فرض کنید یکی از کارکنان به فایلی محرمانه دسترسی دارد. او فایل را از سرور دریافت میکند و از طریق ایمیل شخصی یا فضای ابری برای فردی خارج از سازمان میفرستد. در این فرایند، نه بدافزاری اجرا شده و نه ارتباط غیرمجازی با شبکه شکل گرفته است.
فایروال ممکن است این ارتباط را عادی تشخیص دهد. آنتیویروس نیز فایل مخربی پیدا نمیکند. بااینحال، اطلاعات محرمانه از سازمان خارج شده است. فایروال و آنتیویروس دو بخش ضروری معماری امنیت سازمان هستند؛ اما بهتنهایی نمیتوانند از دادهها در تمام مراحل ذخیرهسازی، استفاده و انتقال محافظت کنند. اگر سازمان فقط به این ابزارها تکیه کند، بخشی از مسیر حرکت اطلاعات و رفتارهای پرریسک کاربران را نخواهد دید.
چرا ابزارهای امنیتی سنتی همه مسیرهای نشت داده را نمیبینند؟
فایروال ترافیک ورودی و خروجی شبکه را براساس سیاستهای امنیتی کنترل میکند. این ابزار میتواند ارتباطات غیرمجاز، آدرسهای مخرب و بخشی از فعالیتهای مشکوک را شناسایی یا مسدود کند. آنتیویروس نیز فایلها، فرایندها و رفتارهای سیستم را بررسی میکند تا بدافزار یا نشانههای آلودگی را پیدا کند. راهکارهای پیشرفته امنیت نقاط پایانی یا Endpoint Security برخی رفتارهای مشکوک را نیز تشخیص میدهند.
هرکدام از این ابزارها به پرسش متفاوتی پاسخ میدهند:
| ابزار امنیتی | پرسش اصلی |
| فایروال | کدام ارتباط شبکهای باید مجاز یا مسدود شود؟ |
| آنتیویروس و Endpoint Security | آیا فایل، فرایند یا رفتار سیستم نشانهای از تهدید دارد؟ |
| راهکار DLP | چه دادهای حساس است و آیا کاربر اجازه انتقال آن را دارد؟ |
ممکن است فایل سالم باشد و کاربر نیز اجازه دسترسی به آن را داشته باشد. بااینحال، انتقال همان فایل میتواند سیاست امنیتی سازمان را نقض کند. فایروالهای نسل جدید برنامهها و ترافیک خروجی را کنترل میکنند. برخی از آنها ترافیک رمزگذاریشده را نیز بررسی میکنند. بااینحال، فایروال همیشه نمیتواند حساسیت محتوای فایل یا مجازبودن استفاده از آن را تشخیص دهد.
آنتیویروس نیز معمولاً نمیداند یک فایل سالم حاوی اطلاعات مشتریان، دادههای مالی یا قراردادهای محرمانه است. این تفاوت، مرز میان امنیت شبکه و امنیت داده را مشخص میکند.
NIST در معماری اعتماد صفر نیز شناسایی داراییها، دادهها، سرویسها و مسیرهای دسترسی به آنها را بخشی از فرایند کاهش ریسک میداند. به همین دلیل، امنیت نباید در مرز شبکه متوقف شود.
اطلاعات حساس سازمان معمولاً از چه مسیرهایی خارج میشوند؟
نشت اطلاعات همیشه از مسیری پیچیده اتفاق نمیافتد. بسیاری از رخدادها از طریق ابزارهایی شکل میگیرند که کارکنان هر روز از آنها استفاده میکنند:
-
ایمیل سازمانی یا شخصی
-
پیامرسانها و ابزارهای همکاری
-
سرویسهای ذخیرهسازی ابری
-
مرورگر و فرمهای بارگذاری فایل
-
حافظههای جانبی
-
پوشههای اشتراکی با دسترسی نامناسب
-
چاپ یا تصویربرداری از اسناد
-
حسابهای کاربری سرقتشده
این کانالها بهخودیخود خطرناک نیستند. ایمیل، مرورگر و فضای ابری بخشی از محیط کاری سازماناند. خطر زمانی شکل میگیرد که کاربر اطلاعات حساس را برخلاف سیاستهای سازمان از طریق آنها منتقل کند. برای مثال، کارمند واحد فروش ممکن است فهرست مشتریان را برای ادامه کار در منزل به ایمیل شخصی خود بفرستد. شاید قصد او سرقت اطلاعات نباشد؛ اما دادهها از محیط تحتکنترل سازمان خارج میشوند.
مسدودکردن کامل این کانالها نیز همیشه راه مناسبی نیست. چنین محدودیتی میتواند فعالیتهای عادی را مختل کند. سازمان باید بداند چه دادهای، توسط چه فردی و به چه مقصدی منتقل میشود. اگر تیم امنیت فقط بداند یک ارتباط برقرار شده، اما نداند چه محتوایی از آن عبور کرده است، هنوز بر جریان دادههای حساس دید کافی ندارد.
تهدید داخلی چگونه به نقطه کور امنیت داده تبدیل میشود؟
تهدید داخلی فقط به کارمند ناراضی یا خرابکار محدود نیست. این تهدید میتواند عمدی، سهوی یا ناشی از سرقت حساب کاربری باشد.
خطای انسانی زمانی رخ میدهد که کاربر بدون قصد قبلی اطلاعات را افشا کند. ارسال فایل برای گیرنده اشتباه یا عمومیکردن یک پوشه، نمونههایی از این وضعیتاند.
بیتوجهی به سیاستها زمانی شکل میگیرد که کاربر برای انجام سریعتر کار، محدودیتهای امنیتی را کنار بگذارد. انتقال فایل به فضای ابری شخصی یا استفاده از نرمافزار تأییدنشده در این دسته قرار میگیرد.
