Table of Contents
فهم مخرج التهديد الحديث لوثائق التفويض
وتظل وثائق تفويض الشبكة وكلمات السر هي المهاجمة الرئيسية التي تستهدف المنظمات التي لها كل الأحجام، ووفقاً ل ،] تقرير التحقيقات المتعلقة باختراق البيانات في حالة الإجهاد، ، فإن وثائق التفويض المسروقة تشمل في معظم حالات الخرق سنة بعد سنة.
لماذا إدارة كلمة السر الآمن هي مؤسسة لأمن السيبر
إن إدارة كلمة السر الآمنة هي حجر الأساس الذي ترتكز عليه جميع الضوابط الأخرى لأمن الفضاء الإلكتروني، وحتى أكثرها تطوراً يمكن أن تُحايل عليه كلمة سر واحدة ضعيفة أو مسروقة، وتمنع كلمات السر القوية من الوصول غير المأذون به وتخفض بدرجة كبيرة من خطر الهجمات التي تتعرض لها، ويُمكن للمستعملين أن يُديروا عشرات من الحسابات في جميع أنحاء العمل والحياة الشخصية، ويُعدّ هذا الاكتشاف المُضلل حقيقة.
أفضل الممارسات لإدارة وثائق تفويض الشبكات
وتتطلب الإدارة الفعالة للإبداع نهجا متعمدا متعدد المستويات يجمع بين التكنولوجيا والسياسات وسلوك المستعملين، وتمثل الممارسات التالية الدعائم الأساسية لبرنامج أمني ابتكاري ناضج.
استخدام مديري كلمات السر للقضاء على كلمة السر الضعيفة والمعاد استخدامها
:: أدوات إدارة كلمات السر المرنة، تولد وتخزن وتنظم كلمات سر معقدة بأمان وراء كلمة مرور رئيسية واحدة أو توثيقها بالاستدلال البيولوجي، وتقضي هذه الأدوات على ضرورة أن يتذكر المستخدمون العشرات من وثائق التفويض الفريدة، مع ضمان أن يكون كل كلمة سر قوية وفريدة، كما أن مديري كلمات السر في المؤسسة يقدمون منافع إضافية مثل التقاسم الآمن، ومسارات مراجعة الحسابات، والتكامل مع مقدمي الهوية، ومن خلال إضفاء الطابع المركزي على تخزين المواد الإبداعية، يمكن للمنظمات أن تُنفِّذَعَ سياساتَدَدَتَ الموظفين
خلق كلمات سر قوية هجوم المقاومة
وكلمات السر القوية تجمع بين الرسائل العليا والأدنى والأرقام والرموز مع تجنب الكلمات القامسة والمعلومات الشخصية والأنماط المشتركة، أما معيار الصناعة الذي أوصت به فهو يولد، تلقائياً، متطلبات السر - المتوسط من حيث الصنع، ويضع قواعد السلوك هذه في موضع التنفيذ.
Enable Multi-Factor Authentication (MFA) Everywhere
(ب) أن تضيف المصدّقة المتعددة العوامل طبقة ثانية حرجة من الدفاع تتجاوز كلمة السر وحدها، وحتى إذا حصل المهاجم على كلمة سر من خلال الحرق أو خرق البيانات، فإن وزارة الخارجية تمنع الوصول إلى أي عامل ثانٍ من قبيل رمز واحد من تطبيق نظام المصدّق، أو مفتاح أمني للمعدات، أو مسح للمسح الأحيائي.
تنفيذ نظام تناوب كلمة السر وتحديثها
وفي حين أن الصناعة قد انتقلت من التناوب الدوري الإلزامي لجميع كلمات السر (وبخاصة عندما تكون وزارة الخارجية موجودة)، لا تزال هناك سيناريوهات حرجة حيث يكون التناوب أساسيا، وينبغي تغيير كلمات السر فور حدوث انتهاك مشتبه فيه، عندما يغادر الموظف المنظمة، أو عندما يكون هناك إبداع مشترك، أو عندما يؤثر الضعف على نظام التوثيق، وينبغي للمنظمات أن تنفذ عمليات آلية لتناوب البيانات الإبداعية على حسابات الخدمة، وحسابات المحظوظّفة، ودرجة التركيز النهائية.
تبادل كلمات المرور وإنفاذ ممارسات تقاسم الأمان
ولا يمكن للمنظمات أن تخفف من التقاسم بين أعضاء الأفرقة وبين الإدارات أو مع الشركاء الخارجيين مخاطر أمنية كبيرة، إذ تفتقر كلمات السر المشتركة إلى المساءلة، وتجعل من الصعب إبطال الوصول إليها، وتزيد من احتمال التعرض لها، وينبغي للمنظمات أن تخفض إلى أدنى حد ممكن تقاسم الإبداعات كلما أمكن ذلك باستخدام نهج بديلة مثل مراقبة الدخول على أساس الدور، وعلامة واحدة على أساس الإشارة، ووصلات مؤقتة إلى الكسور، وعندما يكون تقاسمها غير قابل للإبطال، واستخدام قنوات آمنة للمراجعة الإلكترونية.
