حتی چهار ماه پس از کشف، دامنه هک SolarWinds به طور کامل مشخص نیست؛ مقامات و عموم مردم همچنان در حال کشف مناطق جدیدی هستند که هکرها در آن موفق بودهاند. آخرین کشف از ایمیلهای عمومی یک مقام ارشد وزارت امنیت داخلی ایالات متحده (DHS) است. رویترز گزارش داد که هکرهای روسی مظنون، با استفاده از آسیبپذیری SolarWinds، به اطلاعات سرپرست موقت DHS و اعضای کادر امنیت سایبری این وزارتخانه دسترسی پیدا کردند. همانطور که در بررسی ما از مراحل اساسی لازم برای حفاظت از سازمان شما اشاره کردیم، احراز هویت همه چیز و فرض عدم وجود مرز شبکه یکی از استراتژیهای کلیدی برای تقویت حفاظت در برابر این نوع تهدیدات و/یا نفوذهای امنیت سایبری است.
احراز هویت همه چیز به چه معناست؟
برای ایجاد یک استراتژی احراز هویت، فرض کنید که هیچ مرز شبکهای وجود ندارد – به تنها به فایروال و سایر تدابیر امنیتی مرز شبکه برای احراز هویت هر چیزی که به شبکه شما متصل میشود، تکیه نکنید. یک دستگاه، کاربر، سیستمها، خدمات یا هر بازیگر دیگری به طور خودکار مورد اعتماد نیست و برای هر امتیاز برای انجام تراکنش به احراز هویت چندعاملی نیاز دارد. این بخشی حیاتی از امنیت Zero Trust است که اجزای زیادی دارد اما اگر به درستی انجام شود، معمولاً نیاز به پیادهسازی زیرساخت کلید عمومی (PKI) برای احراز هویت هر چیزی که به شبکه شما متصل میشود، دارد. همانطور که در NIST 800-207 اشاره شده است، پیادهسازی یک PKI سازمانی جزء کلیدی در معماری Zero Trust است. گزینههای متعددی برای پیادهسازی یک PKI سازمانی وجود دارد که به نیازهای سازمان پاسخ میدهد — معمولاً با پیچیدگی و اندازه متفاوت است. بنابراین، صرف نظر از اندازه و پیچیدگی، پیادهسازیهای PKI برای احراز هویت همه دستگاهها، کاربران و سایر بازیگران در یک شبکه طراحی شدهاند.
به عنوان بخشی از طراحی یک معماری Zero Trust، سازمانها باید یک PKI سازمانی تعریف و پیادهسازی کنند که بتواند به احراز هویت و رمزگذاری همه دستگاهها و کاربران پاسخ دهد. این نیاز به تفکر در مورد قدرت امنیت، دامنه مناسب و قابلیت انطباق برای نیازهای آینده دارد در حالی که تعادل عملی بین مدیریت، مقیاسپذیری، سهولت پیادهسازی و سهولت استفاده را حفظ میکند. این تعریف و تمرین طراحی معمولاً منجر به سازمانهایی با PKI سازمانی میشود که اکثر، اگر نه همه، ویژگیهای زیر را دارند:
- استفاده از ابر – سازمانها طراحی Enterprise PKI را برای بهرهبرداری از مزایای ابر انجام میدهند، که میتواند مقیاسپذیر باشد، بالاترین دسترسی و تابآوری را فراهم کند و بهترین شیوهها را عملیاتی کند. استفاده از ابر به سادگی استقرار نرمافزار PKI در ابر نیست، اما با طراحی مناسب، یک سازمان میتواند از مزایای استقرار خدمات ابری بهرهمند شود.
- خودکارسازی – با حجم بالای کاربران، دستگاهها، ماشینها، نقاط پایانی شبکه و سایر بازیگران که در یک سازمان فعالیت و تعامل دارند، خودکارسازی چرخه عمر گواهی دیجیتال حداقل الزامی است. بدون خودکارسازی، سازمانها خود را با تکنیکهای دستی قدیمی مواجه خواهند کرد که معمولاً منجر به شکافهای امنیتی و مشکلات دسترسی میشود (به عنوان مثال، خدمات غیرقابل دسترس به دلیل انقضای گواهی دیجیتال).
- مدیریت مبتنی بر قوانین و سیاستها – همراه با قابلیت خودکارسازی قوی، طراحی Enterprise PKI باید به توانایی راهاندازی، مدیریت و اجرای سریع قوانین و سیاستها بپردازد. بدون این، Enterprise PKI فاقد انعطافپذیری لازم برای بهروز ماندن و تکامل با تهدیدات امنیتی جدید خواهد بود.
- چابکی رمزنگاری – برای پاسخ مؤثر به استانداردهای در حال تحول، تهدیدات/آسیبپذیریها، تغییرات انطباق یا مقررات یا اختلال در زنجیره تأمین، یک Enterprise PKI باید قادر باشد بهروزرسانیهای هدفمند و بهروزرسانیهای انبوه الگوریتمهای رمزنگاری مورد استفاده توسط تمام نقاط پایانی تحت مدیریت را آغاز کند. با چنین چابکی، یک سازمان میتواند اطمینان داشته باشد که میتواند در یک چشمانداز امنیت سایبری بهطور مداوم در حال تغییر حرکت کند.
- تقسیمبندی – با تعداد متنوع و رو به افزایش دستگاهها، نقاط پایانی و پروفایلهای امنیتی، استقرار Enterprise PKI باید جمعیت تحت مدیریت خود را به گروههایی از بازیگران با پروفایلهای مشابه تقسیم کند. این به هدفگذاری اقدامات در پاسخ به تهدیدات امنیتی برای دستگاهها، کاربران و سایر نقاط پایانی شبکه کمک میکند و در نتیجه اثربخشی کلی تلاشهای امنیت سایبری شما را افزایش میدهد.
این رویکرد برای احراز هویت همه چیز در زمینه پیادهسازیهای Zero Trust نیازمند این است که سازمانها از عمل اعتماد ضمنی به دستگاهها، نقاط پایانی یا کاربران بر اساس دسترسی به یک شبکه یا تکیه بر احراز هویت در سطح شبکه دست بردارند و عمل احراز هویت و مجوز غیرمزاحم را بهطور گسترده در تمام دستگاهها، نقاط پایانی، کاربران و سایر بازیگران در شبکه خود تقویت کنند.
برای یادگیری بیشتر در مورد راه حل PKIaaS مبتنی بر ابر و اینکه چگونه به شرکتها در حمایت از سیاستهای امنیتی Zero Trust کمک میکند، مقاله سفید ما را بخوانید یا با یکی از کارشناسان ما صحبت کنید.
Mrugesh Chandarana مدیر مدیریت محصول برای راه حلهای مدیریت هویت و دسترسی در HID Global است، جایی که او بر روی راه حلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.