سوءاستفاده عمدی نیز زمانی رخ میدهد که فرد دارای دسترسی معتبر، اطلاعات را برای منفعت شخصی یا آسیبزدن به سازمان جمعآوری کند.
گاهی مهاجم با فیشینگ یا رمز عبور افشاشده، کنترل حساب یک کاربر را به دست میگیرد. در این حالت، فعالیت او ممکن است شبیه رفتار عادی همان کاربر باشد. تیم امنیت برای شناسایی این تهدیدها باید نوع داده، حجم دسترسی، زمان فعالیت و مقصد انتقال را کنار یکدیگر قرار دهد. برای مثال، دانلود تعداد زیادی فایل در ساعت غیرمعمول میتواند نشانهای برای بررسی باشد؛ اما بهتنهایی تخلف را ثابت نمیکند.
قبل از انتخاب راهکار امنیت داده چه چیزهایی را باید بررسی کرد؟
انتخاب راهکار نباید با مقایسه فهرست بلند قابلیتهای محصولات آغاز شود. سازمان ابتدا باید دادههای حساس، نقاط کور و نیازهای عملیاتی خود را بشناسد.
برای شروع باید به این پرسشها پاسخ داد:
-
کدام اطلاعات برای سازمان محرمانه یا حیاتیاند؟
-
این اطلاعات در چه محلهایی نگهداری میشوند؟
-
چه افرادی به آنها دسترسی دارند؟
-
کدام کانالها بیشترین احتمال خروج اطلاعات را دارند؟
-
ابزارهای فعلی چه فعالیتهایی را نمیبینند؟
-
چه کسی هشدارهای امنیتی را بررسی و اولویتبندی میکند؟
برخی سازمانها به مسدودسازی فوری انتقالهای غیرمجاز نیاز دارند. برخی دیگر ابتدا باید دید دقیقتری از جریان داده به دست آورند. اعمال محدودیت بدون شناخت رفتار عادی کاربران، میتواند فعالیتهای کاری را مختل کند و تعداد هشدارهای اشتباه را افزایش دهد.
راهکار انتخابشده باید با سیستمهای هویتی، ابزارهای امنیت نقاط پایانی و فرایند مدیریت رخداد سازمان هماهنگ باشد. سازمان همچنین باید سیاست روشنی برای حفظ حریم خصوصی کارکنان داشته باشد. هدف از کنترل فعالیت کاربران، حفاظت از داده و شناسایی رفتار پرریسک است؛ نه جمعآوری بیهدف اطلاعات. پاسخ به این پرسشها نشان میدهد سازمان به DLP، تحلیل رفتار کاربران، اصلاح دسترسیها یا ترکیبی از این کنترلها نیاز دارد.
چگونه کنترل و دید بهتری روی دادههای حساس ایجاد کنیم؟
امنیت داده به یک محصول محدود نمیشود. سازمان ابتدا باید اطلاعات حساس را شناسایی و طبقهبندی کند. سپس با اجرای اصل حداقل دسترسی، مجوز هر کاربر را به اطلاعات موردنیاز او محدود کند.
راهکار DLP نیز محتوای حساس را هنگام استفاده و انتقال بررسی میکند. این راهکار با توجه به نوع داده، هویت کاربر، مقصد و کانال انتقال میتواند هشدار بدهد یا انتقال غیرمجاز را متوقف کند.
تحلیل رفتار کاربران و ارتباطدادن لاگهای هویت، فایل، ایمیل، فضای ابری، فایروال و Endpoint نیز به شناسایی فعالیتهای غیرمعمول و بازسازی مسیر رخداد کمک میکند. کارکنان نیز باید اطلاعات حساس و روش درست انتقال آنها را بشناسند.
Risk Monitor از SearchInform میتواند به سازمانها در بررسی فعالیت کاربران و مسیر انتقال اطلاعات کمک کند. سازمان باید این راهکار را متناسب با دادهها، کانالهای پرریسک و فرایندهای کاری خود تنظیم کند.
قدم بعدی برای بررسی امنیت دادههای سازمان چیست؟
نخستین قدم، خرید ابزار جدید نیست. سازمان باید ابتدا مشخص کند کدام دادهها برای کسبوکار حیاتیاند، چه افرادی به آنها دسترسی دارند و ابزارهای فعلی کدام مسیرها را نمیبینند. اگر تیم امنیت نتواند خروج اطلاعات از طریق ایمیل، فضای ابری، حافظه جانبی یا حسابهای کاربری را بررسی کند، بخشی از جریان داده همچنان خارج از دید سازمان قرار دارد.
کارشناسان راد سکیور میتوانند با بررسی زیرساخت، سطح دسترسی کاربران و کانالهای انتقال اطلاعات، نقاط کور امنیت داده را مشخص کنند. نتیجه این ارزیابی نشان میدهد کدام ریسکها در اولویت قرار دارند و سازمان برای پوشش آنها به چه کنترلهایی نیاز دارد.
جمعبندی
فایروال و آنتیویروس برای امنیت سازمان ضروریاند؛ اما امنیت شبکه با امنیت داده یکسان نیست. یک فایل میتواند سالم باشد و کاربر نیز دسترسی معتبر داشته باشد، اما انتقال آن همچنان سیاستهای سازمان را نقض کند.
سازمان برای حفاظت مؤثر از اطلاعات به دید مستقیم بر جریان داده نیاز دارد. شناخت دادههای حساس، مدیریت دسترسی و کنترل کانالهای انتقال، این دید را ایجاد میکنند. ارزیابی نقاط کور پیش از خرید ابزار جدید، به سازمان کمک میکند کنترلهای امنیتی را براساس ریسک واقعی خود انتخاب کند.