Table of Contents

لماذا يُعَدُّل ورصد الجدران أساس الاستجابة الحديثة للحوادث

ولا تزال الجدران النارية هي خط الدفاع الأول في معظم هياكل الشبكات، ولكن قيمتها تمتد إلى أبعد من إعاقة حركة المرور غير المرغوب فيها، كما أن السجلات التي تنتجها هذه الأجهزة هي رمز ذهبي للبيانات الجنائية، مما يوفر السجل الزمني اللازم لكشف التهديدات واحتوائها والقضاء عليها، وبدون قطع الأشجار المُنضبط والرصد، فإن قواعد جدران الحريق الأكثر تطورا تترك منظمة عمياء للهجمات الجارية، وتستكشف هذه المادة أفضل الممارسات التي تحول إلى خلايا حرائق.

إن قطع الأشجار والرصد الفعالين للجدارات النارية ليسا اختياريين؛ بل هما أساس لأي برنامج من برامج الأمن السيبراني النضج، حيث يمكنان المنظمات من إعادة بناء جداول زمنية للهجوم، وتحديد الأصول المهددة، وقياس فعالية الضوابط الأمنية، ومن خلال تنفيذ الممارسات المبينة أدناه، يمكن لأفرقة الأمن أن تقلل من الوقت اللازم للكشف عن ذلك، والوقت اللازم للاستجابة في نهاية المطاف، مما يحد من نطاق الانتهاكات.

فهم وضع خطوط إطلاق النار

ويلتقط سجل إطلاق النار البيانات الوصفية عن كل عبوة أو وصلة تخترق الجدار الناري، وتشمل القيود النموذجية على سجلات الدخول الزماني وعناوين المصدر والمقصد، وميناء المصدر والمقصد، والبروتوكول (TCP، و UDP، و ICMP)، وقاعدة الجدار الناري التي تمت مطابقتها، والإجراءات المتخذة (اللو، والحرمان، والتسرب، والرفض).

أنواع لوغزات الجدار الناري

  • Traffic Logs:] Record every session orpacket that matches a rule. These logs help establish baseline behavior.
  • Threat Logs:] Generated by intrusion prevention systems (IPS), antivirus scans, or URL filtering modules integrated into the firewall.
  • Event Logs:] Capture administrative actions such as rule changes, system reboots, or formation supportives.
  • System Logs:] Contain information about the firewall’s own health, resource utilization, and mistake messages.

فهم هذه الفئات أمر حاسم لأن كل منها يخدم غرضا مختلفا أثناء الاستجابة للحوادث، وتكشف سجلات المرور عن حركة جانبية، بينما تكشف سجلات التهديدات عن محاولات الاستغلال، وتساعد سجلات الأحداث مراجعي الحسابات على اكتشاف التعديلات غير المأذون بها في القواعد، ويمكن لسجلات النظام أن تبين حالة رفض الخدمة التي تستهدف جدار الحماية نفسه.

أفضل الممارسات لضبط الجدران النارية

(ب) جمع السجلات أمر سهل؛ ويصعب جمع سجلات ،] في شكل قابل للاستخدام، ويضمن التقيد بأفضل الممارسات التالية أن تكون بيانات سجلك كاملة ووثيقة بالثقة.

التمكين من الحصول على تسجيل شامل

ولا تحد من قطع الأشجار إلى المرور المسموح به فقط، وكثيرا ما تتضمن العبوات المهجورة والمنزلقة المؤشرات الأولى للاستطلاع أو النشاط الوقائي، ويمكن قطع الأشجار على جميع القواعد، ولا سيما قواعد الانكار غير المباشر في قاع قاعدة القواعد، بينما تسمح منظمات كثيرة، عن طريق الخطأ، بقطع الأشجار المتنازع على كميات كبيرة، بتقليل التخزين، ولكن هذا يؤدي إلى ظهور بقع عمياء بدلا من ذلك، إلى استخدام نظام التجمّع المخفض للحجم.

