فرض کنید یکی از کارکنان به فایلی محرمانه دسترسی دارد. او فایل را از سرور دریافت می‌کند و از طریق ایمیل شخصی یا فضای ابری برای فردی خارج از سازمان می‌فرستد. در این فرایند، نه بدافزاری اجرا شده و نه ارتباط غیرمجازی با شبکه شکل گرفته است.

فایروال ممکن است این ارتباط را عادی تشخیص دهد. آنتی‌ویروس نیز فایل مخربی پیدا نمی‌کند. بااین‌حال، اطلاعات محرمانه از سازمان خارج شده است. فایروال و آنتی‌ویروس دو بخش ضروری معماری امنیت سازمان هستند؛ اما به‌تنهایی نمی‌توانند از داده‌ها در تمام مراحل ذخیره‌سازی، استفاده و انتقال محافظت کنند. اگر سازمان فقط به این ابزارها تکیه کند، بخشی از مسیر حرکت اطلاعات و رفتارهای پرریسک کاربران را نخواهد دید.

چرا ابزارهای امنیتی سنتی همه مسیرهای نشت داده را نمی‌بینند؟

فایروال ترافیک ورودی و خروجی شبکه را براساس سیاست‌های امنیتی کنترل می‌کند. این ابزار می‌تواند ارتباطات غیرمجاز، آدرس‌های مخرب و بخشی از فعالیت‌های مشکوک را شناسایی یا مسدود کند. آنتی‌ویروس نیز فایل‌ها، فرایندها و رفتارهای سیستم را بررسی می‌کند تا بدافزار یا نشانه‌های آلودگی را پیدا کند. راهکارهای پیشرفته امنیت نقاط پایانی یا Endpoint Security برخی رفتارهای مشکوک را نیز تشخیص می‌دهند.

هرکدام از این ابزارها به پرسش متفاوتی پاسخ می‌دهند:

ابزار امنیتی پرسش اصلی
فایروال کدام ارتباط شبکه‌ای باید مجاز یا مسدود شود؟
آنتی‌ویروس و Endpoint Security آیا فایل، فرایند یا رفتار سیستم نشانه‌ای از تهدید دارد؟
راهکار DLP چه داده‌ای حساس است و آیا کاربر اجازه انتقال آن را دارد؟

ممکن است فایل سالم باشد و کاربر نیز اجازه دسترسی به آن را داشته باشد. بااین‌حال، انتقال همان فایل می‌تواند سیاست امنیتی سازمان را نقض کند. فایروال‌های نسل جدید برنامه‌ها و ترافیک خروجی را کنترل می‌کنند. برخی از آن‌ها ترافیک رمزگذاری‌شده را نیز بررسی می‌کنند. بااین‌حال، فایروال همیشه نمی‌تواند حساسیت محتوای فایل یا مجازبودن استفاده از آن را تشخیص دهد.

آنتی‌ویروس نیز معمولاً نمی‌داند یک فایل سالم حاوی اطلاعات مشتریان، داده‌های مالی یا قراردادهای محرمانه است. این تفاوت، مرز میان امنیت شبکه و امنیت داده را مشخص می‌کند.

NIST در معماری اعتماد صفر نیز شناسایی دارایی‌ها، داده‌ها، سرویس‌ها و مسیرهای دسترسی به آن‌ها را بخشی از فرایند کاهش ریسک می‌داند. به همین دلیل، امنیت نباید در مرز شبکه متوقف شود.

اطلاعات حساس سازمان معمولاً از چه مسیرهایی خارج می‌شوند؟

نشت اطلاعات همیشه از مسیری پیچیده اتفاق نمی‌افتد. بسیاری از رخدادها از طریق ابزارهایی شکل می‌گیرند که کارکنان هر روز از آن‌ها استفاده می‌کنند:

