Table of Contents

مقدمة: الدور الحاسم لاستثناءات جدران النار والقوائم البيضاء

فالجداول النارية هي أول خط دفاع في أي هيكل أمني للشبكة، ولكن مجموعات القواعد الصارمة يمكن أن تمنع عن غير قصد حركة المرور المشروعة أو تكسر العمليات التجارية الأساسية، ولإرساء التوازن الصحيح بين الأمن والوظيفية، يجب على مديري الشبكات أن يديروا بعناية استثناءات من الجدار الناري والقائمة البيضاء، وهذه الآليات تتيح المرور المحدد للقيود التخلفية، ولكنها أيضاً تنطوي على مخاطر إذا لم تُعالج على نحو سليم.

فهم استثناءات الجدار الناري والقائمة البيضاء

(أ) قبل أن يُمنح إلى أفضل الممارسات، ويحتاج إلى وقت منتظم(ب)(8217)؛ وهو مهم لتحديد ما تعنيه هذه المصطلحات بالضبط وكيف تختلف عن بعضها البعض.

فالأدوات لا غنى عنها في الشبكات الحديثة، فعلى سبيل المثال، يمكن إضافة عنوان " IP " الخاص بالموظف عن بعد كإستثناء من إمكانية الوصول إلى شبكة البرامج الحاسوبية، في حين أن حاسوبا حاسوبيا نقديا يستكمل ويضمن أن يتم تسليم رقائق دون تدخل في إطار الجدار الناري، إلا أن نفس المرونة التي تجعل هذه الأدوات مفيدة تجعلها أيضا ناقلات هجومية مشتركة، كما أن الدخول إلى قائمة بيضاء واحدة يمكن أن يتيح كشف حركة المرور عبر شبكة التحكم في نظامية غير مأمونية، وقاعدة، وشرطة، وشرطة، وشرطة.

أفضل الممارسات لإدارة استثناءات الجدار الناري

استثناءات حدودية مع سياسة صارمة

وينبغي تبرير كل استثناء من خلال شرط تجاري حقيقي، قبل وضع قاعدة جديدة، السؤال: " هل ينبغي تلبية هذا البديل بطريقة أكثر أمناً، مثل شبكة البرامج المواضيعية أو وكيل التطبيقات؟ " إذا كان الاستثناء غير قابل للإبطال، ضمان أنه لا ينطبق إلا على الحد الأدنى الضروري من الحركة، فعلى سبيل المثال، بدلاً من فتح نطاق كامل من الموانئ، يحدد الميناء والبروتوكول بدقة.

الوثائق كل استثناء

والاستثناءات غير الموثقة هي حادث أمني يحدث، ويجب أن تكون كل قاعدة مصحوبة بمبرر واضح، واسم الملتمس، وسلطة الموافقة، وتاريخ انتهاء الخدمة (إذا كان ذلك ينطبق)، والحفاظ على مستودع مركزي للتسجيل (A8212)؛ وصحيفة للانتظار، وجهاز لإدارة جدران الحرائق، أو أداة مخصصة لإدارة الجدار الناري، عندما يكون ذلك مراجعا بصورة منتظمة.

Apply Expiry Dates and Automate Reviews

وهناك قاعدة عديدة تؤيد قواعد تحديد مواعيد العمليات أو الصلاحية التلقائية، وهي تستخدم هذه السمة في إنفاذ دورة حياة على أساس استثناءات مؤقتة، مثلا، قاعدة تمنح إمكانية الحصول على اختبار الاختراق للمتعاقد يمكن أن تنتهي في اليوم التالي للاختبار، ويمكن أن تكون قواعد المرور التي لا تحدد مسبقا، هي قواعد تاريخ النهاية، والاستعراضات الدورية التي فات أوانها(ب)(8212)؛ وعلى الأقل الفصلية(8212)، تأكيدا على أن القاعدة لا تزال مطلوبة، وهي تشير إلى أدوات الاستدراج.

