เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Visibility ไม่ใช่การควบคุม: เหตุใด Zero Trust จึงต้องการมากกว่าการแจ้งเตือน dashboard และ AI
by FireMon
ไม่เคยมีช่วงเวลาใดที่ทีมความปลอดภัยมองเห็นสภาพแวดล้อมของตนเองได้มากเท่าทุกวันนี้ ในแต่ละวันมีทั้งรายงานช่องโหว่ คะแนนความเสี่ยงจากการเปิดรับ (exposure score) ข้อมูล threat intelligence การวิเคราะห์เส้นทางการโจมตี ผลการตรวจสอบความปลอดภัยบนคลาวด์ และข้อเสนอแนะที่สร้างโดย AI เครื่องมือใหม่ ๆ สัญญาว่าจะให้ข้อมูลเชิงลึกยิ่งขึ้น ขณะที่ AI ก็เร่งความเร็วในการค้นหาจุดอ่อนที่อาจเกิดขึ้น เมื่อมองผิวเผินสิ่งนี้ดูเหมือนความก้าวหน้า แต่ปัญหาหนึ่งกำลังขยายตัว ทีมความปลอดภัยจำนวนมากไม่ได้ลำบากเพราะขาดการมองเห็นอีกต่อไป แต่ลำบากกับการแปลงการมองเห็นที่เพิ่มขึ้นให้กลายเป็นการลงมือทำอย่างมั่นใจทั่วทั้งสภาพแวดล้อมแบบไฮบริด ผลการตรวจพบที่มากขึ้นไม่ได้แปลว่าการตัดสินใจด้านความปลอดภัยจะดีขึ้นโดยอัตโนมัติ มันกลับสร้างคำถามมากขึ้น ช่องโหว่ใดบ้างที่เข้าถึงได้จริง การเปิดรับความเสี่ยงใดที่เป็นความเสี่ยงทางธุรกิจอย่างแท้จริง ทั้งบนเครือข่าย on-premises สภาพแวดล้อมคลาวด์ และแพลตฟอร์ม microsegmentation การเปลี่ยนแปลง policy ใดที่จะลดความเสี่ยงโดยไม่สร้างปัญหาใหม่ และทีมงานจะตัดสินใจเรื่องเหล่านี้ได้เร็วพอที่จะตามทันสภาพแวดล้อมซึ่งเปลี่ยนแปลงตลอดเวลาได้อย่างไร นี่คือความแตกต่างระหว่างการมองเห็นกับการควบคุม การมองเห็นช่วยให้องค์กรเข้าใจว่ามีอะไรอยู่บ้าง ส่วนการควบคุม policy ช่วยให้เข้าใจว่าสิ่งใดสำคัญและต้องทำอะไรต่อไป เมื่อ AI เร่งการค้นหาช่องโหว่และการวิเคราะห์การเปิดรับความเสี่ยง ความแตกต่างนี้ยิ่งมีความสำคัญมากขึ้น ความปลอดภัยของเครือข่ายแบบไฮบริดและ microsegmentation ต้องการมากกว่าการมองเห็นความเสี่ยง สิ่งที่ต้องมีคือการควบคุมอย่างต่อเนื่องของ policy ที่กำหนดว่าอะไรได้รับอนุญาต อะไรเข้าถึงได้ และอะไรเปลี่ยนแปลงได้อย่างปลอดภัย ทั้งบนเครือข่าย on-premises สภาพแวดล้อมคลาวด์ และเทคโนโลยีการแบ่งเซกเมนต์
ทีมความปลอดภัยมีการมองเห็นอย่างเหลือเฟือ
ศูนย์ปฏิบัติการความปลอดภัยส่วนใหญ่ไม่ได้ขาดแคลนข้อมูล แต่กลับมีข้อมูลล้นเกิน การลงทุนด้านความปลอดภัยใหม่ทุกครั้ง ไม่ว่าจะเป็น firewall สภาพแวดล้อมคลาวด์ หรือแพลตฟอร์ม microsegmentation ล้วนสร้างข้อมูลเพิ่มขึ้น:
- เครื่องมือสแกนช่องโหว่ระบุจุดอ่อนของซอฟต์แวร์นับพันรายการ
- แพลตฟอร์ม exposure management เผยให้เห็นเส้นทางการโจมตีที่เป็นไปได้
