เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ความปลอดภัยเป็นเรื่องยากและมีเดิมพันสูง
by FireMon
เครื่องมือสนับสนุนการตัดสินใจช่วยเพิ่มทั้งความเร็วและความแม่นยำให้ทีม security operations ของคุณได้อย่างไร
มีคำกล่าวว่าความปลอดภัยทางไซเบอร์คือเกมที่ไม่สมมาตร ซึ่งฝ่ายโจมตีได้เปรียบ ผู้โจมตีทำถูกเพียงครั้งเดียวก็พอ ขณะที่ฝ่ายตั้งรับต้องทำถูกตลอดเวลา ความผิดพลาดเพียงเล็กน้อยเพียงจุดเดียวอาจนำไปสู่ผลลัพธ์ที่ร้ายแรง ทั้งข้อมูลรั่วไหล การหยุดชะงักของธุรกิจ บริการล่ม และการติดเชื้อ ransomware
แต่การทำความปลอดภัยให้ “ถูกต้อง” นั้นไม่ง่าย ในสภาพแวดล้อมขนาดเล็กมากที่มีเพียงระบบเดียวหรือเครือข่ายเดียว เช่น เครือข่ายในบ้านของคุณ การทำให้ถูกต้องอาจดูเป็นเรื่องง่าย บล็อกการเข้าถึงขาเข้าทั้งหมดและแพตช์อีกไม่กี่ระบบ เท่านี้ก็เรียบร้อย
น่าเสียดายที่ความท้าทายด้านความปลอดภัยเพิ่มขึ้นแบบทวีคูณเมื่อความซับซ้อนของเครือข่ายขยายตัว ทุกอุปกรณ์ ผู้ใช้ และบริการใหม่ที่ต้องเชื่อมต่อกับทรัพยากรอื่น ล้วนเพิ่มความซับซ้อนของสภาพแวดล้อมในอัตราที่แปรผันตาม n ยกกำลังสอง
หากคุณเป็นองค์กรขนาดใหญ่ที่บริหารจัดการทรัพยากรตั้งแต่ 100,000 รายการขึ้นไป ความซับซ้อนย่อมเห็นได้ชัด แต่คุณทราบหรือไม่ว่าคุณต้องรับผิดชอบการบริหารจัดการการเชื่อมต่อที่เป็นไปได้กว่า 10,000 ล้านรายการ และยังซับซ้อนยิ่งกว่านั้นอีก เมื่อพิจารณาว่าแต่ละระบบเปิดให้บริการมากกว่าหนึ่งบริการ (ดูกฎของเมตคาล์ฟ หากต้องการอ่านเพิ่มเติม) อย่างที่ Rich Mogull เพื่อนสนิทของผมกล่าวไว้ว่า “ความเรียบง่ายไม่สเกล”
ลองนำแนวคิดเรื่องความซับซ้อนนี้มาวางในบริบทของ network security policy management สมมติว่าองค์กรหนึ่งบริหารจัดการ firewall 300 ตัว โดยแต่ละตัวมี 300 rule ในตัวอย่างนี้เราจะสมมติว่าแต่ละ rule ครอบคลุมเครือข่าย class C จำนวนหนึ่งทั้งฝั่งต้นทางและปลายทาง พร้อมบริการระหว่างกันอีกจำนวนหนึ่ง (เช่น HTTPS, SQL, SSH)
ในสภาพแวดล้อมนี้ ทีมความปลอดภัยต้องรับผิดชอบการบริหารจัดการ:
- firewall 300 ตัว
- firewall rule 90,000 รายการ
- logical firewall rule 810,000 รายการ (source object, destination object, service)
- การเชื่อมต่อ 1,433,272,320,000 รายการ (1.4 พันล้าน) (IP address, IP address, service)
สภาพแวดล้อม “เรียบง่าย” ที่มี firewall 300 ตัว ตัวละ 300 rule นี้ ทำให้ทีม security operations ต้องบริหารจัดการการเชื่อมต่อกว่า 1.4 พันล้านรายการ การทำให้ถูกต้องเป็นไปไม่ได้เลยหากปราศจากการวิเคราะห์แบบอัตโนมัติในรูปแบบใดรูปแบบหนึ่ง
