توضیحات
خدمات مانیتورینگ و گزارشدهی و فوریتها
۱) پایش ۲۴/۷ سلامت و کارایی فایروال (Health & Performance Monitoring)
مانیتورینگ لحظهای وضعیت سختافزاری (CPU، Memory، دما، پاور)، مصرف Concurrent Sessions و Throughput، وضعیت لایسنسها، و هشداردهی بلادرنگ برای هر ناهنجاری.
فایروال شاهرگ حیاتی شبکه است. اگر CPU آن به ۱۰۰٪ برسد، ترافیک قطع میشود. اگر حافظه آن اشباع شود، Session های جدید ایجاد نمیشوند. اگر یکی از پاورها خراب شود، افزونگی از دست میرود. اگر لایسنس IPS یا AV منقضی شود، حفاظت در برابر تهدیدات متوقف میشود. تیم ما فایروال شما را ۲۴/۷ از طریق SNMP، Syslog و API های اختصاصی پایش میکند. Threshold های هوشمند تعریف میکنیم: Warning اگر CPU به ۷۰٪ رسید، Critical اگر از ۹۰٪ عبور کرد. Warning اگر ۵۰٪ Concurrent Session License مصرف شد، Critical اگر به ۸۰٪ رسید. Warning اگر لایسنس IPS کمتر از ۳۰ روز تا انقضا دارد، Critical اگر منقضی شده باشد. همچنین Dashboard مدیریتی با Key Metrics (Top Applications، Top Sources، Top Threats) ایجاد میکنیم که در یک نگاه، نبض امنیت شبکه را نشان دهد. هشدارها از طریق ایمیل، پیامک یا پیامرسان در کمتر از ۲ دقیقه به تیم فنی میرسد. پایش یعنی ما مشکل را قبل از اینکه شما متوجه شوید، میبینیم.
2) گزارشدهی امنیتی دورهای و تحلیل تهدیدات (Security Reporting & Analytics)
تهیه گزارشهای هفتگی و ماهانه از وضعیت امنیتی، Top Threats Blocked، Top Attackers، روند مصرف ترافیک، Bandwidth Consumption توسط Application ها و وضعیت کلی ریسک.
مدیران و ممیزان نمیپرسند “چند تا بسته Block شد؟”، میپرسند “آیا ما امن هستیم؟” و “ارزش این فایروال چه بود؟”. تیم ما گزارشهای امنیتی Executive-Friendly تهیه میکند که از لاگهای خام فایروال، روایتی قابل فهم میسازد: ۱) گزارش هفتگی: تعداد کل تهدیدات دفعشده (با نمودار مقایسهای با هفته قبل)، Top 5 Threats (مثلاً SQL Injection از آیپی چین، یا یک Botnet C&C جدید)، Top 5 منابع حمله، Top 5 Application های مصرفکننده پهنای باند، و وضعیت سلامت سختافزار. ۲) گزارش ماهانه: خلاصه اجرایی یکصفحهای برای مدیرعامل/هیئت مدیره، تحلیل روند (آیا حملات نسبت به ماه قبل بیشتر شده؟)، ریسکهای نوظهور (یک آسیبپذیری جدید که ترافیک آن در شبکه دیده شده)، و توصیههای امنیتی (مثلاً “با توجه به افزایش حملات به Remote Desktop، توصیه میشود RDP از اینترنت Block شود”). ۳) گزارش آنی: در صورت بروز یک حمله بزرگ، ظرف ۲۴ ساعت یک Incident Report با Timeline، Scope و اقدامات انجامشده ارائه میدهیم. این گزارشها برای ممیزی ISO 27001، رگولاتوری و بیمه سایبری بسیار ارزشمندند.
۳) واکنش فوری به حملات فعال (Active Threat Response)
تشخیص و واکنش بلادرنگ به حملات DDoS، Brute Force، نفوذ و بدافزارهای فعال، ایزوله کردن منبع حمله، Block خودکار یا دستی مهاجم، و بازیابی سرویس.
حملات سایبری ساعت کاری نمیشناسند. ساعت ۲ بامداد، وقتی یک IP از روسیه شروع به Brute Force روی پورت RDP میکند، یا یک DDoS پهنای باند اینترنت را پر کرده، باید همان لحظه اقدام کرد. تیم اورژانس ما برای همین لحظات طراحی شده: ۱) تشخیص اولیه: از روی هشدارهای فایروال، Syslog، یا گزارش کاربران، حمله شناسایی میشود. ۲) Scope Assessment: تعیین میکنیم حمله به کدام سرویس (Web، VPN، RDP)، از کدام منبع، و با چه شدتی است. ۳) Mitigation: بسته به نوع حمله، اقدام فوری انجام میدهیم. برای Brute Force: IP مهاجم Block و Rate Limiting روی سرویس اعمال میشود. برای DDoS Volumetric: Blackhole Routing یا تماس با ISP Upstream. برای SQL Injection فعال: IP مهاجم در WAF Block میشود و Signature مرتبط فعال میگردد. برای نفوذ احتمالی: دستگاه یا VLAN آلوده ایزوله میشود (Quarantine VLAN) و دسترسی به اینترنت و شبکه داخلی قطع میگردد. ۴) Communication: در طول حادثه، یک کانال ارتباطی (گروه تلگرام/واتساپ) با تیم شما داریم و每一步 را گزارش میدهیم. ۵) Post-Incident: ظرف ۴۸ ساعت، تحلیل کامل حمله و توصیههای سختگیرانهتر (مثلاً “با توجه به این حمله، Geo Blocking برای IP های خارج از ایران روی همه سرویسها توصیه میشود”) ارائه میدهیم.
