یک معماری امن برای بانک، همان معماری امن برای یک خط تولید نیست. آنچه میان این پروژهها مشترک است، الزام قانونی، سامانههای قدیمی و پنجرههای تغییر تنگ است؛ باقیاش فرق میکند.
در شش حوزهای که در ادامه آمده، بیش از ۱۲۰ پروژه اجرا کردهایم. برای هر حوزه، چیزی را نوشتهایم که کار را در آن صنعت سخت میکند: مقررات بالادستی، حساسیت زمان قطعی، محل نگهداری داده و سامانههایی که نمیشود کنارشان گذاشت.
بانک و مالی
بانکها، مؤسسات اعتباری و شرکتهای پرداخت
سختترین بخش کار در این حوزه، جمعکردن سه الزام متناقض است: مقررات بانک مرکزی و الزامات شاپرک، تفکیک شبکه پرداخت از شبکه اداری، و سامانه بانکداری متمرکزی که بیست سال است کار میکند و کسی اجازه توقفش را نمیدهد. هر تغییری باید از پنجرههای تغییر شبانه بگذرد و مسیر بازگشت مستند داشته باشد.
کار ما معمولاً از تفکیک منطقی شبکه، سختسازی سرویسهای میانی و راهاندازی پایش تراکنش شروع میشود و به مرکز عملیات امنیت میرسد. داده مشتری از مرز سازمان بیرون نمیرود؛ محیط آزمون با داده پوشاندهشده ساخته میشود، نه با نسخهای از پایگاه داده عملیاتی.
در شبکه اپراتوری، مقیاس خودش تبدیل به محدودیت میشود. حجم رکوردهای تماس و نشست، نرخ رویداد در سامانههای پایش و تعداد گرههایی که باید همزمان بهروز شوند، هر راهحل دستی را از کار میاندازد. قطعی سرویس هم مستقیم به گزارش تنظیمگر و جریمه ختم میشود.
پروژههای ما در این حوزه بیشتر حول سه چیز میچرخد: خط پردازش داده برای حجم بالا، تشخیص ناهنجاری روی رفتار شبکه و مشترک، و خودکارسازی تغییرات پیکربندی با امکان بازگشت. هر مدلی که تحویل میدهیم، معیار دقت و نرخ هشدار کاذب تعریفشده دارد و پس از استقرار هم اندازهگیری میشود.
۲٫۵ میلیاردرکورد پردازششده در هر شبانهروز در یک پروژه اپراتوری
دولتی
دستگاههای اجرایی و سازمانهای عمومی
در سازمانهای دولتی، محل نگهداری داده قابل مذاکره نیست: داده باید داخل مرزهای سازمان یا مرکز داده مورد تأیید بماند و اتصال به سرویسهای بیرونی محدود و ثبتشده باشد. فرایند تأیید هم چندلایه است، بنابراین دامنه کار باید از ابتدا دقیق نوشته شود تا در میانه راه قفل نشود.
ما این پروژهها را با فرض نصب در محل و روی زیرساخت خودِ سازمان طراحی میکنیم؛ بدون وابستگی به سرویس ابری خارجی و با مستندسازی کامل برای تحویل به تیم داخلی. آموزش کارشناسان سازمان بخشی از قرارداد است، نه یک جلسه تشریفاتی در آخرین روز پروژه.
شبکه صنعتی با شبکه اداری یک تفاوت بنیادی دارد: اینجا در دسترس بودن بر محرمانگی مقدم است و یک وصله امنیتی نابهجا میتواند خط تولید را بخواباند. بسیاری از کنترلکنندهها و ایستگاههای کاری روی نسخههایی کار میکنند که دیگر پشتیبانی نمیشوند و جایگزینیشان سالها طول میکشد.
به همین دلیل کار را با پایش غیرفعال و کشف دارایی شروع میکنیم؛ بدون ارسال بسته به شبکه کنترل. سپس مرز میان لایه فناوری اطلاعات و لایه عملیات را میبندیم، دسترسی پیمانکار از راه دور را کنترلشده میکنیم و برنامه وصله را روی پنجرههای توقف برنامهریزیشده سوار میکنیم.
