صنایع

هر صنعت، محدودیت‌های خودش را دارد

یک معماری امن برای بانک، همان معماری امن برای یک خط تولید نیست. آنچه میان این پروژه‌ها مشترک است، الزام قانونی، سامانه‌های قدیمی و پنجره‌های تغییر تنگ است؛ باقی‌اش فرق می‌کند.

درخواست جلسه فنی

در شش حوزه‌ای که در ادامه آمده، بیش از ۱۲۰ پروژه اجرا کرده‌ایم. برای هر حوزه، چیزی را نوشته‌ایم که کار را در آن صنعت سخت می‌کند: مقررات بالادستی، حساسیت زمان قطعی، محل نگهداری داده و سامانه‌هایی که نمی‌شود کنارشان گذاشت.

بانک و مالی

بانک‌ها، مؤسسات اعتباری و شرکت‌های پرداخت

سخت‌ترین بخش کار در این حوزه، جمع‌کردن سه الزام متناقض است: مقررات بانک مرکزی و الزامات شاپرک، تفکیک شبکه پرداخت از شبکه اداری، و سامانه بانکداری متمرکزی که بیست سال است کار می‌کند و کسی اجازه توقفش را نمی‌دهد. هر تغییری باید از پنجره‌های تغییر شبانه بگذرد و مسیر بازگشت مستند داشته باشد.

کار ما معمولاً از تفکیک منطقی شبکه، سخت‌سازی سرویس‌های میانی و راه‌اندازی پایش تراکنش شروع می‌شود و به مرکز عملیات امنیت می‌رسد. داده مشتری از مرز سازمان بیرون نمی‌رود؛ محیط آزمون با داده پوشانده‌شده ساخته می‌شود، نه با نسخه‌ای از پایگاه داده عملیاتی.

مرکز عملیات امنیت
۹۹٫۹٪پایداری تعهدشده سرویس در ساعات اوج تراکنش
مخابرات

اپراتورها و ارائه‌دهندگان سرویس اینترنت

در شبکه اپراتوری، مقیاس خودش تبدیل به محدودیت می‌شود. حجم رکوردهای تماس و نشست، نرخ رویداد در سامانه‌های پایش و تعداد گره‌هایی که باید هم‌زمان به‌روز شوند، هر راه‌حل دستی را از کار می‌اندازد. قطعی سرویس هم مستقیم به گزارش تنظیم‌گر و جریمه ختم می‌شود.

پروژه‌های ما در این حوزه بیشتر حول سه چیز می‌چرخد: خط پردازش داده برای حجم بالا، تشخیص ناهنجاری روی رفتار شبکه و مشترک، و خودکارسازی تغییرات پیکربندی با امکان بازگشت. هر مدلی که تحویل می‌دهیم، معیار دقت و نرخ هشدار کاذب تعریف‌شده دارد و پس از استقرار هم اندازه‌گیری می‌شود.

تحلیل داده و پایش
۲٫۵ میلیاردرکورد پردازش‌شده در هر شبانه‌روز در یک پروژه اپراتوری
دولتی

دستگاه‌های اجرایی و سازمان‌های عمومی

در سازمان‌های دولتی، محل نگهداری داده قابل مذاکره نیست: داده باید داخل مرزهای سازمان یا مرکز داده مورد تأیید بماند و اتصال به سرویس‌های بیرونی محدود و ثبت‌شده باشد. فرایند تأیید هم چندلایه است، بنابراین دامنه کار باید از ابتدا دقیق نوشته شود تا در میانه راه قفل نشود.

ما این پروژه‌ها را با فرض نصب در محل و روی زیرساخت خودِ سازمان طراحی می‌کنیم؛ بدون وابستگی به سرویس ابری خارجی و با مستندسازی کامل برای تحویل به تیم داخلی. آموزش کارشناسان سازمان بخشی از قرارداد است، نه یک جلسه تشریفاتی در آخرین روز پروژه.

مرکز داده و زیرساخت
۱۰۰٪نگهداری داده در مرکز داده خودِ سازمان
صنعتی

تولید، انرژی و زیرساخت‌های عملیاتی

شبکه صنعتی با شبکه اداری یک تفاوت بنیادی دارد: اینجا در دسترس بودن بر محرمانگی مقدم است و یک وصله امنیتی نابه‌جا می‌تواند خط تولید را بخواباند. بسیاری از کنترل‌کننده‌ها و ایستگاه‌های کاری روی نسخه‌هایی کار می‌کنند که دیگر پشتیبانی نمی‌شوند و جایگزینی‌شان سال‌ها طول می‌کشد.

به همین دلیل کار را با پایش غیرفعال و کشف دارایی شروع می‌کنیم؛ بدون ارسال بسته به شبکه کنترل. سپس مرز میان لایه فناوری اطلاعات و لایه عملیات را می‌بندیم، دسترسی پیمانکار از راه دور را کنترل‌شده می‌کنیم و برنامه وصله را روی پنجره‌های توقف برنامه‌ریزی‌شده سوار می‌کنیم.

