امروز، ما با معرفی سیاستهای اصلاح خودکار (automatic remediation policies)، ابزار کلودفلر CASB (Cloudflare CASB) را قدرتمندتر از همیشه میکنیم. این به آن معنا است که تیمهای امنیتی اکنون میتوانند منطق مبتنی بر رویداد را برای لغو اشتراکگذاری فایلهای پرخطر و ارسال وبهوکهای سفارشی، بدون نیاز به دخالت دستی طراحی کنند.
هنگامی که ما کلودفلر CASB (Cloudflare CASB)، یک کارگزار امنیت دسترسی به ابر را راهاندازی کردیم، میخواستیم دید کاملی از وضعیت برنامههای SaaS در اختیار تیمهای امنیتی قرار دهیم پیش از آنکه پیکربندیهای نادرست به حوادث تبدیل شوند. با یک ادغام سریع و بدون نیاز به کلاینت، CASB خطراتی مانند فایلهای بیش از حد به اشتراک گذاشته شده، کلیدها و توکنهای مدیریتی خفته، و برنامههای OAuth با دسترسیهای بیش از حد را به طور مداوم در میان کاربران سازمان نمایان میکند.
برای سالها، ابزارهای مدیریت وضعیت امنیتی SaaS (SaaS Security Posture Management) مانند کلودفلر CASB (Cloudflare CASB) به عنوان یک سیستم هشدار غیرفعال عمل کردهاند. بیشتر ابزارهای SSPM به شما میگویند چه چیزی اشتباه است اما به شما در رفع مشکل کمکی نمیکنند و بار مدیریتی یک لیست انجام کار رو به رشد را بر دوش مدیران میگذارند. یک سیاست اشتراکگذاری فایل با پیکربندی نادرست در یک دندانسی گوگل ورکاسپیس (Google Workspace) میتواند هزاران یافته را در چند ثانیه تولید کند و حتی یک تیم منظم با فاصلهای بین شناسایی و اصلاح روبرو است که بر حسب ساعت یا روز اندازهگیری میشود - که زمان بیشتری از حد کافی برای دانلود، ارسال یا ایندکس شدن یک فایل حساس است.
با سیاستهای اصلاح خودکار، مشتریان CASB اکنون میتوانند اقداماتی را که باید بلافاصله پس از شناسایی یک یافته جدید فراخوانی شوند، پیکربندی کنند.
گذر از حالت واکنشی به پیشگیرانه
هنگامی که ما اقدامات اصلاحی دستی (manual remediation actions) را در اوایل سال جاری راهاندازی کردیم، به تیمهای امنیتی این توانایی را دادیم که پیکربندیهای نادرست را مستقیماً از داشبورد کلودفلر (Cloudflare) برطرف کنند. این امر نیاز مشتریان را به ورود به چندین پورتال SaaS برای اقدام بر روی یافتههای امنیتی و محتوایی شناسایی شده توسط کلودفلر CASB (Cloudflare CASB) از بین برد. با این حال، این کار همچنان نیازمند تأیید و آغاز هر اصلاح فردی توسط یک انسان بود - حتی اگر آنها قبلاً این نوع یافته دقیق را دیده بودند.
سیاستهای CASB یک موتور اتوماسیون بومی هستند که مستقیماً در کلودفلر وان (Cloudflare One) ساخته شدهاند و در لحظه شناسایی یک یافته، اقدام میکنند. تیمهای امنیتی منطق پاسخ خود را یک بار تعریف میکنند، چه این کار لغو دسترسی به یک فایل به اشتراک گذاشته شده باشد، چه ارسال یک وبهوک به مرکز عملیات امنیت (SOC) شما، یا هدایت رویداد به یک پلتفرم ارکستراسیون، اتوماسیون و پاسخ امنیت (SOAR). این موتور با اجرای اقدام پیکربندی شده توسط مشتری، تطابقها را به طور خودکار مدیریت میکند.
