เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
4 เสาหลักของการลดความเสี่ยงเครือข่าย: คู่มือการบริหารความเสี่ยงด้านความปลอดภัยเครือข่าย
by FireMon
ปัจจุบันองค์กรขนาดใหญ่ติดอยู่ใน "ช่วงกลางที่ยุ่งเหยิง" ของการทำ digital transformation ต้องบริหารจัดการ firewall แบบ on-premise รุ่นเดิมจาก Palo Alto, Check Point และ Fortinet ไปพร้อมกับการกำกับดูแลสภาพแวดล้อมคลาวด์ที่เติบโตอย่างรวดเร็ว ผลลัพธ์คือโครงข่ายของนโยบายและคอนฟิกที่พันกันยุ่งเหยิง ซึ่งก่อให้เกิดความเสี่ยงทางไซเบอร์อย่างมีนัยสำคัญงานวิจัยของ Gartner ระบุว่า 99% ของการเจาะระบบผ่าน firewall เกิดจากการตั้งค่าที่ผิดพลาด ไม่ใช่ข้อบกพร่องของตัว firewall เอง ในสภาพแวดล้อมแบบหลายผู้ผลิต ทุก rule ที่ตั้งค่าผิดและทุกเส้นทางการเข้าถึงที่ถูกลืม ล้วนเป็นช่องทางเข้าของภัยคุกคามทางไซเบอร์ สัญชาตญาณแรกคือการจัดหาเครื่องมือด้านความปลอดภัยเพิ่ม แต่การวางโซลูชันซ้อนทับบนความซับซ้อนมีแต่จะยิ่งทำให้ปัญหาบานปลาย คุณไม่สามารถลดความเสี่ยงด้วยการเพิ่มเครื่องมือ แต่ลดความเสี่ยงได้ด้วยการควบคุมนโยบายที่คุณมีอยู่แล้วให้ได้อย่างแท้จริงคู่มือฉบับนี้อธิบายแนวทางการทำ network security risk management ให้เกิดผลจริงผ่านสี่เสาหลักที่เชื่อมโยงกัน ได้แก่ การมองเห็นและการค้นหา การทำความสะอาดและเพิ่มประสิทธิภาพนโยบาย การลดพื้นที่การโจมตี และการตอบสนองต่อเหตุการณ์ ขั้นตอนการดำเนินงานเหล่านี้ต่อยอดซึ่งกันและกัน เพื่อเปลี่ยนเครือข่ายของคุณจากภาระความเสี่ยงให้กลายเป็นสินทรัพย์เชิงกลยุทธ์
1. การมองเห็นและการค้นหา: รากฐานของการบริหารความเสี่ยง
ความเสี่ยงมักซ่อนอยู่ในมุมมืดที่สุดของเครือข่าย ทั้งสินทรัพย์ที่ไม่ได้อยู่ในการบริหารจัดการ คอนฟิกที่ไม่มีเอกสารกำกับ และ rule ที่สะสมมาตลอดหลายปีจากการเปลี่ยนผ่านของบุคลากร Shadow IT และสภาพแวดล้อมสำหรับการพัฒนาที่ถูกลืม ล้วนขยายพื้นที่การโจมตีอย่างต่อเนื่อง และบั่นทอนโปรแกรม cybersecurity risk management ทั้งหมดในสภาพแวดล้อม hybrid network security ที่ครอบคลุมทั้งดาต้าเซ็นเตอร์ on-premise และคลาวด์หลายแพลตฟอร์ม การสร้างการมองเห็นยิ่งยากขึ้นแบบทวีคูณ ทีมความปลอดภัยทำงานบนมุมมองที่กระจัดกระจาย ต้องสลับไปมาระหว่างคอนโซลของแต่ละผู้ผลิตและเชื่อมโยงข้อมูลด้วยมือ firewall แต่ละรายใช้อินเทอร์เฟซการจัดการและไวยากรณ์นโยบายของตนเอง security group ของ AWS ทำงานต่างจาก network security group ของ Azure ซึ่งก็ทำงานต่างจาก firewall rule ของ Google Cloud อีกเช่นกันความกระจัดกระจายนี้สร้างช่องว่างที่ช่องโหว่ซ่อนตัวอยู่โดยไม่ถูกตรวจพบ นโยบายที่ดูเหมือนแยกขาดในคอนโซลหนึ่ง อาจสร้างเส้นทางการเข้าถึงที่ไม่ได้ตั้งใจเมื่อรวมกับคอนฟิกในอีกคอนโซลหนึ่ง ซึ่งเป็นความล้มเหลวของ exposure management ที่เครื่องมือที่เหมาะสมช่วยป้องกันได้
