เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
การมอนิเตอร์อย่างต่อเนื่องปกป้องสภาพแวดล้อมที่ซับซ้อนด้วยการค้นหาช่องโหว่ได้อย่างไร
by FireMon
เครือข่ายที่คุณรู้จัก
การตรวจสอบอย่างต่อเนื่องปกป้องสภาพแวดล้อมที่ซับซ้อนได้อย่างไร ด้วยการค้นพบช่องโหว่ทันทีที่เกิดขึ้น
เครือข่ายของท่านอาจปลอดภัยในนาทีนี้ และไม่ปลอดภัยในนาทีถัดไป การตั้งค่า firewall ที่ผิดพลาด ความขัดแย้งของนโยบาย การบุกรุกครั้งใหม่ หรือการเปลี่ยนแปลงอื่น ๆ เกิดขึ้นอยู่ตลอดเวลา และมักผ่านไปโดยไม่มีใครสังเกตเห็น การตรวจสอบอย่างต่อเนื่องช่วยให้องค์กรรับรู้สถานะด้านความปลอดภัยของตนได้ตลอดเวลา จึงสามารถจัดลำดับความสำคัญและดำเนินการตอบสนองได้ทันทีโดยไม่ล่าช้า
การตรวจสอบอย่างต่อเนื่องคืออะไร
การตรวจสอบอย่างต่อเนื่อง คือการรับรู้สถานะด้านความปลอดภัยของเครือข่ายอย่างไม่ขาดช่วง ซึ่งรวมถึงช่องโหว่และภัยคุกคามต่าง ๆ
โดยเฉพาะอย่างยิ่ง การตรวจสอบอย่างต่อเนื่องช่วยให้องค์กรบริหารความเสี่ยงได้ด้วยการ:
- ตรวจสอบการเปลี่ยนแปลงที่ security enforcement point อย่างต่อเนื่อง ซึ่งอาจนำไปสู่การเปิดช่องโดยไม่จำเป็น การตั้งค่าที่ผิดพลาด การเปลี่ยนแปลงที่ไม่ได้รับอนุญาต และความเสี่ยงที่ยอมรับไม่ได้
- ช่วยตรวจจับและลดผลกระทบจากช่องโหว่ด้านความปลอดภัย
- รักษาการปฏิบัติตามข้อกำหนดอย่างต่อเนื่องตามมาตรฐานอุตสาหกรรม
- ระบุภัยคุกคามและช่องโหว่ด้านความปลอดภัยในนโยบายความปลอดภัย
- จัดทำรายงานโดยละเอียดสำหรับการประเมินตามรอบระยะเวลาทั้งหมด
- จัดเก็บเอกสารนโยบายที่มีคุณค่าเพื่อรองรับข้อกำหนดของการประเมินด้าน compliance
- ทำให้มั่นใจว่าการเปลี่ยนแปลงนโยบายสอดคล้องกับข้อกำหนดที่มีอยู่
- รับรองกฎและการตั้งค่า firewall ทั้งหมดที่กำหนดไว้อีกครั้ง
- ให้ข้อมูลเชิงลึกที่นำไปปฏิบัติได้เพื่อเป็นแนวทางในการ remediation
การตรวจสอบอย่างต่อเนื่องทำงานอย่างไร
การตรวจสอบอย่างต่อเนื่องจะพิจารณาชุดกฎและเปรียบเทียบการเปลี่ยนแปลงที่เสนอกับชุดการตรวจสอบที่กำหนดไว้ การตรวจสอบเหล่านี้เชื่อมโยงกับนโยบายความปลอดภัยภายใน ข้อกำหนดด้านกฎระเบียบ หรือข้อกำหนดอื่นใดที่เกี่ยวข้องกับการควบคุมการเข้าถึงเครือข่าย
ใครต้องการการตรวจสอบอย่างต่อเนื่อง และเพราะเหตุใด
