เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ช่องโหว่ของเครือข่าย: อาจไม่ได้หมายความอย่างที่คุณคิด
by FireMon
คำศัพท์สำคัญ
- ช่องโหว่ของเครือข่าย (Network vulnerability)
จุดบกพร่องในสภาพแวดล้อมการประมวลผลหรือกระบวนการที่เกี่ยวข้อง ซึ่งผู้ไม่ประสงค์ดีอาจใช้โจมตีได้ - บริบท (Context)
สถานการณ์แวดล้อมของช่องโหว่ที่ช่วยให้เห็นลักษณะที่แท้จริงของช่องโหว่นั้น - การประเมินความเสี่ยงของเครือข่าย (Network risk assessment)
กระบวนการทำความเข้าใจความเสี่ยงที่มีต่อระบบสำคัญและข้อมูลที่อ่อนไหวภายในเครือข่าย - Indicators of Exposure (IoE)
จุดในเครือข่ายที่ผู้โจมตี
ช่องโหว่ของเครือข่ายคืออะไร
ช่องโหว่ของเครือข่ายคือจุดอ่อนในสภาพแวดล้อมการประมวลผลหรือกระบวนการที่เกี่ยวข้อง ซึ่งผู้ไม่ประสงค์ดีอาจใช้โจมตีได้
แต่ไม่ใช่ทุกช่องโหว่ในเครือข่ายที่จะถูกโจมตีจริง และในโลกความเป็นจริงก็ไม่มีทางป้องกันทุกช่องโหว่ได้ตลอดเวลา ผู้เชี่ยวชาญด้านความปลอดภัยจึงต้องเข้าใจวิธีประเมินความเสี่ยงตามความเป็นจริง และรู้ว่าความเสี่ยงใดควรให้ความสำคัญ
เหตุใดช่องโหว่ของเครือข่ายจึงถูกเข้าใจผิดอยู่บ่อยครั้ง
ช่องโหว่เป็นส่วนหนึ่งของการวิเคราะห์ความเสี่ยงอย่างแน่นอน แต่คำนี้ถูกให้น้ำหนักเกินความเป็นจริงในแวดวงความปลอดภัยและการบริหารความเสี่ยงส่วนใหญ่ ส่วนหนึ่งเป็นผลจากการที่ผู้ให้บริการด้าน vulnerability management และ patch management ทำได้ดีมากในการผลักดันเรื่องช่องโหว่ให้ขึ้นมาอยู่แถวหน้าของงานบริหารความเสี่ยง แต่ความเสี่ยงมีมากกว่าแค่เรื่องช่องโหว่
เรามักให้ความสำคัญกับช่องโหว่เพราะวัดผลได้ง่าย และโดยธรรมชาติของมนุษย์ เราเชื่อว่าสิ่งที่วัดได้ย่อมบริหารจัดการได้
ในทางปฏิบัติ หมายความว่าผู้บริหารด้านความปลอดภัยสามารถใช้กราฟสร้างข้อโต้แย้งที่โน้มน้าวใจเพื่อขอ budget และทรัพยากรจากผู้บริหารระดับสูงที่ไม่ได้มีพื้นฐานด้านเทคนิค ทุกคนสามารถเชื่อมโยงกราฟเข้ากับเหตุการณ์ข้อมูลรั่วไหลที่เป็นข่าวใหญ่ล่าสุด และอนุมัติค่าใช้จ่ายที่เชื่อว่าจะช่วยไม่ให้องค์กรของตนกลายเป็นพาดหัวข่าวรายต่อไป
แต่การพูดถึงความเสี่ยงโดยไม่มีบริบทของภัยคุกคาม มาตรการรับมือ และปัจจัยเสี่ยงอื่น ๆ ก็เป็นเพียงการคาดเดา ช่องโหว่เกี่ยวข้องกับความเสี่ยงหรือไม่ เกี่ยวข้องอย่างแน่นอน แล้วมีความสัมพันธ์กันโดยตรงหรือไม่ ไม่เลย
จำนวนช่องโหว่ไม่ใช่ตัวชี้วัดสำคัญแต่อย่างใด แม้ทีมความปลอดภัยจะค้นพบช่องโหว่ได้ครบทุกจุด ก็ไม่มีเวลามากพอที่จะลดความเสี่ยงได้ทั้งหมด และการที่ช่องโหว่มีอยู่ ไม่ได้แปลว่าช่องโหว่นั้นจะถูกโจมตี หรือผู้ไม่ประสงค์ดีจะเข้าถึงได้ หรือแม้แต่จะเห็นว่าคุ้มค่าที่จะโจมตี ดังนั้นการวัดความเสี่ยงอย่างแท้จริงจึงต้องวัดมากกว่าแค่ช่องโหว่ จำเป็นต้องใช้แนวทางที่ชาญฉลาดกว่านี้