ความจำเป็นของ single pane of glass
การทำ visibility and search ให้ได้ผล ต้องรวมการมองเห็นเครือข่ายไว้ในมุมมองเดียว หรือที่อุตสาหกรรมเรียกว่า "single pane of glass" แนวทางนี้ทำให้ทีมความปลอดภัยเข้าถึงทุก firewall ทุก cloud security group และทุกกลไกควบคุมเครือข่ายทั่วทั้งสภาพแวดล้อมได้ทันที ไม่ว่าจะเป็นผู้ผลิตรายใดหรือรูปแบบการติดตั้งใดก็ตาม นี่คือรากฐานของทุกโครงการ network risk management ที่จริงจังความแตกต่างระหว่างการมองเห็นแบบรวมศูนย์กับแนวทางดั้งเดิมจะปรากฏชัดในการปฏิบัติงานประจำวัน เมื่อนักวิเคราะห์ด้านความปลอดภัยต้องติดตามเส้นทางการเข้าถึงหรือตรวจสอบคอนฟิก เขาไม่ควรต้องล็อกอินเข้าคอนโซลห้าระบบแล้วประติดประต่อข้อมูลด้วยมือ กระบวนการแบบนั้นใช้เวลาหลายชั่วโมง เกิดข้อผิดพลาดได้ง่าย และทำให้งาน security risk assessment ที่สำคัญล่าช้า
SiQL: การค้นหาแบบ Google สำหรับความปลอดภัยเครือข่าย
ความสามารถหนึ่งที่แยก แพลตฟอร์ม network security policy management (NSPM) ที่มีประสิทธิภาพออกจากเครื่องมือพื้นฐาน คือคุณภาพของฟังก์ชันการค้นหา Security Intelligence Query Language (SiQL) ของ FireMon มอบความสามารถในการค้นหาด้านความปลอดภัยเครือข่ายที่ผู้ใช้จำนวนมากอธิบายว่าเหมือนการค้นหาด้วย Googleต่างจากเครื่องมือดั้งเดิมที่มีตัวเลือกการค้นหาไม่ยืดหยุ่นและอาจใช้เวลาหลายนาทีหรือหลายชั่วโมงกว่าจะได้ผลลัพธ์ SiQL รองรับการสืบค้นในระดับละเอียดทั่วทั้งนโยบายทั้งหมด โดยตอบกลับภายในไม่ถึง 10 วินาที ทีมความปลอดภัยสามารถค้นหา rule ที่ต้องการ ติดตามการเปลี่ยนแปลง ระบุเส้นทางการเข้าถึง และตอบคำถามที่ซับซ้อนเกี่ยวกับคอนฟิกเครือข่ายได้ทันทีลองพิจารณาผลในทางปฏิบัติ เมื่อผู้ตรวจสอบสอบถามถึง rule ทั้งหมดที่อนุญาตการเข้าถึง subnet หนึ่ง นักวิเคราะห์ที่มีเครื่องมือมองเห็นที่เหมาะสมจะตอบได้ภายในไม่กี่วินาที แทนที่จะต้องใช้เวลาหลายชั่วโมงไล่ตรวจคอนฟิกบน firewall หลายตัวด้วยมือ
ผลลัพธ์ด้านการลดความเสี่ยง
การสร้างการมองเห็นเครือข่ายอย่างครอบคลุมช่วยขจัดจุดบอดที่ผู้โจมตีใช้เป็นช่องทาง สินทรัพย์ที่ไม่รู้จักจะกลายเป็นช่องทางเข้าไม่ได้ เมื่อทุกอุปกรณ์ ทุก rule และทุกเส้นทางการเข้าถึงถูกจัดทำดัชนีและค้นหาได้ รากฐานนี้คือสิ่งที่ทำให้ขั้นตอนถัดไปทั้งหมดเกิดขึ้นได้ เพราะคุณไม่สามารถทำความสะอาดสิ่งที่คุณหาไม่เจอ และไม่สามารถปกป้องสิ่งที่คุณมองไม่เห็น
