เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ป้องกัน Ransomware ด้วยสุขอนามัยของ Policy ที่เหมาะสม
by FireMon
การโจมตีด้วย ransomware มักเริ่มต้นจาก phishing การขโมย credential หรือการอาศัยช่องโหว่ที่ยังเปิดอยู่ เมื่อผู้ไม่ประสงค์ดีเข้ามาในระบบได้แล้ว พวกเขาจะเคลื่อนตัวค้นหาช่องทางเข้าถึงเป้าหมายสำคัญ นั่นคือศูนย์รวมข้อมูลที่จะนำไปใช้เรียกค่าไถ่ การรักษาสุขอนามัยของ policy และการควบคุมการเข้าถึงที่ดีจึงเป็นสิ่งสำคัญที่สุดในการป้องกันและสกัดกั้นผู้โจมตีก่อนที่พวกเขาจะเข้าถึงข้อมูลของท่าน
ท่านยังจำเหตุการณ์แฮ็ก Target เมื่อปี 2013 ได้หรือไม่ แฮ็กเกอร์ขโมย credential จากผู้รับเหมาระบบ HVAC เข้าถึงเครือข่าย เคลื่อนตัวสำรวจไปทั่ว พบเครือข่าย PCI และฝัง malware ลงในเครื่อง point of sale ของร้าน Target ทุกสาขาในสหรัฐอเมริกา สิ่งที่ทำให้เหตุการณ์นี้เกิดขึ้นได้คือสิทธิ์การเข้าถึงเครือข่ายที่กว้างเกินความจำเป็น หากมีชุด firewall policy ที่สะอาดและเครือข่ายที่แบ่งเซกเมนต์ไว้ ผู้โจมตีจะไม่มีทางเข้าถึงอะไรได้เกินกว่าสิ่งที่เหยื่อรายแรกอย่างผู้รับเหมา HVAC จำเป็นต้องใช้
สิทธิ์การเข้าถึงภายในองค์กรควรจำกัดไว้เพียงเท่าที่จำเป็นต่อความต้องการทางธุรกิจเท่านั้น ไม่มากกว่าและไม่น้อยกว่านั้น นี่คือสุขอนามัยของ policy ที่ดี ความซับซ้อนที่ไม่จำเป็นซึ่งเกิดจากสิ่งต่าง ๆ เช่น rule ที่ซ้ำซ้อนหรือ shadow rule จะเพิ่มโอกาสเกิดการตั้งค่าผิดพลาด ความผิดพลาดของมนุษย์ และความเสี่ยง ผู้ไม่ประสงค์ดีอาศัยความผิดพลาดเหล่านี้ของมนุษย์เพื่อสร้างเส้นทางสำหรับใช้เป็นช่องทางโจมตี และพวกเขามักไม่ผิดหวัง
ความซับซ้อนที่ไม่จำเป็นมักเป็นผลพลอยได้จากการดำเนินงานประจำวัน พอร์ตถูกเปิดสำหรับ RDP (remote desktop protocol) เพื่อแก้ไขปัญหา แต่ไม่เคยถูกปิด สิทธิ์การเข้าถึงถูกอนุมัติเพื่อการสื่อสารชั่วคราวระหว่างอุปกรณ์ แต่ถูกปล่อยเปิดทิ้งไว้เพราะการประชุมและงานเร่งด่วนอื่น ๆ เข้ามาแทนที่ rule ถูกสร้างขึ้นสำหรับทรัพยากรหนึ่ง แต่ไม่ถูกลบออกเมื่อทรัพยากรนั้นถูกปลดระวาง สถานการณ์เช่นนี้มีไม่รู้จบ แต่ผลลัพธ์เหมือนกันเสมอ คือ rule ถูกสร้างแล้วถูกลืม จนเกิดความรกรุงรังของ policy ที่นำไปสู่การเข้าถึงโดยไม่ตั้งใจ และเปิดช่องโหว่ด้านความปลอดภัยให้อาชญากรไซเบอร์นำไปใช้ประโยชน์ เมื่อต้องทำงานกับ policy นับพันรายการบนอุปกรณ์และแพลตฟอร์มนับร้อย การบริหารจัดการ policy เหล่านี้ด้วยมืออย่างถูกต้องแทบเป็นไปไม่ได้เลย