ลดช่องโหว่ของเครือข่ายด้วย 3 ขั้นตอน
วัดผลให้ครบทุกด้าน
เทคโนโลยีความปลอดภัยที่ใช้กันอยู่ในปัจจุบันจำนวนมาก ไม่ว่าจะเป็น firewall, IDP, proxy และ content filter ล้วนถูกติดตั้งขึ้นเพื่อป้องกันไม่ให้ภัยคุกคามเข้าถึงสินทรัพย์โดยเฉพาะ
คำนวณความสามารถในการเข้าถึง (reachability)
Reachability คือความสามารถของภัยคุกคามในการเข้าถึงช่องโหว่ที่ทราบอยู่แล้ว การวิเคราะห์ reachability จะคำนวณว่าผู้โจมตีเข้าถึงสินทรัพย์ได้ง่ายเพียงใด และประเมินความเสียหายที่อาจเกิดขึ้น
การวิเคราะห์จะพิจารณาคำถาม เช่น เส้นทางใดบ้างที่ใช้เข้าถึงสินทรัพย์ได้ และจะมีการใช้ช่องโหว่หลายจุดหรือสินทรัพย์ที่มีมูลค่าต่ำเป็นทางผ่านไปยังสินทรัพย์ที่มีมูลค่าสูงกว่าได้หรือไม่ ตัวอย่างของกรณีหลังคือการโจมตีสินทรัพย์ที่มีมูลค่าต่ำ (เช่น คลังข้อมูลเก็บรายงาน R&D ที่เลิกใช้แล้ว) เพื่อเข้าถึงสินทรัพย์ที่มีมูลค่าสูง (เช่น repository ที่ใช้งานจริงซึ่งเก็บรายงาน R&D ที่สำคัญต่อธุรกิจ)
รู้ว่าอะไรเกิดขึ้นได้บ้างด้วยการจำลองสถานการณ์
ใช้การจำลองสถานการณ์เพื่อไล่ติดตามเส้นทางที่ผู้โจมตีอาจใช้เข้าถึงสินทรัพย์สำคัญ วิธีนี้ช่วยให้ทราบว่าผู้โจมตีสามารถใช้ช่องโหว่หลายรายการร่วมกันเพื่อเจาะเข้าสู่เครือข่ายได้หรือไม่ รวมถึงประเมินผลกระทบที่อาจเกิดกับส่วนอื่นของเครือข่าย
การทำแผนผังและจัดทำดัชนีแบบเรียกซ้ำ (recursive mapping and indexing) ช่วยเผยเส้นทางการโจมตีที่เป็นไปได้ วัดความเสี่ยงในเครือข่ายเป็นตัวเลข และแสดงขั้นตอนในการ remediate indicators of exposure (IoEs)
แผนภาพเส้นทางการโจมตีและกราฟการโจมตีแบบ zero-day มีประโยชน์อย่างยิ่งต่อการประเมินผลกระทบของการโจมตี การจัดลำดับความสำคัญของการแพตช์ และการปรับ rule ของอุปกรณ์เพื่อเปลี่ยนเส้นทางการเข้าถึงอุปกรณ์ที่ต้องลดความเสี่ยงโดยทันที
ให้คะแนนการจำลองการโจมตีทุกครั้งทั้งด้านความเสี่ยงและผลกระทบ จากนั้นให้คะแนนใหม่หลังปรับปรุงแล้ว ควรใช้เครื่องมือที่ให้มุมมองความเสี่ยงแบบเรียลไทม์ตาม policy rule และสินทรัพย์แต่ละรายการ อีกความสามารถที่สำคัญคือ virtual patching ซึ่งช่วยให้ “แพตช์” ระบบและวิเคราะห์ซ้ำได้จนกว่าจะพบสถานการณ์การแพตช์ที่ให้ประโยชน์สูงสุด
สรุป: 4 ขั้นตอนสำคัญของการจำลองสถานการณ์
- คำนวณว่าผู้โจมตีจะเข้าถึงเครือข่ายผ่าน host ต่าง ๆ และเซกเมนต์ที่เปิดสู่อินเทอร์เน็ตได้ง่ายเพียงใด พร้อมประเมินความเสียหายที่อาจเกิดขึ้น
- ไล่ติดตามเส้นทางที่ผู้โจมตีอาจใช้ตามโครงสร้างเครือข่าย และระบุจุดที่จะหยุดการโจมตีได้โดยใช้เวลาและความพยายามน้อยที่สุด
- สร้างกราฟการโจมตีแบบ zero-day สำหรับช่องโหว่ที่เป็นไปได้แต่ละรายการ และจัดลำดับความสำคัญของแอปพลิเคชันตามผลการประเมินความเสี่ยง
