در چشم انداز دیجیتال متصل امروز، حفاظت از سیستم های اولیه در برابر تهدیدات سایبری نه تنها یک گزینه بلکه یک ضرورت اساسی برای سازمان های مختلف از همه اندازه ها است. سیستم های اولیه - از سیستم عامل های برنامه ریزی منابع سازمانی (ERP) برای سیستم های کنترل زیرساخت های بحرانی - این داده های حساس، تداوم عملیاتی و اعتماد به وضعیت واحد می تواند منجر به زیان های مالی ویرانگر، آسیب های اعتباری، و استراتژی های امنیتی مدرن شود، به عنوان رهبران امنیتی پیشرفته تر، هدایت می کنند.

درک دیدگاه تهدید سایبری

تهدیدات سایبری دیگر به عفونت های بدافزار منزوی محدود نمی شوند. مهاجمان امروز از طیف گسترده ای از تکنیک ها، از جمله تهدیدات مداوم پیشرفته (APTs)، بهره برداری های روزانه صفر، حملات زنجیره تامین و طرح های مهندسی اجتماعی استفاده می کنند. [گروه های امنیتی Ransom به تاکتیک های دو برابر، نفوذ داده ها قبل از رمزگذاری، از استفاده از اطلاعات مصنوعی برای متقاعد کردن آخرین تهدیدات امنیتی مخرب، یا تهدید به اشتراک گذاری اطلاعات دقیق، ادامه دارند.

استراتژی های اصلی برای اجرای سیستم های اولیه

امنیت سیستم موثر نیاز به یک رویکرد دفاعی عمیق دارد، ترکیب تکنولوژی، فرآیندها و افراد در زیر استراتژی های بنیادی است که هر سازمان باید به طور مداوم پیاده سازی و اصلاح کند.

نرم افزار و به روز رسانی های معمولی

آسیب پذیری های غیر فعال در میان رایج ترین نقاط ورود برای مهاجمان است. [۱] ایجاد یک برنامه مدیریت پچ دقیق که سیستم عامل، برنامه ها، hypervisors و سیستم عامل را پوشش می دهد.به روز رسانی های خودکار در صورت امکان، اما یک فرآیند تست برای سیستم های بحرانی برای جلوگیری از مشکلات سازگاری را حفظ کنید.۱.۳.۱.۳.۳ باید به شناسایی آسیب پذیری های شناخته شده توسط ابتکارات دولتی مانند

اعتبار پذیری قوی و مدیریت هویت

فراتر از کلمات عبور با پیاده سازی احراز هویت چند عاملی (MFA) در سراسر نقاط دسترسی سیستم اولیه، از جمله دسترسی از راه دور، حساب های اداری و رابط های ابر حرکت کنید.استفاده از روش های MFA مقاوم به فیشینگ مانند کلیدهای امنیتی FIDO2 یا بیومتریک علاوه بر این، اصل حداقل امتیاز را اتخاذ کنید - کاربران و حساب های خدمات تنها اجازه لازم برای نقش های منظم و غیر قابل استفاده، به ویژه آن امتیازات بالا.

بخش بندی شبکه و قوانین فایروال

سیستم های اولیه بخش از شبکه های کاربری عمومی و دیگر محیط های کمتر بحرانی استفاده از فایروال، شبکه های منطقه مجازی (VLANs)، و microsegmentation برای محدود کردن حرکت جانبی در صورت نقض. پیاده سازی دقیق در داخل و خارج از فیلتر، و استقرار نفوذ و سیستم های پیشگیری از SQL (IDS / IPS) برای نظارت بر ترافیک برای الگوهای مخرب برای سیستم های در معرض، در نظر گرفتن یک اسکریپت اینترنتی و جلوگیری از حملات معمول.

رمزگذاری داده ها در Rest و در حمل و نقل

رمزگذاری داده های حساس با استفاده از استانداردهای رمزگذاری قوی (به عنوان مثال، AES-256) در دستگاه های ذخیره سازی، پایگاه های داده و رسانه های پشتیبان استفاده از TLS 1.3 یا بالاتر برای داده ها در سیستم های حمل و نقل، از جمله ارتباطات بین سیستم های اولیه و نقاط انتهایی، API ها و ادغام های شخص ثالث، مدیریت رمزگذاری با یک سیستم مدیریت کلید اختصاصی (KMS)، و چرخش به صورت دوره ای.

