مقدمه
امروزه امنیت شبکه یکی از دغدغههای اصلی سازمانها است؛ میتوان گفت هیچ استراتژی امنیت سایبری، بدون امنیت شبکه کامل نیست. در این مقاله نحوه عملکرد امنیت شبکه، ابزارها و چالشهای آن را بررسی میکنیم. امنیت شبکه عمل محافظت از دادهها، دستگاهها و سیستمهای موجود در زیرساخت شبکه، در برابر تهدیدات است. امنیت شبکه ابزارها، فرآیندها و سیاستهای مختلفی را شامل شده و تمام شبکه، از هسته تا محیط شبکه را در بر میگیرد. در حوزه امنیت شبکه، یک رویکرد جامع شامل کنترلهای دسترسی قوی و همچنین توانایی شناسایی، ایزوله کردن و حذف تهدیدات؛ تایید هویت کاربران، رمزگذاری دادههای حساس و در نهایت تامین امنیت برای محتوای ترافیک شبکه است.
امنیت شبکه طیف وسیعی از مشکلات را حل میکند که شامل موارد زیر است:
- عدم مشاهده فعالیت شبکه
- فناوری سایه (Shadow IT به سیستمها یا پروژههای IT گفته میشود که توسط شخصی غیر از بخش IT سازمان مدیریت میشوند)
- تهدیدات داخلی
- پیکربندیهای نادرست
- کنترل دسترسی ممتاز (Control of privileged access)
- تعامل متقابل ابزار (Tool interoperability)
- حملات فیشینگ و باجافزار
- آسیبپذیریهای مرتبط با اینترنت اشیا
- آسیبپذیریهای نرمافزاری
- تبعیت از مقررات
تامین امنیت شبکه به چه نحوی انجام میشود؟
امنیت شبکه سه محور اصلی دارد: حفاظت، شناسایی و پاسخ.
حفاظت شامل جلوگیری از نفوذ به شبکه است؛ در حالی که شناسایی به ابزارهای تجزیهوتحلیل ترافیک شبکه و شناسایی مشکلات اشاره دارد. پاسخ یا Response نیز توانایی واکنش و رفع تهدیدات و آسیبپذیریهای امنیتی شبکه است. هر کدام از این سه مبحث را میتوان از طریق پیادهسازی ابزارها، فرآیندها و ایجاد خطمشی، مورد توجه قرار داد.
با گذشت زمان سازمانها به طور فزایندهای بر استفاده از مدل Zero trust (اعتماد صفر) تاکید دارند. Zero trust از چارچوبی (framework) استفاده میکند که تضمین میکند فقط کاربران و دستگاههای تایید شده، اجازه دسترسی به برنامهها و دادهها را دارند. Zero trust به عنوان یک رویکرد ” trust but verify (اعتماد کن، ولی راستی آزمایی کن)” توصیف میشود، که فرض میکند که سازمانها نمیتوانند چیزی را که نمیبینند، امن کنند.
مزایا و چالشهای امنیت شبکه
علاوه بر محافظت از اطلاعات محرمانه، داشتن یک استراتژی امنیت شبکه جامع به سازمانها کمک میکند که از خطمشی حیاتی پیروی کنند، اعتماد مشتریان را جلب کنند و نیازهای نیروی کار ریموت خود را برطرف سازند.
رشد ناگهانی کارمندانی که از خانه کار میکنند (در پی همهگیری کرونا)، یکی از سختترین چالشهای امنیت شبکه است. تحقیقات نشان میدهد که شرکتهایی که کارمندان آنها در دفتر حضور دارند، کمتر در معرض آسیبهای شبکه و نقض امنیت قرار میگیرند.
ابزارهای امنیت شبکه
برخی از شرکتها، مجموعهای گسترده و همهجانبه از ابزارهای امنیت شبکه را ارائه میدهند، در حالی که برخی دیگر به یک حوزه خاص از امنیت شبکه میپردازند.
فهرست کردن همه فروشندگان و ارائهدهندگان در حوزه امنیت شبکه تقریبا غیرممکن است؛ برخی از محبوبترین ابزراهای متن باز (open-source) عبارتند از: Aircrack-ng، Wireshark، Metasploit، tcpdump، OWASP ZAP، Snort و NMAP. و اصلیترین و بزرگترین ارائههندگان ابزار و خدمات امنیت عبارتند از: Cisco، Microsoft، Trend Micro، Palo Alto Networks، Kaspersky، McAfee، Okta، Arctic Wolf Networks، Secureworks، Tenable، Fortinet، Forescout، Check Point Software، Cymulate، Akamai، Imperva، Splunk، IBM و Trustwave.
امنیت شبکه در عمل
راهحلهای مختلفی برای بهبود امنیت شبکه وجود دارد. در اینجا چند مورد از مهمترین آنها را با ذکر مثالهایی بررسی میکنیم.
