เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ยกระดับขีดความสามารถด้านความปลอดภัยและเครือข่ายของคุณด้วยระบบอัตโนมัติ
by FireMon
นโยบายที่ควรจะปกป้ององค์กรกำลังกลายเป็น threat vector เสียเอง เมื่อความซับซ้อนของเครือข่ายเพิ่มขึ้นอย่างก้าวกระโดด และองค์กรนำ SASE, MPLS, virtual firewall และ network security group เข้ามาผนวกกับโครงสร้างพื้นฐานแบบไฮบริด นโยบายจึงขยายตัวตามไปด้วย และพื้นที่การโจมตีก็ขยายตามในอัตราเดียวกัน
แม้เทคโนโลยีใหม่จะออกสู่ตลาดด้วยความเร็วที่ตามแทบไม่ทัน แต่ทีมความปลอดภัยและทีม compliance ยังคงพึ่งพาการตั้งค่าแบบแมนนวล สมเหตุสมผลหรือไม่ที่ทีมความปลอดภัยซึ่งใช้ปัญญาประดิษฐ์ แมชชีนเลิร์นนิง และเทคโนโลยีล้ำสมัยอื่น ๆ ในงานประจำวัน ยังคงใช้อีเมลและสเปรดชีตในการสื่อสารคำขอเปลี่ยนแปลงอยู่
Tim Woods รองประธานฝ่าย Technology Alliances ของ FireMon ได้กล่าวถึงแนวทางที่องค์กรจะรักษาความเร็วของธุรกิจไว้ได้โดยไม่สร้างความเสี่ยงเพิ่ม “เรามีนโยบายมากเกินไปและกระจายอยู่หลายที่เกินไป” Woods กล่าว เมื่อรวมกับอัตราคำขอเปลี่ยนแปลงที่สูงขึ้น ก็เห็นได้ชัดว่าเหตุใดองค์กรจึงบริหารจัดการนโยบายได้ไม่ทัน “หากธุรกิจยังมีกระบวนการแมนนวลอยู่ในขั้นตอนคำขอเปลี่ยนแปลง ก็จะไม่มีทางเคลื่อนตัวได้เร็วพอ เราต้องเร็วกว่าการเปลี่ยนแปลง” Woods กล่าว “คำขอเปลี่ยนแปลงไม่ควรใช้เวลาหนึ่งถึงสองสัปดาห์ มันควรเกิดขึ้นทันที และควรเป็นระบบอัตโนมัติ”
5 สาเหตุรากฐานของการเจาะระบบผ่าน firewall
Woods ระบุว่า การเจาะระบบผ่าน firewall สามารถสืบย้อนไปยังสาเหตุรากฐานอย่างน้อยหนึ่งในห้าข้อต่อไปนี้
กฎที่อนุญาตกว้างเกินไป
กฎที่อนุญาตกว้างเกินไปเปิดช่องให้ผู้ไม่ประสงค์ดีใช้ประโยชน์ได้ “เมื่อพูดถึงการเขียนกฎ คำที่อันตรายที่สุดคือ any” Woods กล่าว
การเข้าถึงโดยไม่ตั้งใจ
การเข้าถึงโดยไม่ตั้งใจเกิดขึ้นเมื่อมีการปลดระวางทรัพยากร แต่ไม่ได้ลบกฎที่เกี่ยวข้องออกจากนโยบายที่ควบคุมการเข้าถึงทรัพยากรนั้น “หาก IP address ดังกล่าวถูกนำกลับมาใช้ใหม่ จู่ ๆ เราก็เปิดการเข้าถึงสิ่งที่เราไม่เคยตั้งใจจะเปิดให้เข้าถึง” Woods กล่าว “และนั่นอาจก่อให้เกิดผลที่ไม่ได้ตั้งใจตามมา”
ช่องโหว่ที่รู้อยู่แล้วแต่ยังไม่ได้แพตช์