۳ ماهمیانگین زمان استقرار پایش غیرفعال بدون توقف تولید
سلامت
بیمارستانها، آزمایشگاهها و سامانههای درمانی
پرونده الکترونیک بیمار و تصاویر پزشکی هم حساسترین نوع داده شخصیاند و هم باید در لحظه در دسترس باشند. سامانههای اطلاعات بیمارستانی و بایگانی تصویر معمولاً از چند تأمینکننده مختلفاند، با پروتکلهای قدیمی به هم وصل شدهاند و هیچکدام پنجره توقف طولانی ندارند.
ما در این حوزه روی سه چیز تمرکز میکنیم: کنترل دسترسی مبتنی بر نقش و ثبت هر بار مشاهده پرونده، جداسازی شبکه تجهیزات تصویربرداری، و طرح پشتیبانگیری و بازیابی که واقعاً آزمون شده باشد. آزمون بازیابی را دستکم دو بار در سال با حضور تیم بیمارستان اجرا میکنیم.
۲۴ ساعتهپایش سامانههای حیاتی درمانی در هر روز سال
استارتاپ
شرکتهای نوپا و تیمهای محصول
محدودیت اینجا نه مقررات، که زمان و سرمایه است. تیم نوپا باید پیش از تمامشدن بودجه، نسخهای قابل استفاده به دست کاربر واقعی برساند و همزمان معماریای بسازد که اگر محصول گرفت، زیر بار نشکند. تصمیمهای زیرساختی نادرست در ماههای اول، بعداً گران تمام میشود.
ما معمولاً با یک کارگاه تعریف محصول شروع میکنیم، دامنه نسخه اول را کوچک میکنیم و نمونه اولیه کارکردی را در شش تا ده هفته تحویل میدهیم. اگر ارزیابی فنی نشان دهد ایده با بودجه موجود ساختنی نیست، همان اول میگوییم.
۶ تا ۱۰ هفتهاز تعریف محصول تا نمونه اولیه قابل آزمون
آنچه در همه این صنایع تکرار میشود
صرفنظر از صنعت، هفت موضوع زیر تقریباً در هر ارزیابی به میان میآید. اگر پیش از شروع پروژه تکلیفشان روشن باشد، زمان اجرا کوتاهتر و برآورد هزینه دقیقتر میشود.
چارچوب مرجع امنیت
ما ISO 27001 را بهعنوان چارچوب پایه میگیریم و الزامات صنعتی و داخلی سازمان را روی آن سوار میکنیم. نتیجه یک فهرست کنترلی واحد است، نه سه سند موازی که یکدیگر را نقض میکنند.
محل نگهداری داده
پیش از طراحی، مشخص میکنیم هر دسته داده کجا ذخیره و کجا پردازش میشود و چه کسی از بیرون سازمان به آن دسترسی دارد. در پروژههای دولتی و بانکی، این یعنی طراحی کاملاً درونسازمانی بدون وابستگی به سرویس بیرونی.
تفکیک شبکه و دسترسی حداقلی
جداسازی محیط عملیاتی از اداری، حذف دسترسیهای مشترک و محدودکردن حسابهای مدیریتی. در عمل، بیشترین یافتههای بحرانی ارزیابیهای ما از همینجا میآید: حسابی که سالها پیش برای یک پیمانکار ساخته شده و هرگز بسته نشده است.
نگهداشت لاگ و زنجیره شواهد
تعیین اینکه چه رویدادهایی، چه مدت و کجا نگهداری میشوند. پیشنهاد متعارف ما نگهداری دستکم ۹۰ روز لاگ قابل جستوجو و یک سال بایگانی فشرده است تا در زمان بررسی حادثه، چیزی برای بررسی وجود داشته باشد.
سامانههای میراثی
هیچ سازمانی سامانه قدیمیاش را به خاطر یک پروژه امنیتی کنار نمیگذارد. راهکار واقعبینانه، قراردادن آن سامانه پشت یک لایه واسط کنترلشده و برنامهریزی جایگزینی تدریجی است، نه توقف یکباره.
پنجره تغییر و تداوم کسبوکار
هر تغییر باید زمان اجرا، مسیر بازگشت و مسئول تأیید داشته باشد. طرح تداوم کسبوکار هم تا وقتی آزمون نشده باشد، یک سند است نه یک طرح؛ بنابراین آزمون بازیابی را در برنامه سالانه میگذاریم.
پیمانکاران و زنجیره تأمین
دسترسی از راه دور تأمینکنندگان، یکی از رایجترین مسیرهای نفوذ در پروژههای ارزیابی ماست. برای هر پیمانکار، دسترسی موقت، ثبت جلسه و بازبینی دورهای تعریف میکنیم.