติทำได้เพียงงานซ้ำ ๆ ในระดับพื้นฐาน และไม่ทราบว่าปัจจุบันระบบอัตโนมัติผสานกับปัญญาประดิษฐ์จนเกิดเป็นโซลูชันที่ทรงพลัง

firewall ยังคงเป็นองค์ประกอบสำคัญของ security posture ที่แข็งแกร่ง

firewall ไม่ใช่ยาวิเศษ ในงานด้านความปลอดภัยไม่มียาวิเศษ และการพึ่งพา firewall มากเกินไปก็เป็นเรื่องไม่ฉลาดและทำให้เครือข่ายตกอยู่ในความเสี่ยงอย่างร้ายแรง แต่การใช้ firewall เป็นอุปกรณ์หลักและศูนย์กลางในการจำกัดความเสี่ยง ควบคู่กับเทคโนโลยีความปลอดภัยอื่น ๆ ถือเป็นการใช้งานที่เหมาะสม

เครือข่ายที่ไม่มี firewall ปลอดภัยได้หรือไม่ | FireMon