เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
บทบาทของ NSPM ใน microsegmentation และการลดพื้นที่การโจมตี
by Mark Byers
Microsegmentation เคยถูกคาดหวังว่าจะเปลี่ยนทุกอย่าง ทั้งการจำกัด lateral movement การจำกัดวงความเสียหายเมื่อถูกเจาะระบบ และการให้ทีมความปลอดภัยควบคุมได้ในระดับที่ firewall แบบ perimeter ดั้งเดิมไม่มีวันทำได้ และมันก็ให้ผลลัพธ์เช่นนั้นจริง หากนำไปใช้อย่างชัดเจน สอดคล้องกัน และมีบริบทของ policy ที่ถูกต้อง แต่ความจริงที่ CISO รู้ดีคือ โครงการ segmentation ส่วนใหญ่มักชะงักหรือล้มเหลวตั้งแต่ช่วงต้น เพราะทีมงานไม่มีวิธีที่เชื่อถือได้ในการ map policy แอปพลิเคชัน และพฤติกรรมของเครือข่ายทั่วทั้งสภาพแวดล้อมแบบไฮบริด เมื่อขาดรากฐานนี้ segmentation ก็กลายเป็นการเดา ซึ่งทั้งช้า เสี่ยง และมีค่าใช้จ่ายสูง นี่คือจุดที่ Network Security Policy Management (NSPM) เข้ามาเป็นตัวทวีกำลังเบื้องหลังทุกกลยุทธ์ microsegmentation ที่ประสบความสำเร็จ ในบทความนี้ เราจะพาท่านดู microsegmentation best practices ความเป็นจริงในการปฏิบัติงานที่มักทำให้โครงการ segmentation สะดุด และวิธีที่แพลตฟอร์ม NSPM แบบรวมศูนย์อย่าง FireMon Policy Manager ช่วยลดความเสี่ยง เร่งการนำไปใช้งาน และทำให้การลดพื้นที่การโจมตีเกิดขึ้นได้จริงในระดับสเกลใหญ่
Segmentation ล้มเหลวเมื่อ policy ไม่ได้ถูก map อย่างแม่นยำ
ความสำเร็จของ microsegmentation ขึ้นอยู่กับสิ่งเดียว นั่นคือการรู้แน่ชัดว่าแอปพลิเคชันใดสื่อสารกันบ้าง สื่อสารกันอย่างไร และต้องการสิทธิ์การเข้าถึงใดอย่างถูกต้องตามความจำเป็น แต่น่าเสียดายที่องค์กรส่วนใหญ่ไม่มีความชัดเจนนั้น สิ่งที่มีอยู่กลับเป็น:
- firewall rule นับหมื่นรายการที่สะสมมากว่า 10 ปี
- แนวทางการตั้งชื่อที่ไม่สอดคล้องกัน
- policy ของแอปพลิเคชันที่กระจัดกระจายอยู่ตามผู้ให้บริการและทีมต่าง ๆ
- shadow rule การพึ่งพาที่ซ่อนอยู่ และ flow ที่ไม่มีใครรู้จัก
- เครือข่ายแบบ flat ที่ตั้งอยู่บนความไว้วางใจโดยปริยาย
เมื่อทีมงานพยายามทำ segmentation ท่ามกลางความสับสนนี้ ผลลัพธ์ที่ได้จึงคาดเดาได้:
- กฎ segmentation ที่เปิดกว้างเกินความจำเป็น
- การเชื่อมต่อของแอปพลิเคชันที่ขาดหาย
- การ rollback ที่ทำให้งานหลายสัปดาห์สูญเปล่า
- ความเชื่อมั่นของผู้มีส่วนได้ส่วนเสียที่ลดลง
- ข้อกำหนดด้าน compliance ที่ไม่ผ่าน
นี่คือวงจรชะงักงันของ segmentation NSPM ตัดวงจรนี้ด้วยการสร้าง single source of truth สำหรับกฎทั้งหมดของเครือข่ายและ segmentation ทำให้เห็นชัดเจนว่าท่านสามารถ และควรจะ แบ่ง segment ตรงจุดใด
Microsegmentation best practices ต้องอาศัย policy intelligence
