Table of Contents

ولا تزال جدران الحريق واحدة من أكثر الضوابط الأساسية وفعالية لمنع تسرب البيانات، ولا سيما في الصناعات التي يمكن أن يعرض فيها خرق واحد سجلات المرضى أو المعاملات المالية أو الاتصالات الحكومية السرية، ويعالج مقدمو الرعاية الصحية والمؤسسات المالية والوكالات الحكومية بيانات حساسة للغاية يجب حمايتها من الوصول غير المأذون به، والتسلل، والتهديدات الداخلية، وتشكل استراتيجية جدران الحماية المصممة والمستمرة العمود الفقري لدفاع مطبق يمكن أن يحول دون اتباع سياسات مضنية على الاتجار غير المشروع.

فهم الجدران النارية ودورها في منع تسرب البيانات

وشبكة الحماية هي نظام أمني للشبكة يرصد ويراقب حركة المرور القادمة والمغادرة استنادا إلى قواعد أمنية محددة مسبقا، ويفكر فيها كحارس للبوابة يفتش كل عبوة ويقرر ما إذا كان سيسمح بها أو يوقفها، وفي الصناعات الحساسة، لا تكون جدران الحماية مجرد دفاعات محيطية، فهي حاسمة في إنفاذ مبدأ أقل الامتيازات، وشبكات التجزئة، وتوفير سلاسل مراجعة الحسابات.

ويمكن أن تعمل الجدران النارية على مختلف طبقات نموذج OSI، وتعمق تصفية الجدران النارية التقليدية استنادا إلى عناوين وموانئ IP (Layer 3-4)، بينما تستخدم جدران الحماية المتقدمة تفتيشا حكوميا لتتبع حالة الاتصالات النشطة، وتزيد جدران الجيل القادم من الحرائق من حيث فحص حمولات الرفع من الطلب لكشف المهاجمين الضاربين.

وفي سياق الوقاية من تسرب البيانات، تكمل جدران الحماية أدوات مخصصة لبرمجيات مكافحة التصحر، وفي حين تفحص حلول مكافحة التصحر محتوى البيانات وإنفاذ السياسات على نقاط النهاية أو بوابة البريد الإلكتروني، تتحكم جدران الحريق في مسارات الشبكة التي يجب أن تسافر من خلالها البيانات، ويمكن أن يحجب جدار الحماية المشكوك فيه ارتباطات غير مأذون بها مع شركاء التنفيذ المعروفين، ويمنع استخدام البروتوكولات غير المثبتة، ويعيد تشكيل الشبكة.

أنواع الجدران النارية للصناعات الحساسة

إن اختيار نوع الجدار الصحيح يتوقف على البيئة والميزانية والمتطلبات التنظيمية، وكثيرا ما تنشر الصناعات الحساسة أنواعا متعددة في دفاع مطبق، كما أن الفئات الرئيسية هي:

شبكة الجدران النارية

(ج) إن جدران الحماية الشبكية هي أجهزة قائمة على معدات أو برامجيات تفتش حركة المرور على طبقة الشبكة، وهي عادة توضع على الحدود بين شبكة داخلية وشبكة الإنترنت، وتستخدم هذه الجدران أجهزة تصفية الحزم والتفتيش الحكومية للسماح أو منع الحركة على أساس نظام تحديد المواقع/الموجهة، والموانئ، والبروتوكول، وفي إطار الرعاية الصحية، يمكن أن يحجب نظام تبادل المعلومات الشبكي جميع حركة المرور من المنظمات الخارجية ما لم يكن متوافراً من الشركاء.

Key benefits:] high throughput, low latency, and grown technology. However, they lack the granularity to inspect application-level traffic and can be evaded by attackers using non-standard ports or encrypted noses. they are best used as a first line of defense combined with more advanced firewalls.

تطبيقات

:: تشغيل جدران الحماية التطبيقية، ولا سيما الجدران النارية لتطبيقات الإنترنت، في لاير 7، وفهم سياق حركة المرور بين شركة HTTP/HTTPS، وتفتيش الرعاة، والبسكويت، والحمولات لحجب الهجمات مثل حقن شركة SQL، والكتابة عبر الموقع، وإدراج البيانات التي يمكن أن تؤدي إلى تصفية البيانات، ولكفالة قيام بوابات الرعاية الصحية بفرض طلبات صارمة على الإنترنت.

وتشمل العديد من المنظمات غير الحكومية المعنية بالغابات التوعية بالتطبيقات ويمكنها إنفاذ السياسات حسب الطلب (مثلاً، لا تسمح إلا بخدمات التخزين السحابي المأذون بها).