- ลดการเปิดรับความเสี่ยงและเปิดทางให้บรรเทาความเสี่ยงได้ ด้วยการไล่ติดตามเส้นทางทราฟฟิกที่เป็นไปได้ทั้งหมด ระบุเส้นทางที่เป็นปัญหา และนำคำแนะนำในการปรับเปลี่ยนเส้นทางการเข้าถึงไปใช้จริง
ใช้ security policy เพื่อปรับการตั้งค่า firewall ให้เหมาะสม
โมเดลและแพลตฟอร์มการประมวลผลรูปแบบใหม่สร้างช่องว่างด้านความซับซ้อน ซึ่งเปิดโอกาสให้ผู้โจมตีเจาะเครือข่ายได้มากขึ้น องค์กรส่วนใหญ่พึ่งพาการสแกนเพื่อปกป้องเครือข่ายที่ซับซ้อนของตน แต่การสแกนเพียงอย่างเดียวไม่เพียงพอ องค์กรจำเป็นต้องรู้ว่าจุดเปิดรับความเสี่ยงใดเข้าถึงได้บ้าง และเข้าถึงได้ภายใต้เงื่อนไขใด
เมื่อนำ network policy มาใช้ควบคู่กับการวิเคราะห์ความเสี่ยง จะสามารถชี้จุดเปิดรับความเสี่ยงได้ก่อนที่จะถูกโจมตี แต่บ่อยครั้งการผสานนี้กลับไม่สามารถปกป้องเครือข่ายได้ เพราะ policy ที่อนุญาตกว้างเกินไปและมีความเสี่ยงสูงกลับเป็นตัวสร้างความเสี่ยงให้กับเส้นทางในเครือข่ายเสียเอง
เพื่อหยุดการบังคับใช้ policy ที่สร้างความเสี่ยง และแก้ไขปัญหาก่อนจะถูกโจมตี ควรใช้เครื่องมือที่ช่วยปรับกระบวนการตั้งค่า firewall ให้เหมาะสม โดยประเมินและระบุ rule ที่เปิดให้เข้าถึงช่องโหว่ พร้อมแสดงให้เห็นว่าสินทรัพย์แต่ละรายการเปิดรับความเสี่ยงอย่างไร และเข้าถึงได้จากจุดใดใน firewall policy
ประเด็นสำคัญ
- ผสานข้อมูลช่องโหว่เข้ากับ network policy เพื่อค้นหาจุดเปิดรับความเสี่ยง ให้คะแนนความเสี่ยงของเครือข่าย และจัดลำดับความสำคัญของการแพตช์
- ผสานข้อมูลช่องโหว่เข้ากับ network security policy เพื่อระบุช่องทางการโจมตีที่เป็นไปได้
- เห็นว่าสินทรัพย์แต่ละรายการเปิดรับความเสี่ยงอย่างไรและเข้าถึงได้อย่างไร
- ได้คะแนนความเสี่ยงของเครือข่ายอย่างครบถ้วน
- จำลองสถานการณ์การโจมตีและการแพตช์
- แก้ไขจุดเปิดรับความเสี่ยงโดยเรียงตามผลกระทบสูงสุด
ช่องโหว่เป็นเพียงมิติหนึ่งของความเสี่ยง
อย่าหยุดประเมินและวัดช่องโหว่ คุณจำเป็นต้องรู้ว่าช่องโหว่อยู่ที่ใด แต่ก็ต้องรู้ด้วยว่าช่องโหว่เหล่านั้นมีนัยอย่างไร ซึ่งต้องอาศัยความเข้าใจในบริบทของมัน ช่องโหว่เหล่านั้นเข้าถึงได้หรือไม่ มีแนวโน้มจะดึงดูดความสนใจของผู้โจมตีหรือไม่ คุ้มค่าที่ผู้โจมตีจะลงแรงหรือไม่ และต้องใช้อะไรบ้างในการลดความเสี่ยง และคุ้มค่ากับความพยายามของคุณหรือไม่
FireMon ช่วยให้คุณจัดการกับช่องโหว่ได้ด้วยผลิตภัณฑ์ที่อิงความเสี่ยง เช่น Risk Analyzer โดย Risk Analyzer จะประเมินปัจจัยสำคัญต่าง ๆ บนพื้นฐานของ topology ไม่ว่าจะเป็น rule ของอุปกรณ์ เส้นทางการเข้าถึง และ NAT พร้อมจัดลำดับความสำคัญของความเสี่ยงตามความง่ายในการเข้าถึง มูลค่าของสินทรัพย์ที่เกี่ยวข้อง และรูปแบบการโจมตีที่ทราบอยู่แล้ว การปรับ rule ของอุปกรณ์เพื่อเปลี่ยนเส้นทางการเข้าถึงช่วยให้จัดการความเสี่ยงได้ทันที ลดความซับซ้อน และประหยัดเวลาที่ต้องใช้ไปกับงาน patch remediation