تهدیدات مستمر پیشرفته (Advanced Persistent Threats) از مهمترین تهدیدات سایبری علیه امنیت شبکه سازمانهای حساس هستند که نمیتوان برای مقابله با آنها تنها به راهکارهای روتین امنیت شبکه مثل فایروالها، سامانههای پیشگیری از نفوذ (IPS)، راهکارهای ضد دیداس (Anti-DDoS) و ... تکیه کرد. برای مقابله با این تهدیدات، رویکرد امنیتی پیچیدهتری نیاز است که حفاظت تهدید پیشرفته (Advanced Threat Protection) یا به اختصار، ATP نام دارد. در این رویکرد از روشها و فناوریهای پیشرفته برای حفاظت فعالانه، هوشمندانه و همهجانبه در مقابل تهدیدات پیشرفته و مستمر استفاده میشود.
در این بلاگ، به اهمیت ATP در امنیت شبکه میپردازیم و سپس مؤلفههای کلیدی حفاظت تهدید پیشرفته را معرفی میکنیم. همچنین، توضیح خواهیم داد که چگونه میتوانید این رویکرد در با استراتژی امنیت شبکه خود جای دهید. با سایبرنو همراه باشید.
حفاظت تهدید پیشرفته، چیزی فراتر از یک ابزار امنیت شبکه است و میتوان آن را یک چهارچوب همهجانبه برای شناسایی تهدیدات پیشرفته و مقابله به موقع با آنها به صورت لحظه به لحظه دانست. راهکارهای سنتی امنیت شبکه مثل فایروالها و ضدبدافزارها تنها در مقابل تهدیدات شناختهشده کارآمد هستند و توانایی مقابله با تهدیدات سایبری نوین و پیشرفته را ندارند. بنابراین، سازمانهای حساس نیازمند رویکرد حفاظت تهدید پیشرفته و به کارگیری روشهایی مثل یادگیری ماشین (machine learning)، هوش مصنوعی (AI) و آنالیز رفتاری (behavioral analytics) برای پیشبینی، شناسایی و تضعیف حملات سایبری پیشرفته هستند.
رویکرد ATP از تحلیل دادهها به منظور شناسایی الگوها، رصد لحظه به لحظه ترافیک شبکه و قرنطینهسازی فوری فعالیتهای مشکوک در شبکه، برای مقابله با هر نوع تهدیدی، از حملات روز صفر (zero-day attacks) گرفته تا حملات باجافزاری، کمپینهای فیشینگ پیشرفته و غیره، استفاده میکند.
رویکرد حفاظت تهدید پیشرفته یا ATP در امنیت شبکه، از چندین مؤلفه اصلی بهمپیوسته تشکیل میشود که هر کدام از آنها نقش مهمی در مقابله با تهدیدات سایبری پیشرفته دارند. این مؤلفهها به شرح زیر هستند:
سیستمهای حفاظت تهدید پیشرفته به طور پیوسته شبکه سازمان شما را از نظر وجود هر نوع فعالیت مشکوکی رصد میکنند. رویکرد ATP با استفاده از تکنیکهایی مثل بازرسی عمیق بسته (deep packet inspection) یا DPI و تشخیص ناهنجاری میتواند تهدیداتی را شناسایی کند که ابزارهای سنتی امنیت شبکه مثل فایروال قادر به شناسایی آنها نیستند. برای مثال، ابزارهای حفاظت تهدید پیشرفته میتوانند بدون به خطر انداختن حریم خصوصی کاربر، ترافیک رمزنگاری شده را رمزگشایی و تحلیل کنند. همچنین، امکان شناسایی ایمیلهای فیشینگ و فایلهای بدافزاری، پیش از ورود به inbox ایمیلهای سازمانی وجود دارد.
نکات فنی برای تیمهای امنیتی:
شناسایی تهدید تنها نیمی از راه مقابله با تهدیدات سایبری است؛ پس از اینکه تهدیدی شناسایی میشود، باید به خوبی خنثیسازی شود. پاسخ به حوادت (incident response) یا پاسخ به تهدیدات یکی دیگر از مؤلفههای اصلی حفاظت تهدید پیشرفته است که میتواند شامل قرنطینه کردن سیستمهای آلوده، مسدود کردن آدرسهای IP مشکوک و متخاصم یا محدود کردن دسترسی کاربران برای جلوگیری از آسیب بیشتر باشد. بدین ترتیب، نه تنها کار تیم امنیتی سبکتر میشود، بلکه پنجره فرصت برای هکرها نیز کوچک و کوچکتر میشود.
البته، پاسخ به تهدیدات فرایندی بسیار پیچیده و گسترده است و به همین دلیل، بسیاری از سازمانها ترجیح میدهند که این فرایند را به یک شرکت امنیت سایبری ارائهدهنده خدمات پاسخ به تهدیدات، برونسپاری کنند.
نکات فنی برای تیمهای امنیتی:
از دیگر مؤلفههای بسیار مهم و متمایزکننده رویکرد حفاظت پیشرفته تهدید، هوش تهدید (Threat Intelligence) است. در واقع، در رویکرد ATP از منابع و ابزارهای هوش تهدید یا اطلاعات تهدید برای گردآوری تازهترین اطلاعات در رابطه با تهدیدات سایبری، شامل امضاءهای بدافزارها و تاکتیکها و تکنیکهای حمله استفاده میشود. سپس، دیگر سامانههای امنیت شبکه مثل آنتی-ویروس چندگانه یا Multi AV، فایروالها، سیستمهای IDS و IPS، راهکارهای ضددیداس و ... با این اطلاعات خوراکدهی میشوند تا بتوانند با جدیدترین تهدیدات مقابله کنند.
