امنیت رایانش ابری: 6 گام برای امن نگاهداشتن دادههایتان
همانند تمساحها در فاضلابهای نیویورک، نگرانیهای امنیت ابر تبدیل به افسانه شهر شده است که فقط هنوز فراموش نشده است.
اگرچه نگرانیها راجعبه حملات هکرها تا اندازهای تحفیف یافته است (طبق نظرسنجی IDG Enterprise (2014)، 74% از پاسخ دهندهها کاملا یا تقریبا به امنیت ارائهدهندگان خدمات ابر خود اطمینان دارند)، ولی نگرانیها در ارتباط با حریم خصوصی خدمات شبکه و از دست رفتن دادهها همچنان ادامه دارند. بر اساس نظرسنجی KPMG در سال 2014، 53% پاسخ دهندهها اذعان نمودند
که از دست رفتن دادهها بزرگترین چالش در انجام کسب و کار بر پایه ابر بوده است.
ریشه نگرانیهای امنیتی در واقع ماهیت اشتراک خدمات ابر و عدم کنترل فیزیکی است. این موضوع بر پایه این تفکر بنا گردیده است که اگر تجهیزات و دادهها در مالکیت کسب و کار قرار داشته باشند، آنگاه احتمال خطر کمتر خواهد بود. به گفته تیم مککلیپس مدیر خدمات فنی شرکت Softchoice، «طبیعتا اعتقاد بر این است که مسائل خارج از کنترل ما ذاتا از امنیت کمتری برخوردار هستند.»
البته واقعیت این است که در عصر BYOD و ارتباطات راهدور امنیت فیزیکی دیگر چندان هم اهمیت نخواهد داشت. براساس آمار سرقتهای پررنگتر سوابق مشتریان در سال 2014، یک مورد نفوذ و سوء استفاده از دادهها زمانی رخ داده است که سارقین مسیریاب Wi-Fi داخلی را هک کردهاند؛ و مورد دیگری زمانی انجام گرفته است که هکرها سروری را هک کردند که برای برگزاری یک رویداد خیریه راهاندازی شده بود.
ارائهدهندگان خدمات رایانش ابری به جز ارائه امنیت با استاندارد کلاس جهانی انتخاب چندانی نخواهند داشت. در واقع این سطح امنیت نصب شبکه برای رقابت در راستای جذب مشتریان بزرگ در صنایعی مانند خدمات مالی و بهداشت و درمان الزامی است. به گفته راب اندرل موسس شرکت تحلیلگر Enderle Group، «این خدمات عموما بر پایه مدلی طراحی شدهاند که لزوم پرداختن به موارد کاربرد بسیار گسترده و متفاوت را در پی خواهد داشت.»
بهعلاوه، شرکتها ارائهکننده خدمات رایانش ابری از مزیت صرفهجوییهای مقیاس انبوه برخوردار هستند. از آنجاییکه سرمایهگذاریهای امنیتی این شرکتها به کلیه مشتریان ایشان سود خواهد رساند، لذا استهلاک هزینههایشان کارامدتر خواهد بود. پچها و بهروزرسانیها نیز برای کلیه مشتریان قابل استفاده خواهند بود که امنیت هر حساب انفرادی را افزایش خواهد داد.
مجازیسازی همان سطح امنیت را بهصورت سرورهای فیزیکی عرضه خواهد کرد؛ و لذا تقریبا غیر ممکن خواهد بود که هکر از ماشین مجازی به سختافزار زیرین (یعنی، محلی که احتمال دریافت بیشترین خسارت را دارد) دست یابد.
در واقع، کسب و کارها در مقابل تهدیدهای داخلی به مراتب بیش از تهدیدهای بیرونی آسیبپذیر هستند. براساس گزارش Forrester Research، 25% از موارد نقض امنیتی از داخل انجام گرفتهاند و 36% بخاطر اشتباهات کارکنان بودهاند. سیاستهای سهلانگارانه در انتخاب کلمات عبور، فیشینگ و مهندسی اجتماعی هر سیستم فناوری اطلاعات را بدون توجه به محل قرارگیری به خطر اندازند. به گفته اندرل، «همانطورکه در ارتباط با پروندههای نقض امنیتی Sony و Snowden دیدید، حتی امنترین راهحلهای On-Premises نیز در برابر رویههای امنیتی پشتیبانی شبکه و رفتارهای نامناسب آسیبپذیر خواهد بود.» «تاثیر منفی چنین رویههایی بر سیستمهای ابر و داخلی به یک اندازه خواهد بود.»