ช่องโหว่ที่รู้อยู่แล้วแต่ยังไม่ได้แพตช์ภายในเครือข่ายอาจเปิดทางให้เกิดการเข้าถึงที่ไม่ได้รับอนุญาตหรือไม่คาดคิด “บ่อยครั้งเกินไปที่เราไม่ได้เชื่อมโยงช่องโหว่ที่รู้อยู่แล้วเข้ากับมาตรการควบคุมชดเชยของเรา” Woods กล่าว “และเมื่อเราไม่เชื่อมโยงสองสิ่งนี้เข้าด้วยกัน เราก็กำลังเพิ่มความเสี่ยง ทุกครั้งที่เราเจาะช่องในแนวป้องกันของเรา ความเสี่ยงก็สูงขึ้น เราต้องพยายามไม่เพิ่มความเสี่ยงในขณะที่เปิดสภาพแวดล้อมของเรา”
การตั้งค่า firewall ที่ผิดพลาด
ผู้ไม่ประสงค์ดีสามารถค้นพบการตั้งค่า firewall ที่ผิดพลาดได้ด้วยการสแกนเจาะระบบแบบอัตโนมัติ “ฝ่ายตรงข้ามใช้ระบบอัตโนมัติ และใช้มันทุกวัน” Woods กล่าว “เรื่องนี้ได้รับการพิสูจน์แล้วจากการที่มีผู้ตั้ง honeypot และเปิดเผยข้อมูลบนอินเทอร์เน็ต แล้วจับเวลาว่าใช้เวลานานเท่าใดกว่าจะมีคนพยายามเข้ามาโจมตี”
กฎที่ถูกบดบัง
กฎที่ถูกบดบังคือของขวัญสำหรับผู้ไม่ประสงค์ดี “ปัญหาคือกฎเหล่านี้ไม่ได้มีหน้าตาเหมือนกัน และไม่เคยอยู่ติดกันเลย” Woods กล่าว “นโยบายในปัจจุบันไม่ได้มีแค่ 500 หรือ 600 กฎ เราเห็นนโยบายที่มี 40,000 และ 100,000 กฎ ซึ่งไม่ใช่เรื่องแปลกเลย การพยายามค้นหากฎที่ขัดแย้งกันเหล่านี้จึงเป็นงานมหาศาล ถ้าคุณพยายามทำด้วยมือ คุณจะหาไม่เจอแน่นอน” และเมื่อพยายามทำความเข้าใจพฤติกรรมของนโยบายด้วยตนเอง กฎที่ถูกบดบังก็ถูกตีความผิดได้ง่าย “คุณอาจคิดว่ากำลังทำสิ่งหนึ่งอยู่ ทั้งที่จริงไม่ได้ทำ และสุดท้ายอาจสร้างช่องโหว่ใหม่ขึ้นมา”
การเลือกเส้นทางสู่ระบบอัตโนมัติ
การตัดสินใจทำระบบอัตโนมัติเกิดขึ้นอย่างเป็นธรรมชาติ องค์กรมักตัดสินใจเมื่อมีเหตุการณ์กระตุ้นบางอย่างเกิดขึ้น โดยทั่วไปคือ security incident แต่ก็อาจเป็นการเปลี่ยนแปลงครั้งใหญ่ของบริการหรือแอปพลิเคชันที่มีอยู่ หรือการเปิดตัวบริการหรือแอปพลิเคชันใหม่
การตัดสินใจว่าจะทำสิ่งใดให้เป็นอัตโนมัตินั้นคลุมเครือกว่า แต่ Woods กล่าวว่าการตัดสินใจนี้ไม่ควรซับซ้อน “ที่ใดก็ตามที่คุณสามารถกำจัดการตั้งค่าผิดพลาดที่มีราคาแพงได้ และขอพูดให้ชัดว่า การตั้งค่าผิดพลาดก็คืออีกคำหนึ่งของความผิดพลาดของมนุษย์ นั่นคือจุดที่คุณควรทำให้เป็นอัตโนมัติ มองหาโอกาสที่จะทำให้คนทำงานได้มีประสิทธิภาพและสม่ำเสมอมากขึ้น แล้วลงทุนกับสิ่งนั้น นั่นคือจุดที่ ROI ของคุณจะเกิดขึ้น”
แนวทางเดิม ๆ ในการจัดการคำขอเปลี่ยนแปลงบังคับให้องค์กรต้องชะลอความเร็วลงเพื่อรักษาความปลอดภัย “ผมยังเห็นผู้คนใช้อีเมลและสเปรดชีตในการติดตาม เริ่มต้น ร้องขอ และตอบสนองต่อการเปลี่ยนแปลง” Woods กล่าว “สิ่งที่ผมอยากบอกคุณหากคุณยังใช้อีเมลและสเปรดชีตก็คือ เมื่อองค์กรของคุณเติบโตขึ้น วิธีเหล่านี้จะขยายตามไม่ได้ เลิกใช้เสีย แล้วเริ่มทำคำขอเปลี่ยนแปลงให้เป็นอัตโนมัติก่อน คุณจะสร้างผลกระทบต่อธุรกิจได้มากที่สุด และเห็น ROI จากการลงทุนด้าน automation สูงที่สุด”