ความซับซ้อนไม่ใช่ความท้าทายเดียว ความปลอดภัยต้องสนับสนุนธุรกิจ และธุรกิจเปลี่ยนแปลงอย่างรวดเร็ว มีแอปพลิเคชันใหม่เปิดใช้งาน มีพันธมิตรรายใหม่เชื่อมต่อเข้ามา มีบริการเก่าถูกยกเลิก และทุกอย่างต้องได้รับการรองรับทันที ระยะเวลาตอบสนองที่ยอมรับได้ต่างกันไปในแต่ละองค์กร ตั้งแต่ไม่กี่นาทีไปจนถึงหลายเดือน แต่แทบไม่เคยเร็วพอ ความถูกต้องกับความรวดเร็วมักขัดแย้งกัน แต่ทั้งสองอย่างคือภารกิจของผู้เชี่ยวชาญด้านความปลอดภัย
และหากเท่านี้ยังไม่พอ คุณก็ไม่สามารถแก้ปัญหาด้วยการเพิ่มคนเข้าไปเรื่อย ๆ ได้ แรงกดดันให้จำกัดการจ้างงานใหม่มีอยู่เสมอ และต่อให้ได้ไฟเขียวให้เพิ่มกำลังคน การหาบุคลากรที่มีคุณสมบัติเหมาะสมในตลาดแรงงานปัจจุบันก็ยากมากหากไม่ยอมจ่ายแพง
แล้วคุณจะรับมือกับความท้าทายที่เติบโตแบบทวีคูณด้วยทรัพยากรที่อย่างดีที่สุดก็เติบโตแบบเชิงเส้นได้อย่างไร
คำตอบคือการเสริมศักยภาพทีมของคุณด้วยเครื่องมือสนับสนุนการตัดสินใจ จากตัวอย่าง firewall ก่อนหน้านี้ เรามาดูความท้าทายเฉพาะด้านและวิธีที่เครื่องมือที่ดีกว่าช่วยยกระดับผลลัพธ์ด้านความปลอดภัย ทั้งการลดความเสี่ยง compliance อย่างต่อเนื่อง และการลดเวลาในการ deploy การเปลี่ยนแปลง policy ได้อย่างแม่นยำ
ลดความเสี่ยง
ทุก rule ใน firewall policy ที่อนุญาตให้ทราฟฟิกผ่านได้ล้วนสร้างความเสี่ยงให้องค์กร ความเสี่ยงส่วนใหญ่เป็นสิ่งที่ยอมรับได้และจำเป็นต่อการดำเนินธุรกิจ ตัวอย่างเช่น อีเมลเซิร์ฟเวอร์ที่ไม่ได้รับอนุญาตให้รับหรือส่งทราฟฟิก SMTP ย่อมแทบไม่มีประโยชน์ อย่างไรก็ตาม จำนวน rule บน firewall ที่ใช้งานจริงซึ่งไม่จำเป็นนั้นมีมากจนน่าตกใจ และหลาย rule เปิดการเข้าถึงที่ไม่จำเป็นหรือมีความเสี่ยงสูงเกินจำเป็น
จากตัวอย่างการบริหารจัดการการเชื่อมต่อ 1.4 พันล้านรายการ เราจะแยกแยะอย่างไรว่าการเชื่อมต่อใดมีประโยชน์และจำเป็น กับการเชื่อมต่อใดไร้ประโยชน์และไม่จำเป็น โซลูชัน network security policy management สามารถให้การสนับสนุนการตัดสินใจที่จำเป็นในการประเมินการเชื่อมต่อทั้ง 1.4 พันล้านรายการ และระบุรายการที่ควรถูกลบออก
- ค้นหา rule ที่ซ้ำซ้อน: rule ที่ซ้ำซ้อนเพิ่มความซับซ้อนให้ policy โดยไม่จำเป็น เพราะทำซ้ำสิ่งที่ rule เดิมทำอยู่แล้ว จึงไม่มีประโยชน์ใด ๆ แต่กลับเพิ่มความซับซ้อนที่นำไปสู่ความผิดพลาดได้ง่าย นี่คือสิ่งที่จัดการได้ง่ายที่สุดและลบออกได้โดยไม่มีความเสี่ยง
- ค้นหา shadowed rule: กรณีที่สังเกตได้ยากกว่า rule ที่ซ้ำซ้อนโดยสมบูรณ์ คือ rule ที่ถูก “บดบัง” (shadowed) โดย rule อื่น rule ลักษณะนี้ไม่สร้างคุณค่าใด ๆ มีแต่เพิ่มความซับซ้อนให้ policy ควรลบออก
