เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

3 ขั้นตอนลดความเสี่ยงในสภาพแวดล้อมคลาวด์ของคุณ

by FireMon

วิธีสร้างความเชื่อมั่นและความปลอดภัยให้กับ IT ขององค์กรและคลาวด์

การบริหารความเสี่ยงด้านความปลอดภัยบนคลาวด์ควรไม่ต่างจากการลดความเสี่ยงในระบบ on-premise แต่ผู้ตอบแบบสอบถามมากกว่าครึ่งในงาน ActualTech Media MegaCast ล่าสุดหัวข้อ Ensuring Trust and Security in Enterprise IT and the Cloud ระบุว่าไม่มั่นใจว่าข้อมูลของตนบนคลาวด์จะปลอดภัยเทียบเท่ากับบนระบบ on-premise องค์กรกังวลว่าจะสูญเสียการควบคุมสภาพแวดล้อมของตน ไม่สามารถกำหนดและบริหารจัดการattack surfaceได้ และตามงานด้านการบริหารจัดการเครือข่ายไม่ทัน

Robert Rodriguez, Director of Field Engineering ของ FireMon (ติดต่อ Robert ได้ทาง LinkedIn) กล่าวว่า แนวทางที่ดีที่สุดในการรักษาความปลอดภัยให้สภาพแวดล้อมแบบไฮบริดไม่ใช่แนวคิดที่พลิกโฉมวงการแต่อย่างใด “คุณต้องกลับไปที่พื้นฐาน” เขากล่าว “ถ้าคุณอยู่ในสายงานนี้มาสักระยะ คุณเคยเห็นสิ่งที่ผมกำลังจะพูดถึงมาแล้ว คุณเคยทำมาแล้ว คุณรู้เรื่อง visibility การลดภัยคุกคาม และระบบอัตโนมัติเป็นอย่างดี แล้วถ้าทุกคนรู้เรื่องเหล่านี้ ทำไมถึงไม่มีใครลงมือทำ”

เป้าหมายขององค์กรที่สวนทางกับความเป็นจริงด้านความปลอดภัย

“แนวทางแบบเดิมบังคับให้คุณต้องชะลอความเร็วลงเพื่อแลกกับความปลอดภัย” Rodriguez กล่าว “ซึ่งใช้ไม่ได้กับสภาพแวดล้อมทางธุรกิจในปัจจุบัน ทีมความปลอดภัยและทีมเครือข่ายควรเป็นผู้ขับเคลื่อน ไม่ใช่อุปสรรค”

แต่ในขณะที่องค์กรเรียกร้อง digital transformation นวัตกรรม ไฮบริดคลาวด์ และความเร็วในการออกสู่ตลาด ทีมความปลอดภัยและทีมเครือข่ายกลับต้องรับมือกับนโยบายจำนวนมากเกินไปในหลายที่เกินไป อุปกรณ์ที่หลากหลายขึ้น การเปลี่ยนแปลงที่มากขึ้น และกระบวนการแบบ manual ที่มากเกินไป ซึ่งถูกซ้ำเติมด้วยปัญหาการขาดแคลนทักษะ

Rodriquez เล่าถึงสายโทรศัพท์จากลูกค้ารายหนึ่งที่บอกว่าตนเองเป็นฝ่ายที่ “ใส่คำว่า no ลงไปใน innovation” บริษัทแห่งนั้นพยายามเดินหน้าอย่างรวดเร็ว แต่ฝ่ายความปลอดภัยและฝ่ายเครือข่ายกลับทำให้ทุกอย่างช้าลง เพราะต้องตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงดำเนินไปอย่างปลอดภัย “นั่นคือหน้าที่ของพวกเขา” Rodriguez กล่าว “และการเปลี่ยนแปลงอย่างรวดเร็วในสภาพแวดล้อมที่มีทั้ง SD-WAN, SASE, สาขาย่อย, คลาวด์ และความซับซ้อนอื่น ๆ นั้นเป็นโจทย์ที่ยาก แต่ก็ทำได้ และจำเป็นต้องทำ”