توحيد شكل اللغم

وتستخدم الجدران النارية من مختلف البائعين (الآلتو، وفورتينيت، وسيسكو، نقطة التفتيش) أشكالا مختلفة من الأخشاب، وتوحيد استخدام شامة مشتركة مثل شكل الأحداث المشتركة أو نموذج لوغ ممتد عند إرساله إلى نظام معلومات أساسية، مما يقلل من الأخطاء المتصاعدة ويسرع في الربط عبر منصة إدارة متعددة للجرائم.

تخزين اللغم الآمن

فالأقراص هي أدلة، ويجب حمايتها من التلاعب والحذف والحصول على المعلومات دون إذن، وتنفيذ ما يلي:

  • إرسال سجلات عبر القنوات المشفرة إلى خادم تسجيل مركزي مكثف.
  • تطبيق ضوابط الدخول بحيث لا يستطيع سوى المستجيبين والمراجعين المأذون لهم من الحوادث أن ينظروا إلى السجلات أو يعدلواها.
  • استخدام نظم تخزين أو تخزين أو تدوينية فقط لضمان عدم التحصيل.
  • التحقق بانتظام من النزاهة باستخدام الشيكات أو التوقيعات البكائية.

Retain Logs Per Policy and Compliance requirements

وتختلف فترات الاستبقاء حسب الصناعة والتنظيم، وتقتضي إدارة خدمات السلامة والأمن في كوت ديفوار الاحتفاظ بجميع سجلات الأمن لمدة سنة واحدة على الأقل، مع توافر الأشهر الثلاثة الأخيرة للتحليل مباشرة، وتقضي ولاية الوكالة بست سنوات، وتحتفظ منظمات كثيرة بسجلات الجدار الناري لمدة 90 يوما إلى سنة، وتحتفظ بها لمدة أطول، وتضع سياسة واضحة للاحتفاظ بالسجلات توازن بين الالتزامات القانونية وتكاليف التخزين، والتخزين المقيد: التخزين السريع والمكلف لقطع العاملة (30-90).

وحدات الاستعراض ومراجعة الحسابات بانتظام

وفي حين أن الرصد الآلي يتصدى للإنذارات في الوقت الحقيقي، فإن الاستعراض اليدوي الدوري لا يزال ضرورياً للقبض على أوجه الشذوذ التي تفتقدها العتبات.() وتُجرى استعراضات أسبوعية أو شهرية للتقارير الموجزة، مع التركيز على النطاقات الخارجية الجديدة للشراكات الدولية، والاستخدام غير العادي للمين في الموانئ، وتُدخل في القواعد عمليات الارتطام خارج ساعات العمل.() وتوثيق هذه الاستعراضات لإبداء العناية الواجبة لعمليات مراجعة الامتثال.

رصد وتحليل لوغزات الحماية

ويحول الرصد ملفات قطع الأشجار الثابتة إلى كشف دينامي للتهديدات، والهدف هو تحديد النشاط الخبيث كما يحدث قبل وقوع ضرر كبير، ويشمل هذا القسم الأدوات والتقنيات والاستراتيجيات اللازمة لرصد سجلات جدران الحرائق بصورة فعالة.

منابر إدارة نظم الإدارة المستدامة للأراضي والرسوم الجمركية

ويمكن أيضاً لنظم المعلومات الأمنية وإدارة الأحداث مثل نظام سبلانك، أو الأمن الجامح، أو QRadar، أو Azure Sentinel التجميعي من مصادر متعددة، أن تطبيعها، وأن تطبق قواعد الوصل، ويمكن للشبكة المتكاملة للمعلومات المناخية الموثقة جيداً أن تربط سجلاً للحريق يحرم من أداة أخرى، ويكشف عن هجوم متعدد المراحل.

إعداد إنذارات السياقات

فالنبضات الوراثية مثل " العدد الكبير من العبوات المنكرة " تولد ضوضاء مفرطة، بل تخلق تنبيهات ذات سياق: فعلى سبيل المثال " إنكر أكثر من 10 اتصالات من شرك خارجي واحد إلى شركاء خارجيين مختلفين داخليين في غضون 5 دقائق " أو " تراكب إلى مجالات مضللة معروفة مجموعة بتغذية المعلوماتية التهديد " .