  • ایمیل سازمانی یا شخصی

  • پیام‌رسان‌ها و ابزارهای همکاری

  • سرویس‌های ذخیره‌سازی ابری

  • مرورگر و فرم‌های بارگذاری فایل

  • حافظه‌های جانبی

  • پوشه‌های اشتراکی با دسترسی نامناسب

  • چاپ یا تصویربرداری از اسناد

  • حساب‌های کاربری سرقت‌شده

این کانال‌ها به‌خودی‌خود خطرناک نیستند. ایمیل، مرورگر و فضای ابری بخشی از محیط کاری سازمان‌اند. خطر زمانی شکل می‌گیرد که کاربر اطلاعات حساس را برخلاف سیاست‌های سازمان از طریق آن‌ها منتقل کند. برای مثال، کارمند واحد فروش ممکن است فهرست مشتریان را برای ادامه کار در منزل به ایمیل شخصی خود بفرستد. شاید قصد او سرقت اطلاعات نباشد؛ اما داده‌ها از محیط تحت‌کنترل سازمان خارج می‌شوند.

مسدودکردن کامل این کانال‌ها نیز همیشه راه مناسبی نیست. چنین محدودیتی می‌تواند فعالیت‌های عادی را مختل کند. سازمان باید بداند چه داده‌ای، توسط چه فردی و به چه مقصدی منتقل می‌شود. اگر تیم امنیت فقط بداند یک ارتباط برقرار شده، اما نداند چه محتوایی از آن عبور کرده است، هنوز بر جریان داده‌های حساس دید کافی ندارد.

تهدید داخلی چگونه به نقطه کور امنیت داده تبدیل می‌شود؟

تهدید داخلی فقط به کارمند ناراضی یا خرابکار محدود نیست. این تهدید می‌تواند عمدی، سهوی یا ناشی از سرقت حساب کاربری باشد.

خطای انسانی زمانی رخ می‌دهد که کاربر بدون قصد قبلی اطلاعات را افشا کند. ارسال فایل برای گیرنده اشتباه یا عمومی‌کردن یک پوشه، نمونه‌هایی از این وضعیت‌اند.

بی‌توجهی به سیاست‌ها زمانی شکل می‌گیرد که کاربر برای انجام سریع‌تر کار، محدودیت‌های امنیتی را کنار بگذارد. انتقال فایل به فضای ابری شخصی یا استفاده از نرم‌افزار تأییدنشده در این دسته قرار می‌گیرد.

سوءاستفاده عمدی نیز زمانی رخ می‌دهد که فرد دارای دسترسی معتبر، اطلاعات را برای منفعت شخصی یا آسیب‌زدن به سازمان جمع‌آوری کند.

گاهی مهاجم با فیشینگ یا رمز عبور افشاشده، کنترل حساب یک کاربر را به دست می‌گیرد. در این حالت، فعالیت او ممکن است شبیه رفتار عادی همان کاربر باشد. تیم امنیت برای شناسایی این تهدیدها باید نوع داده، حجم دسترسی، زمان فعالیت و مقصد انتقال را کنار یکدیگر قرار دهد. برای مثال، دانلود تعداد زیادی فایل در ساعت غیرمعمول می‌تواند نشانه‌ای برای بررسی باشد؛ اما به‌تنهایی تخلف را ثابت نمی‌کند.

قبل از انتخاب راهکار امنیت داده چه چیزهایی را باید بررسی کرد؟

انتخاب راهکار نباید با مقایسه فهرست بلند قابلیت‌های محصولات آغاز شود. سازمان ابتدا باید داده‌های حساس، نقاط کور و نیازهای عملیاتی خود را بشناسد.

برای شروع باید به این پرسش‌ها پاسخ داد:

  • کدام اطلاعات برای سازمان محرمانه یا حیاتی‌اند؟

  • این اطلاعات در چه محل‌هایی نگهداری می‌شوند؟

  • چه افرادی به آن‌ها دسترسی دارند؟

  • کدام کانال‌ها بیشترین احتمال خروج اطلاعات را دارند؟

  • ابزارهای فعلی چه فعالیت‌هایی را نمی‌بینند؟

  • چه کسی هشدارهای امنیتی را بررسی و اولویت‌بندی می‌کند؟

برخی سازمان‌ها به مسدودسازی فوری انتقال‌های غیرمجاز نیاز دارند. برخی دیگر ابتدا باید دید دقیق‌تری از جریان داده به دست آورند. اعمال محدودیت بدون شناخت رفتار عادی کاربران، می‌تواند فعالیت‌های کاری را مختل کند و تعداد هشدارهای اشتباه را افزایش دهد.