ทุกโครงการ microsegmentation ควรเริ่มต้นจากแนวปฏิบัติพื้นฐานสามข้อ: 1. สร้างมุมมองแบบ normalized ของ policy และทราฟฟิกทั้งหมด ท่านไม่สามารถแบ่ง segment สิ่งที่มองไม่เห็นได้ NSPM สร้างแผนที่ policy แบบรวมศูนย์ครอบคลุม firewall แบบไฮบริด การควบคุมบนคลาวด์ และแพลตฟอร์ม microsegmentation ระดับแอปพลิเคชัน การมองเห็นนี้ขจัดการคาดเดา และทำให้ทีมกำหนด baseline ของสิทธิ์การเข้าถึงปัจจุบันได้อย่างแม่นยำ ผลลัพธ์: การกำหนดค่าผิดพลาดน้อยลง ออกแบบ segmentation ได้เร็วขึ้น และตรวจสอบย้อนหลังได้ดีขึ้น 2. ตรวจสอบเจตนาของ segmentation ก่อนบังคับใช้ หากกฎ segmentation ทำให้แอปพลิเคชันสำคัญใช้งานไม่ได้ ทั้งโครงการจะสูญเสียแรงสนับสนุน NSPM ช่วยให้ทีมทดสอบกฎ segmentation ที่เสนอไว้ก่อนนำไปใช้จริง โดยใช้ topology การจำลองทราฟฟิก และการวิเคราะห์การพึ่งพา เพื่อยืนยันความถูกต้อง ผลลัพธ์: หลีกเลี่ยงการหยุดชะงักของระบบ เร่งรอบการเปลี่ยนแปลง และเสริมความเชื่อมั่นระหว่างทีม 3. บังคับใช้ continuous compliance และสุขอนามัยของ policy กฎ segmentation ย่อมเบี่ยงเบนไปตามเวลาเมื่อแอปพลิเคชันเปลี่ยนแปลง หากไม่มีระบบอัตโนมัติ มาตรการควบคุมก็จะอ่อนแอลง NSPM ประเมินทั้ง firewall policy และกฎ microsegmentation ระดับแอปพลิเคชันอย่างต่อเนื่องเทียบกับกรอบมาตรฐานอย่าง PCI DSS, HIPAA, CIS และ NIST พร้อมแจ้งเตือนทีมก่อนที่ความเบี่ยงเบนจะกลายเป็นช่องโหว่ ผลลัพธ์: segmentation ที่ยั่งยืน ความเสี่ยงด้านการตรวจสอบที่ลดลง และการดำเนินงานที่คาดการณ์ได้
การลดพื้นที่การโจมตีต้องอาศัยความแม่นยำในระดับ policy
Attack surface management ไม่ได้เป็นเพียงเรื่องของการมองเห็น แต่คือการตัดความสัมพันธ์เชิงความไว้วางใจที่ไม่จำเป็นออกไปในระดับสเกลใหญ่ Microsegmentation ควรทำหน้าที่นี้ได้พอดี แต่ก็ต่อเมื่อขอบเขตที่กำหนดสะท้อนพฤติกรรมจริงของแอปพลิเคชัน NSPM จึงเป็นแกนหลักของ attack surface management ที่ได้ผล โดย:
- ระบุสิทธิ์การเข้าถึงที่ซ้ำซ้อนหรือมีความเสี่ยง
- แนะนำขอบเขต segmentation ที่ปลอดภัยกว่า
- ล้างกฎที่ไม่ได้ใช้งานโดยอัตโนมัติ
- ลด policy ที่เปิดกว้างเกินไป
- เชื่อมโยงความเสี่ยงเข้ากับผลกระทบทางธุรกิจ
เมื่อ segmentation ผูกอยู่กับ policy intelligence ที่ผ่านการตรวจสอบและถูกต้อง ท่านไม่เพียงลดพื้นที่การโจมตีลงเท่านั้น แต่ทำได้อย่างปลอดภัยและคาดการณ์ได้ด้วย
การสร้างกฎอัตโนมัติเพื่อรองรับ segmentation ในระดับสเกลใหญ่
Microsegmentation ต้องใช้กฎจำนวนมาก แม้แต่สภาพแวดล้อมขนาดกลางก็อาจต้องการมาตรการควบคุมใหม่นับร้อยรายการ และทุกรายการต้องถูกต้องตั้งแต่วันแรก ด้วย NSPM ทีมงานสามารถ:
- สร้างกฎแบบ least-privilege โดยอัตโนมัติ
- Map traffic flow เข้ากับ policy
- ใช้มาตรฐานการตั้งชื่อและการ tag ที่เป็นแบบเดียวกัน
- ส่งการเปลี่ยนแปลงไปยัง firewall หรือแพลตฟอร์ม segmentation
- ติดตามการเปลี่ยนแปลงของกฎและผู้รับผิดชอบตลอดช่วงเวลา