موجات نارية من طراز Generation (NGFWs)

ويجمع بين الـميغاواط والـدبـات الـمـنـزوعة بالحـريق التقليديـة ونظم منع التسلل، والتفتيش على الحزم العميق، والتفتيش على SSL/TLS، وتلقي معلومات عن التهديدات، ويمكنها تحديد وحجب حركة المرور الخبيثة حتى لو تم تشفيرها، مثلاً، يمكن أن تفتش حركة المرور المشفرة من نقطة النهاية إلى مستودع سحابي، وتكشف عن عدد المفقودين من ملفات البيانات.

وفي الصناعات الحساسة، كثيرا ما تنشر هذه المنظمات في نقاط الاختناق الشبكية وفي مراكز البيانات وفيما بين قطاعات الشبكات، وهي توفر الرقابة الجمردية اللازمة لمنع تسرب البيانات مع الحفاظ على الأداء، كما أن العديد من الأطر التنظيمية، مثل نظام رصد الأداء، توصي باستخدام أسلحة نووية متعددة الأطراف أو ما يعادلها من ضوابط أو تحتاج إلى ذلك.

أفضل الممارسات لاستخدام الجدران النارية لمنع تسرب البيانات

ولكي تعظيم فعالية جدران الحماية من تسريب البيانات، يجب على المنظمات أن تتبع مجموعة من أفضل الممارسات المثبتة، وهذه الممارسات تنطبق على جميع أنواع جدران الحماية، وهي بالغة الأهمية في البيئات المنظمة.

تنفيذ ضوابط الوصول الصارمة مع نموذج " لا يوجد "

وبدلا من افتراض أن كل شيء داخل الشبكة آمن، واعتماد نهج " صفر " الثقة يتحقق من كل طلب بصرف النظر عن المنشأ، تؤدي جدران النار دورا رئيسيا في إنفاذ نظم المعلومات الدقيقة حول البيانات الحساسة، مثلا، لا يمكن لقاعدة بيانات الإطلاق إلا أن تسمح لخادم قاعدة البيانات بالاتصال بخدمة التطبيقات في ميناء محدد، وأن تحرم كل من الآخر من حركة المرور عبر الحدود أو خارجها، مما يحول دون قيام مهاجم باستخلاص قاعدة بيانات مباشرة.

وينبغي أن تكون قوائم مراقبة الدخول تقييدية قدر الإمكان، باستخدام مبدأ أقل الامتيازات، وأن تستعرض بانتظام قواعد جدران الحماية لإزالة أي قواعد تكون مفرطة في التساهل أو لم تعد هناك حاجة إليها، وأن تستخدم عمليات إدارة التغيير لمنع إجراء تعديلات غير مأذون بها.

تحديث قواعد الجدار الناري بانتظام وإدارة دورة الحياة

ويمكن أن تمضي قواعد الجدار الناري بمرور الوقت مع تغير متطلبات الأعمال، مما يؤدي إلى ثغرات أمنية، ووضع دورة حياة قاعدة تشمل الإنشاء والاستعراض والتقاعد، وتحتاج مراجعة الحسابات الدورية التي تجري في أربعة أجزاء على الأقل إلى التحقق من القواعد الثابتة أو الزائدة عن الحاجة أو المتضاربة، وفي الصناعات الحساسة، يتطلب العديد من أطر الامتثال (HIPA، PCI DSS، الناتج المحلي الإجمالي) إجراء استعراضات منتظمة للقواعد.

عند تحديث القواعد، استخدام عملية رسمية لطلب التغيير، توثيق التبرير، والأثر المتوقع، وخطة التجدد، وإبقاء مخطط دقيق للشبكة ودعم للتشكيلات من أجل التعافي بسرعة من حالات سوء التفاهم التي يمكن أن تعرض البيانات عرضا.

شبكة تقسم باستخدام الجدران النارية

فالفصل هو أحد أكثر التقنيات قوة لمنع تسرب البيانات، واستخدام جدران الحريق لإنشاء مناطق معزولة (الشبكة المحلية، والشبكات الفرعية) لمختلف أنواع البيانات أو المهام، مثلاً، قد يكون للمستشفى أجزاء منفصلة من سجلات المرضى، ونظم الفواتير، والشبكة العامة للشبكة، والأجهزة الطبية (IoT).

