تصویر شاخص وقتی روتر و فایروال تبدیل به نقطه نفوذ میشوند
پیکربندی امن تجهیزات شبکه فقط چند دستور پراکنده روی روتر، سوئیچ یا فایروال نیست. اگر تنظیمات پایه، دسترسی مدیریتی، لاگ، Backup و کنترل تغییرات درست طراحی نشود، بعد از مدتی هیچکس دقیق نمیداند کدام تغییر باعث مشکل شده و کدام سرویس واقعاً در معرض ریسک است.
در شبکههای سازمانی، یک تنظیم ساده مثل فعال بودن Telnet، استفاده از SNMP با Community عمومی، نبود AAA، یا ذخیرهنشدن لاگها میتواند مسیر نفوذ یا قطعی را باز کند. برای همین بهتر است پیکربندی تجهیزات شبکه با یک Baseline مشخص شروع شود و هر تغییر بعدی قابل پیگیری باشد.
Baseline یعنی حداقل تنظیمات قابل قبول برای هر تجهیز قبل از اینکه وارد شبکه عملیاتی شود. این Baseline باید برای روتر، سوئیچ، فایروال، Load Balancer و تجهیزات امنیتی جداگانه تعریف شود، اما چند اصل در همه آنها مشترک است.
یکی از اشتباهات رایج این است که مدیریت تجهیزات از همان مسیری انجام میشود که کاربران و سرویسهای عادی از آن عبور میکنند. بهتر است دسترسی مدیریتی از طریق شبکه Management، Jump Server یا VPN مدیریتی انجام شود. اگر امکان OOB وجود دارد، برای تجهیزات حساس ارزش زیادی دارد.
در فایروالها و تجهیزات مرزی، دسترسی مدیریتی از اینترنت باید تا حد امکان بسته باشد. اگر ناچار به دسترسی از بیرون هستید، حداقل باید محدود به IP مشخص، MFA، VPN و لاگ کامل باشد.
Backup از کانفیگ باید منظم، قابل بازیابی و نسخهبندیشده باشد. نگهداشتن یک فایل قدیمی روی سیستم شخصی ادمین کافی نیست. بهتر است هر تغییر مهم با Backup قبل و بعد از تغییر ثبت شود تا در زمان حادثه بتوان سریع برگشت.
بخش زیادی از قطعیهای شبکه از تغییرات بدون مستندات شروع میشود. تغییر کوچک در ACL، NAT، Route، VLAN یا Policy فایروال اگر بدون برنامه انجام شود، ممکن است چند ساعت بعد خودش را به شکل قطعی سرویس نشان دهد.
برای هر تغییر جدی، حداقل این موارد باید مشخص باشد:
پیکربندی امن یک کار یکبار مصرف نیست. Firmwareها تغییر میکنند، سرویسهای جدید اضافه میشوند، کاربران ادمین عوض میشوند و Ruleها بهمرور زیاد میشوند. بنابراین باید هر چند وقت یکبار وضعیت تجهیزات بازبینی شود.
در این بازبینی، دسترسیهای مدیریتی، Ruleهای قدیمی، نسخه سیستمعامل، Backupها، لاگها و سرویسهای فعال بررسی میشوند. همین بازبینی ساده میتواند قبل از حادثه، چند نقطه ضعف جدی را مشخص کند.
اگر ساختار شبکه بزرگتر باشد، بهتر است این Baseline برای هر گروه تجهیز جدا نوشته شود: سوئیچهای Access، Core، فایروالها، تجهیزات VPN، Load Balancer و تجهیزات مانیتورینگ. این کار هم امنیت را بهتر میکند و هم عیبیابی را سادهتر.
مسیر عملی راهاندازی FortiWeb از monitor تا block؛ بررسی لاگ، کاهش false positive، ساخت exception…
راهنمای عملی طراحی Health Monitor در F5 BIG-IP؛ تفاوت TCP و HTTP Monitor، خطاهای رایج،…
راهنمای عملی عیبیابی Deploy نشدن Policy در Cisco FMC و FTD با بررسی health، connectivity،…
راهنمای عملی کاهش False Positive در FortiWeb WAF با بررسی لاگ، rule، parameter، exception محدود…
راهنمای عملی Persistence در F5 BIG-IP؛ تفاوت Source Address و Cookie Persistence، زمان استفاده، خطاهای…
چکلیست عملی امنسازی دسترسی مدیریتی FortiGate؛ محدودسازی WAN، trusted hosts، MFA، حسابهای جداگانه، لاگ ورود…