- เครื่องมือความปลอดภัยบนคลาวด์และ microsegmentation แจ้งเตือนปัญหาการกำหนดค่า เส้นทางการเข้าถึง และรูปแบบการสื่อสารแบบ east-west
- แพลตฟอร์ม threat intelligence สร้างตัวบ่งชี้การถูกบุกรุก (indicators of compromise)
แต่ละอย่างล้วนให้ข้อมูลเชิงลึกที่มีคุณค่า แต่เมื่อรวมกันแล้วอาจกลายเป็นข้อมูลปริมาณมหาศาลที่ทีมความปลอดภัยต้องตีความ จัดลำดับความสำคัญ และลงมือจัดการ AI จะยิ่งเร่งแนวโน้มนี้ให้เร็วขึ้น แทนที่ความซับซ้อนในการปฏิบัติงานจะลดลง องค์กรอาจพบว่าตนเองต้องประมวลผลผลการตรวจพบ ข้อเสนอแนะ และโอกาสในการ remediation มากเกินกว่าที่จะรับมือได้จริง คอขวดไม่ได้อยู่ที่การค้นพบอีกต่อไป แต่อยู่ที่การตัดสินใจว่าสิ่งใดควรได้รับการจัดการทันที
ไม่ใช่ทุกช่องโหว่ที่มีความเสี่ยงเท่ากัน
การค้นพบช่องโหว่เป็นเพียงก้าวแรกเท่านั้น คำถามที่สำคัญกว่าคือช่องโหว่นั้นเข้าถึงได้จริงหรือไม่ผ่านเส้นทางการเข้าถึงที่ได้รับอนุญาต ลองพิจารณาระบบสองระบบที่มีช่องโหว่ระดับวิกฤตเหมือนกัน ระบบหนึ่งอยู่หลัง policy ของ firewall ที่ควบคุมอย่างรัดกุม ถูกแบ่งเซกเมนต์แยกจากสินทรัพย์สำคัญ และถูกแยกออกทั้งในเส้นทางทราฟฟิก north-south และ east-west ส่วนอีกระบบหนึ่งถูกเปิดรับความเสี่ยงจาก rule ของ firewall ที่อนุญาตกว้างเกินไป การเชื่อมต่อ east-west ที่ไม่ได้ตั้งใจ การควบคุมบนคลาวด์ที่ไม่สอดคล้องกัน หรือ policy การเข้าถึงที่ล้าสมัย ช่องโหว่เหมือนกัน แต่ความเสี่ยงทางธุรกิจไม่เหมือนกัน นี่คือเหตุผลที่โปรแกรมความปลอดภัยที่มีวุฒิภาวะมุ่งเน้นไปที่การเปิดรับความเสี่ยงที่เข้าถึงได้จริง ไม่ใช่เพียงจำนวนช่องโหว่ ผู้นำด้านความปลอดภัยจำเป็นต้องเข้าใจคำถามที่เครื่องมือสแกนช่องโหว่เพียงอย่างเดียวตอบไม่ได้:
- สินทรัพย์นี้เข้าถึงได้จริงหรือไม่
- policy ของ firewall คลาวด์ หรือการแบ่งเซกเมนต์ใดที่เปิดให้เข้าถึงได้
- microsegmentation จำกัดการเคลื่อนไหวด้านข้างในทราฟฟิก east-west ได้หรือไม่
- ธุรกิจยังจำเป็นต้องใช้การเข้าถึงนี้อยู่หรือไม่
- การเปลี่ยนแปลง policy ใดที่จะลดการเปิดรับความเสี่ยงโดยกระทบการปฏิบัติงานน้อยที่สุด
คำตอบเหล่านี้ต้องอาศัยบริบทของ policy และเครือข่าย หากขาดบริบทดังกล่าว องค์กรมีความเสี่ยงที่จะมองทุกช่องโหว่ว่าเร่งด่วนเท่ากัน สิ้นเปลืองเวลาอันมีค่าไปกับความเสี่ยงเชิงทฤษฎี ขณะที่มองข้ามการเปิดรับความเสี่ยงที่เข้าถึงได้จริงหรือมีนัยสำคัญ
บริบทของ policy และเครือข่ายเปลี่ยนการมองเห็นให้เป็นการลงมือทำ