نشر منطقة منزوعة السلاح لخدمة الجمهور مثل البوابات الإلكترونية وبوابات البريد الإلكتروني، وتجلس المنطقة المجردة من السلاح بين الشبكة الداخلية والشبكة الداخلية، وخطوط إطلاق النار في حركة تصفية الحدود، وللقيام بأقصى قدر من الحماية باستخدام جدران الحماية الداخلية (المسمى أيضاً بالفصل الجزئي) لتقييد الحركة الأفقية داخل مراكز البيانات.

الرصد المستمر لحركة المرور والتسامح بشأنها

وتولد الجدران النارية سجلات تحتوي على محاولات للوصل، وتسقط عبوات، وتسمح بالتدفقات، وتدمج هذه السجلات مع نظام لإدارة المعلومات الأمنية والأحداث لربط الأحداث وكشف الهالات، مثلا، فإن النقل الواسع النطاق من محطة عمل لا يرسل عادة بيانات يمكن أن يشير إلى تصفية البيانات.

الرصد في الوقت الحقيقي مهم جدا بالنسبة للبيانات الحساسة، وضع ردود آلية: إذا كشفت جدران الحريق محاولة تحميل مواد حساسة على مقدم غيوم غير مأذون له، فإنه يمكن أن يحجب تلقائيا الصلة ويشعل تدفقا للعمل في مجال الاستجابة للحوادث.

إدماج الجدران النارية مع تدابير أمنية أخرى

ولا يمكن أن تمنع الجدران النارية وحدها تسرب البيانات، فهي تعمل على أفضل وجه عندما تقترن بضوابط أخرى، وتتكامل مع ما يلي:

  • Intrusion Detection/Prevention Systems (IDS/IPS):] NGFWs often include IPS; standalone IDS can provide additional network visibility.
  • Data Loss Prevention (DLP): ] Network DLP appliances or cloud DLP solutions can inspect content and enforce policies; firewalls can block channels where DLP detection is triggered.
  • Cloud Access Security Brokers (CASB): ] To control access to software-as-a-service (SaaS) applications, use CASB policies in conjunction with firewall rules that restrict unsanctioned cloud services.
  • Endpoint Detection and Response (EDR):] Coordinate with endpoint agents to enforce policies at the tool level, while firewalls enforce network-level blocks.

FWll Configuration for Compliance

وكثيرا ما تُلزم متطلبات التنظيم في الصناعات الحساسة بتشكيلات محددة للجدارات النارية وإجراءات لمراجعة الحسابات، فيما يلي أطر الامتثال الرئيسية وكيفية مساعدة جدران الحريق على الوفاء بها.

HIPA - Healthcare

وتقتضي القاعدة الأمنية المتعلقة بجوازات التأمين الصحي والمساءلة من الكيانات المشمولة بتنفيذ الضمانات التقنية للمعلومات الصحية الإلكترونية المحمية (ePHI).

Best practice:] Ensure firewall logs include source/destination IP, protocol, and user identity where possible. Retain logs for at least six years as required by HIPA. For more details, refer to the official ]HIPAA Security Series guidance from HHS.

PCI DSS - شركة Card Industry

ويقتضي معيار أمن البيانات في مجال صناعة بطاقات الدفع تشكيلة من جدران الحماية تحمي بيانات حاملي البطاقات، وينص الشرط الأول على: " تركيب وصيانة تشكيلة من جدران الحريق لحماية بيانات حاملي البطاقات " ، ويشمل ذلك وضع معايير لتحديد الجدار الناري وتشكيل أجهزة تحديد المسارات، وتقييد حركة المرور في حدودها وخارجها فقط إلى ما هو ضروري، واستخدام خط أساس مأمون للتشكيل، كما يجب على المنظمات أن تنفذ عملية تقسيم لبطاقات الشبكة للحد من البيئة.

NGFWs with intrusion prevention capabilities are strongly recommended. regularly penetration testing must confirm that firewall rules are effective. For the latest requirements, see the PCI DSS documentation].

الناتج المحلي الإجمالي - اللائحة العامة لحماية البيانات

وفي حين أن الناتج المحلي الإجمالي لا يكلف صراحةً بإجراء عمليات إطلاق النار، فإن المادة 32 تقتضي " اتخاذ تدابير تقنية وتنظيمية مناسبة " لضمان أمن البيانات، وتعتبر جدران الإطفاء تدبيراً أمنياً أساسياً، ويجب على المنظمات التي تجهز البيانات الشخصية لمواطني الاتحاد الأوروبي أن تطبق ضوابط الدخول، وقطع الأشجار، وإجراء اختبارات أمنية منتظمة، أما فيما يتعلق بمنع تسرب البيانات، فإن جدران الحريق يمكن أن تمنع عمليات نقل البيانات الشخصية غير المأذون بها خارج منطقة الاتحاد الأوروبي/ال المحيط الأطلسي.