پشتیبان گیری منظم و تست بازیابی

پشتیبان گیری های غیر قابل تغییر و آفلاین از تمام داده های بحرانی، تنظیمات سیستم و حالت های کاربردی را حفظ کنید. پیاده سازی قانون 3-2-1: سه نسخه از داده ها، در دو نوع رسانه مختلف، با یک نسخه از خارج از سایت یا هوا به طور منظم روش های بازسازی تست برای اطمینان از پشتیبان گیری فاسد نیست و می تواند در چارچوب زمان قابل قبول بازیابی شود.

حفاظت و تشخیص پایان

راه حل های نسل بعدی آنتی ویروس (NGAV) یا شناسایی و پاسخ طولانی (XDR) در تمام دستگاه هایی که با سیستم های اولیه ارتباط برقرار می کنند، فراهم می کند تا تجزیه و تحلیل های رفتاری برای شناسایی فعالیت های غیر عادی مانند اجرای فرآیند غیر معمول یا تلاش های حرکتی جانبی به روز شود.

اتخاذ یک معماری Zero Trust

Zero Trust یک مدل امنیتی است که هیچ اعتماد ضمنی را حتی در محیط شبکه ای نمی پذیرد، نیاز به تأیید مستمر هر درخواست دسترسی بر اساس هویت کاربر، سلامت دستگاه، مکان و حساسیت به داده ها دارد. پیاده سازی میکروارگانیسم های شبکه، دسترسی حداقل حق، و نظارت مداوم. ابزارها مانند هویت و مدیریت دسترسی (IAM) و حساسیت محیط زیست تعریف شده (S) می تواند در چارچوب اعتماد ساختمان صفر کمک کند.

ایجاد یک چارچوب امنیتی جامع

برای سازماندهی تلاش های امنیتی به طور موثر، سازمان ها باید یک چارچوب شناخته شده را اتخاذ کنند که با تحمل ریسک و الزامات قانونی آنها هماهنگ می شود. دو چارچوب به طور گسترده ای مورد استفاده NIST امنیت سایبری (CSF) [FLT 1] و CIS کنترل امنیت بحرانی .

NIST Cybersecurity Framework Core

  • گواهی: توسعه درک سازمانی از سیستم ها، دارایی ها، داده ها و قابلیت ها، این شامل ارزیابی ریسک، مدیریت دارایی و حکومتداری است.
  • حفاظت: حفاظت از پیاده سازی مانند کنترل دسترسی، امنیت داده ها، آموزش آگاهی و روش های نگهداری برای محدود کردن یا شامل تاثیر رویدادهای بالقوه.
  • Detect: ایجاد قابلیت های نظارت مستمر برای شناسایی حوادث امنیت سایبری به سرعت. Deploy anomaly detection, اطلاعات امنیتی و مدیریت رویداد (SIEM)، و تغذیه های اطلاعاتی تهدید.
  • Respond: یک طرح پاسخ حادثه (IRP) را آماده کنید که پروتکل های ارتباطی، روش های تجزیه و تحلیل، استراتژی های مهار و اطلاع رسانی ذینفعان را به طور منظم طرح ریزی می کند.
  • recover: اطمینان حاصل کنید تداوم کسب و کار و برنامه های بازیابی فاجعه در محل قرار دارند. تعریف اولویت های بازسازی، برنامه های ارتباطی و فرآیندهای بهبود پس از شناسایی.

سازگاری با کنترل های CIS

کنترل های CIS یک مجموعه اولویت بندی شده از اقدامات را برای سیستم های اولیه فراهم می کند، تمرکز بر کنترل 1 (انتقاد و کنترل دارایی های سازمانی)، کنترل 6 (مدیریت کنترل دسترسی)، و کنترل 10 (حفاظت از داده ها) می تواند به طور قابل توجهی کاهش خطر با پرداختن به رایج ترین بردارهای حمله.

ارزیابی ریسک و مدیریت

امنیت مطلق نیست؛ نیاز به درک و مدیریت ریسک دارد.ارزیابی های ریسک منظم برای شناسایی آسیب پذیری های خاص به سیستم های اولیه شما.این شامل کشف دارایی، اسکن آسیب پذیری، تست نفوذ و مدل سازی تهدید است.قبل از اصلاح آن بر اساس تاثیر احتمالی و بهره برداری احتمالی.

