امنیت شبکه زمانی مؤثر است که بهجای تکیه بر یک محصول یا تجهیز، بهعنوان مجموعهای از کنترلهای هماهنگ دیده شود. فایروال، WAF، NAC، NOC، SOC و پایش مستمر هرکدام بخشی از یک معماری امنیتی هستند و حذف یا ضعف هر لایه میتواند دید سازمان نسبت به تهدیدها، دسترسیها و رخدادهای زیرساخت را محدود کند. بنابراین سؤال اصلی این نیست که «کدام محصول امنیتی را بخریم؟»، بلکه باید پرسید «چگونه یک چرخه یکپارچه برای پیشگیری، کنترل، مشاهده، تشخیص و پاسخ ایجاد کنیم؟»
مقدمه
زیرساخت فناوری اطلاعات سازمانها دیگر به چند سرور، سوئیچ و فایروال محدود نیست. سرویسهای تحت وب، کاربران داخلی و دورکار، تجهیزات متعدد، ارتباط شعب، زیرساخت ابری و دسترسی پیمانکاران باعث شدهاند سطح حمله گستردهتر و مدیریت امنیت پیچیدهتر شود.
در چنین محیطی، امنیت شبکه با نصب یک فایروال یا خرید یک ابزار امنیتی تکمیل نمیشود. حتی یک کنترل قدرتمند، اگر بدون سیاست دسترسی، پایش، تحلیل رخداد و فرایند پاسخگویی استفاده شود، تنها بخشی از مسئله را پوشش میدهد. چارچوبهای امنیتی نیز بر ترکیبی از حفاظت، تشخیص، پاسخ و بازیابی تأکید دارند، نه یک کنترل منفرد.
هدف معماری امنیتی مناسب این است که کنترلهای مختلف در کنار یکدیگر قرار گیرند؛ از محافظت از برنامههای وب و مدیریت دسترسی کاربران و تجهیزات گرفته تا نظارت بر عملکرد شبکه، تحلیل رویدادهای امنیتی و پایش مداوم وضعیت زیرساخت.
امنیت شبکه؛ از کنترل مرز تا کنترل دسترسی
یکی از نخستین لایهها، کنترل ترافیک و دسترسی به منابع است. فایروالها و سایر تجهیزات امنیتی در این بخش نقش مهمی دارند، اما همه تهدیدها در یک نقطه یا یک لایه اتفاق نمیافتند.
برای مثال، WAF یا Web Application Firewall در سطح برنامههای تحت وب فعالیت میکند و درخواستهای HTTP را بر اساس مجموعهای از قواعد بررسی میکند. این فناوری میتواند در برابر الگوهای رایج حملات وب مانند SQL Injection و Cross-Site Scripting نقش حفاظتی داشته باشد.
در سمت دیگر، NAC یا Network Access Control بر این موضوع تمرکز دارد که چه کاربر یا تجهیزی قصد اتصال به شبکه را دارد، آیا شرایط سیاستهای امنیتی سازمان را رعایت میکند و چه سطحی از دسترسی باید دریافت کند. در نتیجه سازمان میتواند بر اساس هویت، نوع دستگاه و وضعیت آن، دسترسی را مجاز، محدود یا مسدود کند.
از کنترل دسترسی تا مشاهده و پاسخ
امنیت تنها با جلوگیری از دسترسی غیرمجاز کامل نمیشود. سازمان باید بتواند اتفاقاتی را که در شبکه و سامانههای خود رخ میدهد مشاهده کند، رفتارهای غیرعادی را تشخیص دهد و برای رخدادهای احتمالی پاسخ مشخصی داشته باشد.
اینجاست که NOC و SOC اهمیت پیدا میکنند. NOC یا مرکز عملیات شبکه بیشتر بر سلامت، دسترسپذیری، ظرفیت و عملکرد زیرساخت و سرویسها تمرکز دارد. در مقابل، SOC یا مرکز عملیات امنیت وظیفه جمعآوری و تحلیل دادههای امنیتی، شناسایی فعالیتهای مشکوک و پشتیبانی از فرایند پاسخ به رخدادهای امنیتی را بر عهده دارد. CISA نیز SOC را مرکزی برای پایش، تحلیل، تشخیص و پاسخ به اطلاعات و رویدادهای امنیتی تعریف میکند.
این دو مرکز رقیب یکدیگر نیستند؛ بلکه دید عملیاتی NOC و دید امنیتی SOC در کنار یکدیگر تصویر کاملتری از وضعیت زیرساخت سازمان ایجاد میکنند.
در یک نگاه
حوزه: امنیت شبکه و امنیت سایبری
مخاطب: مدیران فناوری اطلاعات، زیرساخت و امنیت
مسئله اصلی: استفاده جزیرهای از ابزارهای امنیتی و نبود دید یکپارچه
راهکار: معماری چندلایه شامل WAF، NAC، NOC، SOC و پایش مستمر
مزیت اصلی: افزایش قابلیت پیشگیری، مشاهده، تشخیص و پاسخ به رخدادهای امنیتی
چرا امنیت شبکه یکپارچه برای سازمانها اهمیت دارد؟
در معماریهای جزیرهای ممکن است هر ابزار وظیفه خود را انجام دهد، اما اطلاعات میان لایهها بهدرستی جریان نداشته باشد. در نتیجه رخدادی که در یک بخش قابل مشاهده است، ممکن است در سطح سازمانی بهعنوان یک تهدید شناسایی نشود.