تنفيذ ضوابط التغيير وتدفقات العمل المعتمدة

وينبغي أن يكون إنشاء قاعدة استثناء من الجدار الناري عملية خاضعة للمراقبة، وليس من خلال منفذ سريع من جانب مدير واحد، واعتماد إجراء رسمي لإدارة التغيير يتطلب على الأقل استعراضاً واحداً من الأقران والموافقة من مدير أمن، واستخدام منصة لإدارة خدمات تكنولوجيا المعلومات لتتبع كل طلب، وربطها بتذكرة حادث أو مشروع، وتسجيل تغيير القواعد في سجل مراجعة حسابات جدران الحريق، ويمنع تدفق العمل هذا القواعد المتقلبة ويكفل فهم أثر كل تغيير فهماً كاملاً.

رصد الاستثناء من الاستخدام المستمر

وإستثناء غير مستخدم هو خطر الدفن، إذ رصد سجلات الجدار الناري لمعرفة الاستثناءات التي تستخدم فعلا، وإذا لم تضاهي قاعدة أي حركة مرورية لفترة هامة، تحقق فيما إذا كان يمكن إزالتها، وعلى العكس من ذلك، إذا كانت القاعدة تولد قدرا كبيرا غير متوقع من حركة المرور، فإنه قد يُستشعر أو يُعرض للخطر، وتُدمج سجلات الجدار الناري الخاصة بك مع نظام مرئي حقيقي (مثلا، SIEMK).

الإدارة الفعالة للقوائم البيضاء

إنشاء مركز جامع

وينبغي معاملة القائمة البيضاء على أنها أصول ذات قيمة عالية، ولا تشمل إلا الكيانات التي يثق بها صراحة بعد التصديق، وبالنسبة للقوائم البيضاء التي تستند إلى الإنترنت، والتحقق من ملكية نطاق العنوان من خلال سجلات نظام المعلومات الإدارية أو نظام تحديد المواقع، وبالنسبة للقوائم البيضاء، ينبغي أن ينظر في خطر انتهاء صلاحية أو الاستيلاء على النطاقات؛ أما النطاق الوحيد الذي كان مشروعا سابقا فيمكن إعادة تسجيله من قبل مهاجم.

تطبيق القوائم البيضاء

ليس كل الكيانات الموثوقة تشكل نفس مستوى المخاطرة، إنشاء مستويات متعددة تسمح لك بتطبيق مستويات مختلفة من التدقيق وامتيازات الوصول، على سبيل المثال:

  • Critical Infrastructure:] IPs and domains associated with external banking services, government systems, or core SaaS platforms. These are tightly controlled and rarely change.
  • Business Partners:] IP ranges from partner organizations that require access to specific internal resources. These are reviewed annually and may require a signed agreement.
  • Temporary Projects:] IPs used by contractors or development teams for a limited duration, these are removed as soon as the project conclude.

وبربط الوصول، تخفض نطاق الانفجار إذا تعرض أحد الركائز للخطر، ولا ينبغي أن يمنح دخول المقاول من القائمة البيضاء نفس إمكانية وصول شريكه التجاري الدائم.

Automate Whitelist Updates

(ج) إدارة القائمة البيضاء هي إدارة خاطئة وغير قابلة للحجم، واستخدام التشغيل الآلي للتكامل مع مصادر الحقيقة الخارجية، مثلاً إذا استخدمت منظمتكم الدليل النشط، وحساب خدمات المتزامنة، وحساب IPs تلقائياً، وفيما يتعلق بالبيئات السحابية، فإن استخدام أدوات آلية التنفيذ تستكمل قواعد الجدار الناري عندما يتم توفير موازن جديد أو مرصّد للحمّل، كما يساعد على إزالة السحب من القائمة على السحب:

مراجعة الحسابات بانتظام وإثبات قوائم المرشحين المقبولين

ولا يجري التحقيق في مراجعة الحسابات المتعلقة بالقائمة البيضاء بنفس الطريقة التي يجري بها استعراض الاستثناءات من الجدار الناري لأن القائمة البيضاء تميل إلى تجميع المزيد من القيود بمرور الوقت، كما أن الجدول الزمني لمراجعة نصف سنوية تحقق من كل دخول مقابل الاحتياجات التجارية الحالية، ويجيب على ما يلي: " هل لا يزال هذا الكيان مطلوبا؟ وهل لا يزال يحتفظ بنفس المستوى من الثقة؟ وهل تغيرت ملكيته؟ " تستخدم أجهزة استخبارات التهديد الخارجي للتحقق من هوية شركاء التنفيذ والمجالات ضد قوائم معروفة.

