เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

ความเชื่อผิด ๆ เกี่ยวกับ COMPLIANCE และความปลอดภัย ข้อที่ 3: บล็อกดีกว่าอนุญาตให้เข้าถึง

by FireMon

บทความนี้เป็นตอนที่ 3 จากซีรีส์ 4 ตอน ว่าด้วยความเชื่อผิด ๆ เกี่ยวกับ compliance และสิ่งที่คุณควรรู้ในการผนวก compliance เข้ากับความปลอดภัยบนสภาพแวดล้อมแบบไฮบริด อ่านความเชื่อผิด ๆ ข้อที่ 2 ได้ที่นี่

หนึ่งในแนวปฏิบัติด้านความปลอดภัยที่เก่าแก่ที่สุดคือการ “ปฏิเสธไว้ก่อน” แต่องค์กรที่กำลังทำ digital transformation เลือกเส้นทางนั้นไม่ได้ เพราะมีทั้งผู้ใช้ภายในและภายนอก API และอุปกรณ์ IoT ที่ล้วนต้องเข้าถึงเครือข่าย องค์กรจะยอมแพ้เพียงเพราะ compliance และการควบคุมการเข้าถึงเป็นเรื่องยากและกินเวลาไม่ได้ สิ่งที่ต้องทำคือพิจารณาอย่างรอบคอบถึงเหตุผลและผลลัพธ์ของการให้สิทธิ์เข้าถึงที่เหมาะสม

ปัญหาของการปฏิเสธไว้ก่อนคือการข้ามขั้นตอนการกำหนดความต้องการทางธุรกิจ แล้วกระโดดไปสู่ขั้นตอนการสร้าง security posture ที่เหมาะสมที่สุดทันที ซึ่งน่าแปลกใจ เพราะการกำหนดความต้องการทางธุรกิจด้านการเข้าถึงดูเป็นเรื่องตรงไปตรงมา เพียงตอบคำถามว่าใครต้องเข้าถึงอะไร และเพราะเหตุใด

กระนั้นองค์กรส่วนใหญ่กลับแทบไม่มีกระบวนการที่เป็นทางการในการพิจารณาให้สิทธิ์เข้าถึง หรือยกเลิกสิทธิ์เมื่อความจำเป็นทางธุรกิจสิ้นสุดลง และการกำหนดสิทธิ์เข้าถึงที่เข้มงวดเกินไปก็อันตรายไม่ต่างจากการให้สิทธิ์ที่ไม่จำเป็น เกิดเป็นช่องว่างระหว่างทีม network security operations ฝ่ายบริหารจัดการ IT ผู้ดูแล compliance และผู้บริหารสายธุรกิจ ซึ่งช่องว่างนี้ไม่เพียงเพิ่มความเสี่ยงด้านความปลอดภัย แต่ยังฉุดรั้งความเร็วในการออกสู่ตลาดอีกด้วย

การควบคุมการเข้าถึงจึงไม่ใช่โจทย์ทางเทคโนโลยีเพียงอย่างเดียว แต่เป็นปัญหาเชิงองค์กรด้วย

วางแผนให้ดี แล้วปล่อยที่เหลือให้ระบบอัตโนมัติจัดการ

firewall ยุคใหม่ออกแบบบนพื้นฐานของ positive security model นั่นคือปฏิเสธการเข้าถึงทั้งหมดที่ไม่ได้รับอนุญาตจากผู้ดูแลระบบ ทุก rule ที่เพิ่มเข้าไปใน firewall จึงเป็นการตัดสินใจเปิดการเข้าถึงมากขึ้น และยอมรับความเสี่ยงมากขึ้น ยิ่งไปกว่านั้น ทุก rule ที่เพิ่มเข้ามาต้องถูกประมวลผลทุกครั้งที่ถูกเรียกใช้ ซึ่งอาจบั่นทอนประสิทธิภาพ

ในสภาพแวดล้อมปัจจุบันที่ความต้องการทางธุรกิจเร่งตัวขึ้นต่อเนื่อง และ endpoint กับอุปกรณ์จำนวนมากขึ้นเรื่อย ๆ ต้องการเข้าถึงเครือข่ายอย่างรวดเร็ว การตรวจสอบทุก rule ทีละข้อจึงทำได้ยาก การทำ security policy automation ช่วยประมวลผล policy ได้อย่างรวดเร็วและน่าเชื่อถือ พร้อมทั้งมั่นใจได้ว่า rule ต่าง ๆ จะไม่ขัดแย้งกันเอง

แต่ firewall จะปลอดภัยได้เพียงเท่าที่ global security policy กำหนดไว้ policy นั้นจึงต้องวางแผนอย่างรอบคอบ โดยภาพรวม ขั้นตอนของกระบวนการวางแผนมีดังนี้