อุปสรรคที่พบบ่อยในการเปลี่ยนแปลงอย่างรวดเร็วและปลอดภัยคือกำลังคน “พวกเรามีไม่พอ” Rodriguez กล่าว “ผมทำงานกับบริษัทมาแล้วหลายร้อยแห่ง และไม่เคยได้ยินใครบอกว่ามีคนเพียงพอและทุกคนได้รับการฝึกอบรมอย่างครบถ้วน” และเมื่อเทคโนโลยีใหม่ ๆ ถูกนำมาใช้ด้วยความเร็วที่สูงขึ้นเรื่อย ๆ ปัญหานี้ก็ยิ่งหนักขึ้น “CI/CD, SASE, software-defined ทุกอย่าง… เราแทบไม่ได้รับการฝึกอบรมเรื่องใหม่ ๆ เลย เราต้องเรียนรู้ไปพร้อมกับการทำงาน” ในขณะเดียวกัน จังหวะของธุรกิจก็เร็วขึ้น และแรงกดดันต่อทีมความปลอดภัยและทีมเครือข่ายก็ยิ่งสูงขึ้น

แล้วยังมีทางออกหรือไม่ Rodriguez บอกว่ามี “มีสามสิ่งที่คุณทำได้เพื่อลดความเสี่ยงในสภาพแวดล้อมไฮบริด และไม่มีข้อไหนที่พลิกโฉมวงการเลย ไม่ได้เปลี่ยนกระบวนทัศน์อะไรทั้งนั้น นั่นคือ visibility การลดภัยคุกคาม และระบบอัตโนมัติ ลงมือทำวันนี้ แล้ววันพรุ่งนี้ของคุณจะง่ายขึ้นและดีขึ้น”

Visibility ที่ครบถ้วนสมบูรณ์

“คุณปกป้องสิ่งที่คุณไม่รู้จักไม่ได้” Rodriguez กล่าว “สมมติผมเป็นเจ้าของอพาร์ตเมนต์หลายแห่ง แล้วบอกคุณว่า ‘ช่วยไปดูแลความปลอดภัยอพาร์ตเมนต์ของผมหน่อย ผมเองก็ไม่รู้ว่ามันอยู่ที่ไหนบ้าง ลองไปถาม Joe ดู เขาอาจจะรู้’ งานของคุณคงยากมาก และนั่นคือสิ่งที่เรากำลังเจอในงาน IT เราถูกสั่งให้ปกป้องทุกสิ่งที่มีอยู่ แต่เราไม่รู้ด้วยซ้ำว่ามีอะไรอยู่บ้าง และเราก็ไม่ได้ควบคุมทุกอย่าง เช่น เราไม่ได้ควบคุมผู้ให้บริการคลาวด์หรือผู้ให้บริการ SaaS แต่เราก็ยังจำเป็นต้องมี visibility ที่ครบถ้วนต่อทุกสิ่งในสภาพแวดล้อมของเรา”

Rodriguez กล่าวว่าในตลาดมีเทคโนโลยีสแกนและค้นหาอุปกรณ์บนเครือข่ายที่ดีอยู่มากมาย และคลาวด์เองก็มีเครื่องมือ native จำนวนมากที่ช่วยให้องค์กรเข้าใจว่ามีอะไรอยู่ในสภาพแวดล้อมของตน “แต่สิ่งที่คุณต้องการ” เขาระบุ “คือสิ่งที่รวมทุกอย่างมาไว้ในที่เดียวได้” มิฉะนั้น ทีมความปลอดภัยและทีมเครือข่ายก็จะต้องคอยสลับไปมาระหว่าง console ต่าง ๆ และพยายาม normalize ข้อมูลมหาศาลที่กระจัดกระจาย ซึ่งไม่มีทางทำด้วยมือได้ทันความเร็วของธุรกิจ และไม่มีความน่าเชื่อถือหรือความแม่นยำใด ๆ เลย

Rodriguez ยกตัวอย่างว่าการใช้เครื่องมือค้นหาแบบอัตโนมัติช่วยองค์กรจริง ๆ ได้อย่างไร “เราเคยทำงานกับหน่วยงานภาครัฐแห่งหนึ่งที่คาดว่าตนมี endpoint ราว 150,000 เครื่อง แต่จริง ๆ แล้วมี 170,000 เครื่อง ต่างกัน 12 เปอร์เซ็นต์ ส่วนธุรกิจการเงินรายหนึ่งคิดว่ามี endpoint 600,000 เครื่อง แต่ความจริงมีมากเป็นสองเท่า คือ 1.2M” endpoint ที่ไม่รู้จักเหล่านี้อาจติดไวรัสหรือมีซอฟต์แวร์ที่ไม่ได้รับอนุญาตติดตั้งอยู่ และการดูแลรักษาและการรักษาความปลอดภัยของอุปกรณ์เหล่านี้ก็ไม่เคยถูกรวมไว้ในงบประมาณ