استخدام اللغز لكشف النسيج الأبيض

فبالنظر إلى أن كياناً مصنفاً على قائمة بيضاء لا يعني أن حركة المرور فيها تكون دائماً مضنية، ويمكن أن تتعرض البنية التحتية للشريك الموثوق به للخطر، أو قد يصاب محرك منزل موظف، وينظم جميع حركة المرور التي تتطابق مع قواعد القائمة البيضاء، ويبحث عن مؤشرات توفيق: الحجم غير العادي، ساعات غير عادية، أو وصلات بالزجاج إلى موانئ غير متوقعة، وينبغي أن يعامل رصد الأمن حركة المرور البيضاء كنقطة عمياء كنقطة مرور محتملة؛ وهو يتطلب فحصاًاً إضافياً لا يقلًّ.

الشلالات المشتركة إلى أفويد

الاعتماد المفرط على القوائم البيضاء المحتوية على الإنترنت

ولا تكون عناوين شركاء التنفيذ دائماً معلومة موثوقة، ومع حساب السحابة، والنسخة من السحب، والتكليف الديناميكي للشركة، يمكن أن يستخدم عنواناً موثوقاً به أمس من قبل مهاجم اليوم، وكلما أمكن، الجمع بين القائمة البيضاء للشركة وبين عوامل تحقق إضافية مثل شهادات العملاء، أو مفرقعات الشبكة الرقمية، أو التوثيق على مستوى التطبيق.

نسيان إلغاء القواعد القديمة

" التمدد " مشكلة مزمنة في جدران الحريق التي كانت في طور الإنتاج لسنوات، ويضيف مديرو البرنامج استثناءات للاحتياجات القصيرة الأجل وينسىون إزالتها، ويتراكم على مر الزمن آلاف القواعد الأيتام، مما يجعل من المستحيل مراجعة الجدار الناري بصورة فعالة، وينفذون سياسة تقضي بأن كل قاعدة يجب أن يكون لها تاريخ استعراض، وينفذون عمليات الإزالة التلقائية إذا لم يتم الاستعراض، ويستخدمون أدوات تحليل القواعد التي تحدد الحاجة إليها.

Relying Solely on Manual Processes

وفي شبكة متوسطة الحجم، لا يمكن تحمل القائمة البيضاء اليدوية وإدارة الاستثناءات، ويؤدي الخطأ البشري إلى وضع الإطارات في عناوين البرنامج الدولي للإحصاء، وانتهاء مدة صلاحية المشروع، وعدم اتساق الوثائق، والاستثمار في برنامج لإدارة جدران الحريق يوفر إدارة مركزية لدورات الحياة، والإبلاغ عن الامتثال، والتشغيل الآلي للتغيير، ويقابل تكاليف هذه الأدوات على وجه السرعة انخفاض الحوادث الأمنية وإخفاقات مراجعة الحسابات.

الاستثناءات من الطلب الملغية

وهناك العديد من الهجمات الحديثة التي تحدث في لاير 7 (طبقة التطبيق) ويمكن أن تسمح الاستثناءات التي تسمح لجميع حركة المرور في ميناء (مثلاً، TCP 80 أو 443)، دون قصد، بطلبات من شركة HTTP، باستخدام جدران حريق من الجيل التالي أو من جدار إطلاق تطبيق على شبكة الإنترنت، لا لخلق استثناءات تستند إلى شروط التطبيق بدلاً من قواعد التداول الأولي/الواردات.

