معرفی سیاست‌های اصلاح خودکار در کلودفلر CASB

کلودفلر با معرفی سیاست‌های اصلاح خودکار برای ابزار CASB، به تیم‌های امنیتی اجازه می‌دهد تا اشتراک‌گذاری‌های پرخطر فایل و وب‌هوک‌ها را بدون دخالت دستی مدیریت کنند.

تتیم تحریریه۷ دقیقه مطالعه۰ بازدید۷ روز پیش
معرفی سیاست‌های اصلاح خودکار در کلودفلر CASB

امروز، ما با معرفی سیاست‌های اصلاح خودکار (automatic remediation policies)، ابزار کلودفلر CASB (Cloudflare CASB) را قدرتمندتر از همیشه می‌کنیم. این به آن معنا است که تیم‌های امنیتی اکنون می‌توانند منطق مبتنی بر رویداد را برای لغو اشتراک‌گذاری فایل‌های پرخطر و ارسال وب‌هوک‌های سفارشی، بدون نیاز به دخالت دستی طراحی کنند.

هنگامی که ما کلودفلر CASB (Cloudflare CASB)، یک کارگزار امنیت دسترسی به ابر را راه‌اندازی کردیم، می‌خواستیم دید کاملی از وضعیت برنامه‌های SaaS در اختیار تیم‌های امنیتی قرار دهیم پیش از آنکه پیکربندی‌های نادرست به حوادث تبدیل شوند. با یک ادغام سریع و بدون نیاز به کلاینت، CASB خطراتی مانند فایل‌های بیش از حد به اشتراک گذاشته شده، کلیدها و توکن‌های مدیریتی خفته، و برنامه‌های OAuth با دسترسی‌های بیش از حد را به طور مداوم در میان کاربران سازمان نمایان می‌کند.

برای سال‌ها، ابزارهای مدیریت وضعیت امنیتی SaaS (SaaS Security Posture Management) مانند کلودفلر CASB (Cloudflare CASB) به عنوان یک سیستم هشدار غیرفعال عمل کرده‌اند. بیشتر ابزارهای SSPM به شما می‌گویند چه چیزی اشتباه است اما به شما در رفع مشکل کمکی نمی‌کنند و بار مدیریتی یک لیست انجام کار رو به رشد را بر دوش مدیران می‌گذارند. یک سیاست اشتراک‌گذاری فایل با پیکربندی نادرست در یک دندانسی گوگل ورک‌اسپیس (Google Workspace) می‌تواند هزاران یافته را در چند ثانیه تولید کند و حتی یک تیم منظم با فاصله‌ای بین شناسایی و اصلاح روبرو است که بر حسب ساعت یا روز اندازه‌گیری می‌شود - که زمان بیشتری از حد کافی برای دانلود، ارسال یا ایندکس شدن یک فایل حساس است.

با سیاست‌های اصلاح خودکار، مشتریان CASB اکنون می‌توانند اقداماتی را که باید بلافاصله پس از شناسایی یک یافته جدید فراخوانی شوند، پیکربندی کنند.

گذر از حالت واکنشی به پیشگیرانه

هنگامی که ما اقدامات اصلاحی دستی (manual remediation actions) را در اوایل سال جاری راه‌اندازی کردیم، به تیم‌های امنیتی این توانایی را دادیم که پیکربندی‌های نادرست را مستقیماً از داشبورد کلودفلر (Cloudflare) برطرف کنند. این امر نیاز مشتریان را به ورود به چندین پورتال SaaS برای اقدام بر روی یافته‌های امنیتی و محتوایی شناسایی شده توسط کلودفلر CASB (Cloudflare CASB) از بین برد. با این حال، این کار همچنان نیازمند تأیید و آغاز هر اصلاح فردی توسط یک انسان بود - حتی اگر آن‌ها قبلاً این نوع یافته دقیق را دیده بودند.

سیاست‌های CASB یک موتور اتوماسیون بومی هستند که مستقیماً در کلودفلر وان (Cloudflare One) ساخته شده‌اند و در لحظه شناسایی یک یافته، اقدام می‌کنند. تیم‌های امنیتی منطق پاسخ خود را یک بار تعریف می‌کنند، چه این کار لغو دسترسی به یک فایل به اشتراک گذاشته شده باشد، چه ارسال یک وب‌هوک به مرکز عملیات امنیت (SOC) شما، یا هدایت رویداد به یک پلتفرم ارکستراسیون، اتوماسیون و پاسخ امنیت (SOAR). این موتور با اجرای اقدام پیکربندی شده توسط مشتری، تطابق‌ها را به طور خودکار مدیریت می‌کند.