  1. วางรากฐาน เริ่มจากกำหนดระดับความเสี่ยงที่ยอมรับได้ และรับฟังความเห็นจากผู้มีส่วนได้ส่วนเสียทั้งฝั่งเทคโนโลยีและฝั่งธุรกิจ ในขั้นนี้ควรจัดทำร่างแผนผังคร่าว ๆ ที่แสดงว่าทรัพยากรใดจะถูกเข้าถึง และ endpoint หรืออุปกรณ์ใดจะเป็นผู้ใช้ทรัพยากรเหล่านั้น
  2. กำหนดโครงสร้างการกำกับดูแล ระบุผู้มีส่วนได้ส่วนเสียหลักและความรับผิดชอบของแต่ละฝ่ายในกระบวนการวางแผน กำหนดกรอบเวลาและหมุดหมายสำคัญ พร้อมพัฒนาแผนผังทรัพยากรต่อไป
  3. กำหนดหลักการชี้นำบนพื้นฐานของความต้องการด้านความปลอดภัยและด้านธุรกิจ แต่อย่าละเลยความต้องการของผู้ใช้ด้วย ดังที่ผู้เชี่ยวชาญด้านความปลอดภัยทุกคนทราบดี ผู้ใช้จะหาทางเลี่ยงการควบคุมที่เข้มงวดเกินไปเสมอ ซึ่งอาจทำให้องค์กรเผชิญความเสี่ยงแฝง เมื่อเหมาะสม ควรสื่อสารการตัดสินใจไปทั่วทั้งองค์กรเพื่อให้ผู้ใช้เข้าใจและร่วมมืออย่างต่อเนื่อง เมื่อถึงจุดนี้แผนผังทรัพยากรของคุณควรมีความสมบูรณ์พอสมควรแล้ว
  4. ยึดแนวปฏิบัติที่ดีที่สุดของหลัก Least Privilege หลัก least privilege ให้สิทธิ์เข้าถึงแก่ endpoint หรืออุปกรณ์เพียงเท่าที่จำเป็นต่อการทำงานเท่านั้น ควรติดตามว่า endpoint และอุปกรณ์ใช้สิทธิ์ที่ได้รับครบถ้วนหรือไม่ และเพิกถอนสิทธิ์เข้าถึงสินทรัพย์ที่ไม่ได้ใช้งาน ระบบ network security policy automation ของ FireMon สามารถติดตามกิจกรรมและเพิกถอนสิทธิ์ที่ไม่ได้ใช้โดยอัตโนมัติ หรือส่งการแจ้งเตือนให้ผู้ดูแลพิจารณาดำเนินการต่อไป
  5. ตรวจสอบความซ้ำซ้อน อาจมีการควบคุมการเข้าถึงที่เหมาะสมอยู่แล้ว การสร้างซ้ำจะก่อให้เกิดความเสี่ยงและทำให้บริหารจัดการได้ยากขึ้น หากองค์กรใช้โซลูชัน network security policy automation อย่าง FireMon อยู่แล้ว ข้ามขั้นตอนนี้ไปได้เลย เพราะ FireMon ทำให้โดยอัตโนมัติ
  6. ทำการทบทวนตามรอบเวลาแบบอัตโนมัติ ควรทบทวน rule อย่างสม่ำเสมอ และสแกนช่องโหว่กับแอปพลิเคชันที่ทำหน้าที่ควบคุมเหล่านั้น ควรเก็บ log และเฝ้าติดตามเพื่อค้นหา non-compliance เช่นเดียวกัน หากใช้ FireMon กิจกรรมเหล่านี้จะเกิดขึ้นโดยอัตโนมัติ

Security policy automation บริหารจัดการ rule ให้คุณ

การบริหารจัดการfirewall ruleเป็นกระบวนการที่ต้องทำด้วยมือเป็นหลักและกระจัดกระจาย ความเสี่ยงจึงสูงมากหากองค์กรทำได้ไม่ดี อันที่จริง การละเมิดข้อมูลจำนวนมากในปัจจุบันสืบย้อนได้โดยตรงถึง firewall ที่อ่อนแอ และ Gartner คาดการณ์ว่า 99 เปอร์เซ็นต์ของการละเมิดข้อมูลในอีกไม่กี่ปีข้างหน้าจะมีสาเหตุจากความผิดพลาดของมนุษย์ในการกำหนดค่า firewall

FireMon คือโซลูชันแรกที่จัดการและทำให้ความปลอดภัยของ firewall เป็นระบบอัตโนมัติอย่างแท้จริง