الأدوات والتكنولوجيات اللازمة للإدارة المؤقتة

مديرو سياسات الجدار الناري المركزي

وتوفر منتجات مثل فايرمون وألغوسيك وتوفين مقلاة واحدة من الزجاج لإدارة القواعد عبر بيئات متعددة الأجناس، وهي تحقق من الامتثال آليا، وتنظر إلى أعالين القاعدة، ويمكن أن تقترح تطبيقات القواعد على النحو الأمثل، وتصدر هذه البرامج أيضا تقارير لمراجعي الحسابات تبين القواعد المستخدمة التي انتهت، والتي تنتهك السياسة العامة.

إدارة المؤتمرات والهياكل الأساسية كمدونة (IaC)

في المنظمات الكائنة في مركز ديفوبس، تعامل قواعد الجدار الناري كرمز، وتستخدم أدوات مثل الترافيم، أو الإنجيل، أو تشكيلة السحاب من أجل تحديد الاستثناءات والقوائم البيضاء في مستودعات خاضعة للمراقبة بواسطة النسخ، مما يجلب فوائد استعراض الشفرة، والاختبار، والانتكاس إلى أمن الشبكات، وعندما يحدث تغيير، يتم نقل البنية التحتية بأكملها من المصدر، وإزالة العوالق اليدوية العائمة وغير الموثقة.

3 - دمج الاستخبارات

ويمكن أن تغذي نظم جدران الحماية الحديثة ونظم إدارة المعلومات الأمنية بخطر من مقدمي خدمات مثل شبكة " أليين فيو تكس " أو الشبكة المشتركة بين الإدارة والتبادل التجاري، أو الخدمات التجارية، أو المقارنة الآلية بين القيود القائمة على القائمة البيضاء من هذه المواد أثناء عمليات مراجعة الحسابات، وإذا ظهر أحد أفراد الشرطة الدولية المدرجين في القائمة البيضاء في غلاف كخادم معروف للتحكم، يمكن للدائرة أن تطلق إنذارا بل وحتى في انتظار إجراء تحقيق آلي.

مجموعات أمن محلية مُزدحمة

وإذا كانت هياكلكم الأساسية تعمل على نظام رصد المياه أو شركة Azure أو GCP، فإنها تستغل قدرات مجموعات الأمن المحلية، وتستخدم مجموعات الأمن ذات القواعد الأقل نموا، وتعتمد على بطاقات الربط الآلي بين الموارد والقواعد الصحيحة، فعلى سبيل المثال، لا يسمح لمؤسسة التعاون الاقتصادي الأوروبي - 2 التي تحمل علامة " البيئة: الإنتاج " إلا من مجموعة أمنية محددة تابعة للإدارة، وكثيرا ما تكون هذه الأدوات السحابية قد بنيت الامتثال والتصنيف.

إدماج الأطر الأمنية ومعايير الامتثال

NIST SP 800 —41 and the Center for Internet Security (CIS)

وتقدم NIST Special Publication 800 - 41 Rev 1] مبادئ توجيهية شاملة لإدارة سياسات جدران الحماية، بما في ذلك وضع القواعد واختبارها ودورة الحياة، وبالمثل، تقدم علامات قواعد مجلس إدارة الجدار الناري في رابطة الدول المستقلة توصيات محددة في شكلية، كما أن مواءمة عمليات الاستثناء والإدارة من القائمة البيضاء مع هذه الأطر لا تؤدي فقط إلى تحسين الأمن بل وتبسيط عمليات مراجعة الحسابات في رابطة الدول المستقلة.

الاحتياجات من خدمات الدعم الميداني

ويجب على المرتزقة الذين يقومون بعملية إعداد بيانات بطاقات الائتمان أن يلتزموا بمتطلبات نظام توجيه البيانات الخاص بدائرة الاتصالات السلكية واللاسلكية، وهو ما يكلف بعملية رسمية للموافقة على جميع الاتصالات الشبكية والتغييرات في قواعد الجدار الناري واختبارها، ويشمل ذلك قوائم بيضاء، كما يتطلب نظام PCI-DSS وضع مخطط لهيكل الجدار الناري، كما أنه يسمح بتوثيق جميع الخدمات والبروتوكولات والموانئ، واستخدام أداة لإدارة جدران الحريق يمكن أن تولد تقارير الامتثال لمركبات PCI تلقائيا.