وحدات البرمجيات المحتوية على بيانات أخرى

وتزداد قوة سجلات الجدار الناري عندما تقترن بكشف نقطة النهاية وردودها، وسجلات الـ دي إن إس وسجلات الاختبار، وسجلات التوثيق، ويظهر مثال مترابط: وجود صلة خارجية بين مجموعة مريبة من خادم لا تبادر عادة إلى تجاوز حركة المرور، ويورد هذا الرقم بيانات عن الوصل بين الأطفال والتأكد من أن عملية مثل عملية مراقبة متعددة المصادر().

الحفاظ على خط الأساس للشبكة العادية

وقبل أن تتمكن من اكتشاف الشذوذ، يجب أن تفهم ما يبدو عليه " الطبيعي " بالنسبة لبيئتك، وجمع بيانات خط الأساس الأخرى بشأن:

  • متوسط حجم حركة المرور في الساعة و لكل منطقة (داخليا، منطقة مد - زائير، خارجية).
  • نموذجياً للمصدر/الوجهة (مثلاً، خواديم الشبكة التي تتحدث إلى خواديم قاعدة البيانات).
  • البروتوكولات المشتركة واستخدام الموانئ.
  • أوقات مرور الخوخ ونوافذ الصيانة العادية

استخدام سمات التعلم الآلات المتاحة في نظم المعلومات الحديثة أو التحليل الإحصائي البسيط (الانحرافات الدقيقة، المعيارية) لوضع خطوط أساس دينامية، وعندما تنحرف حركة المرور بدرجة كبيرة، ينبغي أن يؤدي النظام إلى إجراء تحقيق.

Automate Triage with SOAR

ويمكن لمنصات الأوركسترات الأمنية والآلية والاستجابة أن تستهلك سجلات الجدار الناري وتتخذ تلقائيا إجراءات، مثلاً إذا أظهر سجل الجدار الناري محاولات متكررة ضد خادم تابع للدائرة، فإن كتاباً للألعاب يمكن أن يحجب تلقائياً المصدر IP على الجدار الناري لمدة 24 ساعة وينشئ تذكرة للمراجعة، مما يقلل العبء على محلليات الإنسان ويعجل باحتواءها.

التصدي للحوادث باستخدام لوغزات الحماية

وعندما يتم تأكيد الحادث، تصبح سجلات الجدار الناري العمود الفقري للتحقيق الجنائي، وتظهر نقطة دخول المهاجم، ومسارات الحركة الأفقية، وقنوات تصفية البيانات، وتوضح الخطوات التالية كيفية إدماج سجلات الجدار الناري في عملية منظمة للاستجابة للحوادث.

مرحلة تحديد الهوية

خلال تحديد الهوية، استخدام سجلات الجدار الناري لتأكيد أو دحض الإنذارات المشبوهة، والبحث عن:

  • Connections from known malicious IPs (from threat intelligence feeds).
  • إتصالات غير متوقعة من الخارج إلى الإنترنت من الخواديم الداخلية
  • حركة المرور على الموانئ غير المستقرة التي يجب أن تُغلق
  • (مثلاً، 100 ميغابايت في فترة قصيرة) يمكن أن يشير إلى التسلل.

)٤( انظر: " إنكار جميع الاتصالات الخارجية من الشبكة الفرعية للموارد البشرية بين ٢ ميغاواط و ٣ أمتار أمس " . وهذا يضيق نطاق البحث ويسرع في الترايج.

مرحلة الاحتواء

وعندما يتم تحديد التهديد، فإن سجلات الجدار الناري تسترشد بإجراءات الاحتواء، وإذا كشفت السجلات أن المهاجم يتواصل مع أحد شركاء التنفيذ الخارجيين المحددين، فإن الحركة الأفقية التي يكتشفها المعهد في إطار مراقبة حركة المرور بين الشبكات الفرعية الداخلية، تضع قواعد مؤقتة لعزل الجزء المتضرر، ولأن التغييرات في قاعدة الجدار الناري يمكن أن يكون لها تأثير واسع، وإجراءات احتواء الاختبار في بيئة تغير لاحقة، عند الإمكان، وتوثيق كل شيء.

