مانیتورینگ امنیت شبکه اگر فقط به up/down تجهیزات محدود شود، بخش مهمی از ریسک دیده نمی‌شود. ممکن است فایروال روشن باشد، VPN برقرار باشد و سایت‌ها باز شوند، اما rule اشتباه، لاگ پر از رخداد مهم، تلاش ورود ناموفق یا تغییر policy بدون مستندات در حال ساختن حادثه باشد. پشتیبانی امنیت شبکه یعنی همین نشانه‌ها قبل از تبدیل شدن به قطعی یا نفوذ دیده شوند.

چه چیزهایی باید روزانه دیده شود؟

حداقل باید وضعیت فایروال‌ها، VPNها، CPU و memory، ظرفیت log، رخدادهای deny غیرعادی، تغییرات policy، هشدارهای IPS/WAF، تلاش‌های ورود مدیریتی و قطعی ارتباط شعب بررسی شود. برای سازمانی که چند تجهیز امنیتی دارد، این کار بدون دسته‌بندی alertها خیلی سریع شلوغ و بی‌اثر می‌شود.

مانیتورینگ خوب چه خروجی‌ای می‌دهد؟

خروجی خوب فقط یک داشبورد زیبا نیست. باید معلوم کند کدام رخداد نیاز به اقدام دارد، کدام تغییر باید مستند شود، کدام rule باید بازبینی شود و کدام سرویس به ظرفیت بیشتری نیاز دارد. اگر گزارش‌ها فقط عدد تولید کنند و تصمیم نسازند، مانیتورینگ به کار عملیاتی کمک نکرده است.

چک‌لیست پشتیبانی امنیت شبکه

  • بازبینی تغییرات: هر تغییر روی firewall policy، NAT، VPN و WAF باید مالک و دلیل داشته باشد.
  • بررسی لاگ‌های امنیتی: رخدادهای تکراری deny، IPS، login failure و blocked request باید الگو داشته باشند.
  • سلامت backup: backup config باید قابل بازیابی باشد، نه فقط فایلی که جایی ذخیره شده است.
  • ظرفیت و پایداری: CPU، memory، session و storage log باید قبل از بحران دیده شود.
  • گزارش مدیریتی: مدیر IT باید بداند ریسک‌های مهم این هفته چه بوده و چه کاری انجام شده است.

چه زمانی پشتیبانی بیرونی منطقی است؟

اگر تیم داخلی فرصت بررسی روزانه لاگ و تغییرات را ندارد، یا چند برند مثل FortiGate، Cisco Firepower، F5، FortiWeb و Juniper همزمان در شبکه هستند، پشتیبانی تخصصی می‌تواند جلوی فرسودگی تیم و خطاهای کوچک اما پرهزینه را بگیرد. هدف جایگزین کردن تیم داخلی نیست؛ هدف این است که تغییرات حساس، هشدارهای مهم و مسیر بهبود امنیتی رها نشوند.

مانیتورینگ روزانه باید قابل اقدام باشد

گزارش روزانه امنیت شبکه اگر فقط فهرست هشدارها باشد، بعد از مدتی خوانده نمی‌شود. خروجی خوب باید بگوید کدام رخداد نیاز به اقدام دارد، کدام تغییر باید تایید شود، کدام VPN یا لینک رفتار غیرعادی داشته، و چه چیزی باید در بازبینی هفتگی دنبال شود. هدف مانیتورینگ این نیست که همه چیز قرمز شود؛ هدف این است که نشانه‌های مهم گم نشوند.

برای تیم‌های کوچک، بهتر است از چند شاخص ثابت شروع شود: تغییرات policy، login ناموفق یا ناشناس، وضعیت VPNهای مهم، رخدادهای WAF، مصرف منابع فایروال، سلامت لاگ‌برداری و backup آخرین config. وقتی این پایه‌ها منظم شدند، می‌توان correlation پیشرفته‌تر، dashboard مدیریتی و alertهای دقیق‌تر اضافه کرد.

اشتباه‌های رایج در پشتیبانی امنیت شبکه

  • alert زیاد تعریف می‌شود، اما مالک رسیدگی و زمان پاسخ مشخص نیست.
  • backup config گرفته می‌شود، ولی restore یا مقایسه تغییرات تمرین نشده است.
  • لاگ فایروال هست، اما برای رخدادهای VPN، WAF و دسترسی مدیریتی دید کافی وجود ندارد.
  • تغییرات کوچک بدون ticket یا توضیح انجام می‌شوند و بعدا ریشه‌یابی حادثه سخت می‌شود.

منابع رسمی پیشنهادی: CIS Controls برای کنترل‌های عملیاتی و مستندات رسمی vendorهای امنیتی برای event و logging.

گزارش مدیریتی با گزارش فنی فرق دارد

تیم فنی به جزئیات rule، session، tunnel و log نیاز دارد؛ مدیر سرویس به ریسک، اثر و اقدام بعدی. اگر هر دو گروه یک گزارش خام دریافت کنند، یا جزئیات مهم گم می‌شود یا تصمیم مدیریتی عقب می‌افتد. برای همین پشتیبانی امنیت شبکه باید خروجی فنی دقیق و خلاصه اجرایی قابل تصمیم‌گیری را جدا کند.

مسیرهای تکمیلی برای خدمات و پشتیبانی امنیت شبکه

برای خوشه‌های عقب‌تر مثل خدمات امنیت شبکه، مانیتورینگ امنیت شبکه و پشتیبانی شبکه سازمانی، چند مطلب باید کنار هم دیده شوند: خروجی‌های خدمات امنیت شبکه، چک‌لیست مانیتورینگ و پشتیبانی امنیت شبکه، مدل عملیاتی خدمات امنیت برای تیم‌های کوچک IT و مشاور امنیت شبکه. این مسیر کمک می‌کند کاربر از جست‌وجوی عمومی به صفحه خدمات مناسب برسد.

مانیتورینگ وقتی ارزش دارد که Ruleها قابل توضیح باشند

اگر Rule Base در FortiGate شلوغ و بی‌مالک باشد، لاگ هم دیرتر به پاسخ می‌رسد. در کنار مانیتورینگ روزانه، بهتر است هر چند وقت یک بار Policy و Rule Base در FortiGate بازبینی شود تا رخدادها به Ruleهای روشن، مالک مشخص و مسیر تغییر قابل دفاع وصل شوند.

علیرضا عربیان

مشاور و مدرس امنیت شبکه، متخصص FortiGate، FortiWeb و F5 BIG-IP در زیرساخت‌های سازمانی.

مشاهده همه مقالات ←

دیدگاه بگذارید