درک و رسیدگی به آسیبپذیریها
امنیت سایبری: این اولین چیزی نیست که وقتی بیشتر مردم به سیستمهای کنترل دسترسی که از ورود غیرمجاز به ساختمانها و سایر فضاهای فیزیکی جلوگیری میکنند، فکر میکنند.
با این حال، دادههایی که سیستمهای کنترل دسترسی پردازش میکنند، برای حفاظت حیاتی هستند. تهدیدها از کلون کردن کارت تا حملات شبکهای تمامعیار متغیر است و نه تنها افراد و ساختمانها بلکه کل شبکه شرکتی را در معرض خطر قرار میدهد.
تعجبی ندارد که بسیاری از سازمانها به دنبال رسیدگی به این شکافهای امنیتی و از بین بردن سیلوها بین عملیات امنیت فیزیکی و شبکهای خود هستند. طبق گزارش گارتنر(1)، ۴۱ درصد از شرکتها برنامهریزی کردهاند که تا سال ۲۰۲۵ بخشهایی از امنیت سایبری و فیزیکی را همگرا کنند، که این رقم از ۱۰٪ در سال ۲۰۲۰ افزایش یافته است.
چرا امنیت سایبری در کنترل دسترسی مهم است
فرایند تعیین اینکه آیا به کسی اجازه دسترسی به یک منطقه داده شود یا نه، نیاز به انتقال دادههای حساس از طریق مجموعهای از اجزای مختلف دارد، از اعتبارنامهها تا ریدرها، کنترلکنندهها، سرورها، کلاینتهای نرمافزاری و بیشتر. مگر اینکه این زنجیره کامل محافظت شود، در معرض حملات و نقض دادهها قرار دارد.
علاوه بر این، حملات میتوانند عواقب جدی در دنیای واقعی داشته باشند. این عواقب فراتر از برآوردهای هزینه شگفتانگیز است که هر سال منتشر میشود. هنگامی که آنها سیستمهای کنترل دسترسی شما را به خطر بیندازند، مهاجمان میتوانند به مناطق محدود دسترسی پیدا کنند، آلارمها را غیرفعال کنند، مجوزها را تغییر دهند و اطلاعات اختصاصی شرکتی را سرقت کنند.
حفاظت از دادههای دسترسی به معنای اطمینان از محرمانگی، یکپارچگی و در دسترس بودن آن است. با این حال، از آنجا که بسیاری از سازمانها امنیت فیزیکی و سایبری را به عنوان حوزههای جداگانه در نظر میگیرند، دید جامعتری از سیستم اطلاعات بهطور کلی ندارند. این امر شناسایی آسیبپذیریها را دشوارتر میکند، چه برسد به اینکه آنها را برطرف کنند.
چالشهای امنیت سیستمهای دسترسی
آگاهی ممکن است در حال افزایش باشد، اما هنوز هم سردرگمی زیادی در مورد اینکه تقویت امنیت سایبری سیستمهای کنترل دسترسی به چه معناست وجود دارد. استانداردهایی ظهور کردهاند. همچنین گواهینامههایی مانند NIST 800-53 یا TÜVIT نیز وجود دارند. اینها یک پیشرفت خوشایند هستند، اما برای رسیدگی به دامنه کامل مشکل کافی نیستند.
این به این دلیل است که تأمین امنیت سیستمهای دسترسی به معنای انجام بیشتر از فقط ارزیابی یکپارچگی اجزای فردی است. در عوض، به معنای بررسی این است که چگونه اطلاعات از یک جزء به جزء دیگر منتقل میشود — و اینکه این ممکن است چه خطراتی را معرفی کند. اطلاعات حساس درباره هویتهای کارمندان و مجوزهای تأسیس چگونه بر روی اعتبارنامهها تأمین میشود؟ چگونه ذخیره و مدیریت میشود؟
ارزیابی این نوع ریسکها نیاز به دانش عمیق در زمینههایی مانند سیستمهای عامل، دایرکتوریهای فعال و پایگاههای داده دارد — همراه با دانش پایهای درباره پروتکلها و الگوریتمهای رمزنگاری. این بدان معناست که نیاز به همکاری نزدیک بین تیمهای مختلف و کارشناسان داخلی دارد.
اولویت دادن به امنیت سایبری
پس چگونه میتوان امنیت سایبری سیستمهای کنترل دسترسی خود را تضمین کرد؟ ما یک وبینار درخواستی داریم که در آن به تفصیل به این موضوع میپردازیم، اما به طور خلاصه، این سفر به محیط شما بستگی دارد و معمولاً به صورت مرحلهای انجام میشود. در HID، ما یک چارچوب از نوع “خوب، بهتر، بهترین” را توصیه میکنیم که با ایجاد یک پایه شروع میشود و سپس به ارتقاء و بهبودهای بیشتر میپردازد.