ISO 27001 and SOC 2

ويشترط كل من المعيار 27001 (المرفق ألف-13-1) والرقم 2 (CC6, CC7) على المنظمات أن تكون لديها ضوابط على أمن الشبكات، بما في ذلك التغييرات في قواعد الجدار الناري، وتنفيذ تدفق عمل للموافقة على التغيير، والحفاظ على سجلات مراجعة الحسابات، وإجراء استعراضات منتظمة لخريطة مباشرة لهذه المتطلبات المتعلقة بالضوابط، وتثبت الإدارة السليمة للاستثناءات والقوائم البيضاء للمراجعين أن لديك وضع أمني ناضج.

تنفيذ دورة استعراض مستدامة

الجدول والمساءلة

(أ) إجراء استعراض تقويمي متكرر (في الربع لمعظم المنظمات، وشهري للبيئات الأمنية العالية) لاستثناءات جدران الحماية والقوائم البيضاء تحديداً، وتعيين مهندس أمني معين لقيادة الاستعراض، وإشراك فريق عمليات الشبكة، واستخدام الاستعراض للإجابة على ثلاثة أسئلة:

  • هل لا تزال كل قاعدة/مدخل مطلوبة؟
  • هل تغير تبرير العمل؟
  • هل هناك أي شذوذ في سجلات المرور المرتبطة بها؟

توثيق محاضر اجتماعات الاستعراض، بما في ذلك أي قرارات للاحتفاظ بالقواعد أو تعديلها أو حذفها، وهذه الوثائق بمثابة دليل لمراجعي الحسابات وتساعد على منع التراجع.

التشغيل الآلي للمهنة والتنظيف

(ب) إجراء استعراضات يدوية مصحوبة بأدوات آلية توجب استعراض قواعد العلم، ويمكن للعديد من من منابر إدارة جدران الحريق أن ترسل رسائل تذكيرية إلكترونية إلى أصحاب القواعد عندما تقترب قاعدة من تاريخ انتهاء صلاحية إصدارها، وإذا لم ترد أي استجابة في غضون فترة سماح، فإن ذلك يزيل القاعدة تلقائياً، ويلقي العبء على عاتق المديرين ويضمن عدم استمرار القواعد المنسية إلى أجل غير مسمى.

استعراض قواعد ما بعد الحوادث

وبعد وقوع أي حادث أمني، يتضمن استعراضا فوريا لجميع الاستثناءات والقوائم البيضاء: كثيرا ما يستغل المهاجمون القواعد المشروعة للتحرك فيما بعد أو لإخراج البيانات من الخفاء، ويسألون: " هل تسمح أي استثناءات للمهاجم بموطن القدم الأصلي؟ وهل يسمح دخول قائمة بيضاء بحركة القيادة - المراقبة؟ " ؟ ويستخدمون الدروس المستفادة لتشديد العملية، ويقللون، عند الاقتضاء، عدد القيود الدائمة على القائمة البيضاء.

الاستنتاج: بناء ثقافة لإدارة الجدار الناري الانضباطي

إن تطبيق استثناءات الجدار الناري والقائمة البيضاء ليس مهمة تشكيلية لمرة واحدة؛ بل هو نظام مستمر يتطلب عملية التشغيل الآلي واليقظة المستمرة، وبتحديد عدد القواعد، وتوثيقها بدقة، وتطبيق مبدأ أقل الامتيازات، والاندماج مع أدوات استخبارات التهديد والتشغيل الآلي، يمكن للمنظمات أن تقلل بشكل كبير من المخاطر التي تشكلها هذه الضوابط الأمنية الضرورية، والهدف ليس القضاء على الاستثناءات الكاملة من القاعدة 82؛ وستتطلب دائماً إنشاء مراكز عمل تجارية.

For further reading, consult the OWASP Firewall Cheat Sheet] and the SANS reading room on firewall management for additional strategies and real —world case studies.