راهکار انتخاب‌شده باید با سیستم‌های هویتی، ابزارهای امنیت نقاط پایانی و فرایند مدیریت رخداد سازمان هماهنگ باشد. سازمان همچنین باید سیاست روشنی برای حفظ حریم خصوصی کارکنان داشته باشد. هدف از کنترل فعالیت کاربران، حفاظت از داده و شناسایی رفتار پرریسک است؛ نه جمع‌آوری بی‌هدف اطلاعات. پاسخ به این پرسش‌ها نشان می‌دهد سازمان به DLP، تحلیل رفتار کاربران، اصلاح دسترسی‌ها یا ترکیبی از این کنترل‌ها نیاز دارد.

چگونه کنترل و دید بهتری روی داده‌های حساس ایجاد کنیم؟

امنیت داده به یک محصول محدود نمی‌شود. سازمان ابتدا باید اطلاعات حساس را شناسایی و طبقه‌بندی کند. سپس با اجرای اصل حداقل دسترسی، مجوز هر کاربر را به اطلاعات موردنیاز او محدود کند.

راهکار DLP نیز محتوای حساس را هنگام استفاده و انتقال بررسی می‌کند. این راهکار با توجه به نوع داده، هویت کاربر، مقصد و کانال انتقال می‌تواند هشدار بدهد یا انتقال غیرمجاز را متوقف کند.

تحلیل رفتار کاربران و ارتباط‌دادن لاگ‌های هویت، فایل، ایمیل، فضای ابری، فایروال و Endpoint نیز به شناسایی فعالیت‌های غیرمعمول و بازسازی مسیر رخداد کمک می‌کند. کارکنان نیز باید اطلاعات حساس و روش درست انتقال آن‌ها را بشناسند.

Risk Monitor از SearchInform می‌تواند به سازمان‌ها در بررسی فعالیت کاربران و مسیر انتقال اطلاعات کمک کند. سازمان باید این راهکار را متناسب با داده‌ها، کانال‌های پرریسک و فرایندهای کاری خود تنظیم کند.

قدم بعدی برای بررسی امنیت داده‌های سازمان چیست؟

نخستین قدم، خرید ابزار جدید نیست. سازمان باید ابتدا مشخص کند کدام داده‌ها برای کسب‌وکار حیاتی‌اند، چه افرادی به آن‌ها دسترسی دارند و ابزارهای فعلی کدام مسیرها را نمی‌بینند. اگر تیم امنیت نتواند خروج اطلاعات از طریق ایمیل، فضای ابری، حافظه جانبی یا حساب‌های کاربری را بررسی کند، بخشی از جریان داده همچنان خارج از دید سازمان قرار دارد.

کارشناسان راد سکیور می‌توانند با بررسی زیرساخت، سطح دسترسی کاربران و کانال‌های انتقال اطلاعات، نقاط کور امنیت داده را مشخص کنند. نتیجه این ارزیابی نشان می‌دهد کدام ریسک‌ها در اولویت قرار دارند و سازمان برای پوشش آن‌ها به چه کنترل‌هایی نیاز دارد.

جمع‌بندی

فایروال و آنتی‌ویروس برای امنیت سازمان ضروری‌اند؛ اما امنیت شبکه با امنیت داده یکسان نیست. یک فایل می‌تواند سالم باشد و کاربر نیز دسترسی معتبر داشته باشد، اما انتقال آن همچنان سیاست‌های سازمان را نقض کند.

سازمان برای حفاظت مؤثر از اطلاعات به دید مستقیم بر جریان داده نیاز دارد. شناخت داده‌های حساس، مدیریت دسترسی و کنترل کانال‌های انتقال، این دید را ایجاد می‌کنند. ارزیابی نقاط کور پیش از خرید ابزار جدید، به سازمان کمک می‌کند کنترل‌های امنیتی را براساس ریسک واقعی خود انتخاب کند.