به عنوان مثال، بسیاری از سازمان‌ها کنترل‌هایی را پیاده‌سازی می‌کنند که اشتراک‌گذاری عمومی فایل‌ها را ممنوع می‌کند. با این حال، آن‌ها ممکن است استثنایی را برای کاربران و گروه‌های موجود در بخش بازاریابی خود اعمال کنند که مکرراً ملزم به همکاری با طرف‌های خارجی هستند. SSPMها به مشتریان خود اجازه می‌دهند نسبت به هر فایلی که در تضاد با سیاست آن‌ها به صورت عمومی به اشتراک گذاشته شده است، هشدار دریافت کنند. با بسیاری از راه‌حل‌ها، این رفتار مجاز در صف با صدها تخلف احتمالی قرار می‌گیرد و مدیران را مجبور می‌کند تا روی هر مورد فردی اقدام کنند.

سیاست‌های CASB دقیقاً برای این سناریو طراحی شده‌اند. به جای انتظار برای اینکه یک انسان یافته‌ای را ببیند و روی آن اقدام کند، اتوماسیون در همان لحظه شناسایی فعال می‌شود. سهم عمومی ظرف چند دقیقه لغو می‌شود و عقب‌افتادگی یافته‌ها را تمیز و روشن نگه می‌دارد.

سیاست‌های CASB چگونه کار می‌کنند

در هسته خود، سیاست‌های CASB جریان‌های کاری خودکاری هستند که به سرویس اسکن ما می‌گویند هنگام شناسایی یک یافته جدید چه اقدامی انجام دهد. از آنجا، سیاست پیکربندی شده به CASB می‌گوید که یا یک اقدام اصلاحی را راه‌اندازی کند، یک وب‌هوک بفرستد، یا هر دو. این به سازمان‌ها انعطاف‌پذیری می‌دهد تا بدون نیاز به اقدام در پلتفرم‌های مختلف یا ایجاد سیستم پردازش رویداد خود، به قابلیت‌های اصلاح بومی CASB یا خدمات اتوماسیون داخلی و کانال‌های ارتباطی خود اعتماد کنند.

چگونه آن را ساختیم

معماری پشت سیاست‌های CASB کاملاً بر روی پلتفرم توسعه‌دهنده کلودفلر (Cloudflare) ساخته شده است - همان پلتفرمی که برای هر مشتری کلودفلر (Cloudflare) در دسترس است.

هنگامی که یک یافته شناسایی می‌شود، موتور یافته‌ها یک پیام ارکستراسیون را در یک کلودفلر کیو (Cloudflare Queue) قرار می‌دهد. سپس یک مصرف‌کننده ورکر (Worker) بررسی می‌کند که آیا پیکربندی سیاست با یافته ورودی مطابقت دارد یا خیر. اگر تطابقی وجود داشته باشد، کار مربوطه را ایجاد کرده و آن را به خط لوله اصلاحات تحویل می‌دهد که بر روی کلودفلر ورک‌فلو (Cloudflare Workflows) برای اجرای پایدار و مقاوم در برابر خطا اجرا می‌شود. این یعنی کارها از راه‌اندازی مجدد فرآیند جان سالم به در می‌برند و تلاش مجدد به صورت خودکار مدیریت می‌شود.

کلودفلر ورک‌فلو (Cloudflare Workflows) محدودیت‌های نرخ API شخص ثالث را نیز به خوبی مدیریت می‌کند. اگر یک فروشنده خطای محدودیت نرخ را بازگرداند، ورک‌فلو برای پنجره پشتیبانی مناسب متوقف می‌شود و بدون حذف کار، دوباره تلاش می‌کند. هدف ما از شناسایی تا اصلاح کامل، پنج دقیقه یا کمتر است.