2. การทำความสะอาดและเพิ่มประสิทธิภาพ: กำจัดส่วนเกินของนโยบาย
เมื่อเวลาผ่านไป ฐาน rule ของ firewall จะสะสม "ส่วนเกิน" ทั้ง rule ที่ซ้ำซ้อน rule ที่ถูกบดบัง และ rule ที่อนุญาตกว้างเกินความจำเป็น ซึ่งไม่ได้ตอบวัตถุประสงค์ทางธุรกิจใด ๆ แต่ยังคงอยู่เพราะไม่มีใครมั่นใจว่าจะลบออกได้อย่างปลอดภัย การสะสมนี้เป็นผลตามธรรมชาติของการเปลี่ยนแปลงทางธุรกิจ พนักงานเข้าและออก แอปพลิเคชันถูกนำขึ้นใช้งานและปลดระวาง หน่วยธุรกิจควบรวมและแยกตัว ตลอดกระบวนการเหล่านี้ การทำ firewall policy change management สร้าง rule ใหม่ได้เร็วกว่าการลบ rule เดิมอย่างมากทุก rule ที่ไม่จำเป็นล้วนขยายพื้นที่การโจมตี rule ที่อนุญาตกว้างเกินไปให้สิทธิ์เกินกว่าความต้องการทางธุรกิจ ซึ่งขัดกับหลัก least privilege rule ที่ถูกบดบัง (rule ที่ไม่เคยทำงานเพราะ rule ก่อนหน้าจัดการทราฟฟิกเดียวกันไปแล้ว) สร้างความมั่นใจผิด ๆ ต่อมาตรการความปลอดภัยที่จริงแล้วไม่ได้ทำงาน ส่วน rule ที่ซ้ำซ้อนทำให้การแก้ปัญหายุ่งยากและบดบังสถานะความปลอดภัยที่แท้จริงขนาดของปัญหาในองค์กรขนาดใหญ่นั้นมหาศาล องค์กรที่ใช้ firewall มาหลายทศวรรษอาจมี rule นับหมื่นรายการบนอุปกรณ์หลายร้อยเครื่อง การตรวจสอบด้วยมือในระดับนี้เป็นไปไม่ได้ในทางปฏิบัติ จึงเป็นเหตุผลที่การทำความสะอาดนโยบายมักถูกเลื่อนออกไป จนกระทั่งการตรวจสอบไม่ผ่านหรือเกิด security incident ขึ้นจึงจำเป็นต้องลงมือ
การวิเคราะห์ rule แบบอัตโนมัติ
การทำ cleanup and optimization ต้องอาศัยการวิเคราะห์อัตโนมัติที่ตรวจสอบรูปแบบการใช้งาน rule ระบุรายการที่ควรลบออก และยืนยันว่าการเปลี่ยนแปลงจะไม่กระทบกระบวนการทางธุรกิจที่ถูกต้อง โมดูล Policy Optimizer ของ FireMon ตอบโจทย์นี้ด้วยการวิเคราะห์การใช้งาน rule แบบอัตโนมัติ เพื่อระบุว่าสิ่งใดลบออกได้อย่างปลอดภัย ซึ่งเป็นองค์ประกอบหลักของกลยุทธ์ risk mitigation ใด ๆนี่ไม่ใช่เพียงการจับคู่รูปแบบอย่างง่าย การเพิ่มประสิทธิภาพฐาน rule อย่างถูกต้องต้องเชื่อมโยงข้อมูลทราฟฟิกเข้ากับคอนฟิกของ rule เข้าใจความสัมพันธ์ระหว่าง rule และคำนึงถึงรูปแบบการเข้าถึงตามช่วงเวลา rule ที่ไม่ทำงานมาหกเดือนอาจกำลังปกป้องกระบวนการจัดทำรายงานรายไตรมาสที่ทำงานปีละสี่ครั้งผลลัพธ์ที่องค์กรได้รับจากการทำความสะอาดนโยบายอย่างเป็นระบบนั้นชัดเจน องค์กรขนาดใหญ่ใช้ความสามารถเหล่านี้ทำความสะอาดนโยบายได้ 5,000 รายการภายในปีเดียว และในระดับสูงสุด แพลตฟอร์มของ FireMon บริหารจัดการสภาพแวดล้อมที่มี rule 25 ล้านรายการบนอุปกรณ์ 15,000 เครื่อง ซึ่งเป็นขนาดที่ไม่มีทางจัดการด้วยมือได้