- ค้นหา rule ที่ไม่ถูกใช้งาน: ด้วยการมอนิเตอร์ทราฟฟิกจาก log อย่างเหมาะสม คุณสามารถตรวจพบ rule ที่มีอยู่ใน policy แต่ไม่ได้ถูกใช้งาน (ไม่มีทราฟฟิกใดตรงกับ rule นั้น) rule เหล่านี้ไม่เพียงเพิ่มความซับซ้อนให้ policy แต่ยังเพิ่มความเสี่ยงด้วย ควรตรวจสอบก่อนตัดสินใจลบออก เพราะกระบวนการสำคัญบางอย่าง เช่น ระบบ disaster recovery อาจต้องพึ่งพา rule เหล่านี้ แต่ไม่สร้างทราฟฟิกใด ๆ จนกว่าจะมีการทดสอบ
- ค้นหา object ที่ไม่ถูกใช้งานใน rule: ใน rule ตัวอย่างของเราที่มีเครือข่ายต้นทาง 3 รายการ เครือข่ายปลายทาง 3 รายการ และบริการ 3 รายการ เป็นเรื่องปกติมากที่บางรายการจะไม่จำเป็น ด้วยเทคนิคคล้ายกับการระบุ rule ที่ไม่ถูกใช้งาน คุณสามารถระบุ object ที่ไม่ถูกใช้งานภายใน rule ได้เช่นกัน ทุก object ที่ไม่ถูกใช้งานคือความเสี่ยงที่ไม่จำเป็นและควรถูกลบออก
- ค้นหาบริการที่มีความเสี่ยง: การเข้าถึงบางอย่างไม่ควรได้รับอนุญาตตั้งแต่แรก ตัวอย่างเช่น การบริหารจัดการระบบผ่านโปรโตคอลที่ไม่เข้ารหัสอาจเปิดเผยข้อมูลสำคัญและข้อมูลประจำตัว ด้วยเหตุนี้ บริการอย่าง telnet จึงไม่ควรได้รับอนุญาตในกรณีส่วนใหญ่ ให้ค้นหาทุก rule ที่อนุญาตการใช้บริการความเสี่ยงสูงและยกเลิกการเข้าถึงนั้น หากจำเป็น ควรประสานงานกับทีมระบบเพื่อปรับวิธีการเข้าถึงระบบเหล่านั้นก่อนแก้ไข policy เพื่อหลีกเลี่ยงการหยุดชะงักของระบบ
- ค้นหา rule ที่ขัดกับ zone policy: ในทุกกรณี firewall ถูกกำหนดค่าเพื่อแบ่งแยกเซกเมนต์ของเครือข่าย และในกรณีส่วนใหญ่ security policy สามารถกำหนดได้ว่าทราฟฟิกแบบใดถือว่ายอมรับได้ระหว่างโซนต่าง ๆ เช่น การเข้าถึงที่อนุญาตระหว่างฝ่ายทรัพยากรบุคคลกับฝ่ายการเงิน หรือระหว่างสภาพแวดล้อมที่เก็บข้อมูล PII กับเครือข่ายผู้ใช้ การประเมิน firewall rule เทียบกับ zone policy เหล่านี้จะช่วยระบุ rule ที่เข้าข่าย non-compliance ซึ่งต้องได้รับการตรวจสอบและ remediation
บังคับใช้ compliance
องค์กรส่วนใหญ่ต้องปฏิบัติตามกรอบ compliance ภายในหรือภายนอกอย่างน้อยหนึ่งกรอบ และแม้ไม่มีข้อกำหนดบังคับ การตรวจสอบประสิทธิผลของ security policy และกระบวนการขององค์กรเทียบกับกรอบเหล่านี้ก็ยังมีประโยชน์ ความซับซ้อนของสภาพแวดล้อมเหล่านี้ทำให้การประเมินเป็นเรื่องท้าทาย และในบางกรณีก็เป็นไปไม่ได้เลยหากใช้กระบวนการตรวจสอบด้วยมือ ระบบอัตโนมัติไม่เพียงทำให้การประเมินเป็นไปได้ แต่ยังทำให้การบังคับใช้ continuous compliance เกิดขึ้นจริง ด้วยการระบุข้อบกพร่องแบบใกล้เคียงเรียลไทม์ อีกทั้งยังช่วยป้องกันความผิดพลาดเมื่อผนวกเข้ากับกระบวนการ change management ของ firewall policy ที่ครอบคลุม
