مانیتورینگ و پشتیبانی امنیت شبکه؛ چه چیزهایی باید هر روز دیده شود؟
مانیتورینگ امنیت شبکه اگر فقط به up/down تجهیزات محدود شود، بخش مهمی از ریسک دیده نمیشود. ممکن است فایروال روشن باشد، VPN برقرار باشد و سایتها باز شوند، اما rule اشتباه، لاگ پر از رخداد مهم، تلاش ورود ناموفق یا تغییر policy بدون مستندات در حال ساختن حادثه باشد. پشتیبانی امنیت شبکه یعنی همین نشانهها قبل از تبدیل شدن به قطعی یا نفوذ دیده شوند.
چه چیزهایی باید روزانه دیده شود؟
حداقل باید وضعیت فایروالها، VPNها، CPU و memory، ظرفیت log، رخدادهای deny غیرعادی، تغییرات policy، هشدارهای IPS/WAF، تلاشهای ورود مدیریتی و قطعی ارتباط شعب بررسی شود. برای سازمانی که چند تجهیز امنیتی دارد، این کار بدون دستهبندی alertها خیلی سریع شلوغ و بیاثر میشود.
مانیتورینگ خوب چه خروجیای میدهد؟
خروجی خوب فقط یک داشبورد زیبا نیست. باید معلوم کند کدام رخداد نیاز به اقدام دارد، کدام تغییر باید مستند شود، کدام rule باید بازبینی شود و کدام سرویس به ظرفیت بیشتری نیاز دارد. اگر گزارشها فقط عدد تولید کنند و تصمیم نسازند، مانیتورینگ به کار عملیاتی کمک نکرده است.
چکلیست پشتیبانی امنیت شبکه
- بازبینی تغییرات: هر تغییر روی firewall policy، NAT، VPN و WAF باید مالک و دلیل داشته باشد.
- بررسی لاگهای امنیتی: رخدادهای تکراری deny، IPS، login failure و blocked request باید الگو داشته باشند.
- سلامت backup: backup config باید قابل بازیابی باشد، نه فقط فایلی که جایی ذخیره شده است.
- ظرفیت و پایداری: CPU، memory، session و storage log باید قبل از بحران دیده شود.
- گزارش مدیریتی: مدیر IT باید بداند ریسکهای مهم این هفته چه بوده و چه کاری انجام شده است.
چه زمانی پشتیبانی بیرونی منطقی است؟
اگر تیم داخلی فرصت بررسی روزانه لاگ و تغییرات را ندارد، یا چند برند مثل FortiGate، Cisco Firepower، F5، FortiWeb و Juniper همزمان در شبکه هستند، پشتیبانی تخصصی میتواند جلوی فرسودگی تیم و خطاهای کوچک اما پرهزینه را بگیرد. هدف جایگزین کردن تیم داخلی نیست؛ هدف این است که تغییرات حساس، هشدارهای مهم و مسیر بهبود امنیتی رها نشوند.
منابع رسمی پیشنهادی: CIS Controls برای کنترلهای عملیاتی و مستندات رسمی vendorهای امنیتی برای event و logging.

راهنمای خواندن دیتاشیت فایروال؛ چرا اعداد کارایی همیشه واقعی نیستند؟
تبدیل کانفیگ FortiGate به Juniper با Python؛ تجربه یک مهاجرت واقعی فایروال
NAT در Juniper SRX؛ تفاوت Source NAT، Destination NAT و Static NAT در سناریوهای واقعی
طراحی Access Control Policy در Cisco Firepower؛ از Ruleهای باز تا Policy قابل دفاع
مقابله با SYN Flood در روتر Cisco با TCP Intercept
Persistence در F5 BIG-IP؛ چه زمانی Cookie، Source Address یا روش دیگر لازم است؟