القضاء على الفقر والإنعاش

وبعد احتواء التهديد، تستخدم سجلات لتحديد جميع النظم التي لمسها المهاجم، مما يضمن عدم بقاء أي أبواب خلفية، وعلى سبيل المثال، إذا أظهرت السجلات وجود صلة بين برنامج التنمية الإقليمي وبين وحدات العمل المتعددة التي يملكها المهاجم، يجب إعادة تنشيط هذه المحطات وإعادة تحديد وثائق التفويض.

الدروس المستفادة بعد وقوع الحوادث

الخطوة الأخيرة هي تحليل سجلات الجدار الناري لتحسين دفاعات المستقبل

  • لماذا سمح الجدار الناري بالإختراق الأولي؟ هل كانت قاعدة متساهلة جداً؟
  • هل هناك أي ثغرات في سجلات السجلات تؤخر الكشف؟ النظر في إمكانية وضع قيود على قواعد أكثر.
  • هل يمكن أن يكون الكشف آلياً مع قاعدة أفضل للترابط بين النظام؟
  • هل تحمل سياسة الاحتفاظ سجلات كافية لإجراء تحقيق كامل؟ زيادة الاحتفاظ بها إذا لزم الأمر.

تحديث سياسات الجدار الناري، وتشكيلات قطع الأشجار، وقواعد الرصد استنادا إلى هذه النتائج، مما يغلق الحلقة بين الاستجابة للحوادث والتحسين المستمر.

التغلب على التحديات المشتركة

وحتى مع وجود أفضل الممارسات، تواجه المنظمات عقبات في قطع الأشجار ورصد الجدران النارية، ومن الضروري التصدي لهذه التحديات مباشرة من أجل برنامج مرنة.

تكاليف الحجم والخزن

يمكن أن تولد الجدران النارية في المؤسسة تيرابايت من السجلات يومياً، لإدارة الحجم:

  • استخدام تصفية سجلات الدخول: استبعاد عمليات الفحص الطبي الروتينية، أو حركة المرور الداخلية لدائرة الأمن الوطني، أو المرور عبر بروتوكول زمني للشبكة إذا لم تكن ذات صلة بالأمن.
  • تنفيذ عملية تجميع السجلات مع رفع القيود والضغط.
  • الاحتفاظ بسجلات مصممة: الاحتفاظ بسجلات عالية التكوين لمدة 30 يوما، مع إدخالها في إحصاءات موجزة لفترات أطول.
  • استخدام التخزين السحابي مع سياسات دورة الحياة للتحول تلقائياً إلى تخزين بارد بعد وقت محدد.

الضجة والثأر

الكثير من الإنذارات تسبب الإرهاق في التنبيهات قواعد الربط بين الحيتان للحد من الضوضاء

  • ويعرف الموقع الأبيض الماسحات الحسنة وأدوات الرصد والخدمات الداخلية.
  • استخدام قواعد القمع لتجنب الإنذار في نفس الحدث مرارا.
  • (ج) تعديل العتبات استناداً إلى بيانات خط الأساس بدلاً من تقصير البائعين.
  • Leverage threat intelligence to prioritize alerts that match known indicators of compromise (IOCs).

مشفرة المرور المشفرة

ومع ارتفاع عدد أفراد الشرطة الوطنية الهايتية وناقلات الحماية، لا يمكن للجولات النارية في كثير من الأحيان أن تفتش محتوى الحمولة.

  • (ج) استخدام التفتيش SSL/TLS (الاختلاس) على النقل الخارجي إلى وجهات معروفة، مع النظر بعناية في الخصوصية والمتطلبات القانونية.
  • رصد البيانات الوصفية المشفرة لحركة المرور: عناوين شركة آي بي، وميادين شركة SNI (Server Name Indication) وشهادة المقاييس ومدة التدفق، وما زال بإمكان الهالات في هذه الحقول أن تشير إلى أنفاق خبيثة.
  • نشر الجيل القادم من الجدران النارية بتحليل حركة المرور المشفر الذي يستخدم التعلم الآلي لكشف التهديدات دون فك التشفير.