وبالإضافة إلى ذلك، يتطلب الناتج المحلي الإجمالي إخطاراً بالخرق في غضون 72 ساعة، وسجلات الجدار الناري أساسية لتحليل الطب الشرعي لتحديد نطاق الانتهاك وأسبابه، وللمزيد من التوجيه، يرجى الرجوع إلى المبادئ التوجيهية لمجلس حماية البيانات الأوروبي .

تقنيات متقدمة في مجال حماية النفايات

ولكي تظل الصناعات الحساسة أمام المهاجمين المتطورين، ينبغي أن تنفذ خصائص الجدار الناري المتقدمة التي تتجاوز التصفير الأساسي.

التفتيش العميق

وتفحص إدارة شؤون الإعلام حمولة العبوات، لا الرأس فحسب، لتحديد أنواع معينة من البيانات (مثل أرقام بطاقات الائتمان أو الرموز الطبية) أو سلوك التطبيق، ويمكن لإدارة شؤون الإعلام أن تكتشف محاولات نفق البيانات من خلال بروتوكولات شركة HTTP أو DNS، فمثلاً يمكن أن يحجب الجدار الناري لإدارة شؤون الإعلام موظفاً يحاول إخراج صحيفة من القائمة عن طريق نشرها في منتدى حتى إذا استخدمت الشبكة جهاز مراقبة الحركة في نظام HTT-PS.

غير أن إدارة شؤون الإعلام تتطلب قدرة كبيرة على معالجة المسائل وقد تُحدث حالات تساهل، إذ تقيّم أثر الأداء وتستخدم إدارة شؤون الإعلام انتقائياً على تدفقات حركة المرور الشديدة المخاطر.

SSL/TLS Inspection

وتم تشفير نسبة كبيرة من حركة النقل الشبكية الحديثة، حيث يختبئ المهاجمون من التسلل في القنوات المشفرة، ويتيح تفتيش SSL/TLS (المسمى أيضا تفتيش HTTPS) جدار الحماية لفك تشفير حركة المرور، وفحصها للمحتوى الخبيث أو التوقيعات على دبلومتر الديولوجي، ويعيد إبدائها قبل إرسالها، وهذا أمر حاسم في الصناعات الحساسة التي يحدث فيها تسرب البيانات.

تنفيذ التفتيش على نظام الضمان الاجتماعي بحذر: يتطلب توزيع شهادة الجذور المؤسسية على جميع الأجهزة، ويجب عليه الامتثال لأنظمة الخصوصية (مثل تجنب فك التشفير في حركة الموظفين الشخصية حيثما يسمح القانون بذلك)، ولا يستخدمها إلا على حركة المرور الموجهة إلى الشبكات الخارجية وعلى النظم التي تعالج البيانات الحساسة.

3 - دمج الاستخبارات

ويمكن أن تشارك في هذه القائمة مكاتب الاتصال الوطنية الحديثة، والمجالات، واليوريات، عندما يحاول أحد المستعملين أو النظام الاتصال بمقصد مسود، فإن الجدار الناري يحجب الاتصال فوراً، وهذه التقنية فعالة ضد حركة القيادة والسيطرة، وأجهزة الاستدعاء بالفدية، وتصفية البيانات إلى خواديم معروفة خاضعة للمراقبة.

فالتحديثات الآلية تكفل بقاء المباني في حالها، وتتكون من تحليل سلوكي: فالجدار الناري الذي يرى زيادة مفاجئة في الاتصالات الخارجية بالمجالات الجديدة قد يعرقلها تلقائيا ويرفع إنذارا.

دمجها في الوقاية من فقدان البيانات

ويمكن نشر حلول الشبكة الخاصة بمكافحة التصحر أو استخدامها في أسلوب الرصد، وعند دمجها في الجدران النارية، توضع محركات الـ DLP في مسار المرور؛ وإذا كشفت شركة DLP المحتوى الحساس (مثلاً، رقم الضمان الاجتماعي)، يمكن أن تشير إلى الجدار الناري لإسقاط الصلة، وتشمل بعض هذه المركبات قدرات مبنية في مجال مكافحة التصحر وتستعمل تطابق البيانات مع نمطها، أو تكييفها مع البيانات الآلية.