การมองเห็นระบุปัญหา การควบคุม policy กำหนดวิธีแก้ปัญหา เพราะทุกผลการตรวจพบด้านความปลอดภัยสุดท้ายแล้วนำไปสู่การตัดสินใจเรื่อง policy ช่องโหว่หนึ่งอาจต้องการการจำกัดการเข้าถึงผ่าน firewall ให้เข้มงวดขึ้น เวิร์กโหลดบนคลาวด์อาจต้องปรับ microsegmentation เส้นทาง east-west ที่ไม่คาดคิดอาจต้องถูกปิดก่อนที่จะขยายรัศมีความเสียหาย แอปพลิเคชันที่เปิดรับความเสี่ยงอาจต้องมีการล้าง rule หรือทบทวนข้อยกเว้น ผลการตรวจพบที่มีความเสี่ยงสูงอาจต้องมีการเปลี่ยนแปลงฉุกเฉิน ขณะที่อีกรายการหนึ่งสามารถรอถึงหน้าต่างการบำรุงรักษาถัดไปได้อย่างปลอดภัย ความท้าทายไม่ได้อยู่ที่การรู้ว่าเกิดอะไรขึ้นเท่านั้น แต่อยู่ที่การเข้าใจว่าทำไมจึงเกิดขึ้น และการดำเนินการใดจะให้ผลลัพธ์ที่ดีที่สุด บริบทของ policy และเครือข่ายตอบคำถามที่ dashboard ตอบไม่ได้:
การมองเห็นบอกคุณว่า...
การควบคุม policy บอกคุณว่า...
มีช่องโหว่อยู่
ช่องโหว่นั้นเข้าถึงได้จริงหรือไม่
มีเส้นทางการโจมตีที่เป็นไปได้
policy ของ firewall คลาวด์ หรือการแบ่งเซกเมนต์ใดที่เปิดเส้นทางนั้น
มีการเปลี่ยนแปลง rule
การเปลี่ยนแปลงนั้นเพิ่มหรือลดความเสี่ยง
แอปพลิเคชันสื่อสารข้ามสภาพแวดล้อม
การสื่อสารนั้นสอดคล้องกับเจตนาทางธุรกิจและเป้าหมายการแบ่งเซกเมนต์หรือไม่
มีประเด็นด้าน compliance
policy ใดที่ต้องเปลี่ยนเพื่อแก้ไขประเด็นนั้น
นี่คือจุดที่ทีมความปลอดภัยก้าวจากการรวบรวมข้อมูลไปสู่การตัดสินใจอย่างมั่นใจ แทนที่จะไล่ตามทุกการแจ้งเตือน พวกเขาสามารถมุ่งเน้นไปที่การตัดสินใจเรื่อง policy ที่ลดการเปิดรับความเสี่ยงซึ่งเข้าถึงได้จริง พร้อมกับสนับสนุนการดำเนินธุรกิจ
Microsegmentation ขึ้นอยู่กับการรู้ว่าสิ่งใดได้รับอนุญาตจริง
ทั้ง microsegmentation และ Zero Trust ตั้งอยู่บนสมมติฐานเดียวกันที่เรียบง่าย นั่นคือการเข้าถึงต้องเป็นไปอย่างมีเจตนา จำกัดขอบเขต และได้รับการตรวจสอบอย่างต่อเนื่อง แต่การตรวจสอบต้องการมากกว่าการมองเห็น องค์กรต้องตอบคำถามเหล่านี้ได้อย่างต่อเนื่อง:
- ทราฟฟิกใดที่ได้รับอนุญาตอยู่จริงในวันนี้
- ผู้ใช้หรือแอปพลิเคชันใดที่มีสิทธิ์เข้าถึงเกินความจำเป็น
- policy ของ microsegmentation ยังสะท้อนสถาปัตยกรรมแอปพลิเคชันตามที่ตั้งใจไว้หรือไม่
- ข้อยกเว้นฉุกเฉินกลายเป็นสิ่งถาวรไปแล้วหรือไม่
- การเปลี่ยนแปลง policy สร้างการเปิดรับความเสี่ยงที่ไม่ได้ตั้งใจหรือไม่