المناخات المزدوجة والهاجينة

ويصبح قطع الجدران النارية أكثر تعقيداً في بيئات السحاب حيث تدار الجدران الافتراضية (المجموعات الأمنية، وشبكة ACLs، وشبكة WAFs) إدارة مختلفة، وتستخدم خدمات قطع الأشجار السحابية المحلية (اللوغاريات المتدفقة من طراز AWS VPC Flow Logs، وشبكة Azure، وشبكة GCP VPC Flow Logs)، وترسلها إلى نظام مركزي للرصد والتحقق من إمكانية قطع الأشجار لكل سحابة سرية (VPC) وشبكة فرعية،

اعتبارات الامتثال والتنظيم

العديد من الأنظمة تُلزمنا بممارسات قطع الجدران النارية، وعدم الامتثال يمكن أن يؤدي إلى غرامات وفقدان في العمل، وهكذا تُنسق ممارسات قطع الأشجار مع الأطر المشتركة.

PCI DSS

وتطالب المادة 10 من نظام إدارة خدمات السلامة والأمن صراحة بقطع جميع سبل الوصول إلى بيئات بيانات حاملي البطاقات، بما في ذلك سجلات الجدار الناري، ويجب أن تحدد أجهزة التحكم نشاط فرادى المستعملين، ومصابيح الزمن، وتفاصيل الأحداث، وأن تحتفظ بسجلات لمدة سنة واحدة على الأقل، مع توافر ثلاثة أشهر على الفور، وأن تستعرض السجلات يوميا، مع التركيز على النظم الحساسة، وأن تستخدم رصد سلامة الملفات للكشف عن تلاعب سجلات الدخول.

HIPA

وتقضي قاعدة قواعد الأمن في المبادرة بقطع جميع الأنشطة في نظم تحتوي على معلومات صحية محمية إلكترونية (ePHI). ويجب حماية سجلات الجدار الناري التي تبين حركة المرور إلى/من خواديم برنامج العمل الوطني، والحفاظ عليها لمدة ست سنوات، وتنفيذ ضوابط قوية على الدخول ومسارات مراجعة الحسابات.

NIST SP 800-92

ويقدم دليل إدارة لوحات الأمن الحاسوبية التابع للشبكة الوطنية للمعلومات المتعلقة بالسجلات (SP 800-92) توصيات شاملة: تحديد سياسات قطع الأشجار، وإنشاء بنية أساسية مركزية لإدارة السجلات، واستخدام الرصد الآلي، واستعراض سجلات السجلات بانتظام.

SOC 2

ويجب على منظمات الخدمات أن تثبت أنها تسجل وترصد نشاط الشبكة كجزء من بيئة الرقابة التي ترعاها، ويتوقع مراجعو الحسابات التابعون لدائرة العمليات الخاصة أن يقدموا أدلة على الرصد الآلي، والإنذار، والاستعراضات الدورية لسجلات الدخول.

الموارد الخارجية لمواصلة القراءة

بناء برنامج مستدام

ولا يشكل قطع الأشجار والرصد في الجدران النارية تركيبة لمرة واحدة؛ بل يتطلبان صقلا مستمرا، وإنشاء عملية إدارة تشمل إجراء استعراضات فصلية لسياسات قطع الأشجار، وإجراء عمليات مسح للجدول السنوي التي تختبر الاستجابة للحوادث باستخدام سجلات الجدار الناري، وتدريب المحللين بانتظام على كيفية تفسير بيانات الأخشاب، واستثمار أدوات توفر لوحات تصويرية تظهر على أعلى مستوى من الناطقين، ومنع حدوث حرائق المرور، وإدارة الأصول الجغرافية.

وعندما يكون لدى أفرقة الاستجابة للحوادث سجلات عالية الجودة ومحللة جيداً للجدارات النارية، يمكنها الانتقال من مكافحة الحرائق بأثر رجعي إلى الصيد الاستباقي للتهديدات، وتصبح هذه السجلات رصيداً استراتيجياً وليس عبئاً على الامتثال، وباتباع أفضل الممارسات المبينة هنا، يمكن لمنظمتكم أن تعزز موقفها المتعلق بالرد على الحوادث وأن تحد من أثر الأحداث الأمنية المقبلة.