توضیحات
خدمات سرویسهای امنیت پیشرفته
۱) پیادهسازی و تنظیم سیستم جلوگیری از نفوذ (IPS)
فعالسازی IPS Engine با آخرین Signature Database، پیکربندی پروفایلهای امنیتی برای سرورها و کلاینتها، تنظیم استثناها و کاهش False Positive، و زمانبندی بهروزرسانی خودکار امضاها.
IPS چشم بینای فایروال در لایه ۷ است. تفاوت IDS و IPS در این است که IDS فقط هشدار میدهد، اما IPS ترافیک مخرب را بهطور خودکار مسدود میکند. یک Exploit که بخواهد از آسیبپذیری EternalBlue یا Log4j سوءاستفاده کند، توسط IPS قبل از رسیدن به سرور شناسایی و Block میشود. اما IPS پیشفرض با همه امضاهای فعال، میتواند ترافیک سالم را هم Block کند و به یک دردسر تبدیل شود. تیم ما با وسواس IPS را تنظیم میکند: ۱) آخرین Signature Database از FortiGuard، Cisco Talos یا Palo Alto Threat Prevention دانلود میشود. ۲) دو پروفایل مجزا تعریف میکنیم: یکی برای ترافیک به سمت سرورهای داخلی (Server Protection Profile با همه امضاهای مرتبط با Windows، Linux، SQL و Web) و دیگری برای ترافیک کلاینتها به اینترنت (Client Protection Profile با تأکید روی Exploit، Malware C&C و Phishing). ۳) در هفته اول، IPS در Monitor Mode اجرا میشود. ما Log ها را تحلیل میکنیم، False Positive ها را شناسایی کرده و آن Signature ها را برای آن سرور خاص Exclude میکنیم. ۴) پس از اطمینان، IPS به Block Mode میرود. ۵) بهروزرسانی Signature Database بهصورت خودکار هر ۱ تا ۳ ساعت تنظیم میشود. نتیجه: دیواری پویا که هر ساعت در برابر آخرین تهدیدات جهانی بهروز میشود.
2) راهاندازی Web Filtering و کنترل دسترسی به اینترنت
پیکربندی URL Filtering بر اساس دستهبندی (Category-Based)، اعمال Safe Search، تنظیم Web Profile با Override برای کاربران خاص، و زمانبندی دسترسی.
اینترنت مثل یک کتابخانه عظیم است که قفسههایش هم کتاب علمی دارد، هم کتابهای مسموم. Web Filtering به سازمانها اجازه میدهد قفسههای خطرناک را قفل کنند. تیم ما Web Filtering را با سیاستهای هوشمند پیکربندی میکند: ۱) دستهبندیهای پرخطر مثل Malware، Phishing، Botnet و Spyware بهطور کامل Block میشوند. ۲) دستهبندیهای غیرمولد مثل Gambling، Adult Content، P2P File Sharing و Streaming Media (در صورت نیاز سازمان) Block میشوند. ۳) Safe Search روی موتورهای جستجو (Google، Bing، YouTube) فعال میشود تا محتوای نامناسب از نتایج حذف شود. ۴) Web Profile های متفاوت برای گروههای مختلف: کاربران عادی دسترسی محدودتر، مدیران دسترسی گستردهتر، و کاربران مهمان فقط دسترسی به اینترنت پایه. ۵) Override: یک پیغام Block با دکمه “درخواست دسترسی” برای کاربر مجاز تعریف میکنیم. ۶) زمانبندی: مثلاً دستهبندی Social Media فقط در ساعات ۱۲ تا ۱۴ (وقت ناهار) مجاز باشد. همچنین SSL Inspection (بازرسی عمیق ترافیک HTTPS) را برای Web Filtering فعال میکنیم تا سایتهای HTTPS هم فیلتر شوند. نتیجه: اینترنتی امن، متمرکز بر کار، اما نه خفهکننده که کارمندان احساس محدودیت مطلق کنند.
3) پیکربندی کنترل برنامههای کاربردی (Application Control)
شناسایی و دستهبندی برنامههای لایه ۷ (Application Layer)، ایجاد Policy برای Allow، Block، Limit یا Shape کردن برنامهها، و کنترل برنامههای دورزننده (Proxy، VPN، Tor).
Application Control فراتر از Port Blocking سنتی است. امروزه برنامهها از پورت ۴۴۳ (HTTPS) برای همه چیز استفاده میکنند؛ Teams، Zoom، Tor، TeamViewer و حتی بدافزارها. نمیشود پورت ۴۴۳ را بست و نمیشود همه ترافیک HTTPS را نادیده گرفت. Application Control با Deep Packet Inspection (حتی با SSL Inspection)، امضای رفتاری و Protocol Analysis خود برنامه را شناسایی میکند، نه پورت را. تیم ما سیاست Application Control را پیادهسازی میکند: ۱) برنامههای مجاز کاری (Teams، Zoom، Office 365، Salesforce) با QoS و Bandwidth Guarantee مجاز میشوند. ۲) برنامههای غیرمجاز (Tor، Ultrasurf، Free Proxy ها، P2P) Block میشوند. ۳) برنامههای خاکستری (YouTube، Facebook) با سیاست اجازه با محدودیت پهنای باند (Traffic Shaping) تنظیم میشوند: مثلاً کل پهنای باند ترافیک Streaming از ۲۰٪ ظرفیت اینترنت تجاوز نکند. ۴) برنامههای دورزننده (DNS over HTTPS به سرورهای عمومی، VPN های شخصی، SSH Tunneling) شناسایی و Block میشوند. ۵) Policy بر اساس هویت کاربر (از طریق LDAP) اعمال میشود، نه IP. نتیجه: افسار اینترنت سازمان در دست شماست؛ هر برنامه دقیقاً همانقدر که باید، دسترسی دارد و برنامههای مخفی راهی برای فرار ندارند.