ความปลอดภัยของคุณเป็นอุปสรรคหรือเป็นตัวขับเคลื่อนธุรกิจ
องค์กรสามารถใช้ระบบอัตโนมัติเพื่อจัดทำเทมเพลตสำหรับการเปลี่ยนแปลง ซึ่งช่วยข้ามงานบางอย่างที่มิฉะนั้นจะฉุดความเร็วของธุรกิจ Woods กล่าวว่า “การพูดคุยกับลูกค้าองค์กรของเราทำให้เรารู้ว่า 40 ถึง 60 เปอร์เซ็นต์ของการเปลี่ยนแปลงสามารถทำเป็นเทมเพลตและเร่งดำเนินการผ่าน fast track ได้จริง”
การตรวจพบการเปลี่ยนแปลงที่ไม่ดีแบบตั้งรับนั้นไม่เพียงพอ และไม่ใช่ว่าจะวิเคราะห์การเปลี่ยนแปลงนอกบริบทของนโยบาย หรือประเมินการเปลี่ยนแปลงจากมุมมองของ compliance หรือแนวปฏิบัติที่ดีที่สุดได้เสมอไป “คุณต้องสามารถวิเคราะห์การเปลี่ยนแปลงหรือคำขอเปลี่ยนแปลงที่เสนอมาได้ในเชิงรุก และต้องวิเคราะห์ภายใต้บริบทของนโยบายปลายทางด้วย” Woods กล่าว
แม้แต่งานที่ต้องใช้แนวทางแบบดั้งเดิมก็เร่งให้เร็วขึ้นได้ “ในฐานะผู้เชี่ยวชาญด้านความปลอดภัย เราไม่ต้องการเป็นอุปสรรค เราต้องการเป็นผู้ขับเคลื่อน” Woods กล่าว “และเราทำได้จริง แต่ต่อเมื่อองค์กรสามารถนำฟังก์ชันหลักบางส่วนมาใช้ในระบบบริหารจัดการนโยบายตลอด workflow ของกระบวนการได้”
การตั้งค่าผิดพลาดคืออีกคำหนึ่งของความผิดพลาดของมนุษย์
Woods ยกตัวอย่างลูกค้าจริงรายหนึ่งที่ประสบปัญหาในการสร้างผลลัพธ์ตามที่คาดหวังจากโครงการ automation ของตน ลูกค้ารายนี้ตัดสินใจทดลองใช้ orchestration API ของ FireMon และ FireMon ได้ผนวก assessment engine และ dynamic assessment เข้ากับ workflow การ provision ของลูกค้า ผลลัพธ์คือ “ลูกค้ารายนี้เห็น ROI ที่เกิดขึ้นจริง ซึ่งช่วยลดเวลาที่ต้องใช้ในการ provision แอปพลิเคชันของพวกเขา” Woods กล่าว “พวกเขาติดตามสัดส่วนของการเปลี่ยนแปลงที่ต้องย้อนกลับหรือที่ส่งผลกระทบด้านลบต่อธุรกิจมาโดยตลอด และเราสามารถลดข้อผิดพลาดเหล่านั้นได้อย่างมีนัยสำคัญ นี่เป็นเรื่องใหญ่มากสำหรับบริษัทแห่งนี้”
Woods กล่าวว่า กุญแจสำคัญในการได้รับคุณค่าสูงสุดจากโซลูชัน automation คือการเลือกโซลูชันที่มี API ทรงพลังที่สุดและได้รับการสนับสนุนดีที่สุด “หากคุณต้องการยกระดับคุณค่ารวมของโซลูชันความปลอดภัยทั้งหมดที่คุณมี คุณต้องสามารถแลกเปลี่ยนและเสริมข้อมูลจากทุกแพลตฟอร์มที่ใช้งานอยู่ได้ การยึดมั่นกับโครงสร้าง API อย่างจริงจังคือสิ่งที่ทำให้คุณทำเช่นนั้นได้” Woods กล่าว