وثائق تفويض الشبكة مع الضوابط التقنية
وتشكل الضوابط التقنية العمود الفقري للأمن الخلاق، وتوفر الإنفاذ الآلي والرصد والحماية التي لا يمكن أن تحققها السياسة وحدها، ويجب تصميم هذه الضوابط وصيانتها بعناية للتصدي للتهديدات الناشئة.
وثائق التفويض المشفرة في الراحة وفي المرور العابر
ويجب تشفير جميع وثائق التفويض عند تخزينها في قواعد البيانات وملفات التشكيل والخزنات الخلاقة، وعند نقلها عبر الشبكات، كما أن معايير التشفير الحديثة مثل AES-256 للبيانات في قاعدة بيانات الراحة و TLS 1.3 للبيانات في مجال النقل العابر توفر حماية قوية من الاعتراض والسرقة، ولا ينبغي للمنظمات أن تخزن كلمات السر في صيغ سرية، أو في شكل مثبت من الأشكال، أو في قاعدة بيانات مخزنة من رموز المصدر(ب)
تنفيذ ضوابط الوصول استنادا إلى مبدأ " بريفليج "
مراقبة الدخول على أساس الأدوار ومبدأ الامتياز الأقل ضماناً للمستعملين والنظم فقط الحد الأدنى من الوصول اللازم لأداء وظائفهم هذا يحد من نطاق الإنفجار لأي حل وسط خلاق واحد ويقلل من سطح الهجوم للتنقل الأفقي داخل الشبكة، كما أن الحسابات المحظورة مثل مديري المناطق، ومديري قواعد البيانات، وحسابات الإنقاذ الخاصة بما في ذلك الحلول المكرسه لإدارة التناوب على الأجهزة.
Deploy Automated Monitoring and Anomaly Detection
وتوفر أدوات الرصد الآلية رؤية آنية لأنماط الاستخدام الإبداعي، ويمكنها اكتشاف أنشطة مشبوهة مثل المحاولات المتعددة الفاشلة لقطع الأشجار، والقطع من المواقع الجغرافية غير العادية، والوصول إلى أماكن غير محددة، ومحاولات إلقاء الحرق عن طريق الحرق، كما أن نظم المعلومات الأمنية وإدارة الأحداث، والمحللين السلوكيين للمستعملين والكيانين، والكشف عن نقاط النهاية والتصدي لها يمكن أن تُحدِّد تلك الأحداث المتعلقة بحساب الخلود في جميع الدورات
إجراء مراجعات منتظمة للحسابات الأمنية وتقييمات الضعف
وبالإضافة إلى ذلك، فإن عمليات المراجعة الدورية للسياسات الإبداعية، وضوابط الدخول، ونظم التوثيق تساعد على تحديد حالات الاختراق الخاطئ، وضعف كلمات السر، وثغرات الامتثال، ويمكن أن تفحص أجهزة المسح الضوئي الآلي كلمات السر التي يستخدمها المستخدمون ضد قواعد بيانات الانتهاك المعروفة، ووثائق التفويض الضعيفة أو المهينة لإعادة ضبطها قسراً، كما أن اختبار التخزين والتمارين التي يجريها الفريق الأحمر يحفز على هجمات على نظم الإبداع، ويكشف عن نقاط الضعف التي قد تُتُتُتُ على الامتثالُ على نظام مراجعة الحسابات الرسمية(00).
وثائق تفويض الشبكة مع توعية المستخدمين وتدريبهم
فالضوابط التقنية وحدها غير كافية بدون قوة عاملة تفهم وتتبع أفضل الممارسات في مجال الأمن الخلاقة، وكثيرا ما يكون السلوك البشري هو أضعف صلة في سلسلة الأمن، ولكن برامج التدريب الجيدة التصميم يمكن أن تحول المستعملين إلى خط دفاعي أولي قوي.
بناء ثقافة أمنية من خلال التعليم المستمر
ولم يعد التدريب السنوي على الامتثال كافيا لمعالجة المشهد السريع التطور للتهديدات، وينبغي للمنظمات أن تنفذ برامج مستمرة للتوعية الأمنية تشمل النظافة الخلاقة، وتحديد الهوية، والممارسات السليمة في مجال التصفح، والإبلاغ عن الحوادث، واستخدام أمثلة للعالم الحقيقي، والأنماط الأخيرة للهجوم لجعل التدريب ذا صلة وتذكارا، فالتحصين، والحملات المحاكاة، والأخبار الأمنية المنتظمة يمكن أن تعزز المفاهيم الرئيسية دون أن يفهمها مستعملون نموذجيون.