ระบบอัตโนมัตินี้ช่วยคืนเวลาอันมีค่าให้ทีมวิศวกรรม และขจัดความเหนื่อยล้าที่โครงการ segmentation ซึ่งพึ่งพาแรงคนมักต้องเผชิญ ที่สำคัญคือ ทำให้มั่นใจว่าทุกกฎ segmentation เป็นไปตามมาตรฐานขององค์กร ไม่ใช่การตีความของแต่ละบุคคล
จัดวาง segmentation ให้สอดคล้องกับแอปพลิเคชันทางธุรกิจ (ไม่ใช่แผนผังเครือข่าย)
หนึ่งในกับดักที่ใหญ่ที่สุดของ segmentation คือการออกแบบขอบเขตรอบโครงสร้างพื้นฐาน แทนที่จะรอบแอปพลิเคชันที่สำคัญจริง ๆ NSPM เมื่อผนวกกับแพลตฟอร์ม microsegmentation ระดับแอปพลิเคชันอย่าง Illumio, Zscaler หรือ VMware NSX จะให้โมเดล policy ที่สอดคล้องกับบริการทางธุรกิจ:
- แอปพลิเคชันนี้ทำหน้าที่อะไร
- ใครเป็นผู้ใช้งาน
- ต้องพึ่งพาระบบใดบ้าง
- มีข้อกำหนดด้าน compliance ใดที่เกี่ยวข้อง
แนวทางที่เริ่มจากแอปพลิเคชันนี้คือความแตกต่างระหว่าง segmentation ที่เร่งการเปลี่ยนผ่านสู่ดิจิทัล กับ segmentation ที่ฉุดรั้งมันไว้
แยกวงการโจมตีได้เร็วขึ้นด้วย NSPM + microsegmentation
เมื่อเกิดเหตุการณ์ด้านความปลอดภัย ความเร็วคือทุกสิ่ง ท่านต้องเข้าใจขอบเขตผลกระทบ แยกบริการที่ได้รับผลกระทบออก และจำกัด lateral movement โดยไม่ทำให้แอปพลิเคชันสำคัญหยุดทำงาน NSPM เร่งการจำกัดวงความเสียหายด้วยการ:
- แสดงให้เห็นชัดเจนว่ากฎ firewall และ segmentation ใดเกี่ยวข้องกับสินทรัพย์ที่ได้รับผลกระทบ
- ระบุการเชื่อมต่อที่ได้รับอนุญาตซึ่งผู้โจมตีอาจใช้ประโยชน์
- จำลองการบล็อกที่เสนอก่อนบังคับใช้จริง
- ควบคุมการอัปเดตแบบ orchestration ทั่วทั้ง firewall และแพลตฟอร์ม segmentation
นั่นหมายความว่าการจำกัดขอบเขตความเสียหายลดจากหลายวันเหลือเพียงไม่กี่นาที โดยที่การดำเนินงานยังคงเสถียรระหว่างการตอบสนอง
เหตุใด FireMon Policy Manager จึงเป็นแกนหลักของ segmentation ที่ขยายขนาดได้
FireMon Policy Manager รองรับการกำหนดขอบเขตที่ปลอดภัยในระดับองค์กร ด้วยการรวมการกำกับดูแล firewall และ microsegmentation ระดับแอปพลิเคชันไว้ในกรอบนโยบายมาตรฐานเดียว ด้วย FireMon ทีมงานจะได้รับ:
- การมองเห็นนโยบายในรูปแบบมาตรฐานเดียวกัน: ให้มุมมองรวมของทุกนโยบาย เพื่อออกแบบ segmentation ได้อย่างแม่นยำและมั่นใจ
- การสร้างกฎอัตโนมัติ: สร้างกฎแบบ least-privilege โดยอัตโนมัติ เพื่อเร่งการใช้งานและลดข้อผิดพลาด
- การตรวจสอบ compliance แบบเรียลไทม์: ตรวจสอบมาตรการควบคุมเทียบกับมาตรฐานอย่างต่อเนื่อง เพื่อลดความเสี่ยงด้านการตรวจสอบ
- Segmentation ที่เข้าใจแอปพลิเคชัน: จัดขอบเขตให้สอดคล้องกับบริการทางธุรกิจ เพื่อป้องกันการหยุดชะงักและสนับสนุนการดำเนินงาน
- สุขอนามัยของนโยบายอย่างต่อเนื่อง: ระบุและลบกฎที่ซ้ำซ้อนหรือมีความเสี่ยง เพื่อลดพื้นที่การโจมตี
- การแยกกักการบุกรุกอย่างรวดเร็ว: ระบุนโยบายที่เกี่ยวข้องได้อย่างแม่นยำ เพื่อเร่งการจำกัดขอบเขตและสกัดการเคลื่อนตัวด้านข้างระหว่างเกิด security incidents
FireMon มอบทั้งการกำกับดูแลและผลลัพธ์ที่ทีมความปลอดภัยต้องการ