ارزیابی امنیتی
۳ ماهمیانگین زمان استقرار پایش غیرفعال بدون توقف تولید
سلامت

بیمارستان‌ها، آزمایشگاه‌ها و سامانه‌های درمانی

پرونده الکترونیک بیمار و تصاویر پزشکی هم حساس‌ترین نوع داده شخصی‌اند و هم باید در لحظه در دسترس باشند. سامانه‌های اطلاعات بیمارستانی و بایگانی تصویر معمولاً از چند تأمین‌کننده مختلف‌اند، با پروتکل‌های قدیمی به هم وصل شده‌اند و هیچ‌کدام پنجره توقف طولانی ندارند.

ما در این حوزه روی سه چیز تمرکز می‌کنیم: کنترل دسترسی مبتنی بر نقش و ثبت هر بار مشاهده پرونده، جداسازی شبکه تجهیزات تصویربرداری، و طرح پشتیبان‌گیری و بازیابی که واقعاً آزمون شده باشد. آزمون بازیابی را دست‌کم دو بار در سال با حضور تیم بیمارستان اجرا می‌کنیم.

پشتیبان‌گیری و بازیابی
۲۴ ساعتهپایش سامانه‌های حیاتی درمانی در هر روز سال
استارتاپ

شرکت‌های نوپا و تیم‌های محصول

محدودیت اینجا نه مقررات، که زمان و سرمایه است. تیم نوپا باید پیش از تمام‌شدن بودجه، نسخه‌ای قابل استفاده به دست کاربر واقعی برساند و هم‌زمان معماری‌ای بسازد که اگر محصول گرفت، زیر بار نشکند. تصمیم‌های زیرساختی نادرست در ماه‌های اول، بعداً گران تمام می‌شود.

ما معمولاً با یک کارگاه تعریف محصول شروع می‌کنیم، دامنه نسخه اول را کوچک می‌کنیم و نمونه اولیه کارکردی را در شش تا ده هفته تحویل می‌دهیم. اگر ارزیابی فنی نشان دهد ایده با بودجه موجود ساختنی نیست، همان اول می‌گوییم.

از ایده تا نمونه اولیه
۶ تا ۱۰ هفتهاز تعریف محصول تا نمونه اولیه قابل آزمون

آنچه در همه این صنایع تکرار می‌شود

صرف‌نظر از صنعت، هفت موضوع زیر تقریباً در هر ارزیابی به میان می‌آید. اگر پیش از شروع پروژه تکلیفشان روشن باشد، زمان اجرا کوتاه‌تر و برآورد هزینه دقیق‌تر می‌شود.

چارچوب مرجع امنیت

ما ISO 27001 را به‌عنوان چارچوب پایه می‌گیریم و الزامات صنعتی و داخلی سازمان را روی آن سوار می‌کنیم. نتیجه یک فهرست کنترلی واحد است، نه سه سند موازی که یکدیگر را نقض می‌کنند.

محل نگهداری داده

پیش از طراحی، مشخص می‌کنیم هر دسته داده کجا ذخیره و کجا پردازش می‌شود و چه کسی از بیرون سازمان به آن دسترسی دارد. در پروژه‌های دولتی و بانکی، این یعنی طراحی کاملاً درون‌سازمانی بدون وابستگی به سرویس بیرونی.

تفکیک شبکه و دسترسی حداقلی

جداسازی محیط عملیاتی از اداری، حذف دسترسی‌های مشترک و محدودکردن حساب‌های مدیریتی. در عمل، بیشترین یافته‌های بحرانی ارزیابی‌های ما از همین‌جا می‌آید: حسابی که سال‌ها پیش برای یک پیمانکار ساخته شده و هرگز بسته نشده است.

نگهداشت لاگ و زنجیره شواهد

تعیین اینکه چه رویدادهایی، چه مدت و کجا نگهداری می‌شوند. پیشنهاد متعارف ما نگهداری دست‌کم ۹۰ روز لاگ قابل جست‌وجو و یک سال بایگانی فشرده است تا در زمان بررسی حادثه، چیزی برای بررسی وجود داشته باشد.

سامانه‌های میراثی

هیچ سازمانی سامانه قدیمی‌اش را به خاطر یک پروژه امنیتی کنار نمی‌گذارد. راهکار واقع‌بینانه، قراردادن آن سامانه پشت یک لایه واسط کنترل‌شده و برنامه‌ریزی جایگزینی تدریجی است، نه توقف یک‌باره.

پنجره تغییر و تداوم کسب‌وکار

هر تغییر باید زمان اجرا، مسیر بازگشت و مسئول تأیید داشته باشد. طرح تداوم کسب‌وکار هم تا وقتی آزمون نشده باشد، یک سند است نه یک طرح؛ بنابراین آزمون بازیابی را در برنامه سالانه می‌گذاریم.

پیمانکاران و زنجیره تأمین

دسترسی از راه دور تأمین‌کنندگان، یکی از رایج‌ترین مسیرهای نفوذ در پروژه‌های ارزیابی ماست. برای هر پیمانکار، دسترسی موقت، ثبت جلسه و بازبینی دوره‌ای تعریف می‌کنیم.

نمونه‌کارهای اجراشده در این صنایع

صنعت شما در این فهرست نیست؟

محدودیت‌هایتان را در یک جلسه ۴۵ دقیقه‌ای بگویید. اگر تجربه‌ای در آن حوزه نداشته باشیم، همان جلسه می‌گوییم.

درخواست جلسه فنی
تجربه شما از این صفحه چطور بود؟