مستعملو التدريب للاعتراف بالهجوم على الطبقات والهندسة الاجتماعية والإبلاغ عنها
ويظل التصوير هو أكثر الطرق شيوعاً للسرقة الخلاقة، حيث يستخدم المهاجمون تقنيات متطورة بشكل متزايد، بما في ذلك التخدير بالرمح، والاختراق، والتصوير الصوتي (التلفزي) وينبغي أن يعلّم المستعملون كيفية تحديد الأعلام الحمراء مثل اللغة العاجلة، والأوراق غير المطابقة، وطلبات الحصول على وثائق التفويض.
وضع سياسات واضحة مع الإنفاذ والمساءلة
ومن الضروري وضع سياسات أمنية مكتوبة تحدد إنشاء كلمة السر المقبولة، وتخزينها الخلاقة، وتبادل الممارسات، والإبلاغ عن الحوادث، إلا أن السياسات لا تكون فعالة إلا عندما تنفذ بصورة متسقة، وينبغي للمنظمات أن تطبق ضوابط تقنية تنفذ تلقائياً متطلبات السياسة العامة - مثل الحد الأدنى من طول كلمة السر، والتسجيل في إطار اتفاق التمويل المتعدد الأطراف، وانتهاء مدة صلاحية كلمة السر، بدلاً من الاعتماد على امتثال المستعملين وحده، وينبغي أن تؤدي الانتهاكات إلى إخطارات آلية للمستعملين ومديريهم، مع تصعيد توجيه السياسات.
إدارة دورة الحياة الخلاقة والحوكمة
وتحتاج وثائق التفويض إلى دورة حياة كاملة من الإنشاء عن طريق التقاعد، وتحتاج كل مرحلة إلى ضوابط محددة للحفاظ على الأمن، وينبغي أن تشمل عمليات الاستيلاء على الحاسوب توفير الاختراع الفوري مع وجود تقصيرات قوية، وتسجيلات في نظام إدارة الديون والتحليل المالي، والتدريب، وتستلزم وثائق التفويض الفعالة الرصد المستمر، والاستعراض الدوري لحقوق الدخول، والكشف الآلي عن السلوك المحفوف بالمخاطر، وعندما تقترب وثائق التفويض من نهايتها بسبب مغادرة الموظفين، أو تغيير الأدوار، أو عدم تشغيل نظام التشغيل.
Privileged Access Management for High-Risk accreditation
وتضع الحسابات المحظورة - بما في ذلك حسابات النطاق والحسابات الجذرية وحسابات الخدمة ووثائق التفويض التطبيقية - التي تتطلب مناولة خاصة بسبب ارتفاع إمكانية وصولها إلى الخدمات وإمكانية حدوث أضرار كارثية إذا ما تعرضت للخطر، وتوفر حلول إدارة الدخول المحظورة عدة قدرات حاسمة: التخلف عن الاختراع مع الفرز، والوصول إلى الأسواق في الوقت المناسب، الذي لا يمنح امتيازات إلا عند الحاجة، ويعيد إحياء الدورة.
الأدوات والتكنولوجيات اللازمة للأمن الخلوي
:: ينبغي أن يُستخدم برنامج أمني قوي للكشف عن الحوادث، وأدوات متعددة تعمل معاً من أجل إنفاذ السياسات، والعمليات الآلية، وإتاحة الرؤية، وأن يُقدّم مديرو كلمات السر، مثل قاعدة بيانات واحدة، وشركة بيتوردن، ومؤسسة داشلان، نسخاً شخصية ومؤسسية ذات سمات تشمل التقاسم الآمن، ورصد الخرق، والتكامل مع مقدمي الهوية، وأن تُنظم حلولاً للإشارة الواحدة مثل نظام أوكتات الإبداعية (Azure)
اعتبارات الامتثال والتنظيم
وتُدرج متطلبات إدارة الخلق في كل إطار تنظيمي رئيسي تقريباً وفي معيار الصناعة، ويشترط معيار أمن البيانات في مجال صناعة بطاقات الدفع وجود ضوابط قوية للوصول إلى المعلومات، وتحديد هوية المستعملين الفريدة، والتوثيق المتعدد العوامل للوصول إلى بيئات بيانات حاملي البطاقات، ويُلزم قانون سلامة نقل البيانات والمساءلة في مجال التأمين الصحي ضمانات تقنية للتوثيق ومراقبة المعلومات الصحية.
خاتمة
فالإدارة الفعالة لوثائق التفويض الشبكية وأمنها عناصر غير قابلة للتفاوض في برنامج عصري لأمن الفضاء الحاسوبي، وما زالت مشهد الخطر يتطور، حيث يطور المهاجمون أساليب متزايدة التطور لسرقة وتصحيح وثائق التفويض، ويجب على المنظمات أن تستجيب لنهج شامل يجمع بين الضوابط التقنية القوية - التشفير، وإدارة الدخول، والرصد، وإدارة الدخول المميزة - مع استمرار تثقيف المستعملين في حوادث العمل، وثقافة الوعي الأمني.