به عنوان مثال، بسیاری از سازمانها کنترلهایی را پیادهسازی میکنند که اشتراکگذاری عمومی فایلها را ممنوع میکند. با این حال، آنها ممکن است استثنایی را برای کاربران و گروههای موجود در بخش بازاریابی خود اعمال کنند که مکرراً ملزم به همکاری با طرفهای خارجی هستند. SSPMها به مشتریان خود اجازه میدهند نسبت به هر فایلی که در تضاد با سیاست آنها به صورت عمومی به اشتراک گذاشته شده است، هشدار دریافت کنند. با بسیاری از راهحلها، این رفتار مجاز در صف با صدها تخلف احتمالی قرار میگیرد و مدیران را مجبور میکند تا روی هر مورد فردی اقدام کنند.
سیاستهای CASB دقیقاً برای این سناریو طراحی شدهاند. به جای انتظار برای اینکه یک انسان یافتهای را ببیند و روی آن اقدام کند، اتوماسیون در همان لحظه شناسایی فعال میشود. سهم عمومی ظرف چند دقیقه لغو میشود و عقبافتادگی یافتهها را تمیز و روشن نگه میدارد.
سیاستهای CASB چگونه کار میکنند
در هسته خود، سیاستهای CASB جریانهای کاری خودکاری هستند که به سرویس اسکن ما میگویند هنگام شناسایی یک یافته جدید چه اقدامی انجام دهد. از آنجا، سیاست پیکربندی شده به CASB میگوید که یا یک اقدام اصلاحی را راهاندازی کند، یک وبهوک بفرستد، یا هر دو. این به سازمانها انعطافپذیری میدهد تا بدون نیاز به اقدام در پلتفرمهای مختلف یا ایجاد سیستم پردازش رویداد خود، به قابلیتهای اصلاح بومی CASB یا خدمات اتوماسیون داخلی و کانالهای ارتباطی خود اعتماد کنند.
چگونه آن را ساختیم
معماری پشت سیاستهای CASB کاملاً بر روی پلتفرم توسعهدهنده کلودفلر (Cloudflare) ساخته شده است - همان پلتفرمی که برای هر مشتری کلودفلر (Cloudflare) در دسترس است.
هنگامی که یک یافته شناسایی میشود، موتور یافتهها یک پیام ارکستراسیون را در یک کلودفلر کیو (Cloudflare Queue) قرار میدهد. سپس یک مصرفکننده ورکر (Worker) بررسی میکند که آیا پیکربندی سیاست با یافته ورودی مطابقت دارد یا خیر. اگر تطابقی وجود داشته باشد، کار مربوطه را ایجاد کرده و آن را به خط لوله اصلاحات تحویل میدهد که بر روی کلودفلر ورکفلو (Cloudflare Workflows) برای اجرای پایدار و مقاوم در برابر خطا اجرا میشود. این یعنی کارها از راهاندازی مجدد فرآیند جان سالم به در میبرند و تلاش مجدد به صورت خودکار مدیریت میشود.
کلودفلر ورکفلو (Cloudflare Workflows) محدودیتهای نرخ API شخص ثالث را نیز به خوبی مدیریت میکند. اگر یک فروشنده خطای محدودیت نرخ را بازگرداند، ورکفلو برای پنجره پشتیبانی مناسب متوقف میشود و بدون حذف کار، دوباره تلاش میکند. هدف ما از شناسایی تا اصلاح کامل، پنج دقیقه یا کمتر است.
چگونه سیاستها را ایجاد کنیم
برای شروع، به داشبورد کلودفلر (Cloudflare) بروید و اولین سیاست خود را ایجاد کنید. سیاستها میتوانند شامل هر دو اقدام اصلاحی و وبهوک باشند، اما حداقل:
- انتخاب فروشنده. فروشنده و ادغام یا دندانسی که این سیاست باید روی آن اعمال شود را انتخاب کنید.
- انتخاب ادغام. میتوانید ادغامهای خاص را به صورت دستی انتخاب کنید یا آن را تنظیم کنید تا روی تمام ادغامها برای فروشنده انتخاب شده اعمال شود.