คำตอบเหล่านี้เปลี่ยนแปลงตลอดเวลา โครงสร้างพื้นฐานแบบไฮบริดมีวิวัฒนาการ แอปพลิเคชันย้ายไปมาระหว่างศูนย์ข้อมูล คลาวด์ และสภาพแวดล้อมที่แบ่งเซกเมนต์ ลำดับความสำคัญทางธุรกิจเปลี่ยนไป ทีมงานติดตั้งเทคโนโลยีใหม่และปลดระวางของเก่า ทุกการเปลี่ยนแปลงมีโอกาสทำให้ policy ไม่สอดคล้องกันหรือเกิดการเข้าถึงที่ไม่ได้ตั้งใจ ด้วยเหตุนี้ microsegmentation และ Zero Trust จึงไม่สามารถเป็นเพียงโครงการ ณ จุดเวลาใดเวลาหนึ่งได้ แต่ต้องกลายเป็นวินัยในการปฏิบัติงานที่ตั้งอยู่บนการตรวจสอบอย่างต่อเนื่อง การมองเห็นช่วยให้องค์กรเข้าใจสภาพแวดล้อมของตน ส่วนการควบคุม policy ช่วยให้มั่นใจว่าสภาพแวดล้อมนั้นยังทำงานตามที่ตั้งใจไว้
Control Plane ของ policy สำหรับองค์กรแบบไฮบริด
ยุคถัดไปของความปลอดภัยไซเบอร์จะไม่ถูกกำหนดด้วยว่าใครรวบรวมข้อมูลได้มากที่สุด แต่จะถูกกำหนดด้วยว่าใครสามารถแปลงข้อมูลนั้นเป็นการตัดสินใจด้านความปลอดภัยที่มีประสิทธิผลได้อย่างสม่ำเสมอ สิ่งนี้ต้องอาศัยชั้นการปฏิบัติงานร่วมที่สามารถตรวจสอบ policy ของ firewall และการแบ่งเซกเมนต์ได้ทั่วทั้งเครือข่าย on-premises การควบคุมบนคลาวด์ แพลตฟอร์ม microsegmentation และ workflow การเปลี่ยนแปลงด้านความปลอดภัย นี่คือบทบาทของ policy control plane สำหรับองค์กรแบบไฮบริด แทนที่จะเพียงระบุผลการตรวจพบเพิ่มขึ้น มันช่วยให้องค์กรตอบคำถามที่สำคัญที่สุดได้:
- สิ่งใดได้รับอนุญาตจริง
- สิ่งใดเข้าถึงได้
- policy ใดที่สร้างความเสี่ยงโดยไม่จำเป็น
- การเปลี่ยนแปลงใดที่ทำได้อย่างปลอดภัย
- เราจะพิสูจน์ได้อย่างไรว่าการควบคุม firewall คลาวด์ และการแบ่งเซกเมนต์ยังสอดคล้องกับเจตนาทางธุรกิจ
ในฐานะผู้ริเริ่ม Network Security Policy Management (NSPM) FireMon ช่วยให้องค์กรสร้างการควบคุม policy อย่างต่อเนื่องทั่วทั้งสภาพแวดล้อมแบบไฮบริด ด้วยการผสานการมองเห็น policy ของ firewall การเปลี่ยนแปลงที่มีการกำกับดูแล การตรวจสอบ microsegmentation และ compliance อย่างต่อเนื่อง FireMon ช่วยให้ทีมความปลอดภัยลดการเปิดรับความเสี่ยงที่เข้าถึงได้จริงทั้งในทราฟฟิก north-south และ east-west พร้อมคงความคล่องตัวในการปฏิบัติงานที่ธุรกิจยุคใหม่ต้องการ เป้าหมายไม่ใช่ dashboard ที่มากขึ้น แต่คือความมั่นใจที่มากขึ้นในทุกการตัดสินใจเรื่อง policy
จากผลการตรวจพบที่มากขึ้นสู่การตัดสินใจที่ดีขึ้น