ผลลัพธ์ด้านการลดความเสี่ยง
ฐาน rule ที่เล็กลงหมายถึงพื้นที่การโจมตีที่เล็กลง ทุกเส้นทางการเข้าถึงที่ไม่ได้ใช้งานซึ่งคุณลบออก คือการปิดประตูที่ผู้โจมตีอาจใช้ประโยชน์ได้ นอกเหนือจากประโยชน์ด้านความปลอดภัย ฐาน rule ที่ผ่านการปรับให้เหมาะสมยังช่วยเพิ่มประสิทธิภาพการประมวลผลของ firewall ลดความซับซ้อนในการบริหารจัดการระยะยาว และทำให้การตรวจสอบด้าน compliance ง่ายขึ้นอย่างมาก
3. การลดพื้นที่การโจมตี: การจำลองเชิงรุก
เมื่อคุณมีการมองเห็นและได้กำจัดส่วนเกินของนโยบายที่สะสมไว้แล้ว เสาหลักถัดไปคือการป้องกันไม่ให้เกิดช่องโหว่ใหม่ นี่คือการเปลี่ยนแปลงเชิงพื้นฐานจากการปฏิบัติการด้านความปลอดภัยเชิงรับไปสู่ cyber risk management เชิงรุก ซึ่งเป็นจุดที่แยกโปรแกรมความปลอดภัยที่เติบโตเต็มที่ออกจากโปรแกรมที่ยังคงตามแก้ปัญหาเดิม ๆแนวทางดั้งเดิมรอจนกว่าจะนำการเปลี่ยนแปลงขึ้นใช้งานแล้วจึงค้นพบปัญหา rule ถูกผลักขึ้น production สร้างเส้นทางการเข้าถึงที่ไม่ได้ตั้งใจ และทีมความปลอดภัยพบเรื่องนี้ในการตรวจสอบครั้งถัดไป หรือแย่กว่านั้นคือหลังเกิดเหตุไปแล้ว วงจรเชิงรับนี้ยังคงอยู่เพราะทีมความปลอดภัยขาดเครื่องมือประเมินการเปลี่ยนแปลงก่อนนำไปใช้จริง การหลีกเลี่ยงความเสี่ยงเป็นไปไม่ได้เมื่อผู้อนุมัติมองไม่เห็นผลกระทบที่ตามมา การทำ attack surface reduction เชิงรุกกลับลำดับนี้ด้วยการวิเคราะห์การเปลี่ยนแปลงก่อนนำไปใช้ เป้าหมายคือทำให้ทุกการแก้ไขช่วยยกระดับหรืออย่างน้อยรักษาสถานะความปลอดภัยไว้ แทนที่จะบั่นทอนลงทีละน้อยในทุกการเปลี่ยนแปลงที่ขับเคลื่อนโดยธุรกิจ
การจำลองเส้นทางการโจมตี
โมดูล Risk Analyzer ของ FireMon คือตัวอย่างของแนวทางเชิงรุกนี้ แทนที่จะพิจารณา rule แต่ละรายการแบบแยกส่วน Risk Analyzer จำลองเส้นทางการโจมตีทั่วทั้งโทโพโลยีเครือข่าย โดยเชื่อมโยงข้อมูล threat intelligence และข้อมูลช่องโหว่จากเครื่องมือสแกนของบุคคลที่สามเข้ากับนโยบายเครือข่าย เพื่อระบุว่าช่องโหว่ใดที่สามารถถูกใช้โจมตีได้จริงภายใต้การควบคุมการเข้าถึงในปัจจุบันการวิเคราะห์เชิงบริบทนี้เปลี่ยนโฉมการบริหารจัดการช่องโหว่ ช่องโหว่ร้ายแรงที่เป็นที่รู้จักบนระบบที่ไม่มีเส้นทางการเข้าถึงขาเข้า มีระดับความเสี่ยงต่างจากช่องโหว่เดียวกันบนระบบที่เข้าถึงได้โดยตรงจากอินเทอร์เน็ต การจำลองการโจมตีทำให้ความแตกต่างเหล่านี้ปรากฏชัด ทีมความปลอดภัยจึงจัดลำดับความสำคัญของ remediation ตามความเป็นไปได้ในการถูกโจมตีจริง แทนที่จะอิงคะแนนความรุนแรงในเชิงทฤษฎี