การตรวจสอบอย่างต่อเนื่องมีความสำคัญเป็นพิเศษสำหรับองค์กรที่อยู่ภายใต้มาตรฐานด้านกฎระเบียบ มาตรฐานด้านกฎระเบียบทุกฉบับกำหนดให้ต้องปฏิบัติตามอย่างสม่ำเสมอ ไม่มีข้อกำหนดใดที่ระบุว่า “ให้ปฏิบัติตามระหว่างเวลา 9.00-17.00 น. วันจันทร์ถึงศุกร์” หรือ “ให้ปฏิบัติตามเกือบตลอดทั้งวันของเมื่อวาน” compliance ต้องเกิดขึ้นตลอดเวลา องค์กรอย่างธุรกิจค้าปลีก องค์กรด้านสาธารณสุข ธุรกิจสาธารณูปโภคและพลังงาน รวมถึงหน่วยงานรัฐและผู้รับเหมาของรัฐที่ต้องปฏิบัติตาม PCI DSS, HIPAA, NERC, NIST, FEDRAMP, GDPR และอื่น ๆ จึงอาศัยการตรวจสอบอย่างต่อเนื่องเพื่อป้องกันข้อมูลรั่วไหล ค่าปรับ การฟ้องร้องที่อาจเกิดขึ้น และความเสียหายต่อชื่อเสียง
การตรวจสอบอย่างต่อเนื่องยังเป็นสิ่งที่แนะนำอย่างยิ่งสำหรับทุกองค์กรที่ใช้สภาพแวดล้อมแบบไฮบริด สภาพแวดล้อมไฮบริดมีความเปลี่ยนแปลงสูง โดยมีอุปกรณ์และ endpoint เข้าและออกจากเครือข่ายตลอดทั้งวัน เมื่อเกิดการเปลี่ยนแปลงเหล่านี้ ช่องโหว่ย่อมเกิดขึ้นได้ และมาตรการป้องกันกับ compliance อาจถูกบั่นทอน วิธีเดียวที่จะป้องกันความเสี่ยงเหล่านี้คือการรักษาการมองเห็นการเปลี่ยนแปลงในเครือข่าย
อย่างไรก็ตาม แม้แต่องค์กรที่ไม่ได้ให้ความสำคัญกับ compliance และไม่ได้ใช้เครือข่ายไฮบริดก็ยังได้ประโยชน์จากการตรวจสอบอย่างต่อเนื่อง ทุกองค์กรจำเป็นต้องเข้าใจสิ่งที่เกิดขึ้นในเครือข่ายของตนอย่างไม่ขาดช่วง มิฉะนั้นจะไม่มีทางรู้ได้ว่าข้อมูลและทรัพย์สินทางปัญญาปลอดภัยหรือไม่ มาตรการด้านความปลอดภัยเพียงพอหรือไม่ และนโยบายทำงานตามที่ตั้งใจไว้หรือไม่
ท่านรู้หรือไม่ว่ามีอะไรอยู่ในเครือข่ายของท่าน การมองเห็นแบบอัตโนมัติ ต่อเนื่อง และเรียลไทม์ทั่วทั้งเครือข่ายของท่านช่วยลดพื้นที่การโจมตี ขจัดการรั่วไหลของข้อมูล และรับประกันการปฏิบัติตามข้อกำหนดอย่างต่อเนื่อง
พิสูจน์ด้วยตัวท่านเองผ่านการสาธิตฟรี
6 แนวปฏิบัติที่ดีที่สุดสำหรับการตรวจสอบอย่างต่อเนื่อง
การวางแผนกลยุทธ์การตรวจสอบอย่างต่อเนื่องทำได้หลายวิธี แต่องค์กรส่วนใหญ่ใช้แนวทางที่อิงความเสี่ยง เช่น แนวทางที่กำหนดไว้ในNIST SP 800-137 โดย NIST Risk Management Framework อธิบายกระบวนการบริหารการตรวจสอบอย่างต่อเนื่องไว้ 6 ขั้นตอน
- จัดหมวดหมู่ความสำคัญและมูลค่าของสินทรัพย์ของระบบไอทีและข้อมูลแต่ละรายการ
กำหนดและระบุมูลค่าของสินทรัพย์ด้วยการวิเคราะห์ข้อมูลที่เก็บรวบรวมจากvulnerability scanner การทบทวนข้อมูลนี้ช่วยให้ท่านวัดปริมาณและจัดลำดับความสำคัญของความเสี่ยงที่เกี่ยวข้องกับช่องโหว่ของสินทรัพย์ในเครือข่ายได้ - เลือกมาตรการควบคุมความปลอดภัยพื้นฐานและใช้นโยบายอุปกรณ์ที่สัมพันธ์โดยตรงกับความเสี่ยงโดยรวม
