چگونه سازگاری راهکارهای امنیتی با پلتفرم جدید را تضمین کنیم؟
دیر یا زود، هر شرکتی با نیاز به ارتقای زیرساخت خود روبهرو میشود؛ چه برای پاسخگویی به رشد سازمان، بهینهسازی فرایندها یا همگام شدن با جدیدترین روندهای فناوری اطلاعات.
زمانی که چنین تصمیمی گرفته میشود، مدیریت سازمان معمولاً پیش از هر چیز به تغییرات گسترده در سطح پلتفرم فکر میکند و فرض را بر این میگذارد که برنامهها را میتوان دوباره نصب کرد و همهچیز مانند گذشته به کار خود ادامه خواهد داد.
تا حدی هم این تصور درست است.
در دورانی که امنیت سازمانی تنها با نصب آنتیویروس روی Workstationها تأمین میشد، چنین رویکردی میتوانست کافی باشد. اما تهدیدات سایبری امروزی به سطحی کاملاً متفاوت از حفاظت نیاز دارند.
در این مطلب بررسی میکنیم چرا مهاجرت پلتفرم باید با تیم امنیت نیز مطرح شود و چرا صرفاً «نصب یک برنامه» برای تأمین امنیت امروزی کافی نیست.
امنیت دیگر فقط یک برنامه نیست
در گذشته، محافظت از Endpointها برای جلوگیری از بیشتر حملات کافی بود.
اما در شرایط امروز، حفاظت از Endpoint تنها یکی از لایههای امنیت سایبری است.
یک راهکار مدرن Extended Detection and Response (XDR) صرفاً یک برنامه نصبشده روی سیستم نیست، بلکه مجموعهای از مؤلفههاست که در کنار یکدیگر کار میکنند.
این مؤلفهها امکانات زیر را فراهم میکنند:
- حفاظت از Workstationها و سرورها
- ثبت و ذخیره رویدادها
- سازوکارهای شناسایی تهدید در سطح زیرساخت
- ابزارهای Investigation
- Response خودکار
- گزارشدهی
- مدیریت داراییها
هر مؤلفه وظیفه مشخصی دارد و نیازهای متفاوتی از نظر سختافزار و پلتفرم ایجاد میکند.
برای سیستم ذخیرهسازی رویدادها، سرعت Disk مهمترین عامل است.
در یک سازمان بزرگ، سیستم امنیتی روزانه میلیونها رکورد ایجاد میکند و تمام این دادهها باید با سرعت بالا ذخیره شوند و در صورت نیاز نیز به همان سرعت بازیابی شوند.
در اینجا معمولاً محدودیت اصلی توان پردازنده نیست، بلکه سرعت خواندن و نوشتن دادههاست.
شناسایی تهدید به توان پردازشی نیاز دارد.
سیستم باید رویدادها را بهصورت بلادرنگ با یکدیگر مقایسه کند و تشخیص دهد کدام فعالیت میتواند نشانه حمله باشد و کدامیک بخشی از عملکرد عادی سیستم است.
برای ابزارهای Investigation نیز زمان پاسخ اهمیت بسیار زیادی دارد.
زمانی که یک تحلیلگر حادثهای را بررسی میکند و تلاش دارد مراحل رخداد را بازسازی کند، همهچیز بهصورت بلادرنگ انجام میشود و هر ثانیه تأخیر، زمان کلی Response به حمله را افزایش میدهد.
این موضوع چه معنایی دارد؟
هنگامی که یک سازمان پلتفرم خود را تغییر میدهد، صرفاً بررسی این موضوع که آیا راهکارهای امنیتی فعلی از معماری جدید پشتیبانی میکنند، کافی نیست.
پاسخ «بله، پشتیبانی میشود» بیش از حد مبهم است.
باید دقیقاً مشخص شود کدام بخشهای معماری امنیت سایبری پشتیبانی میشوند، این پشتیبانی از چه نسخهای آغاز شده و کدام قابلیتها هنوز در حال توسعه هستند.
پیش از آنکه دیر شود، چه پرسشهایی باید مطرح شوند؟
برای جلوگیری از مشکلات پیشبینینشده در زمان استقرار و بهرهبرداری، بهتر است پرسشهای درست از همان مرحله برنامهریزی مطرح شوند.
دقیقاً کدام مؤلفهها روی پلتفرم جدید آزمایش شدهاند؟
پرسش نباید به این شکل مطرح شود که:
«آیا این پلتفرم پشتیبانی میشود؟»
بلکه باید سازگاری هر بخش از سیستم بهصورت جداگانه بررسی شود.