4) بازیابی از خرابی سختافزاری و پیکربندی فایروال (Firewall Recovery)
بازیابی فایروال پس از خرابی سختافزاری (Hardware Failure)، Crash نرمافزاری، یا حذف اشتباهی Configuration، با استفاده از Backup و روشهای بازیابی اختصاصی برند.
فایروال از کار افتاده یعنی سازمان کور و کر و فلج است: اینترنت قطع، VPN ها Down، و کل ارتباطات متوقف. دلایل میتواند سختافزاری باشد (سوختن مادربورد، خرابی Flash)، نرمافزاری (Firmware Crash، Corrupted Configuration)، یا خطای انسانی (Write Erase اشتباهی). تیم ما برای این کابوس از قبل آماده است: ۱) Backup امن و منظم: ما بهطور خودکار از Configuration فایروال شما نسخه پشتیبان رمزنگاریشده تهیه و روی یک سرور خارج از شبکه تولید ذخیره میکنیم. ۲) در لحظه خرابی، ابتدا سعی میکنیم فایروال فعلی را احیا کنیم: از طریق کنسول Out-of-Band وارد میشویم، Crash Log را بررسی میکنیم، در صورت امکان Reload یا Factory Reset و Restore Configuration انجام میدهیم. ۳) اگر سختافزار کاملاً خراب باشد، فرآیند جایگزینی سریع را مدیریت میکنیم: با دستگاه یدکی (Cold Spare) که از قبل آماده کردهایم (در صورت وجود)، یا با هماهنگی با تأمینکننده، فایروال جدید را با آخرین Backup Configuration و License ها راهاندازی میکنیم. ۴) RTO هدف ما برای بازیابی کامل سرویس فایروال زیر ۱ ساعت است. پس از بازیابی، Health Check کامل انجام میدهیم و علت ریشهای خرابی را با توصیههای پیشگیرانه (مثلاً تهیه HA Cluster، تعویض سختافزار قدیمی) گزارش میدهیم.
5) تحلیل عمیق وقایع و شکار تهدیدات (Threat Hunting & Deep Log Analysis)
تحلیل عمیق و دورهای لاگهای فایروال برای یافتن تهدیدات پنهان، بررسی Indicators of Compromise (IoC)، و تطبیق وقایع با Threat Intelligence Feeds.
همه تهدیدات خودشان را با یک Block Alert نشان نمیدهند. گاهی یک دستگاه داخلی بهآرامی در حال ارسال داده به یک سرور C&C است و فایروال چون ترافیک HTTPS است و SSL Inspection ندارد، متوجه نمیشود. تیم ما بهصورت دورهای (مثلاً ماهانه) Threat Hunting انجام میدهد: ۱) لاگهای ترافیک به مقاصد خارجی را بر اساس حجم و Reputation تحلیل میکنیم. آیا یک کلاینت داخلی روزانه ۵۰۰MB به یک IP در چین یا روسیه ارسال میکند؟ این یک Potential Data Exfiltration است. ۲) IoC های شناختهشده (دامنههای C&C، IP های مخرب از Threat Feeds مطرح) را در لاگهای تاریخی جستجو میکنیم. اگر یک دستگاه در ۲ هفته گذشته با یک IP مخرب ارتباط گرفته، یعنی آلودگی پنهان وجود دارد. ۳) Behavioral Analysis: دستگاههایی که یکدفعه ترافیک DNS غیرعادی (DGA – Domain Generation Algorithm) تولید میکنند، نشانه Botnet هستند. ۴) در پایان، یک گزارش Threat Hunting با یافتهها (یا خیال راحت از عدم وجود تهدید پنهان) و توصیههای امنیتی ارائه میدهیم. Threat Hunting یعنی نگردیم تا تهدیدی خودش را نشان دهد، برویم و تهدید را در مخفیگاهش شکار کنیم.
6) مستندسازی فرآیندهای مانیتورینگ و تحویل Incident Response Runbook
تهیه مستندات کامل از Threshold ها، داشبوردها، فرآیند Escalation و Runbook پاسخ به انواع حملات و خرابیها، همراه با آموزش عملی به تیم سازمان.
در لحظه بحران، اگر تیم شما نداند چه کسی را خبر کند، دسترسی به Backup کجاست، یا اولین اقدام برای مهار حمله چیست، زمان طلایی از دست میرود. تیم ما یک پکیج کامل فرآیندی تحویل میدهد:
- Monitoring Playbook: لیست تمام Threshold ها و هشدارها، معنای هر هشدار، و اقدام اولیه مورد انتظار.
- Escalation Matrix: چه کسی اول تماس گرفته شود (تیم فنی داخلی)، چه کسی دوم (مدیر IT)، و چه زمانی تیم اورژانس ما وارد شود.
- Incident Response Runbook: سناریوی “حمله DDoS” (مراحل: شناسایی، تماس با ISP، فعالسازی Blackhole)، سناریوی “Brute Force VPN” (مراحل: Block Source IP، افزایش لاگین تأخیر، هشدار به کاربران)، سناریوی “فایروال Down” (مراحل: دسترسی به کنسول OOB، Load Backup، Failover به HA یا Cold Spare).
- یک جلسه تمرین عملی (Tabletop Exercise) با تیم شما برگزار میکنیم: یک سناریوی فرضی پیش میآید و گامبهگام با Runbook پیش میرویم.
- اطلاعات تماس ۲۴/۷ تیم اورژانس ما را در اختیارتان میگذاریم. با این Runbook، حتی در بدترین لحظات، سردرگمی جای خود را به واکنش سازمانیافته میدهد.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.