- انتخاب نوع یافته. نوع یافته CASB را که باید سیاست را فعال کند، انتخاب کنید.
- انتخاب یک اقدام. هنگامی که یک محرک انتخاب شد، اقدامات موجود برای آن نوع یافته نمایش داده میشوند. دو دسته وجود دارد:
- اجرای اصلاحات. اقدامات فرستپارتی که کلودفلر (Cloudflare) مستقیماً در برابر API ادغام SaaS انجام میدهد. CASB در حال حاضر از اقدامات اصلاحی برای انواع یافتههای فایل/پوشه مایکروسافت و گوگل ورکاسپیس (Google Workspace) پشتیبانی میکند. توجه داشته باشید که این ممکن است نیاز به ارتقای مجوزها در ادغامها برای خواندن/نوشتن داشته باشد.
- ارسال وبهوکها. جزئیات یافته را به مقصدهای وبهوک پیکربندی شده مانند اسلک (Slack)، مایکروسافت تیمز (Microsoft Teams)، جیرا (Jira)، سرویسنو (ServiceNow)، تینز (Tines)، یا هر پایانه HTTP سفارشی که تیم شما استفاده میکند، ارسال کنید.
فرمت وبهوک نمونه
حفظ دید و انطباق
هر اقدام سیاستی دو دسته لاگ تولید میکند که در بخش Insights در کلودفلر وان (Cloudflare One) قابل مشاهده است.
لاگهای فعالیت مدیر (Admin Activity logs). این لاگها تغییرات در تعریف سیاست را ثبت میکنند: چه کسی آن را ایجاد کرده، چه کسی آن را ویرایش کرده، چه کسی آن را غیرفعال کرده و چه زمانی. اگر سیاستی خاموش شده باشد و خطری از آن عبور کرده باشد، این دنباله حسابرسی جدول زمانی رویداد را نمایان میکند.
لاگهای سیاستهای امنیتی ابری و SaaS (Cloud & SaaS Security policies logs). این دسته جدید از لاگها نتیجه زمان اجرای فراخوانیهای سیاست را ثبت میکند. این شامل جزئیاتی مانند این است که کدام یافته سیاست را فعال کرده است، روی کدام فایل اقدام شده است، آیا موفق بوده یا شکست خورده است، و خطای خاص در صورت عدم موفقیت - برای مثال، خطای 401 Unauthorized یا پاسخ محدودیت نرخ API از طرف فروشنده.
برای موارد استفاده از انطباق، لاگ اجرای اثبات اصلاح است. این لاگ یک یافته خاص، مانند یک فایل بیش از حد به اشتراک گذاشته شده (به عنوان مثال Q4_Financials.pdf) را به یک اقدام خودکار خاص و مهر زمانی رویداد متصل میکند.
شروع به کار
مشتریان میتوانند سیاستهای CASB را امروز در بخش یافتههای ابر و SaaS (Cloud & SaaS findings) داشبورد پیدا کنند. ادغام مایکروسافت 365 (Microsoft 365) یا گوگل ورکاسپیس (Google Workspace) خود را به مجوزهای خواندن-نوشتن متصل یا بهروزرسانی کنید و اولین سیاست اصلاحی خود را ایجاد کنید.
در هفتههای آینده، ما همچنین پشتیبانی از یافتههای سفارشی را به CASB اضافه خواهیم کرد. سازمانهای مختلف در زمینه شناسایی نیازهای منحصربهفردی دارند و ما میخواهیم به مشتریان توانایی تقویت یا تعریف منطق یافتهها را برای تناسب با آن نیازها بدهیم.
در کلودفلر وان (Cloudflare One) تازه وارد هستید؟ برای شروع با CASB برای ۵۰ صندلی رایگان ثبتنام کنید یا با تیم ما درباره استقرار در مقیاس بزرگ صحبت کنید. برای دستورالعملهای کامل راهاندازی، به مستندات توسعهدهنده ما مراجعه کنید.
منبع: blog.cloudflare.com