การวิเคราะห์การเปลี่ยนแปลงก่อนนำไปใช้งาน
โมดูล Policy Planner ขยายแนวคิดนี้สู่การบริหารจัดการการเปลี่ยนแปลง ก่อนที่การแก้ไข firewall rule ใด ๆ จะถูกนำไปใช้งาน Policy Planner จะวิเคราะห์การเปลี่ยนแปลงที่เสนอเทียบกับแนวปฏิบัติที่ดีที่สุดด้านความปลอดภัย ข้อกำหนดด้าน compliance และฐาน rule ที่มีอยู่การวิเคราะห์ก่อนนำไปใช้งานนี้ตรวจจับปัญหาก่อนที่จะกลายเป็นความเสี่ยงทางไซเบอร์ เช่น rule ใหม่นี้จะสร้างเส้นทางไปยังระบบที่มีช่องโหว่หรือไม่ ขัดแย้งกับการควบคุมการเข้าถึงที่มีอยู่หรือไม่ จะทำให้เกิด non-compliance หรือไม่ คำถามเหล่านี้ได้รับคำตอบโดยอัตโนมัติ ทำให้ทีมความปลอดภัยมีข้อมูลเพียงพอสำหรับการอนุมัติการเปลี่ยนแปลงอย่างมีวิจารณญาณ
ผลลัพธ์ด้านการลดความเสี่ยง
การเปลี่ยนจากการแก้ไขเชิงรับไปสู่การจำลองเชิงรุก ช่วยให้มั่นใจว่าการเปลี่ยนแปลงในการปฏิบัติงานประจำวันจะไม่เปิดเผยสินทรัพย์สำคัญโดยไม่ตั้งใจ แนวทางนี้มีคุณค่าเป็นพิเศษในกรณี การควบรวมและเข้าซื้อกิจการ ซึ่งการผนวกสภาพแวดล้อมเครือข่ายที่แตกต่างกันอาจสร้างเส้นทางการเข้าถึงที่ไม่คาดคิด หากไม่ได้วิเคราะห์อย่างรอบคอบ
ดู workflow เหล่านี้ทำงานจริง
ต้องการเห็นว่าการมองเห็น การทำความสะอาดนโยบาย และการลดพื้นที่การโจมตีทำงานร่วมกันอย่างไรในทางปฏิบัติใช่หรือไม่ ชมเว็บบินาร์แบบ on-demand: Level Up Your Defense เพื่อดู FireMon สาธิต workflow การลดความเสี่ยงเหล่านี้ในสภาพแวดล้อมแบบหลายผู้ผลิตจริง
4. การตอบสนองต่อเหตุการณ์: ความเร็วคือความปลอดภัย
เมื่อเกิดความพยายามเจาะระบบ ความสามารถในการปฏิบัติงานที่สร้างขึ้นจากสามเสาหลักก่อนหน้าจะมีความสำคัญอย่างยิ่ง ทุกวินาทีที่ผ่านไประหว่างที่ทีมความปลอดภัยกำลังสืบสวน คือเวลาที่ผู้โจมตีใช้เคลื่อนตัวในแนวขวาง ยกระดับสิทธิ์ และบรรลุเป้าหมายของตน ความแตกต่างระหว่างเหตุการณ์ที่ควบคุมได้กับการรั่วไหลครั้งใหญ่ มักขึ้นอยู่กับความเร็วในการตอบสนอง ซึ่งเป็นหลักการสำคัญของ enterprise risk managementworkflow การตอบสนองต่อเหตุการณ์แบบดั้งเดิมมีข้อจำกัดด้านความเร็วโดยพื้นฐาน นักวิเคราะห์ต้องค้นหา log ของ firewall จากหลายผู้ผลิตด้วยมือ เชื่อมโยงเหตุการณ์ตามช่วงเวลา และติดตามเส้นทางการเข้าถึงผ่านโทโพโลยีเครือข่ายที่ซับซ้อน ต้องสลับไปมาระหว่างคอนโซล ส่งออกข้อมูลลงสเปรดชีต และประติดประต่อว่าเกิดอะไรขึ้น กระบวนการด้วยมือเหล่านี้ทำให้เกิดความล่าช้าในระดับชั่วโมงหรือวัน