บริหารจัดการการเปลี่ยนแปลง
แม้ทุกอย่างในเครือข่ายตัวอย่างของเราจะสมบูรณ์แบบ โดยการเชื่อมต่อทั้ง 1.4 พันล้านรายการทำงานตรงตามความต้องการของธุรกิจ การเปลี่ยนแปลงเพียงครั้งเดียวก็อาจสร้างความเสี่ยงที่นำไปสู่ผลลัพธ์ร้ายแรงได้ การเปลี่ยนแปลงเป็นสิ่งที่หลีกเลี่ยงไม่ได้ และทีมความปลอดภัยต้องตอบสนองได้อย่างรวดเร็วและแม่นยำ ไม่ว่าจะเป็นการเปลี่ยนแปลงตามความต้องการทางธุรกิจ หรือภัยคุกคามจากภายนอกที่ต้องบรรเทา ล้วนสร้างความเสี่ยงใหม่หรือแม้แต่ทำให้บริการล่มได้โดยง่าย การรู้ว่าจะดำเนินการเปลี่ยนแปลงอย่างไรให้ดีที่สุดโดยไม่สร้างความเสี่ยงที่ไม่จำเป็นเป็นงานที่หนักหนา และเหมาะที่สุดกับเครื่องมือสนับสนุนการตัดสินใจแบบอัตโนมัติ ตัวอย่าง use case ได้แก่:
- ประเมินความเสี่ยงและ compliance ของคำขอเปลี่ยนแปลง: คำขอเปลี่ยนแปลงบางรายการไม่ควรถูกนำไปใช้งานเลย แล้วคุณจะประเมินผลกระทบที่อาจเกิดขึ้นจากการเปลี่ยนแปลงเหล่านี้อย่างไร คำขอนั้นเปิดการเข้าถึงระบบที่ทราบว่ามีช่องโหว่หรือไม่ ขัดกับ zone access policy หรือไม่ กระบวนการตรวจสอบคำขอเหล่านี้ด้วยมืออาจใช้เวลาหลายสัปดาห์หรือบางครั้งหลายเดือน และทุกชั่วโมงที่ผ่านไป ฝ่ายธุรกิจยิ่งหงุดหงิดมากขึ้น จนนำไปสู่ “คำขอฉุกเฉิน” ที่ข้ามกระบวนการและ security control ซึ่งออกแบบมาเพื่อป้องกันการเปลี่ยนแปลงที่มีความเสี่ยงสูง เครื่องมือประเมินก่อนการเปลี่ยนแปลงแบบอัตโนมัติจะระบุ rule ที่มีความเสี่ยงสูงแบบเรียลไทม์ พร้อมตัวเลือกในการตีกลับไปยังผู้ร้องขอ หรือส่งต่อเข้าสู่กระบวนการจัดการข้อยกเว้น
- ประเมินวิธีดำเนินการเปลี่ยนแปลง: ผู้ผลิต firewall ทำได้ดีมากในการทำให้การแก้ไข rule ที่มีอยู่เป็นเรื่องง่าย แต่การตัดสินใจว่าจะแก้ไขอะไรและต้องแก้ที่ firewall ตัวใดนั้นยากอย่างยิ่งในสภาพแวดล้อมระดับองค์กร ในการเชื่อมต่อ 1.4 พันล้านรายการที่มีอยู่ อาจมีการเข้าถึงที่จำเป็นสำหรับคำขอ rule ใหม่อยู่แล้ว เพียงแต่เราไม่รู้ หรืออาจมี rule เดิมที่ต้องการเพียงการปรับแก้เล็กน้อย แทนที่จะสร้าง rule ใหม่ที่อาจซ้ำซ้อน การระบุว่า policy และอุปกรณ์ใดต้องถูกแก้ไข และต้องแก้ตรงจุดใดใน policy อาจใช้เวลาหลายชั่วโมง กระบวนการทั้งหมดนี้สามารถทำงานอัตโนมัติได้ด้วยเครื่องมือสนับสนุนการตัดสินใจที่เหมาะสม เพื่อให้ทีม security operations ดำเนินการเปลี่ยนแปลงได้อย่างถูกต้องและรวดเร็วยิ่งขึ้น
ความปลอดภัยเป็นเรื่องยากและมีเดิมพันสูง มอบเครื่องมือที่ทีมของคุณต้องใช้ในการทำงานให้พวกเขา
หากต้องการทราบเพิ่มเติมว่า FireMon ให้การสนับสนุนการตัดสินใจที่ทีมของคุณต้องการได้อย่างไร โปรดไปที่หน้าโซลูชัน Security Policyของเรา