เครือข่ายองค์กรมีขนาดใหญ่และซับซ้อนกว่าที่เคย ด้วยศูนย์ข้อมูลเสมือน cloud computing และการใช้งานแบบเคลื่อนที่ ทุกองค์ประกอบที่เพิ่มเข้ามาก่อให้เกิดมาตรการควบคุมความปลอดภัยที่ต้องนำไปใช้และติดตามมากขึ้น จงใช้โซลูชันนโยบายความปลอดภัยเครือข่ายและการบริหารความเสี่ยงที่ยกระดับสถานะความปลอดภัยของท่าน ด้วยการวิเคราะห์การตั้งค่าอย่างมีประสิทธิภาพและลดความเสี่ยงในเชิงรุก - นำไปใช้และตรวจสอบความถูกต้องของมาตรการควบคุมที่บังคับใช้นโยบายความปลอดภัยได้อย่างเหมาะสม
เลือกโซลูชันการตรวจสอบอย่างต่อเนื่องที่รองรับ firewall ชั้นนำจาก Check Point, Cisco, Juniper, McAfee และ Palo Alto อีกทั้งควรผสานการทำงานกับ vulnerability scanner อย่าง Qualys, Rapid7, McAfee, nCircle และ Nessus ได้อย่างราบรื่น เพื่อให้ท่านประเมินและระบุช่องโหว่ของสินทรัพย์พื้นฐานได้ - ประเมินมาตรการควบคุมทั้งหมดอย่างต่อเนื่อง เพื่อให้มั่นใจว่าทำงานสอดประสานกันในการปกป้องทั่วทั้งโครงสร้างพื้นฐาน
ติดตามและบันทึกการเปลี่ยนแปลงการตั้งค่าไว้ใน audit log โซลูชันการตรวจสอบอย่างต่อเนื่องส่วนใหญ่มีไลบรารีของมาตรการควบคุมในตัว ซึ่งรองรับการประเมินนโยบายความปลอดภัยแบบกำหนดเอง การติดตามการแก้ไขจากการตรวจสอบครั้งก่อน และการวิเคราะห์ความเสี่ยงเฉพาะของแต่ละสภาพแวดล้อม - อนุมัติคำขอเปลี่ยนแปลงการเข้าถึงเครือข่าย พร้อมบันทึกการเปลี่ยนแปลงทั้งหมดและพารามิเตอร์ที่เกี่ยวข้อง
ติดตามการเปลี่ยนแปลงการตั้งค่าและข้อผิดพลาดที่พบบ่อยเป็นรายอุปกรณ์ และมองหาแนวโน้มในระยะยาว ดูผลกระทบที่อาจเกิดขึ้นจากการเปลี่ยนแปลงทั้งหมดก่อนนำไปใช้จริงบนเครือข่าย production เพื่อให้มั่นใจว่าการเปลี่ยนแปลงเป็นไปตามมาตรฐาน compliance ของเครือข่าย เมื่อดำเนินการเปลี่ยนแปลงแล้ว ให้จัดทำเอกสารการเปลี่ยนแปลงเครือข่ายด้วยรายงานโดยละเอียด และระบุให้ชัดเจนว่าอุปกรณ์ใดถูกเปลี่ยนแปลง เปลี่ยนแปลงอะไร และใครเป็นผู้ดำเนินการ - ตรวจสอบมาตรการควบคุมความปลอดภัยที่จำเป็นทั้งหมดตลอดเวลา เพื่อรักษาการปฏิบัติตามนโยบายในภาพรวม
ใช้การแจ้งเตือนการเปลี่ยนแปลงการตั้งค่าแบบเรียลไทม์เพื่อระบุการไม่ปฏิบัติตามนโยบายความปลอดภัย ประเมิน compliance ของการตั้งค่าอุปกรณ์ใหม่โดยอัตโนมัติ และรายงานการตั้งค่าที่ผิดไปจากเกณฑ์ปกติทันที โดยควรส่งเป็น push notification ไปยังโทรศัพท์มือถือและอีเมลของทีมความปลอดภัย
ความสามารถที่โซลูชันการตรวจสอบอย่างต่อเนื่องต้องมี