FireMon มีคำตอบสำหรับปัญหานี้ ด้วยการรวมศูนย์ข้อมูลการบังคับใช้ security policy ทั้งหมดของท่านไว้ในมุมมองเดียวในรูปของ rule repository FireMon ช่วยให้ท่านบริหารจัดการ policy ได้ครอบคลุมทุกอุปกรณ์ตั้งแต่ระบบ on-premise ไปจนถึงคลาวด์ โดยผสานการทำงานได้อย่างราบรื่นกับผู้ให้บริการนับร้อยราย รวมถึง Splunk, AWS, Swimlane และ Qualys เพื่อรวมการบริหารจัดการ policy และการมองเห็นไว้ในที่เดียว ด้วย FireMon ท่านมีจุดเดียวสำหรับตรวจสอบ policy แทนที่จะต้องใช้แพลตฟอร์มห้า สิบ หรือสิบห้าแพลตฟอร์มที่แตกต่างกัน ซึ่งช่วยเพิ่มประสิทธิภาพของทีมได้อย่างมหาศาล ในการตรวจสอบรอบแรก FireMon มักพบว่า 30-50% ของ rule ใน policy ที่ใช้งานอยู่นั้นไม่ได้ถูกใช้งานจริง รวมถึงพบสิทธิ์การเข้าถึงที่กว้างเกินความจำเป็นกระจายอยู่ทั่วเครือข่ายของลูกค้าของเรา
FireMon เริ่มต้นจากจุดศูนย์ นั่นคือการประเมินสิ่งที่ได้รับอนุญาตอยู่ในปัจจุบันและ access control list (ACL) จากนั้นจึงตรวจจับความเบี่ยงเบนใด ๆ ที่ไปในทิศทางที่ไม่ถูกต้อง FireMon ตรวจสอบพารามิเตอร์การเข้าถึง เส้นทางหรือช่องทางการเข้าถึงที่กำหนด และแจ้งเตือนความผิดปกติแบบเรียลไทม์ FireMon รวบรวม policy จากเทคโนโลยีอื่น ๆ จำนวนมาก และสามารถปิดการใช้งาน rule ของแต่ละเทคโนโลยีได้จาก dashboard เดียว จึงเพิ่มคุณค่าโดยรวมของโซลูชันความปลอดภัยที่ใช้งานร่วมกัน และสร้างผลตอบแทนที่สูงขึ้นจากการลงทุนด้านความปลอดภัยทั้งหมดของท่าน
เมื่อมีการเปลี่ยนแปลงเกิดขึ้นในสภาพแวดล้อม policy ของท่าน ท่านควรตั้งคำถามทันทีว่า “การเปลี่ยนแปลงนี้อยู่ในความคาดหมายหรือไม่ ได้วิเคราะห์ผลกระทบของการเปลี่ยนแปลงแล้วหรือยัง ทั้งต่อ security posture, compliance posture และการดำเนินธุรกิจ” เมื่อมีการอนุมัติสิทธิ์การเข้าถึง ควรมีการทบทวนความถูกต้องอีกครั้งเมื่อครบกำหนดเวลาที่กำหนดไว้ การทบทวนนั้นต้องมองผ่านมุมของเหตุผลทางธุรกิจ โดยถามว่า “เรายังจำเป็นต้องใช้สิทธิ์การเข้าถึงนั้นอยู่หรือไม่ เหตุผลทางธุรกิจของสิทธิ์นั้นยังใช้ได้อยู่หรือไม่ เราให้สิทธิ์เพียงเท่าที่จำเป็นต่อความต้องการทางธุรกิจแล้วหรือไม่” โดยทั่วไป สิทธิ์ที่ให้ไปมักมากเกินกว่าที่จำเป็น ซึ่งนำไปสู่ rule ที่กว้างเกินความจำเป็น จึงจำเป็นอย่างยิ่งที่ต้องบริหารจัดการ policy เหล่านี้ เพื่อรักษา security posture ที่แข็งแกร่งและสกัดกั้นความพยายามโจมตีด้วย ransomware
FireMon พร้อมให้ความช่วยเหลือ ติดต่อเราเพื่อเรียนรู้เพิ่มเติม