ซึ่งเป็นเวลาที่ผู้โจมตีใช้ฝังตัวลึกลงไปในสภาพแวดล้อมที่ถูกบุกรุกความท้าทายยิ่งรุนแรงขึ้นในสภาพแวดล้อมแบบหลายผู้ผลิต ซึ่งแต่ละแพลตฟอร์มบันทึกเหตุการณ์ต่างกันและใช้คำศัพท์ต่างกัน สิ่งที่ผู้ผลิตรายหนึ่งเรียกว่าการ "deny" อีกรายอาจเรียกว่า "drop" หรือ "reject" การปรับข้อมูลเหล่านี้ให้เป็นมาตรฐานเดียวกันเพื่อเชื่อมโยงกันต้องอาศัยความเชี่ยวชาญ ซึ่งอาจไม่มีอยู่ในเวลาตีสามเมื่อการแจ้งเตือนทำงาน และนั่นคือช่องว่างด้าน data security ที่ผู้โจมตีใช้ประโยชน์
การวิเคราะห์แบบเรียลไทม์และการตรวจจับ non-compliance
การตอบสนองต่อเหตุการณ์ที่มีประสิทธิภาพต้องอาศัย การตรวจสอบ compliance แบบเรียลไทม์ และการเข้าถึงข้อมูลเชิงลึกของเครือข่ายได้ทันที เมื่อนักวิเคราะห์ตอบคำถามอย่าง "ใครเปลี่ยน rule นี้" "เส้นทางการเข้าถึงนี้เปิดขึ้นเมื่อใด" และ "ระบบใดบ้างที่เข้าถึงได้ผ่านนโยบายนี้" ได้ทันที เวลาในการสืบสวนจะลดลงจากหลายชั่วโมงเหลือเพียงไม่กี่นาทีความสามารถในการค้นหาด้วย SiQL ที่กล่าวถึงก่อนหน้านี้มีคุณค่าเป็นพิเศษในระหว่างเกิดเหตุ แทนที่จะต้องไล่ตรวจคอนฟิกด้วยมือหรือรอผลการสืบค้น นักวิเคราะห์สามารถค้นหาทั่วทั้งนโยบายทั้งหมดได้ทันที เพื่อเข้าใจขอบเขตของการเปิดรับความเสี่ยงและระบุทางเลือกในการจำกัดความเสียหาย
Mean Time to Know (MTTK)
ทีม security operations ให้ความสำคัญมากขึ้นกับการลด "Mean Time to Know" (MTTK) ซึ่งคือช่วงเวลาตั้งแต่เกิดกิจกรรมที่น่าสงสัยจนถึงเวลาที่ทีมความปลอดภัยรับรู้ถึงเหตุการณ์นั้น ตัวชี้วัดนี้ส่งผลโดยตรงต่อผลลัพธ์ของการถูกเจาะระบบ เพราะเป็นตัวกำหนดว่าผู้โจมตีจะปฏิบัติการได้นานเพียงใดโดยไม่ถูกตรวจพบ กลยุทธ์การบริหารความเสี่ยงที่มีความพร้อมจึงกำหนดให้การลด MTTK เป็นตัวชี้วัดผลการดำเนินงานหลัก การตรวจสอบ compliance อย่างต่อเนื่องช่วยลด MTTK ด้วยการตรวจจับการไม่ปฏิบัติตามนโยบายและ configuration drift ทันทีที่เกิดขึ้น แทนที่จะรอการตรวจสอบตามรอบ เมื่อการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตแจ้งเตือนได้ทันที ทีมความปลอดภัยจะตอบสนองได้ก่อนที่ผู้โจมตีจะตั้งหลักได้อย่างสมบูรณ์ จึงป้องกันความเสี่ยงที่อาจเกิดขึ้นก่อนที่จะกลายเป็นการถูกเจาะระบบจริง
ผลลัพธ์ด้านการลดความเสี่ยง
การลดระยะเวลาระหว่างการเกิดเหตุการณ์กับการที่ทีมความปลอดภัยรับรู้ ช่วยลดผลกระทบที่อาจเกิดจากการถูกเจาะระบบได้โดยตรง องค์กรที่ตรวจจับและตอบสนองต่อภัยคุกคามได้ภายในไม่กี่นาทีแทนที่จะเป็นหลายวัน ย่อมจำกัดความสามารถของผู้โจมตีในการสร้างความเสียหายที่ยืดเยื้อ
ผลตอบแทนจากการลดความเสี่ยง