มีโซลูชันจำนวนมากที่มีการตรวจสอบอย่างต่อเนื่องอยู่ในระดับหนึ่ง แต่แตกต่างกันมากทั้งในด้านความหลากหลายและขอบเขต ต่อไปนี้คือคุณสมบัติที่สำคัญต่อการสร้างการมองเห็น เพิ่มความยืดหยุ่น และเสริมความแข็งแกร่งด้านความปลอดภัย:
- การตรวจสอบแบบเรียลไทม์
การตรวจสอบแบบเรียลไทม์ใช้ข้อมูลจากทั่วทั้งเครือข่ายเพื่อป้อนสตรีมสดของ log การตั้งค่า การเปลี่ยนแปลง นโยบาย ช่องโหว่ และอื่น ๆ ทำให้เห็นภาพที่สมบูรณ์ของสิ่งที่เกิดขึ้นในสภาพแวดล้อม ณ ช่วงเวลาใดก็ตาม - การวิเคราะห์ความปลอดภัยแบบเรียลไทม์
การวิเคราะห์ความปลอดภัยแบบเรียลไทม์ช่วยวัดประสิทธิผลของfirewall policyที่ใช้งานอยู่ พร้อมการให้คะแนนเชิงเปรียบเทียบ เพื่อให้เห็นภาพการบังคับใช้สิทธิ์การเข้าถึงในปัจจุบัน - การค้นหา Policy
ความสามารถในการค้นหา policy ที่มีประสิทธิภาพช่วยให้ค้นหาอุปกรณ์ทั้งหมดในโดเมนขององค์กรได้อย่างรวดเร็วจากจุดเดียวภายในแอปพลิเคชัน - การวิเคราะห์ Traffic Flow
ใช้การวิเคราะห์ traffic flow เพื่อทำความเข้าใจพฤติกรรมของทราฟฟิกบนเครือข่าย โดยติดตามต้นทางและปลายทางของทุก rule ใน firewall policy ที่มีอยู่ - การจำลองและการทดสอบ
จำลองและทดสอบผลกระทบของการเปลี่ยนแปลงก่อนนำไปใช้จริง เพื่อให้มั่นใจว่าจะไม่สร้างความเสี่ยงด้าน IT เพิ่มเติม วิธีนี้ช่วยลดเวลาและเพิ่มประสิทธิภาพ พร้อมจัดทำเอกสารการเปลี่ยนแปลงทั้งหมดอย่างครบถ้วนเพื่อวัตถุประสงค์ด้าน compliance - การรับข้อมูลในระดับสเกล
การรับข้อมูลในระดับสเกลปรับตัวได้ตามปริมาณที่พุ่งสูงขึ้น การเปลี่ยนแปลงและการปรับเปลี่ยนของเครือข่าย การย้ายแพลตฟอร์ม และทราฟฟิก จึงป้องกันความล่าช้าและการติดขัดที่จะลดทอนประโยชน์ของการมอนิเตอร์แบบเรียลไทม์ - รายงานที่ปรับแต่งได้
รายงานที่ปรับแต่งได้ให้ความยืดหยุ่นในการผสมผสานการควบคุมตามบริบท สิ่งที่กำลังมอนิเตอร์ การดำเนินการที่จำเป็น และอื่น ๆ
ไม่มีจุดลึกลับในเครือข่ายอีกต่อไป
ในโครงสร้างพื้นฐานที่ซับซ้อนทุกวันนี้ ช่องโหว่ด้านความปลอดภัยอาจถูกมองข้ามไปได้ ข้อมูล ณ ช่วงเวลาหนึ่งที่องค์กรส่วนใหญ่ใช้อยู่นั้นเหมาะกับการทำความเข้าใจเหตุการณ์ในอดีตหรือการแสดงหลักฐานด้าน compliance แต่ไม่ได้ช่วยให้เครือข่ายปลอดภัยยิ่งขึ้นในขณะนั้น
หนทางเดียวที่จะได้ข้อมูลเชิงลึกที่นำไปปฏิบัติได้จริงในสภาพแวดล้อมที่ซับซ้อน คือข้อมูลแบบต่อเนื่องและข้อมูลย้อนหลังในระดับสเกลที่วิเคราะห์ช่องโหว่นับล้านรายการได้ภายในไม่กี่วินาที ด้วยข้อมูลนี้ องค์กรสามารถปกป้องสินทรัพย์ได้เชิงรุก และตัดสินใจเรื่องการรับมือและการลงทุนด้านความปลอดภัยได้ดียิ่งขึ้น