ریسک ریسک های زنجیره تامین و حزب سوم

سیستم های اولیه اغلب به نرم افزار شخص ثالث، خدمات ابر یا اجزای سخت افزاری وابسته هستند.ارزیابی ریسک را برای فروشندگان و تامین کنندگان گسترش می دهند. درخواست امنیت گواهی نامه (به عنوان مثال SOC 2 ISO 27001)، تاریخچه پاسخ حادثه خود را بررسی می کنند و شامل الزامات قراردادی برای استانداردهای امنیتی هستند که به طور منظم نظارت بر وضعیت های امنیتی فروشنده با استفاده از ابزارهایی مانند سیستم عامل های مدیریت ریسک.

نظارت مستمر و پاسخ به حوادث

حتی قوی ترین دفاع می تواند نقض شود نظارت مستمر از سیستم های logs، ترافیک شبکه و فعالیت کاربر برای تشخیص زودهنگام تهدید ضروری است. Deploy a SIEM یا ارکستر امنیتی، اتوماسیون و پاسخ (SOAR) پلت فرم برای ارتباط رویدادها در سراسر سیستم های اولیه.ایجاد رفتار پایه برای تشخیص ناهنجاری ها، مانند انتقال داده های غیر عادی یا تلاش های دسترسی غیر مجاز.

برنامه پاسخگویی به حوادث ضروری است

  • پیش بینی: توسعه، سند و کارکنان آموزش در برنامه پاسخ حادثه.
  • عدم تحرک: [FLT 1] از ابزار نظارت و هوش تهدید برای تأیید یک حادثه استفاده کنید.
  • بازداشت: سیستم های آسیب دیده جدا شده برای جلوگیری از آسیب بیشتر، این ممکن است شامل قطع شبکه، حساب های غیر قابل تنظیم و یا سیستم های آفلاین.
  • حذف علت ریشه، مانند بدافزار، backdoors یا اعتبارهای به خطر افتاده، اعمال پچ یا تغییرات پیکربندی.
  • Recovery: سیستم های بازیابی از پشتیبان گیری تمیز و قابلیت های معتبر به تدریج خدمات را به صورت آنلاین در حالی که نظارت بر بازگشت.
  • Lessons یاد گرفته اند: [FLT 1] یک بررسی پس از شناسایی برای شناسایی شکاف در تشخیص، پاسخ، و یا سیاست های به روز رسانی، ابزار و آموزش در نتیجه.

به طور منظم طرح پاسخ حادثه را از طریق تمرینات جدول بالا و حملات شبیه سازی شده آزمایش کنید. هماهنگی با اجرای قانون و تیم های قانونی خارجی باید در صورت لزوم از بین بروند.

آموزش کارکنان و آگاهی امنیتی

خطای انسانی همچنان یک علت اصلی نقض امنیتی است. کارکنانی که مدیریت، حمایت یا استفاده از سیستم های اولیه را دارند باید نقش خود را در محافظت از آنها درک کنند.توسعه یک برنامه آگاهی امنیتی که شناسایی فیشینگ، بهداشت رمز عبور، شیوه های دسترسی از راه دور امن و مدیریت مناسب از داده های حساس را پوشش می دهد.

ایجاد یک فرهنگ اول امنیت

تشویق کارکنان به گزارش فعالیت های مشکوک بدون ترس از سرزنش، ایجاد سیاست های روشن برای استفاده قابل قبول از سیستم های اولیه، کانال های گزارش حادثه و اقدامات انضباطی برای نقض سیاست. شناسایی و پاداش رفتارهای آگاهانه امنیتی.

نتیجه گیری

اتخاذ سیستم های اولیه در برابر تهدیدات سایبری یک سفر مداوم است، نه یک پروژه یک بار.استراتژی های ذکر شده - پچ سازی منظم، تأیید قوی، تقسیم بندی شبکه، رمزگذاری، پشتیبانی، اعتماد صفر، چارچوب ها، مدیریت ریسک، نظارت و آموزش - سازمان های دفاع جامع باید هوشیار بمانند، سازگار با تهدیدات در حال تحول، و به طور مداوم بهبود وضعیت سرمایه گذاری در فرآیندهای ریسک، و اطمینان از سیستم های دیجیتال و کنترل آنها.