AI กำลังเปลี่ยนโฉมความปลอดภัยไซเบอร์ด้วยการเร่งการค้นพบ องค์กรจะเห็นช่องโหว่ เส้นทางการโจมตี และสัญญาณการเปิดรับความเสี่ยงมากกว่าที่เคย การมองเห็นที่เพิ่มขึ้นนั้นมีคุณค่า แต่ก็ต่อเมื่อนำไปสู่การตัดสินใจที่ดีขึ้น องค์กรที่ก้าวนำจะไม่ใช่องค์กรที่รวบรวมข้อมูลได้มากที่สุด แต่เป็นองค์กรที่เข้าใจว่าความเสี่ยงใดเข้าถึงได้จริง การเปลี่ยนแปลง policy ใดจะลดการเปิดรับความเสี่ยง และจะตรวจสอบอย่างต่อเนื่องได้อย่างไรว่ากลยุทธ์ microsegmentation และความปลอดภัยแบบไฮบริดของตนยังสอดคล้องกับเจตนาทางธุรกิจ การมองเห็นบอกคุณว่าความเสี่ยงอยู่ตรงไหน การควบคุม policy บอกคุณว่าต้องทำอย่างไรกับความเสี่ยงนั้น ด้วยเหตุนี้ อนาคตของความปลอดภัยเครือข่ายแบบไฮบริดจึงไม่ใช่แค่การมองเห็นให้มากขึ้น แต่คือการควบคุมอย่างต่อเนื่องของ policy ที่กำหนดว่าอะไรได้รับอนุญาต อะไรเข้าถึงได้ และอะไรยังคงปลอดภัยเมื่อสภาพแวดล้อมของคุณเปลี่ยนแปลงไป
พร้อมก้าวข้ามการมองเห็นแล้วหรือยัง
AI กำลังเร่งการค้นหาช่องโหว่ การวิเคราะห์การเปิดรับความเสี่ยง และจังหวะของการปฏิบัติงานด้านความปลอดภัย แต่การมองเห็นที่มากขึ้นเพียงอย่างเดียวไม่ได้ลดความเสี่ยง องค์กรต้องการความมั่นใจอย่างต่อเนื่องว่า policy ที่กำกับการเข้าถึงผ่าน firewall การควบคุมบนคลาวด์ microsegmentation และการเปลี่ยนแปลงด้านความปลอดภัย ยังคงสอดคล้องกับเจตนาทางธุรกิจ FireMon ช่วยให้ทีมความปลอดภัยก้าวจากการมองเห็นไปสู่การควบคุม ในฐานะผู้ริเริ่ม Network Security Policy Management (NSPM) FireMon มอบการควบคุม policy ของ firewall สำหรับองค์กรแบบไฮบริด ช่วยให้องค์กรสามารถ:
- ลดการเปิดรับความเสี่ยงที่เข้าถึงได้จริง ด้วยการเพิ่มบริบทของ policy และเครือข่ายเข้าไปในการตัดสินใจด้านความปลอดภัย
- ตรวจสอบ policy ของ microsegmentation และ firewall อย่างต่อเนื่องทั่วทั้งสภาพแวดล้อมแบบไฮบริด
- กำกับดูแลการเปลี่ยนแปลงด้านความปลอดภัยด้วยการวิเคราะห์ที่คำนึงถึงความเสี่ยง บริบทการอนุมัติ และระบบอัตโนมัติที่ควบคุมได้ทั่วทุกจุดบังคับใช้ที่รองรับ
- ลดความยุ่งยากในการเตรียมพร้อมรับการตรวจสอบ ด้วยการมองเห็น policy อย่างต่อเนื่องและหลักฐานด้าน compliance
- ลดความซับซ้อนของ policy พร้อมเพิ่มประสิทธิภาพในการปฏิบัติงาน
AI อาจเปลี่ยนความเร็วในการค้นพบความเสี่ยง แต่การควบคุม policy คือสิ่งที่กำหนดว่าคุณจะตอบสนองได้อย่างมั่นใจเพียงใด พร้อมดูแล้วหรือยังว่าการควบคุม policy อย่างต่อเนื่องเป็นอย่างไรในทางปฏิบัติ นัดหมายสาธิตการใช้งานเฉพาะสำหรับองค์กรของคุณ เพื่อดูว่า FireMon ช่วยให้องค์กรลดพื้นที่เสี่ยงที่เข้าถึงได้ ตรวจสอบความถูกต้องของ microsegmentation และการควบคุมการเข้าถึงในสภาพแวดล้อมแบบไฮบริด พร้อมรักษาการควบคุม policy อย่างต่อเนื่องทั่วทั้งสภาพแวดล้อมไฮบริดได้อย่างไร