چگونه سیاست‌ها را ایجاد کنیم

برای شروع، به داشبورد کلودفلر (Cloudflare) بروید و اولین سیاست خود را ایجاد کنید. سیاست‌ها می‌توانند شامل هر دو اقدام اصلاحی و وب‌هوک باشند، اما حداقل:

  • انتخاب فروشنده. فروشنده و ادغام یا دندانسی که این سیاست باید روی آن اعمال شود را انتخاب کنید.
  • انتخاب ادغام. می‌توانید ادغام‌های خاص را به صورت دستی انتخاب کنید یا آن را تنظیم کنید تا روی تمام ادغام‌ها برای فروشنده انتخاب شده اعمال شود.
  • انتخاب نوع یافته. نوع یافته CASB را که باید سیاست را فعال کند، انتخاب کنید.
  • انتخاب یک اقدام. هنگامی که یک محرک انتخاب شد، اقدامات موجود برای آن نوع یافته نمایش داده می‌شوند. دو دسته وجود دارد:
    • اجرای اصلاحات. اقدامات فرست‌پارتی که کلودفلر (Cloudflare) مستقیماً در برابر API ادغام SaaS انجام می‌دهد. CASB در حال حاضر از اقدامات اصلاحی برای انواع یافته‌های فایل/پوشه مایکروسافت و گوگل ورک‌اسپیس (Google Workspace) پشتیبانی می‌کند. توجه داشته باشید که این ممکن است نیاز به ارتقای مجوزها در ادغام‌ها برای خواندن/نوشتن داشته باشد.
    • ارسال وب‌هوک‌ها. جزئیات یافته را به مقصدهای وب‌هوک پیکربندی شده مانند اسلک (Slack)، مایکروسافت تیمز (Microsoft Teams)، جیرا (Jira)، سرویس‌نو (ServiceNow)، تینز (Tines)، یا هر پایانه HTTP سفارشی که تیم شما استفاده می‌کند، ارسال کنید.

فرمت وب‌هوک نمونه

حفظ دید و انطباق

هر اقدام سیاستی دو دسته لاگ تولید می‌کند که در بخش Insights در کلودفلر وان (Cloudflare One) قابل مشاهده است.

لاگ‌های فعالیت مدیر (Admin Activity logs). این لاگ‌ها تغییرات در تعریف سیاست را ثبت می‌کنند: چه کسی آن را ایجاد کرده، چه کسی آن را ویرایش کرده، چه کسی آن را غیرفعال کرده و چه زمانی. اگر سیاستی خاموش شده باشد و خطری از آن عبور کرده باشد، این دنباله حسابرسی جدول زمانی رویداد را نمایان می‌کند.

لاگ‌های سیاست‌های امنیتی ابری و SaaS (Cloud & SaaS Security policies logs). این دسته جدید از لاگ‌ها نتیجه زمان اجرای فراخوانی‌های سیاست را ثبت می‌کند. این شامل جزئیاتی مانند این است که کدام یافته سیاست را فعال کرده است، روی کدام فایل اقدام شده است، آیا موفق بوده یا شکست خورده است، و خطای خاص در صورت عدم موفقیت - برای مثال، خطای 401 Unauthorized یا پاسخ محدودیت نرخ API از طرف فروشنده.

برای موارد استفاده از انطباق، لاگ اجرای اثبات اصلاح است. این لاگ یک یافته خاص، مانند یک فایل بیش از حد به اشتراک گذاشته شده (به عنوان مثال Q4_Financials.pdf) را به یک اقدام خودکار خاص و مهر زمانی رویداد متصل می‌کند.

شروع به کار

مشتریان می‌توانند سیاست‌های CASB را امروز در بخش یافته‌های ابر و SaaS (Cloud & SaaS findings) داشبورد پیدا کنند. ادغام مایکروسافت 365 (Microsoft 365) یا گوگل ورک‌اسپیس (Google Workspace) خود را به مجوزهای خواندن-نوشتن متصل یا به‌روزرسانی کنید و اولین سیاست اصلاحی خود را ایجاد کنید.

در هفته‌های آینده، ما همچنین پشتیبانی از یافته‌های سفارشی را به CASB اضافه خواهیم کرد. سازمان‌های مختلف در زمینه شناسایی نیازهای منحصربه‌فردی دارند و ما می‌خواهیم به مشتریان توانایی تقویت یا تعریف منطق یافته‌ها را برای تناسب با آن نیازها بدهیم.

در کلودفلر وان (Cloudflare One) تازه وارد هستید؟ برای شروع با CASB برای ۵۰ صندلی رایگان ثبت‌نام کنید یا با تیم ما درباره استقرار در مقیاس بزرگ صحبت کنید. برای دستورالعمل‌های کامل راه‌اندازی، به مستندات توسعه‌دهنده ما مراجعه کنید.


منبع: blog.cloudflare.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.