رویکرد یکپارچه تلاش میکند کنترل دسترسی، امنیت برنامهها، وضعیت شبکه، لاگها، هشدارها و رخدادهای امنیتی در یک چرخه مدیریتی قرار گیرند. پایش مستمر نیز در این چرخه اهمیت ویژهای دارد. NIST پایش مستمر امنیت اطلاعات را حفظ آگاهی مستمر از وضعیت امنیت، آسیبپذیریها و تهدیدها برای پشتیبانی از تصمیمگیری مبتنی بر ریسک تعریف میکند.
مزایا و دلایل انتخاب رویکرد یکپارچه
حفاظت از سرویسهای تحت وب با WAF
سرویسهای وب و APIها یکی از نقاط مهم ارتباط سازمان با کاربران و سامانههای بیرونی هستند. WAF با بررسی ترافیک لایه کاربرد میتواند یک لایه حفاظتی مستقل برای این سرویسها فراهم کند. البته WAF جایگزین توسعه امن، اصلاح آسیبپذیریها یا سایر کنترلهای امنیتی نیست و باید بخشی از معماری دفاع چندلایه باشد.
کنترل دقیقتر کاربران و تجهیزات با NAC
صرف اتصال یک دستگاه به شبکه نباید به معنای دریافت دسترسی کامل باشد. NAC امکان اعمال سیاست بر اساس کاربر، دستگاه و وضعیت امنیتی را فراهم میکند و به سازمان کمک میکند دید بهتری نسبت به موجودیتهای متصل به شبکه داشته باشد.
ایجاد دید عملیاتی با NOC
پایداری سرویس و امنیت به یکدیگر وابستهاند. قطعی لینک، افزایش مصرف منابع یا اختلال یک سرویس میتواند یک مشکل فنی باشد یا در برخی سناریوها نیازمند بررسی امنیتی شود. وجود NOC باعث میشود سلامت و عملکرد زیرساخت بهصورت ساختاریافته تحت نظارت قرار گیرد.
تشخیص و پاسخ با SOC
SOC دادهها و رویدادهای امنیتی را به یک فرایند عملیاتی تبدیل میکند؛ یعنی هشدار صرفاً ثبت نمیشود، بلکه باید بررسی، تحلیل، اولویتبندی و در صورت نیاز وارد فرایند پاسخ به رخداد شود. خدمات SOC نیز معمولاً بر پایش تهدید، تشخیص و پاسخ به رخداد متمرکز هستند.
پایش مستمر بهجای بررسی مقطعی
امنیت یک پروژه با نقطه پایان مشخص نیست. تغییر پیکربندی، اضافه شدن سرویس، ایجاد حساب کاربری جدید یا کشف یک آسیبپذیری میتواند وضعیت ریسک را تغییر دهد. بنابراین پایش مستمر امکان مشاهده تغییرات و ارزیابی مستمر اثربخشی کنترلهای امنیتی را فراهم میکند.
کاربردها و سناریوهای استفاده
این رویکرد برای سازمانهایی مناسب است که دارای چند شعبه، سرویسهای تحت وب، کاربران متعدد، زیرساخت دیتاسنتری یا ابری و سامانههای حیاتی هستند. بانکها، شرکتهای صنعتی، اپراتورها، سازمانهای خدماتی، مراکز داده و مجموعههایی که تداوم سرویس برای آنها اهمیت بالایی دارد، معمولاً به ترکیبی از کنترل دسترسی، حفاظت، مانیتورینگ و عملیات امنیت نیاز دارند.
میزان و معماری این کنترلها باید بر اساس داراییها، سطح ریسک، حساسیت اطلاعات، ساختار شبکه، الزامات کسبوکار و توان عملیاتی هر سازمان تعیین شود.
نقش خدمات امنیت شبکه و سایبری اینوتک
رویکرد مناسب در استفاده از خدمات امنیت شبکه و سایبری اینوتک، نگاه یکپارچه به چرخه امنیت است؛ از بررسی معماری و کنترل دسترسی گرفته تا حفاظت از سرویسهای وب، پایش زیرساخت، عملیات شبکه و تحلیل رخدادهای امنیتی.
در چنین مدلی، انتخاب WAF، NAC، NOC یا SOC هدف نهایی نیست. ابتدا باید داراییها، جریانهای ارتباطی، کاربران، نقاط ورود، سرویسهای حیاتی و ریسکهای سازمان بررسی شوند و سپس ترکیب مناسبی از کنترلهای فنی و عملیاتی طراحی شود.
این رویکرد کمک میکند سرمایهگذاری امنیتی سازمان بر اساس نیاز واقعی زیرساخت انجام شود و اجزای امنیت بهجای فعالیت جزیرهای، در قالب یک معماری هماهنگ عمل کنند.
جمعبندی
امنیت شبکه یک محصول نیست؛ یک فرایند مستمر و چندلایه است. WAF از برنامههای وب محافظت میکند، NAC دسترسی کاربران و تجهیزات را کنترل میکند، NOC وضعیت عملیاتی زیرساخت را زیر نظر دارد، SOC بر تهدیدها و رخدادهای امنیتی تمرکز میکند و پایش مستمر این اجزا را در یک چرخه دائمی مشاهده و ارزیابی قرار میدهد.
سازمانی که تنها یک لایه را تقویت کند، همچنان در سایر بخشهای زنجیره امنیت با نقاط کور مواجه خواهد بود. معماری امنیتی مؤثر زمانی شکل میگیرد که فناوری، فرایند، مانیتورینگ و پاسخگویی بهصورت هماهنگ طراحی شوند.
برای بررسی وضعیت فعلی زیرساخت و آشنایی با خدمات یکپارچه امنیت شبکه و امنیت سایبری، با کارشناسان اینوتک در تماس باشید.