การลดความเสี่ยงอย่างแท้จริงไม่ได้อยู่ที่การซื้อโซลูชันความปลอดภัยใหม่ล่าสุดในตลาด แต่อยู่ที่การบริหารจัดการ policy estate ที่มีอยู่อย่างเข้มงวด ผ่านแนวทางที่เป็นระบบซึ่งต่อยอดขีดความสามารถทีละขั้น องค์กรที่ไล่ตามเทคโนโลยีใหม่ล่าสุดมักลงเอยด้วยความซับซ้อนที่เพิ่มขึ้นและการป้องกันที่ลดลงจริง สี่เสาหลักทำงานร่วมกันเป็นวงจรต่อเนื่อง การมองเห็นเปิดทางให้เกิดการทำความสะอาดนโยบาย การทำความสะอาดช่วยลดพื้นที่การโจมตี การบริหารพื้นที่การโจมตีเป็นข้อมูลให้กับการรับมือ security incidents และข้อมูลเชิงลึกจากการรับมือเหตุการณ์ก็ผลักดันให้การมองเห็นดียิ่งขึ้น แต่ละเสาหลักเสริมกำลังซึ่งกันและกัน และสร้างประโยชน์ทบต้นเมื่อเวลาผ่านไป องค์กรที่นำแนวทางนี้ไปใช้อย่างเป็นระบบรายงานถึงการปรับปรุงอย่างชัดเจนในด้าน security posture management ระยะเวลาเตรียมการตรวจสอบที่ลดลง รอบการเปลี่ยนแปลงที่เร็วขึ้น และ security incidents ที่น้อยลง สำหรับองค์กรที่ดูแลสภาพแวดล้อม firewall หลายผู้ผลิตที่มีความซับซ้อน โดยเฉพาะองค์กรที่กำลังย้ายระบบขึ้นคลาวด์หรือรับมือกับความท้าทายด้านความปลอดภัยของไฮบริดคลาวด์ แนวทางที่เป็นระบบนี้เปิดทางเดินหน้าต่อโดยไม่ต้องเปลี่ยนการลงทุนที่มีอยู่ เป้าหมายไม่ใช่การทิ้ง firewall และมาตรการควบคุมความปลอดภัยที่ติดตั้งไว้แล้ว แต่คือการบริหารจัดการสิ่งเหล่านั้นให้มีประสิทธิภาพยิ่งขึ้นด้วย security policy automation และการมองเห็นแบบรวมศูนย์
ก้าวต่อไป
ด้วยการดำเนินตามกระบวนการสี่ขั้นตอนนี้ คือ มองเห็น ทำความสะอาด เสริมความแข็งแกร่ง และเฝ้าระวัง องค์กรสามารถเปลี่ยนเครือข่ายที่ซับซ้อนจากต้นเหตุของความกังวลให้กลายเป็นความได้เปรียบในการแข่งขัน เมื่อทีมความปลอดภัยมั่นใจในการมองเห็นของตน รักษา rule base ให้สะอาดและผ่านการปรับให้เหมาะสม ป้องกันช่องโหว่ใหม่ในเชิงรุก และตอบสนองต่อเหตุการณ์ได้อย่างรวดเร็ว ความปลอดภัยของเครือข่ายก็จะกลายเป็นสิ่งที่น่าภาคภูมิใจ policy drift จะกลายเป็นปัญหาที่แก้ได้ continuous compliance จะเป็นสิ่งที่ทำได้จริง และ security posture management ที่เคยต้องใช้นักวิเคราะห์จำนวนมาก ก็สามารถทำได้ด้วยทีมขนาดกะทัดรัดที่มีเครื่องมือที่เหมาะสมต้องการดูว่า workflow เหล่านี้นำไปใช้กับสภาพแวดล้อมของคุณได้อย่างไร ขอรับการสาธิต เพื่อสำรวจว่า FireMon ช่วยให้องค์กรของคุณลดความเสี่ยงได้อย่างมีนัยสำคัญอย่างไร หากต้องการภาพรวมที่ครบถ้วนของขีดความสามารถเหล่านี้ในการใช้งานจริง รับชมเว็บบินาร์แบบ on-demand หรือ ดาวน์โหลดคู่มือ use case ฉบับสมบูรณ์.