وبالنسبة للمؤسسات المالية، يمكن أن تُعَلِّم قواعد إدارة الشؤون القانونية ملفات تتضمن أرقام حساب العملاء، وبالنسبة للرعاية الصحية، يمكن أن تكتشف إدارة الشؤون القانونية أرقاماً قياسية أو أرقاماً قياسية طبية وتحجب نقلها التي تنتهك السياسة العامة.

حالات اختلال في إطار نظام تحديد الجدار الناري

حتى أكثر الجدران حرارية تقدماً يمكن أن تفشل إذا أسيئت التداول، تجنب هذه المجازف المشتركة في الصناعات الحساسة:

  • ]Overly Permissive Default Rules: Many organizations leave “allow all” rules at the end of the rulebase for logging purposes, which can accidentally permit unauthorized traffic. instead, use a default-deny policy and explicitly allow only required traffic.
  • Lack of Ruleset Review:] Stale rules accumulate over time-for example, a temporary rule for a sales integration left in place for years. Conduct quarterly reviews and remove obsolete rules.
  • Inconsistent Rule Order:] Firewalls process rules top-down.
  • Failure to Segment Management Interfaces:] Firewall management interfaces should be on separate management networks, not exposed to internal user segments. otherwise, an attacker who compromises a usertation could reconfigure the firewall and disable protections.
  • Ignoring Encrypted Traffic:] Without SSL/TLS inspection, a firewall may only see source/destination IP for encrypted connections, missing malicious payloads. At minimum, use threat intelligence to block known bad IPs even over HTTPS.

دراسات الحالة: التطبيقات العالمية الحقيقية في الصناعات الحساسة

حماية بيانات الرعاية الصحية

وشبكة كبيرة من المستشفيات ذات المرافق المتعددة اللازمة لتأمين السجلات الصحية الإلكترونية التي يوصلها الأطباء والممرضون والموظفون الإداريون عبر بيئة موزعة، ونشروا أجهزة الإنذار المبكر في كل مرفق من المرافق على شبكة الإنترنت وشبكات داخلية مجزأة: " المنطقة الخضراء " ، وذلك فيما يتعلق بأجهزة تخلق وتستفيد من هذه الأجهزة، و " منطقة البلوغ " ، وذلك لأغراض العمل المكتبي العام، و " منطقة تبادل المعلومات " .

تأمين المعاملات المالية

وقد قامت شركة تجهيز المدفوعات العالمية التي تُعنى ببيانات دائرة خدمات السلامة والأمن بتنفيذ هيكل شبكة مع جدران نارية في طبقات متعددة: وجدار حريق حافة للوصول إلى الإنترنت، وجداول داخلية للفصل بين بيئة بيانات حاملي البطاقات من نظم الشركات، وطبقت على شبكة ممرات المرور الخارجية المكرَّسة للشبكة (DEM) في بوابة المعاملات الإلكترونية، وطبقت جدران حرارية قواعد " الإنكارات " ، وقاعدة بيانات ضرورية (eTT.

أمن الشبكات الحكومية

وقد نشرت وكالة اتحادية تُعنى بالمعلومات السرية والحساسة هيكلا للأمن متعدد المستويات حيث تقوم جدران الحريق بإنفاذ ضوابط الدخول الإلزامية، وتفصل الشبكات الرفيعة المستوى والدنيا فصلا تاما عن طريق جدران نارية تسيطر عليها أجهزة الحراسة، ولا يسمح بالتداول بين مستويات الأمن إلا من خلال قواعد البيانات المعتمدة وعمليات النقل ذات الاتجاه الواحد، وتفرض جدران حريق داخلية عملية التجزؤ بين أفرقة المشاريع، وتمنع تسرب البيانات بين مختلف التصنيفات.

خاتمة

وتظل جدران الحريق حجر الزاوية في الوقاية من تسرب البيانات في الصناعات الحساسة، إذ إن فهم مختلف أنواع جدران الحريق وتنفيذ ضوابط صارمة على الدخول، وتقسيم الشبكات، والرصد المستمر، والسمات المتقدمة مثل التفتيش الذي تقوم به إدارة شؤون الإعلام وإدارة السلامة والأمن، يمكن للمنظمات أن تقلل بدرجة كبيرة من خطر الكشف عن المعلومات الصحية المحمية، والبيانات المالية، أو أسرار الدولة، وأطر الامتثال مثل برنامج HIPA، ونظام PCI DSS، ودليل على النتائج، على نحو واضح يعزز الحاجة إلى إجراء عمليات تقييم شامل للحريقات.