“แค่รู้ว่ามีอะไรอยู่บ้างก็ถือเป็นจุดเริ่มต้นแล้ว” Rodriguez กล่าว “แต่คุณยังต้องรู้ทุกอย่างเกี่ยวกับอุปกรณ์นั้นด้วย เช่น รันซอฟต์แวร์อะไร เชื่อมต่อกับอะไร เป็นไปตามข้อกำหนด compliance หรือไม่ เปลี่ยนแปลงเมื่อใด ใครเป็นคนเปลี่ยน กฎของมันเปิดกว้างเกินไปหรือไม่ เปิดช่องให้ช่องโหว่ที่รู้จักเข้าสู่เครือข่ายหรือไม่ และอื่น ๆ คุณจะบริหารจัดการอุปกรณ์ที่ตกหล่นเหล่านี้ได้อย่างเหมาะสมก็ต่อเมื่อดึงมันเข้ามาอยู่ในระบบแล้วเท่านั้น”

สรุป Visibility ที่ครบถ้วน: 5 คุณลักษณะ

  1. Visibility และการตรวจจับการเปลี่ยนแปลงแบบเรียลไทม์
  2. ไม่มีจุดบอด
  3. ไม่มีการเข้าถึงที่ไม่จำเป็น
  4. ทุกอุปกรณ์บนเครือข่ายถูกระบุและจัดประเภท
  5. ทุกเส้นทางรั่วไหลถูกระบุ

การลดภัยคุกคาม

“เมื่อเรามีรายการทรัพย์สินทั้งหมดในสภาพแวดล้อมของเราอย่างครบถ้วนแล้ว ขั้นต่อไปคือการมองหาภัยคุกคามที่ใหญ่ที่สุดและเริ่มกำจัดมัน” Rodriguez กล่าว

การรักษาความปลอดภัยแบบตั้งรับเป็นแนวทางที่ล้าสมัย “ไม่มีใครอยากตอกประตูโรงนาหลังจากม้าถูกขโมยไปแล้ว” Rodriguez กล่าว “เราอยากรู้ผลกระทบของการเปลี่ยนแปลงก่อนที่จะลงมือทำ เช่น การนำเครื่องมือใหม่นี้เข้ามาจะทำให้สภาพแวดล้อมเกิดช่องโหว่ใหม่หรือทำให้ compliance เสียหายหรือไม่ เราอยากรู้ล่วงหน้า เราต้องการมั่นใจว่าการเข้าถึงใหม่นั้นปลอดภัยและสอดคล้องกับข้อกำหนด และเราต้องการลดความผิดพลาดจากมนุษย์”

5 ขั้นตอนสู่การลดภัยคุกคาม

  1. สร้าง visibility ที่ครบถ้วน
  2. ประเมินความเสี่ยงแบบเรียลไทม์
  3. จัดลำดับความสำคัญของการแพตช์ช่องโหว่
  4. ตรวจสอบ compliance แบบเรียลไทม์
  5. เริ่มกำจัดภัยคุกคาม

ระบบอัตโนมัติ

“ไม่มีทางที่จะตามการเปลี่ยนแปลงในสภาพแวดล้อมไฮบริดได้ทันด้วยกระบวนการแบบ manual” Rodriguez กล่าว “มันใช้เวลานานเกินไปและเกิดข้อผิดพลาดได้ง่ายเกินไป คุณควรพยายามกำจัดกระบวนการ manual ให้หมดไป”

Rodriguez กล่าวว่าประโยชน์ที่ใหญ่ที่สุดจากการใช้ระบบอัตโนมัติตลอดเส้นทางอาชีพด้านความปลอดภัยของเขาคือการกำจัดนโยบายที่ไม่จำเป็น “ตอนนี้ผมไม่ต้องให้วิศวกร firewall ของผมนั่งอยู่ตอนตีสองในช่วง dark window คืนวันเสาร์ เพื่อกรอก 20 รายการที่มี IP 500 รายการอีกต่อไป” ไม่มีใครทำงานลักษณะนี้ได้โดยไม่ผิดพลาด แต่คอมพิวเตอร์ทำได้