4) فعالسازی آنتیویروس و ضدبدافزار در لبه شبکه (Gateway Antivirus)
تنظیم اسکن آنتیویروس روی پروتکلهای HTTP، FTP، SMTP، IMAP و SMB، پیکربندی Deep Scan و Heuristic Analysis، تنظیم استثناها و حداکثر حجم فایل، و بهروزرسانی خودکار Database.
آنتیویروس روی Endpoint خوب است، اما اگر بدافزار اصلاً به Endpoint نرسد، بهتر است. Gateway Antivirus تمام فایلهایی که دانلود یا ایمیل میشوند را در لبه شبکه اسکن میکند، پیش از آنکه فرصتی برای اجرا داشته باشند. تیم ما AV Gateway را روی پروتکلهای اصلی پیکربندی میکند: HTTP/HTTPS (دانلود فایل از وب)، FTP (انتقال فایل)، SMTP و IMAP (ایمیل و ضمایم)، و SMB/CIFS (فایلهای اشتراکی). موتور اسکن با آخرین Database ویروس و بدافزار (FortiGuard، Kaspersky، SophosLabs بسته به برند فایروال) بهروز میشود. تنظیمات کلیدی: ۱) Deep Scan فعال باشد (نه فقط Scan سریع با Extension)، اما برای فایلهای بزرگتر از ۲۰MB Scan انجام نشود تا از اشباع CPU فایروال جلوگیری شود. ۲) Heuristic Analysis برای شناسایی بدافزارهای ناشناخته (Zero-Day) با Behavioural Detection فعال باشد. ۳) فایلهای رمزنگاریشده (Encrypted Archives) که قابل اسکن نیستند، Block شوند یا حداقل هشدار داده شوند. ۴) Action: Block با پیغام به کاربر و قرنطینه فایل. بهروزرسانی AV Database هر ۱ ساعت تنظیم میشود. نتیجه: یک لایه امنیتی اضافی که حتی اگر آنتیویروس Endpoint از کار بیفتد، بدافزارها نمیتوانند از دروازه اصلی عبور کنند.
5) راهاندازی امنیت DNS (DNS Security / DNS Filtering)
پیکربندی DNS Filtering برای مسدودسازی درخواستهای DNS به دامنههای مخرب، فعالسازی Botnet C&C Domain Blocking، و تنظیم DNS Sinkhole برای دستگاههای آلوده.
بیش از ۹۰٪ بدافزارها از DNS برای ارتباط با سرورهای فرماندهی (C&C) استفاده میکنند. آنها به IP متصل نمیشوند، بلکه یک دامنه مثل xyz.malware123.com را Query میکنند. اگر بتوانید DNS Query های مخرب را در لبه شبکه Block کنید، بدافزار کور میشود. تیم ما DNS Security را روی فایروال پیادهسازی میکند: ۱) تمام ترافیک DNS (پورت ۵۳) بهجای عبور مستقیم به DNS عمومی، ابتدا از فیلتر DNS فایروال عبور داده میشود. ۲) DNS Database فایروال که دامنههای مخرب، Phishing، Botnet و C&C را فهرست کرده، هر Query را چک میکند. ۳) اگر دامنه در لیست سیاه باشد، فایروال بهجای Forward کردن به DNS واقعی، یک IP جعلی (Sinkhole IP) به کلاینت برمیگرداند و لاگ میکند. ۴) از روی همین لاگ، IP های داخلی که سعی در اتصال به C&C داشتهاند، شناسایی میشوند (نشانه آلودگی). ۵) همچنین DNS over HTTPS (DoH) به سرورهای عمومی (Google، Cloudflare) را Block میکنیم تا دستگاهها نتوانند DNS را دور بزنند و مجبور شوند از DNS سازمانی عبور کنند. نتیجه: شبکهای که حتی اگر یک دستگاه به بدافزار آلوده شود، بدافزار نمیتواند با فرماندهی خود تماس بگیرد و عملاً فلج میشود.
6) مستندسازی کامل سرویسهای امنیتی و تحویل Security Runbook
تهیه مستندات از تمام Security Profiles، Policy ها و تنظیمات، تحلیل Log اولیه و آمار تهدیدات Block شده، همراه با Runbook عیبیابی False Positive و اضافه کردن استثنا.
سرویسهای امنیتی فعالشده، یک موجود زنده هستند؛ باید دائم تغذیه (بهروزرسانی) و مراقبت (بررسی لاگ) شوند. تیم ما مستندات کامل Security Configuration را تحویل میدهد: ۱) Security Profile Inventory: لیست تمام Profile های IPS، Web Filter، App Control، AV و DNS Filter با تنظیمات کلیدی هر کدام. ۲) Policy Map: کدام Policy به کدام Zone/Source/Destination اعمال میشود و با چه ترتیب اولویتی. ۳) یک هفته اول پس از پیادهسازی، روزانه Log Analysis انجام میدهیم و گزارشی از Top Threats Blocked شده (Top Attacks، Top Malware، Top Blocked URLs) ارائه میکنیم. ۴) False Positive Management Runbook: گامبهگام برای وقتی که یک سایت قانونی Block شده یا یک برنامه کاری از کار افتاده؛ چطور استثنا (Exception/Whitelist) اضافه کنیم بدون آنکه کل امنیت زیر سؤال برود. ۵) Security Health Check فصلی: یک برنامه زمانبندی برای بررسی فعال بودن تمام لایسنسها، بهروز بودن Database ها، و مؤثر بودن Policy ها. نتیجه: امنیت شبکه نه یک رویداد، که یک فرآیند مستمر با نقشه راه روشن است.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.