این ممکن است برای بخشهای مختلف یک سیستم کنترل دسترسی به چه شکلی باشد.
منطقه آسیبپذیری: اعتبارنامهها
- هدف: ذخیره امن دادههای کنترل دسترسی
- یک پایه تعیین کنید با کارتهای فناوری 13,56MHz. دادههای ذخیره شده روی کارت باید با رمزنگاری محافظت شوند (AES 128 بهترین شیوه است). همچنین دادههایی که در طول فرآیند احراز هویت از کارت به ریدر منتقل میشوند باید محافظت شوند.
- امنیت را بهبود دهید با پیادهسازی سیاستهای مدیریت کلید. همچنین به دنبال راهحلهایی باشید که آزمایش نفوذ شده و توسط یک طرف سوم تأیید شدهاند.
منطقه آسیبپذیری: ریدرها
- هدف: پردازش اعتبارنامهها و ارسال آنها به یک کنترلر
- یک پایه تعیین کنید با ریدرهایی که از 13,56MHz پشتیبانی میکنند و مجهز به یک عنصر امن برای ذخیره کلیدهای رمزنگاری هستند.
- امنیت را بهبود دهید با انتخاب یک راهحل که کانال ارتباطی امنی بین ریدر و کنترلر ارائه میدهد. بهروزرسانیها و ارتقاءها را از طریق برنامههای نگهداری مجاز مدیریت کنید، نه کارتهای پیکربندی.
منطقه آسیبپذیری: کنترلرها
- هدف: ارتباط با ریدرها و کارتها برای تعیین اینکه آیا مجوزهای کاربر برای دسترسی به یک منطقه کافی است یا خیر
- تعیین یک پایه با نصب کنترلرها در یک محفظه امن و ضد دستکاری. آنها را به یک VLAN امن و اختصاصی متصل کنید و تمام رابطهای دیگر (مانند USB و SD) را غیرفعال کنید. تمام پیکربندیهای پیشفرض را حذف کرده و اطمینان حاصل کنید که فریمور و وصلهها همیشه بهروز هستند.
- بهبود امنیت با اجازه دادن به اتصال فقط آدرسهای IP تأیید شده به کنترلر — و اطمینان از اینکه از رمزگذاری برای محافظت از دادهها در حالت استراحت و در حال انتقال استفاده میشود
منطقه آسیبپذیری: سرورها و کلاینتهای کنترل دسترسی
- هدف: خدمت به عنوان پایگاه داده اصلی سیستم و کنسول مدیریت، ثبت فعالیت و امکان تغییرات و تنظیمات برای سازمانها
- تعیین یک پایه با میزبانی سرورها و کلاینتها در یک VLAN امن و اختصاصی. یک راهحل انتخاب کنید که گزارشدهی شفاف از آسیبپذیریها و افشاگریهای مشترک (CVE) را ارائه دهد و با استانداردهای چرخه عمر توسعه نرمافزار امن (SDLC) مانند ISA/IEC 62443-4-1 مطابقت داشته باشد — و اطمینان حاصل کنید که وصلههای نرمافزار و سیستمعامل بهروز هستند
- بهبود امنیت با رمزگذاری دادهها در حالت استراحت و در حال انتقال و استقرار گواهینامههای TLS سفارشی
حتی با پروتکلهای تعیین شده، بررسی بهترین شیوهها و مشخصات توصیه شده توسط تولیدکننده مهم است، زیرا اشتباهات کوچک در حین پیادهسازی میتوانند عواقب بزرگی داشته باشند. در نهایت، معماری کنترل دسترسی باید بهطور یکپارچه در معماری شبکه و IT وسیعتر شما جا بگیرد. این امر امنیت سیستمهای دسترسی را به فرصتی برای افزایش کارایی عملیاتی و سادهسازی استراتژیهای وسیعتر IT تبدیل میکند و همچنین ریسک را کاهش میدهد.
امنیت کنترل دسترسی چالشبرانگیز است، اما شما نیازی به انجام آن به تنهایی ندارید! به وبینار ما بپیوندید برای دریافت بینشهای عملی در تقویت استراتژیهای امنیت سایبری خود برای محافظت از سازمانتان در برابر تهدیدات در حال تحول.
1. روند نوظهور: همگرایی امنیت سایبری و فیزیکی — بهرهبرداری از فرصت اختلال. 22 فوریه 2022