نکات فنی برای تیمهای امنیتی:
تحلیل پیشرفته (Advanced Analytics) را میتوان محور اصلی رویکرد حفاظت تهدید پیشرفته دانست که بر اساس الگوریتمهای یادگیری ماشین کار میکند. ابزارهای تحلیلی، دادههای بسیار زیادی را برای شناسایی الگوهای تهدید، تحلیل میکنند. برای مثال، یک نوسان ناگهانی در دادههای ترافیکی خروجی یا تلاش غیرمعمول برای ورود به سیستم میتواند سبب فعال شدن هشدار شود و امکان مقابله فوری با هر نوع تهدید بالقوه را فراهم آورد.
نکات فنی برای تیمهای امنیتی:
سازمانهای مدرن، محدود به یک ساختمان نیستند؛ دورکاری و دستگاههای موبایل، محیط شبکههای سازمانی امروزی را گستردهتر از قبل کردهاند. راهکارهای حفاظت پیشرفته تهدید، هر نقطه پایانی متصل به شبکه، شامل گوشیها و لپ تاپهای پرسنل را به دقت رصد میکنند تا جلوی نفوذ به شبکه از طریق آسیبپذیریها در این دستگاهها را بگیرند.
نکات فنی برای تیمهای امنیتی:
اکثر سامانههای حفاظت تهدید پیشرفته دارای قابلیتهای مدیریت آسیبپذیری هستند که میتوانند سطح حمله را به طور قابل توجهی کاهش دهند. این راهکارها با شناسایی نرمافزارهای پچ نشده یا پیکربندیهای ناامن، سطح حمله را به طور قابل توجهی کاهش میدهند.
نکات فنی برای تیمهای امنیتی:
یکی از ویژگیهای سامانههای حفاظت تهدید پیشرفته این است که با استفاده از حلقههای بازخوردی (feedback loops) قابلیت هوشمندتر شدن دارند. در واقع، وقتی که تهدیدی شناسایی میشود، سیستم حفاظت تهدید پیشرفته، مدلها و امضاءهایش را بروز میکند تا جلوی حملات مشابه در آینده را بگیرد.
نکاتی برای تیمهای امنیتی:
از جمله مهمترین ویژگیهای حفاظت تهدید پیشرفته میتوان به موارد زیر اشاره کرد:
در دورانی که تهدیدات سایبری روز به روز در حال پیشرفتهتر شدن و پیچیدهتر شدن هستند، اتکاء به روشهای سنتی امنیت شبکه مثل فایروالها و آنتیویروسها نمیتواند امنیت سازمانها را تضمین کند. در چنین شرایطی، رویکرد حفاظت تهدید پیشرفته میتواند مزیتهای زیر را داشته باشد:
ابزارهای پیشرفته تشخیص تهدید به عنوان بخشی از رویکرد ATP در امنیت سایبری، به گونهای طراحی شدهاند که میتوانند تهدیدات را در مراحل اولیه و پیش از اکسپلویت شدن آسیبپذیريها در شبکه سازمان شما، شناسایی کنند. این ابزارها که بر اساس یادگیری ماشین، هوش مصنوعی و تحلیل رفتاری کار میکنند، هر گونه رخداد غیرطبیعی و مشکوک در شبکه را شناسایی میکنند و گزارش میدهند.
وقتی حملهای به شبکه سازمان شما رخ میدهد، هر ثانیه میتواند ارزشمند باشد. در رویکرد حفاظت تهدید پیشرفته، پاسخ به تهدیدات به صورت ترکیبی از روشهای خودکار و دستی انجام میشود. روشهای خودکار مثل قرنطینه کردن تهدید و مسدود کردن دامنههای مشکوک، میتوانند زمان پاسخ به تهدیدات را به شکل قابل توجهی کاهش دهند و تفاوت معنیداری در میزان خسارت مادی و معنوی بالقوه به سازمان شما ایجاد کنند.
در حفاظت تهدید پیشرفته از پیشخوانهای متمرکزی استفاده میشود که امکان رصد لحظه به لحظه و هر گوشه از شبکه سازمان شما را فرآهم میآورند. بدین ترتیب، هر تهدیدی با سرعت بالا شناسایی و خنثی میشود. همچنین، متخصصان شبکه و امنیت شما میتوانند نقاط ضعف امنیتی شبکه را پیش از اینکه مورد سوء استفاده هکرها قرار بگیرند، برطرف کنند.
با توجه به قوانینی که توسط سازمانهای دولتی و نهادهای تنظیمگر مثل افتا و سازمان پدافند غیر عامل وضع میشود، حفاظت از دادههای کاربران و زیرساختهای شبکه هم برای سازمانهای دولتی و هم برای سازمانهای خصوصی، ضروری است. حافظت تهدید پیشرفته میتواند در دریافت مجوزهای لازم از سازمانهای تنظیمگر، نقش مهمی ایفا کند.
برای انتخاب راهکار حفاظت تهدید پیشرفته (ATP) توجه به موارد زیر، ضروری است: