Table of Contents

تعزيز أمن شبكة الشركات مع مراقبة الوصول القائمة على أساس النظم الوطنية لسواتل الملاحة

وتواجه شبكات الشركات مجموعة متزايدة من التهديدات، من سوء استخدام وتلف البيانات وإساءة استعمالها من الداخل، وفي حين أن الدفاعات التقليدية المحيطة لا تزال مهمة، فإن استراتيجية أمنية مطبقة تتطلب ضوابط على كل مستوى من مستويات الشبكة، ومن بين هذه الضوابط التي تنطوي على استخدامات شديدة، وهي نظام الأسماء الأساسية الذي يمكن أن يكون بمثابة حارس بوابات قوي، ومن خلال تنفيذ ضوابط الوصول القائمة على النظم الوطنية لضبط المواقع، يمكن للمنظمات أن تحجب جميع مجالات الوصول المقبولة

لماذا مسائل الأمن

ويترجم نظام الأسماء الأساسية أسماء النطاقات التي يمكن قراءةها إلى عناوين برنامج تحديد الهوية، وفي كل مرة يقوم المستخدم بزيارة موقع على شبكة الإنترنت، ويرسل رسالة إلكترونية أو يربطها بطلب من نظام سايس، ويجري الاستفسار عن عناصر النظم الوطنية لسواتل الملاحة، ويحدث هذا الاستفسار قبل حدوث أي نقل فعلي للبيانات، وينشئ نقطة خنق طبيعية، ويمكن أيضاً من خلال فحص هذه الاستفسارات وتصفيةها في الوقت الحقيقي أن يقرر المديرون ما هي الموارد التي يمكن الوصول إليها.

ما هي أنظمة الدخول التي تستخدمها أجهزة الـ دي إن إس؟

وضوابط الدخول القائمة على أساس الـ دي إن أي هي سياسات أمنية تنفذ على مستوى المصممين التابعين لدائرة الأمن الوطني، وهي تنطوي على اعتراض الاستفسارات المتعلقة بدائرة الأمن الوطني ومقارنة النطاق المطلوب بمجموعة من القوائم المخففة للقواعد (الناطقين) أو المناظرين (القائمة السوداء) أو مرشحات قائمة على الفئة قبل حل الاستفسارات، وإذا كان النطاق مطابقاً لقاعدة محرمة، يعاد توجيه الطلب إلى صفحة تحذيرية أو مغرقة أو مرسلة.

وتوفر خدمات تصفية النظم الإنمائية الوطنية الحديثة إدارة السياسات العامة في إطار نظام الحبيبات، مثل:

  • Category blocking] - preventing access to known malware, phishing, adult content, or social media during work hours.
  • Allowlist mode] - permitting only a predefined set of domains, useful for locked-down environments.
  • Geo-blocking] - restricting access to domains hosted in certain countries.
  • Internal domain controls] - ensuring that only authorized servers can resolve internal corporate domains (e.g., ).

ويمكن تطبيق هذه الضوابط على نطاق الشبكة عن طريق تشكيل مرافق خدمة إدارة الصحة العامة أو إدارة النظم الوطنية لسواتل الملاحة أو كل مستعمل/مجموعة عن طريق التكامل مع خدمات الدليل، ويعني التمركز أن السياسات تنفذ فورا دون نشر برامجيات في كل نقطة نهاية.

الفوائد الرئيسية لضوابط الوصول القائمة على أساس النظم الوطنية لسواتل الملاحة

ويؤدي تنفيذ ضوابط الدخول القائمة على النظم الإنمائية إلى تحقيق عدة مزايا متميزة لإدارة الشبكة المؤسسية والعمليات الأمنية.

الإدارة المركزية

ويمكن تشكيل سياسات النظم الوطنية لسواتل الملاحة وتحديثها ومراجعة حساباتها من مجموعة واحدة، مما يلغي الحاجة إلى إدارة قوائم مراقبة الدخول عبر عشرات من جدران الحماية أو خواديم البركية، وتُنشر التغييرات في ثوان، مما يجعل من السهل الاستجابة للتهديدات الجديدة أو التكيف مع إعادة الهيكلة التنظيمية.

الوضع الأمني المعزَّز

وبمنع عمليات الفرز من جانب أجهزة التحكم والمراقبة، واسترداد الفدية، ومواقع التلف قبل إنشاء اتصال، توقف أجهزة التصفيف التابعة للدائرة العديد من الهجمات في المرحلة الأولى، كما تمنع تصفية البيانات عن طريق تقييد المجالات المستخدمة في الاتصال السري، وفقاً لما جاء في ] [تحلل جزئي للأشعة السيسكو [91 في المائة من الـ]

Reduced Bandwidth and Resource Waste

كما أن تصفية النظم غير المتصلة بالعمل (التدمير والقمار ووسائط التواصل الاجتماعي) تقلل من استهلاك عرض النطاق الترددي وتحسن الإنتاجية، كما تمنع عمليات التصفيح من تحميل النظم التحميلات الخبيثة، مما يقلل بدوره من الحمولة على أدوات مكافحة الفيروسات وزراعة الرمل.

السياسات المرنة والمقدرة

ويمكن تصميم السياسات بحلول اليوم، أو دور المستعملين، أو نوع الأجهزة، أو الموقع، مثلا، يمكن للضيف وي - فاي أن يحجب حل النطاقات الداخلية، بينما يمكن للموظف VLANs أن يتيح الوصول الكامل إلى الأدوات المعتمدة لنظام ساسا، ونظرا لأن المنظمة تنمو، فإن التوسع لا يتطلب سوى تحديث مهام خدمة الشبكة في نطاقات برنامج إدارة الكوارث البشرية.

تعزيز الرؤية والتسجيل

وتوفر سجلات الاستفسارات عن هذه النظم مجموعة بيانات غنية عن عمليات الصيد والتهديدات، والطب الشرعي، والإبلاغ عن الامتثال، ويمكن لأفرقة الأمن أن تحدد الاستفسارات غير الشائعة، مثل نفق الحمض النووي أو المارة إلى مناطق مجهولة، التي قد تشير إلى وجود أجهزة مضرة.

دليل التنفيذ التدريجي

ويتطلب نشر ضوابط الدخول القائمة على النظم الإنمائية الوطنية في شبكة الشركات تخطيطا دقيقا لتجنب تعطيل العمليات التجارية المشروعة.

الخطوة 1: تقييم هيكلك الحالي للنظم الرقمية

(أ) ابتداء من توثيق كيفية حلّ النظم الإحصائية الوطنية حالياً على شبكتكم، هل تستخدمون أجهزة إرسال إلى مصمم عام (مثلاً، غوغل 8.8.8.8)، خادم داخلي للنظم (ويندوز سيرفر بتكامل الأدلة النشطة)، أو جهاز للنظم الرقمية؟ تحديد جميع الشبكات المحلية، والشبكات الفرعية، والمواقع النائية، وكذلك إعداد قائمة بالمجالات الجاهزة التي يجب ألا تشمل أبداً.

الخطوة 2: اختيار مُقدِّم برمجيات DNS

اختيار حل يتوافق مع متطلباتكم الأمنية، وميزانيتك، والنظام الإيكولوجي القائم، وتشمل الخيارات الرائدة ما يلي:

  • ] Cisco Umbrella] - offers threat intelligence, multi-layered filtering, and integration with other security products.
  • ] Cloudflare Gateway] - يوفر تصفية لأجهزة د.
  • ]OpenDNS (now Cisco) - still available as a free option for basic categorization.
  • DNSFilter] - تركّز على حماية التهديدات وتصفيف المحتوى بشبكة عالمية من المصممين.
  • Microsoft Defender for Endpoint] - includes DNS protection for hybrid environments.

(ب) النظر في سمات مثل إدماج الـ (AD/Azure AD)، وسياسات المستعمل الواحد، والإبلاغ في الوقت الحقيقي، والتشغيل الآلي القائم على تطبيق نظام التشغيل الآلي (API) - وبالنسبة لمعظم المؤسسات، يُفضَّل حلّ السحاب على المباني بسبب انخفاض النفقات العامة للنفقة وتغذية التهديدات المستكملة.

الخطوة 3: إنشاء شبكة المصادرة

(ب) بعد أن تختاروا مقدماً، تحصلون على عناوينهم المصممة في إطار نظام إدارة الشؤون الداخلية (من 2 إلى 3) تحديث خيارات خواديم برنامج إدارة الصحة البشرية (الخيار 006 لخدمات إدارة الأمن الوطني) لتوجيه هذه الجهات، وإذا ما تم تعيينها في إطار نظام التخطيط المتكامل، تخططون لنوافذ الهجرة لتحديث تلك المواد يدوياً، أما بالنسبة للمكاتب النائية، فتقوم إما بتأليف نظام الحماية الداخلي إلى آخر.

الخطوة 4: تحديد سياسات الوصول وتكريسها

البدء بسياسة خط الأساس التي تحجب الفئات الأكثر خطورة: سوء البرمجيات والقيادة والمراقبة والتلفزيون والمجالات المسجلة حديثاً، ثم وفقاً لسياسات الاستخدام المقبولة لدى الشركة، فئات من قبيل المواد الإباحية والقرصنة والمقامرة، وللانتاجية، النظر في الحد من وسائل الإعلام الاجتماعية، والتنقية، والبريد غير الأساسي على شبكة الإنترنت خلال ساعات العمل، واستخدام القوائم المسموح بها - يمكن أن تسبب الاحتكاكات التشغيلية - ولكن دائماً

معظم المُقدّمين تمكنوك من إنشاء مجموعات سياساتية (مثلاً، "العمال" "المتعاقدون" "الواي فايست" "التنفيذي" و تطبيق مستويات مختلفة من التصفيق، مثلاً، قد يكون لدى المديرين إمكانية الوصول إلى الإنترنت بينما يُقتصر المتدربون على بعض الفئات ذات الصلة بالعمل، وهذه الجاذبية تضمن الأمن دون إعاقة الإنتاجية.

الخطوة 5: النشر والاختبار في مجموعة رائدة

قبل بدء تشغيل شبكة الشبكة بأكملها، تشكيل اختبار شبكة VLAN أو مجموعة مستخدمين مع سياسات التصفية الخاصة بجهاز التتبع التابع للدائرة، رصد لمدة تتراوح بين أسبوع واحد وأسبوعين، والتحقق من:

  • هل تم وقف حركة المرور المشروعة بشكل غير صحيح (الإيجابيات المتحركة) ؟
  • هل توجد مناطق داخلية من هذه النظم (وخاصة سجلات RV) تحل بشكل صحيح؟
  • هل خدمات التوثيق (الكيربوس، الحركة الوطنية لتحرير السودان، أووث) لا تزال تعمل؟
  • هل هناك أي قضايا تتعلق بالأداء أو المرض في قرار الدائرة؟

وخلال هذا المشروع التجريبي، تعمل مع مقدم الخدمات على صقل أي فئات مفرطة في العدوان، حيث تتيح لك خدمات كثيرة أن تتعدى مؤقتا على المجالات التي تم تجميدها، وقرارات قطع الأشجار، وبعد التحقق من المشروع التجريبي، تحدد موعدا لبدء التنفيذ التدريجي: المكاتب النائية الأولى (التي كثيرا ما تكون أكثر قدرة على تحمل القضايا المؤقتة)، ثم قطاعات الشركات المحلية المحدودة، وأخيرا بيئات الإنتاج الحرجة.

الخطوة 6: الرصد، التقرير، وايثير

كما أن سجلات الدي إن أيه لا تقدر على مواصلة التحسين، وإنشاء لوحات لتتبع الطلبات المحجبة، واتجاهات حجم الاستفسارات، والمجالات التي تم تحديدها، وإدماج سجلات نظام المعلومات الخاص بك (الصغير، والسنتينيل، وما إلى ذلك) في ارتباطها بأحداث أمنية أخرى، كما أن معظم المواد التي تم حصرها لضمان الخدمات المشروعة لا تتأثر بصورة غير مقصودة.

إجراء مراجعات ربع سنوية لسياساتكم: إزالة قوائم السماح القديمة، وإضافة مجالات جديدة للأهمية الحيوية للأعمال التجارية، وتعديل مجموعات الفئات استنادا إلى التغذية المرتدة عن الحوادث، وإجراء اختبارات دورية باستخدام مجالات محاكاة للتثبت من إنفاذ الضوابط.

أفضل الممارسات للنجاح الطويل الأجل

To maximize the effectiveness of DNS-based access controls, adopt these operational best practices.

Integrate with Identity and Device Context

ولا يمكن أن يميز التصفيف عن طريق أجهزة الحاسب الآلي التي تديرها الشركة وبين مخصّص يستخدم وثائق التفويض المسروقة، وذلك بالدمج مع مقدمي الهوية (مثلاً، شركة Azure AD أو أو أوكتا) أو الاستخبارات النهائية (مثلاً من خلال عامل أو وكيل)، ويمكنكم تطبيق سياسات تختلف عن دور المستخدم، وصحة الأجهزة، والموقع، وهذا هو خيمة أساسية من الوصول إلى شبكة لا تملك أي ثقة.

Combine with Other Security Layers

(د) الضوابط على نظم الـ دي إن إس ليست رصاصة فضية، إذ يمكن للمهاجمين استخدام قنوات C2 القائمة على أساس الإنترنت، والتلاعب في الملفات المضيفة، أو توجيه قرار الـ دي إن إس (التفاف على مصممي الشبكات).

الموظفون

وعندما يصادف المستخدمون صفحة مقفلة، يقدمون تفسيرا واضحا وآلية لطلب فتح باب القفل (مثل تذكرة مكتب المساعدة) وإذا فهموا السبب (مثلا، " هذا المجال يصنف على أنه مبرمج على البرمجيات الخبيثة " )، فإن من الأرجح أن يمتثلوا له، ويتجنبوا الحجب دون ترددات، لأن ذلك يُحبط مستخدمي تكنولوجيا المعلومات ويشجِّع على العمل في ظلها.

الحفاظ على التحديد الدقيق للأماكن والاستبقاء

وكثيراً ما تتطلب معايير الامتثال، مثل نظام مراقبة السلامة الشخصية، ونظام HIPA، ونظام SX، سجلات دخول مفصلة، وضمان أن يحتفظ مقدم خدمات إدارة خدمات السلامة والأمن بسجلات لمدة 90 يوماً على الأقل، أو أن يُصدرها إلى مستودع مركزي، وحماية السجلات من التلاعب، حسبما يمكن أن تستخدم في الإجراءات القانونية أو التحقيقات المتعلقة بالحوادث.

خطة الفشل والتعافي

إن نظام إدارة الشؤون الداخلية أمر بالغ الأهمية بالنسبة للبعثة، فإذا كان مقدم التصفية الخاص بك قد تعرض لتجاوز، فإنه ينبغي للمستعملين أن يفشلوا تلقائيا في إيجاد مصمم ثانوي، ويقدم العديد من مقدمي الخدمات عناوين متعددة من برامج IP، وكبديل لذلك، يصادروا متقدما محليا يمكن أن يتخلف عن خدمة الشبكة الخارجية إذا كانت خدمة السحب غير قابلة للتواصل، ويرصد صحة قرار إدارة الأمن الوطني وينشئ تنبيهات.

ركائز التنفيذ المشتركة وكيفية تجنبها

وحتى مع التخطيط الدقيق، كثيرا ما تصطدم المنظمات ببعض المسائل الرئيسية.

Overblocking Critical Services

ويعتمد برنامج برمجيات المشاريع (مثلاً، ميكروسوفت 365 فريقاً، زووم) على عشرات من البقايا الخفية من أجل التحديثات، والتقديرات عن بعد، والتوثيق، وحجبها عن طريق الخطأ، وتجنب ذلك باستخدام قوائم التصاريح المقدمة من مقدمي الخدمات للمنابر المشتركة للسواتل والاختبار بدقة قبل التقدم إلى الإنتاج.