ขับเคลื่อนนวัตกรรมด้วยระบบอัตโนมัติ
คุณค่าที่องค์กรต้องการจาก automation อยู่ที่ความสามารถในการบริหารจัดการการเปลี่ยนแปลงได้อย่างรวดเร็ว สม่ำเสมอ และไร้ข้อผิดพลาด Woods กล่าวว่าต้องมีขีดความสามารถสามประการเพื่อตอบเป้าหมายนี้ ได้แก่ visibility, scalability และ agility
“เราได้ยินเรื่องนี้ครั้งแล้วครั้งเล่า และเราเห็นมันขึ้นไปอยู่อันดับต้นสุดของรายการ ‘สิ่งที่ท้าทายที่สุด’ นั่นคือความท้าทายด้าน visibility” Woods กล่าว “เราต้องมั่นใจว่าเราตรวจจับการเปลี่ยนแปลงได้เมื่อมันเกิดขึ้น คุณปกป้องสิ่งที่คุณไม่รู้ว่ามีอยู่ไม่ได้ คุณรักษาความปลอดภัยให้สิ่งที่คุณมองไม่เห็นอย่างเพียงพอไม่ได้ คุณไม่สามารถวางมาตรการควบคุมความปลอดภัยที่เหมาะสมรอบสินทรัพย์ได้ หากคุณไม่รู้ว่าสินทรัพย์เหล่านั้นอยู่ที่ใด คงอยู่นานเพียงใด และอื่น ๆ ระบบอัตโนมัติสามารถค้นหาสินทรัพย์ใหม่และตรวจสอบว่านโยบายของสินทรัพย์เหล่านั้นเป็นไปตามที่ควรจะเป็น และผลลัพธ์ก็เข้าถึงได้ในรูปแบบมาตรฐานเดียวกันผ่านคอนโซลรวมศูนย์”
สภาพแวดล้อมแบบไฮบริดมีการเปลี่ยนแปลงตลอดเวลา scalability จึงต้องทำได้ง่ายและต้องรองรับได้ทั้งสองทิศทาง “คุณอาจมีเทคโนโลยีที่ดีที่สุด แต่ถ้ามันขยายไม่ได้ตามขนาดสภาพแวดล้อมของคุณ มันก็จะไม่ถูกยอมรับและไม่ถูกนำไปใช้ คุณต้องขยายได้ตามขนาดของสภาพแวดล้อม” ระบบอัตโนมัติช่วยให้คุณบริหารจัดการชุดกฎได้ ด้วยการตรวจสอบ รวบรวม และวิเคราะห์ข้อมูลแบบเรียลไทม์จากโครงสร้างพื้นฐานองค์กรขนาดใหญ่ โดยไม่ทำให้ประสิทธิภาพลดลงอย่างเห็นได้ชัด “เมื่อเครือข่ายขยายตัวด้วยอุปกรณ์และฟีเจอร์ที่เพิ่มขึ้นเพื่อตอบความต้องการทางธุรกิจ ความสามารถของทีมความปลอดภัยในการปกป้องโครงสร้างพื้นฐานก็ควรคงเส้นคงวาเช่นเดิม”
และเนื่องจากการเปลี่ยนแปลงเกิดขึ้นอย่างรวดเร็วมากในสภาพแวดล้อมไฮบริดปัจจุบัน Woods กล่าวว่า “คุณต้องปรับตัวต่อการเปลี่ยนแปลงได้อย่างรวดเร็ว คุณต้องมีการรองรับอุปกรณ์ที่คุณพยายามทำให้เป็นมาตรฐานเดียวกัน ปกป้อง และทำความเข้าใจอย่างครอบคลุม และการจะทำเช่นนั้นได้ คุณต้องมี API ที่แข็งแกร่ง มิฉะนั้นคุณจะตอบสนองได้ไม่เร็วพอ ความมุ่งมั่นต่อสถาปัตยกรรมแบบ API จึงเป็นสิ่งจำเป็นในการสนับสนุนนวัตกรรมทางธุรกิจ และผลักดันให้ทีมความปลอดภัยและ compliance อยู่ในตำแหน่งที่ควรจะเป็น นั่นคือบทบาทของผู้ขับเคลื่อนธุรกิจ”