คำถามที่พบบ่อย
การบริหารความเสี่ยงด้านความปลอดภัยเครือข่ายคือกระบวนการที่เป็นระบบในการระบุ ประเมิน และลดช่องโหว่ด้านความปลอดภัยทั่วทั้งโครงสร้างพื้นฐานเครือข่ายขององค์กร เพื่อป้องกันภัยคุกคามและรักษาความต่อเนื่องทางธุรกิจ
สภาพแวดล้อมที่ใช้หลายผู้ผลิตเพิ่มความเสี่ยงด้านความปลอดภัย เพราะแพลตฟอร์มของแต่ละผู้ผลิตใช้อินเทอร์เฟซการจัดการ ไวยากรณ์ของนโยบาย และแนวทางการตั้งค่าที่แตกต่างกัน จึงเกิดช่องว่างของการมองเห็นและความซับซ้อนในการดำเนินงานที่อาจบดบังช่องโหว่ไว้
firewall policy bloat คือการสะสมของกฎที่ซ้ำซ้อน กฎที่ถูกบดบัง และกฎที่อนุญาตกว้างเกินไปในคอนฟิกของ firewall เมื่อเวลาผ่านไป ซึ่งขยายพื้นที่การโจมตีด้วยการคงเส้นทางการเข้าถึงที่ไม่จำเป็นไว้ให้ผู้โจมตีใช้ประโยชน์ได้
การจำลองเส้นทางการโจมตีช่วยลดความเสี่ยงของเครือข่าย ด้วยการจำลองว่าผู้โจมตีสามารถเชื่อมโยงช่องโหว่และสิทธิ์การเข้าถึงเข้าด้วยกันเพื่อเข้าถึงสินทรัพย์สำคัญได้อย่างไร ทำให้ทีมความปลอดภัยจัดลำดับความสำคัญของ remediation ตามความเป็นไปได้ในการถูกโจมตีจริง
การลดความเสี่ยงเชิงรุกคือการวิเคราะห์และป้องกันช่องโหว่ด้านความปลอดภัยก่อนที่การเปลี่ยนแปลงจะถูกนำขึ้นใช้งานจริง ขณะที่การแพตช์เชิงรับจะจัดการกับช่องโหว่ก็ต่อเมื่อถูกค้นพบในสภาพแวดล้อมที่ใช้งานจริงแล้วเท่านั้น
การลดพื้นที่การโจมตีช่วยยกระดับผลลัพธ์ด้านความปลอดภัย ด้วยการกำจัดเส้นทางการเข้าถึงที่ไม่จำเป็นและกฎที่อนุญาตกว้างเกินไป จึงจำกัดทางเลือกของผู้โจมตีและลดความซับซ้อนของสภาพแวดล้อมที่ทีมความปลอดภัยต้องปกป้อง
SiQL (Security Intelligence Query Language) คือภาษาค้นหาเฉพาะของ FireMon ที่ช่วยให้ค้นหากฎและคอนฟิกของ firewall ได้ทันทีในระดับละเอียด มอบการมองเห็นแบบเรียลไทม์ที่ทีมความปลอดภัยต้องใช้ในการตัดสินใจบริหารความเสี่ยงอย่างมีประสิทธิภาพ
Mean Time to Know (MTTK) คือช่วงเวลาตั้งแต่เกิด security incident จนถึงเวลาที่ทีมความปลอดภัยรับรู้ถึงเหตุการณ์นั้น การลด MTTK จึงสำคัญ เพราะยิ่งตรวจพบได้เร็วเท่าใด ก็ยิ่งจำกัดเวลาที่ผู้โจมตีจะปฏิบัติการในสภาพแวดล้อมโดยไม่ถูกตรวจพบได้มากเท่านั้น
การตรวจสอบ compliance อย่างต่อเนื่องช่วยลดความเสี่ยง ด้วยการตรวจจับการไม่ปฏิบัติตามนโยบายและ configuration drift แบบเรียลไทม์ทันทีที่เกิดขึ้น ทำให้ทีมความปลอดภัยทำ remediation ได้ก่อนที่ปัญหาจะถูกผู้โจมตีใช้ประโยชน์หรือถูกชี้ประเด็นในการตรวจสอบ
FireMon ได้รับการรับรองให้บริหารจัดการสภาพแวดล้อมที่มีอุปกรณ์ได้ถึง 15,000 เครื่องและกฎ 25 ล้านรายการ โดยยังคงเวลาตอบสนองของการค้นหาและการวิเคราะห์ต่ำกว่า 10 วินาที ในสภาพแวดล้อมเครือข่ายไฮบริดแบบหลายผู้ผลิต