Ignoring Internal DNS Infrastructure

إذا وجهتم جميع الاستفسارات إلى مصمم خارجي دون أن تُرسلوا قواعد للمناطق الداخلية، فإن الدليل النشط، والدائرة العليا لمراكز إدارة المواد الكيميائية، والخدمة المركزية للتحكم في المواد الكيميائية، ستفشل دائماً في تشكيل دائرة نزع السلاح والتسريح وإعادة الإدماج: الاستفسارات الداخلية (مثلاً، ]) تذهب إلى أجهزة مراقبة النطاقات المحلية، وتذهب الاستفسارات الخارجية إلى خدمة التصفية.

عدم وجود اتصالات للمستعملين

ويؤدي نشر ضوابط النظم غير المباشرة دون إخطار إلى حدوث لبس وتذاكر للدعم، وإعلان بدء التشغيل، وتوضيح الفوائد الأمنية، وتوفير قناة للإبلاغ عن المسائل، والمستعملون أقل مقاومة عندما يفهمون الغرض.

النواحي والأجهزة المتنقّلة

لا تحمي أجهزة التشغيل خارج الشبكة، وبالنسبة للعمال عن بعد، تنشر شبكة معلومات أساسية أو شبكة معلومات أساسية تجبر النظم الإنمائية الوطنية على القيام بذلك عن طريق المصمم المؤسسي، كما يقدم بعض مقدمي الخدمات (مثل ] أفرقة السحب () برامجيات للزبائن تُنفِّذ السياسات بصرف النظر عن الموقع.

مقارنة عمليات مراقبة الدخول القائمة على أساس النظم الوطنية لسواتل الملاحة مع الحلول البديلة

وتنظر المنظمات أحيانا في بدائل مثل الخواديم البريئة، وخطوط الحماية مع تصفية أو حواجز المحتوى ذات النقاط النهائية، كما أن ضوابط الدخول القائمة على أساس الـ دي إن إس في البساطة والسرعة والرأس المنخفض، ولا تتطلب حرقا أعمق، ولا تفحص حمولات التعبئة، وتعمل مع أي بروتوكول (HTTP، وHTTPS، وSMTP، وما إلى ذلك).

عندما تكون مراقبة الدخول لـ دي إن أي ليست كافية

  • التهديدات التي تستخدم عناوين IP مباشرة (لا مجال للبحث).
  • Malware using hardcoded resolvers or DNS over HTTPS (DoH) to bypass network resolvers.
  • الطلبات التي تحل محلول الـ دي إن إس محلياً عن طريق مصممي المنشقين.

ولمعالجة هذه المسائل، نشر قواعد للشبكة لإسقاط حركة المرور غير التابعة لنظم المعلومات الوطنية عن الموانئ 53 (أو استخدام جهاز عمومي شفاف من أجهزة الأمن الوطني)، ووقف خواديم الخدمة غير المأذون بها، وإنفاذ أطر النظم الوطنية لسواتل الملاحة على نطاق المؤسسة من خلال سياسة جماعية.

خاتمة

وتشكل ضوابط الدخول القائمة على النظم الوطنية لسواتل الملاحة إضافة مباشرة إلى أي مجموعة أدوات أمنية مؤسسية، وهي توفر إدارة مركزية للسياسات، وتمنع التهديدات في أقرب مرحلة ممكنة، وتضع الضوء على أنشطة الشبكة، وتضع في الاعتبار، من خلال متابعة دليل التنفيذ المبين هنا - من تقييم هيكلكم إلى رصد السجلات - يمكن أن تنشر هذه الضوابط بأقل قدر من التعطل، وتتذكر أن تدمج أجهزة التصفية التابعة للنظم الرقمية مع الهوية، وأمن نقطة النهاية، وتثقيف المستعملين من أجل شبكة مرنة حقا.