ارتقای شبکه از طریق پلتفرم امنیتی
یک شرکت بیمه پس از تحمل دو حادثه در کمتر از یک سال متوجه شد که باید امنیت را در زیرساخت شبکه سازمان تنظیم و یکپارچه کند. این شرکت با همکاری یک مشاور متخصص، تصمیم گرفت زیرساختهای شبکه را با Fortinet Security Fabric ایمن کند. Fortinet Enterprise Firewall همراه با Fortinet Security Fabric میتواند قابلیت دفاع لحظهای، Responsive و هوشمند را در مقابل بدافزارها و تهدیدات پیش رو فراهم نماید. این دو محصول در کنار یکدیگر اساس زیرساخت امنیتی شبکه سازمانی را تشکیل میدهند. زیرساخت بهروز شده شامل فایروال نسل بعدی، فیلتر وب، ضد بدافزار و راهحلهای کنترل برنامه میشد. سایر عملکردهای فورتینت شامل قابلیتهای SD-WAN، امنیت نقطه پایانی و ایمیل، sandbox analysis و اتصال وایرلس بود. شبکه بهروز شده به سازمان کمک کرد تا از حملات آینده جلوگیری کند.
بالانس عملکرد شبکه با امنیت
پس از اینکه یک دانشگاه شبکه خود را برای دستیابی به سرعت بالاتر ارتقا داد، متوجه شد که تجهیزات جدید از NetFlow پشتیبانی نمیکنند (ابزاری که برای تجزیهوتحلیل ترافیک شبکه کاربرد دارد). کارکنان بخش IT دانشگاه، Gigamon Visibility و Analytics را پیادهسازی کردند که از NetFlow و همچنین IPv6 پشتیبانی میکرد. این ترکیب از فناوریها به دانشگاه اجازه میداد تا دید فراداده سطح بالایی از اطلاعات به دست آورد و اولویتبندی کند که کدام ابزراها چه دادههایی را پوشش میدهند و ضمن اینکه عملکرد NetFlow را افزایش میداد. این پیادهسازی علاوه بر گسترش دید شبکه، موارد مثبت کاذب را نیز کاهش داد.
پوشش الزامات انطباق
یک شرکت خدمات مالی باید اطمینان حاصل کند که سیستمهای امنیتی با مقررات حفاظت از حریم خصوصی مطابقت دارند. همچنین سیستم امنیتی باید از مراکز داده شرکت و زیرساخت ابر خصوصی مبتنی بر VMware محافظت کنند. پس از استقرار مبتنی بر رویکرد معماری توزیع شده، این شرکت شبکه را مطابق فناوری Check Point استانداردسازی کرد. Maestro hyperscaler orchestrator فایروالهای متعدد شرکت را هماهنگ میکرد، در حالی که سری 1600 و 5200 فایروالهای نسل بعدی Check Point محافظت در برابر حملات را فراهم میکرد. سایر عملکردها شامل محافظت در برابر از دست رفتن دادهها، کنترل برنامه دسترسی به تلفن همراه، فیلتر کردن URL، آگاهی از محتوا و هویت و محافظت ضد ربات (anti-bot) و آنتی ویروس، بود. تیم امنیت شبکه این شرکت برای ایمنسازی بهتر ابر خصوصی، CloudGuard Network Security را به کار گرفت؛ در نهایت سیستم مدیریت امنیت یکپارچه R80 شرکت Check Point را به سیستم اضافه کرد. R80 امکان کنترل دسترسی را با خطمشی سازماندهی شده در لایهها و زیرلایهها فراهم میکند.
مدیریت دستگاههای متصل به شبکه
یک سیستم بهداشت و درمان با مقیاس بزرگ، به کنترل بیشتری بر روی شبکهها و دادههایش، برای حدود 75000 دستگاه، نیاز داشت، که دستگاههایی از کامپیوترها، لپتاپها و تلفنهای هوشمند گرفته تا دستگاههای IoT، مانند سیستمهای کنفرانس ویدئویی، چاپگرهای شبکهای و فناوریهای زیست پزشکی را شامل میشد. به این منظور سیستم بهداشت و درمان، پلتفرم امنیتی Forescout، از جمله Forescout eyeExtend، کنترل دسترسی شبکه، تقسیمبندی شبکه، پاسخ به حادثه، قابلیت مشاهده و انطباق دستگاه و مدیریت دارایی را به کار گرفته بود.
جمعبندی
امروزه سازمانها به شدت به فناوریهای در حال توسعه، مانند خدمات ابری و دستگاههای مبتنی بر حسگر متکی هستند. در عین حال که این فناوریها مزایای عمدهای دارند، اما با خطراتی نیز همراه هستند. هرچه تعداد دستگاهها، کاربران و برنامهها بیشتر باشد، شبکه آسیبپذیرتر است.
کسبوکارها باید راههایی برای محافظت از منابع فیزیکی، دیجیتالی و هویتمحور خود، در برابر خطرات فزاینده (تکنیکهای جدید حملات سایبری، پیکربندیهای نادرست و آسیبپذیریها و تهدیدهای داخلی و … )، بیابند. تنها راه برای کاهش این خطرات، ایجاد یک رویکرد جامع برای امنیت شبکه است، رویکردی که بهطور کارآمد به حفاظت، شناسایی و پاسخ سریع میپردازد. شرکت دژپاد با تکیه به دانش و تخصص خود در زمینهی خدمات شبکه نیز میتواند در مسیر توسعه در کنار شما باشد.