مؤلفههای مختلف یک راهکار مدرن امنیت اطلاعات، بر اساس سازوکارهای متفاوتی عمل میکنند و به همین دلیل، سازگاری آنها نیز جداگانه آزمایش میشود.
یک پاسخ یککلمهای مانند «بله» باید بهعنوان یک نشانه هشدار در نظر گرفته شود.
یک ارائهدهنده معتبر همیشه پاسخی دقیق ارائه میدهد که شامل فهرست مؤلفهها و در صورت نیاز، محدودیتها و ملاحظات مربوطه باشد.
آیا منابع کافی برای حجم کاری سازمان وجود دارد؟
عبارتهای «اجرا میشود» و «حجم داده موردنیاز را مدیریت میکند» دو مفهوم کاملاً متفاوت هستند.
مورد نخست در محیط آزمایشگاهی و روی Test Bench بررسی میشود.
اما مورد دوم به تعداد رویدادهایی بستگی دارد که زیرساخت سازمان در طول روز تولید میکند و همچنین مدتزمانی که طبق الزامات قانونی یا سیاستهای داخلی باید نگهداری شوند.
در مرحله برنامهریزی، بهتر است بهجای اتکا به حداقل نیازمندیهای عمومی، از ارائهدهنده بخواهید بر اساس حجم واقعی دادهها، منابع موردنیاز را محاسبه و پیشنهاد کند.
آیا راهکار امنیتی بهروز است؟
همیشه باید دقیقاً مشخص باشد کدام نسخه از راهکار امنیت سایبری از پلتفرم جدید پشتیبانی میکند.
در بسیاری از سازمانها، بخشهای مختلف زیرساخت با Buildهای متفاوتی از یک راهکار واحد محافظت میشوند.
گاهی دلیل این موضوع آن است که قابلیتهای جدید چندان ضروری به نظر نرسیدهاند.
در موارد دیگر، تیم امنیت IT منتظر فرصت مناسبی برای بهروزرسانی بوده است تا فرایندهای کسبوکار مختل نشوند.
اگر تیم امنیت از همان ابتدا بررسی نکند که تمام Buildها از پلتفرم جدید پشتیبانی میکنند، ممکن است تیم IT ناگهان مجبور شود برنامه مهاجرت را تغییر دهد؛ زیرا بهروزرسانی راهکارهای امنیتی نیز به Maintenance Window و تأییدهای جداگانه نیاز خواهد داشت.
بهتر است این موضوع در آغاز پروژه مشخص شود، نه زمانی که فرایند مهاجرت به مراحل پایانی رسیده است.
آیا محدودیتهای لایسنس وجود دارد؟
گاهی دسترسی به برخی قابلیتها تنها به نسخه محصول وابسته نیست و به نوع لایسنس خریداریشده توسط سازمان نیز بستگی دارد.
بررسی این موضوع در مرحله طراحی، از نظر هزینه و برنامهریزی بسیار منطقیتر است.
هیچیک از این پرسشها به دانش فنی عمیق نیاز ندارند و یک مدیر پروژه نیز میتواند آنها را مطرح کند.
اما طرح آنها در زمان مناسب، بسیاری از مشکلاتی را که معمولاً هنگام استقرار پلتفرم جدید آشکار میشوند، از بین میبرد.
کسپرسکی چگونه کمک میکند؟
ما بهطور مستمر فهرست پلتفرمهای پشتیبانیشده توسط راهکارهای خود را گسترش میدهیم و تلاش میکنیم جزئیات سازگاری آنها را تا حد ممکن شفاف توضیح دهیم؛ از جمله:
- نسخهها
- ترکیب مؤلفهها
- محدودیتها و ملاحظات لازم
برای مثال، جدیدترین نسخههای Kaspersky NEXT XDR Expert و Kaspersky NEXT EDR Expert اکنون از Hypervisor Nutanix 7.3 پشتیبانی میکنند.
برای سازمانهایی که قصد دارند زیرساخت خود را روی این پلتفرم ایجاد کنند یا به آن مهاجرت کنند، این موضوع یک نتیجه روشن دارد:
مسئله سازگاری دیگر مانعی برای پروژه نیست و حل شده است.
دیگر نیازی نیست تأمین امنیت زیرساخت تا پایان مهاجرت به تعویق بیفتد یا راهکارهای امنیت سایبری در پیکربندیهای آزمایشنشده مستقر شوند.
اکنون امنیت سایبری میتواند همزمان با سایر سیستمها، بهعنوان بخشی از پروژه مهاجرت در نظر گرفته شود.
نیازمندیهای فنی کامل راهکارهای امنیتی ما همیشه در مستندات محصول در دسترس هستند و بهتر است پیش از نهایی شدن برنامه استقرار، بهطور کامل بررسی شوند.