Rodriguez กล่าวว่ามีสองเส้นทางสู่ระบบอัตโนมัติ เส้นทางแรกคือระบบอัตโนมัติแบบ just in time ซึ่งดำเนินตามกระบวนการ change management แบบเดิมผ่านแต่ละเฟส “เช่น เราสามารถตรวจสอบได้ตั้งแต่เฟสออกแบบว่าการเปลี่ยน ACL จะทำให้เกิดความผันผวนใหม่หรือไม่” ถ้าไม่ กระบวนการเปลี่ยนแปลงก็เดินหน้าสู่เฟสถัดไปได้ ส่วนอีกแนวทางหนึ่งคือ total automation ซึ่งกำหนดให้ระบบอัตโนมัติผลักการเปลี่ยนแปลงออกไปได้เลย ตราบใดที่การเปลี่ยนแปลงนั้นไม่ทำให้ compliance เสียหายหรือก่อให้เกิดความผันผวน

ทั้งสองแนวทางช่วยปลดปล่อยบุคลากรที่มีทักษะสูงซึ่งปัจจุบันต้องทำงานซ้ำซาก ให้หันไปโฟกัสกับงานที่สำคัญและสร้างผลกระทบได้มากกว่า ทั้งสองแนวทางช่วยลดความผิดพลาดจากมนุษย์และสนับสนุน compliance ด้วยการตั้งค่าแบบอัตโนมัติ และทั้งสองแนวทางช่วยเพิ่มประสิทธิภาพสูงสุดพร้อมลดต้นทุน

4 วิธีที่ระบบอัตโนมัติช่วยให้คุณปลอดภัยอยู่เสมอ

  1. ตามการเปลี่ยนแปลงของเครือข่ายได้ทัน
  2. จำลองสถานการณ์ what-if สำหรับการเข้าถึงใหม่
  3. ลดความซับซ้อนด้วยการกำจัดนโยบายที่ไม่จำเป็น
  4. รักษา compliance ด้วยการตรวจสอบแบบเรียลไทม์ในทุกขั้นตอน

พื้นฐานคือสิ่งที่ดี เพราะพื้นฐานได้ผลจริง

สี่สิ่งที่องค์กรลงมือทำได้จริงเพื่อยกระดับ visibility การลดภัยคุกคาม และระบบอัตโนมัติ ได้แก่:

  • จัดหาเครื่องมือค้นหาอุปกรณ์ที่ดี เพื่อให้รู้ว่าคุณมีอะไรอยู่บ้าง
  • เริ่มค้นหาว่าช่องโหว่ในเครือข่ายของคุณอยู่ตรงไหน
  • มอบหมายทีมให้จัดการช่องโหว่เหล่านั้นทีละจุด แล้วคุณจะเห็นระดับภัยคุกคามลดลงเมื่อเวลาผ่านไป
  • และระหว่างนั้น ให้เริ่มทำการเปลี่ยนแปลงง่าย ๆ ไปด้วย ทำให้สิ่งที่ให้ผลตอบแทนสูงสุดโดยใช้ความพยายามน้อยที่สุดเป็นระบบอัตโนมัติ สิ่งนี้จะช่วยให้ทีมความปลอดภัยของคุณมีเวลากลับไปจัดการช่องโหว่เหล่านั้น และทำให้สภาพแวดล้อมของคุณปลอดภัยมากขึ้นเรื่อย ๆ

Rodriguez กล่าวเสริมว่า “สามขั้นตอนที่ผมพูดถึงวันนี้เป็นเรื่องพื้นฐาน และพื้นฐานคือสิ่งที่ดี เพราะพื้นฐานได้ผลจริง ถ้าคุณลงมือทำสามเรื่องนี้ ได้แก่ visibility การลดภัยคุกคาม และระบบอัตโนมัติ ผมรับรองว่าวันพรุ่งนี้ของคุณจะดีขึ้นและปลอดภัยขึ้นอย่างแน่นอน”

3 วิธีลดความเสี่ยงด้านความปลอดภัยบนคลาวด์ | FireMon