NSPM คือจิ๊กซอว์ที่ขาดหายไปของแนวปฏิบัติที่ดีที่สุดด้าน microsegmentation
Microsegmentation เป็นสิ่งจำเป็นสำหรับความปลอดภัยยุคใหม่ แต่ไม่อาจสำเร็จได้ด้วยตัวเอง การบังคับใช้ขอบเขตที่มีความหมายต้องอาศัยบริบทของนโยบาย ระบบอัตโนมัติ compliance ที่ต่อเนื่อง และความสอดคล้องกับแอปพลิเคชัน NSPM มอบทั้งหมดนี้และมากกว่านั้น หากโครงการ segmentation ของท่านคืบหน้าช้ากว่าที่คาด ทำให้แอปพลิเคชันล่ม หรือสร้างสัญญาณรบกวนมากกว่าคุณค่า ถึงเวลาเสริมความแข็งแกร่งให้รากฐานของท่าน เริ่มต้นด้วยความชาญฉลาดด้านนโยบาย เริ่มต้นด้วย NSPM เริ่มต้นด้วย FireMon
พร้อมเสริมความแข็งแกร่งให้กลยุทธ์ microsegmentation ของท่านแล้วหรือยัง
ดูว่า FireMon Policy Manager ช่วยให้ท่านลดพื้นที่การโจมตี เร่งการทำ segmentation และบังคับใช้ขอบเขตที่ปลอดภัยในระดับองค์กรได้อย่างไร ขอรับการสาธิตวันนี้
คำถามที่พบบ่อย
NSPM ให้มุมมองที่รวมศูนย์และแม่นยำของนโยบายเครือข่ายและ segmentation ทั้งหมด ทำให้ทีมงานออกแบบ ทดสอบ และบังคับใช้กฎ microsegmentation ได้อย่างปลอดภัย ช่วยขจัดการคาดเดาด้วยการทำแผนที่ความสัมพันธ์ระหว่างระบบ สร้างกฎโดยอัตโนมัติ และรักษา compliance อย่างต่อเนื่องทั่วสภาพแวดล้อมไฮบริด
Microsegmentation ล้มเหลวเมื่อทีมงานไม่เห็นภาพเส้นทางการสื่อสารของแอปพลิเคชันอย่างชัดเจน หากไม่มีการทำแผนที่นโยบายที่แม่นยำ กฎ segmentation จะทำให้บริการล่ม เกิดการหยุดชะงัก และบั่นทอนความเชื่อมั่น NSPM ทำให้การตัดสินใจเรื่อง segmentation ตั้งอยู่บนรูปแบบทราฟฟิกที่ผ่านการตรวจสอบและข้อกำหนดการเข้าถึงแบบ least-privilege
NSPM ระบุสิทธิ์การเข้าถึงที่ซ้ำซ้อน กฎที่ไม่ได้ใช้งาน shadow policies และความสัมพันธ์ด้านความไว้วางใจที่มีความเสี่ยง ด้วยการปรับแต่งมาตรการควบคุม firewall และ segmentation อย่างต่อเนื่อง จึงลดช่องทางที่ผู้โจมตีใช้ประโยชน์ได้ และเสริมความแข็งแกร่งให้การบริหารจัดการพื้นที่การโจมตีโดยรวม
ได้ NSPM สร้างกฎ segmentation แบบ least-privilege โดยอัตโนมัติ ตรวจสอบความถูกต้องผ่านการจำลองสถานการณ์ และบังคับใช้มาตรฐานการตั้งชื่อและการ tagging ระบบอัตโนมัตินี้ช่วยเร่งการ rollout และลดข้อผิดพลาด พร้อมรักษาความถูกต้องของนโยบายทั่วทั้ง firewall และแพลตฟอร์ม segmentation
NSPM เร่งการจำกัดขอบเขตความเสียหายด้วยการแสดงนโยบายทั้งหมดที่เกี่ยวข้องกับสินทรัพย์ที่ถูกบุกรุก ระบุระบบที่เข้าถึงได้ และจำลองการแยกกักก่อนบังคับใช้จริง ทำให้ตอบสนองได้เร็วขึ้นและปลอดภัยยิ่งขึ้น พร้อมป้องกันไม่ให้แอปพลิเคชันหยุดทำงานโดยไม่ตั้งใจ
Segmentation ต้องสะท้อนวิธีการทำงานของแอปพลิเคชัน ไม่ใช่โครงสร้างการวางเครือข่าย การจัดขอบเขตให้สอดคล้องกับบริการทางธุรกิจทำให้มาตรการควบคุมความปลอดภัยสนับสนุนความต้องการด้านปฏิบัติการ ลดความเสี่ยงโดยไม่กระทบการทำงาน และคงความยืดหยุ่นเมื่อแอปพลิเคชันเปลี่ยนแปลงไป