FireMon พัฒนาขึ้นจากความเห็นโดยตรงของลูกค้ารายใหญ่ที่สุดและซับซ้อนที่สุดของเรา จึงมอบประโยชน์ที่ใช้งานได้จริงและคืนทุนเต็มรูปแบบภายในเวลาเพียงไม่กี่เดือน

แพลตฟอร์ม Agile NSPM ของเราให้ security intelligence ที่ครอบคลุม ซึ่งยกระดับการบังคับใช้นโยบายบนโครงสร้างพื้นฐานด้านความปลอดภัยเครือข่าย และขับเคลื่อนการตัดสินใจเชิงกลยุทธ์ตามความต้องการในปัจจุบัน รวมถึงความสามารถในการรวบรวมข้อมูลและตรวจสอบคำขอ rule ได้อย่างรวดเร็ว ตลอดจนกำจัด rule ที่ไม่จำเป็น และทำให้ rule ที่ใช้งานอยู่มีความเฉพาะเจาะจง ใช้ประโยชน์ได้จริง และมีประสิทธิผลมากขึ้น พร้อมรักษาระดับการควบคุมความปลอดภัยไว้สูงสุด

ความสามารถบางส่วนของ Agile NSPM ได้แก่

  • workflow ทางธุรกิจแบบผสานรวม ปรับ rule ให้เหมาะกับความต้องการด้านการเข้าถึง และสอดคล้องกับนโยบายและมาตรการควบคุมด้านความปลอดภัย สามารถติดตั้งใช้งาน workflow ที่รองรับมาตรฐาน Business Process Model and Notation (BPMN) 2.0 ได้หลายรูปแบบ
  • การรับรอง rule ใหม่โดยอัตโนมัติ เฝ้าติดตามและดูแลการทบทวนเหตุผลความจำเป็นอย่างต่อเนื่อง และ/หรือที่เกิดจากเหตุการณ์ตรวจสอบ รวมถึงการประเมินผลกระทบของการปรับหรือยกเลิก rule
  • คำแนะนำเชิงรุกและความรับผิดชอบที่ตรวจสอบได้ สร้าง change ticket สำหรับ rule ที่ควรถูกลบโดยอัตโนมัติ และเรียกใช้คำแนะนำในระดับแอปพลิเคชัน พร้อมเพิ่มรายการแอปพลิเคชันที่เกี่ยวข้องและกำหนดค่า workflow ตามคุณสมบัติของ rule ที่อิงแอปพลิเคชันและเจ้าของ เช่น destination และ service.
  • กระบวนการ workflow และ UI ใหม่ มอบอินเทอร์เฟซบริหารจัดการ rule และอุปกรณ์ที่ขับเคลื่อนด้วยมุมมองทางธุรกิจ เพื่อดึงผู้มีส่วนได้ส่วนเสียฝั่งธุรกิจเข้ามามีส่วนร่วม เพิ่มประสิทธิภาพ และจัดทำเอกสารกระบวนการสำหรับพัฒนาแนวปฏิบัติที่ดีที่สุด
  • นโยบายที่ยึดสินทรัพย์และเอนทิตีเป็นศูนย์กลาง ปรับนโยบายให้สอดรับกับความต้องการทางธุรกิจ โดยติดตามผู้ใช้ บริการ โฮสต์ และข้อมูล เพื่อให้เป็นไปตามมาตรฐาน compliance ขององค์กรคุณ
  • การวิเคราะห์อย่างต่อเนื่อง เผยให้เห็นจุดที่หลุดจาก compliance เปิดทางให้แก้ไขทิศทางได้อย่างรวดเร็ว และกระตุ้นการดำเนินการเพื่อกลับสู่สถานะ compliance

ระบบอัตโนมัติสร้างสมดุลระหว่างการเข้าถึงกับความเสี่ยง

บทเรียนจากความเชื่อผิด ๆ ข้อนี้คือ การบล็อกที่ถูกยกให้เป็นยาวิเศษนั้นอาจย้อนกลับมาสร้างปัญหาได้ อย่างไรก็ตาม ด้วยการวิเคราะห์บนพื้นฐานข้อมูลอย่างรอบคอบและสม่ำเสมอ ทีม compliance และทีมความปลอดภัยสามารถตรวจพบข้อบกพร่องและทำ remediation ได้อย่างรวดเร็วแบบเรียลไทม์

เราไม่จำเป็นต้องปิดกั้นการเข้าถึงสินทรัพย์และข้อมูลสำคัญในเครือข่ายไฮบริด และก็ไม่จำเป็นต้องเปิดประตูให้ทุกคนที่ร้องขอเช่นกัน จุดสมดุลนั้นมีอยู่จริง

ความเชื่อผิด ๆ ข้อที่ 3: บล็อกดีกว่าอนุญาตให้เข้าถึง | FireMon