امن ماندن
خیلیها بر این باور هستند که امنیت باید به دستان ارائهدهنده خدمات ابر جاری گردد. ولی کارشناسان تاکید مینمایند که امنیت مسئولیت مشترک ارائهدهنده خدمات ابر و مشتری است؛ درحالیکه مشتری بخش اعظم این مسئولیت را بر عهده خواهد داشت. با پیادهسازی و اجرا 6 رویه امنیتی اصلی، کاربران میتوانند جلوی بیش از 90% از تهدیدات رایج را بگیرند، بدون توجه به اینکه مشتریان شخصا دادههای خود را میزبانی میکنند یا این وظیفه را دیگری برای آنها انجام میدهد.
کنترل دسترسی مطلوب:
به گفته مارک بورنت مشاور امنیت فعال در ایالت یوتا که اخیرا الگوهای 10 میلیون نام کاربری و کلمه عبور را تحلیل کرده است، بهرغم اینکه کلیه عناوین خبری در ارتباط با موارد نقض امنیتی جنجالی هستند، ولی 100 کلمه عبوری که افراد بر حفاظت از دادههای خود معمولا استفاده کرده در طول سالهای اخیر تغییر چندانی نکردهاند. لذا تعداد فایروالی میکروتیک که استفاده خواهید کرد تاثیری چندان در افزایش امنیت شما نخواهد داشت، اگر کاربران بدون تامل کلمات عبور خود را به تماس گیرنده ناشناس که خود را از پرسنل شرکت معرفی کرده ارائه نمایند. به گفته دان کوزنتسکی تحلیلگر باسابقه صنعت و موسس Kusnetzky Group، «مشتری هنوز مسئول اتخاذ کلمه عبور منطقی و سایر کنترلهای دسترسی مناسب بدون درنظر گرفتن ارائهدهنده خدمات و مکان قرارگیری مرکز داده خواهد بود.»
استفاده از کلمات عبور قوی و تغییر مکرر آنها:
کاربران باید کلمات عبور متفاوتی را برای هر وب سایت یا خدمات اتخاذ نمایند. خدمات مدیریت کلمات عبور مانند LastPass، Dashlane، KeePass و 1Password اتخاذ کلمات عبور قویتر و نگهداری سوابق تعداد بیشمار کلمات عبور احتمالی را نسبتا ساده میسازند. بیشتر ارائهدهندگان خدمات ابر نیز رمزنگاری دو مرحلهای را ارائه میکنند که در آن، کلمه عبور با کد اعتبارسنجی قابل ارسال به تلفن کاربر تکمیل میگردد. ثبت حساب کاربری (Sign-On) در Microsoft Exchange یا محصولهای شرکتهای ثالث مانند Okta و Centrify نیز مدیریت اطلاعات هویتی را سادهتر میسازد و امنیت ابر و فیزیکی داخل سازمان (On-Premises) را تقویت میکند. ارائهدهنده خدمات ابر شما ممکن این ثبتنام حساب کاربری (Sign-On) را بهعنوان بخشی از خدماتش ارائه نماید.
اطمینان حاصل نمایید که دادههای درحال جابجایی بین شرکت و خدمات ابر رمزنگاری شدهاند:
دیوید استورم محقق فناوری با ارائه مقالات متعدد با عناوین امنیت ابر و شبکهسازی استفاده از شبکه مجازی خصوصی (VPN) را توصیه مینماید که سطح امنیتی عالی را ارائه و تضمین میکند که سطح پایه رمزنگاری برای کلیه کاربران مجاز تامین گردد.
دسترسی به منابع سطح سیستم :
افراد اندکی باید مجاز به ایجاد ماشینهای مجازی جدید یا دسترسی فراگیر به دادهها باشند. سازمان فناوری اطلاعات باید از هر ماشین مجازی که شرکت استفاده کرده اطلاع داشته باشد.
اطمینان حاصل نمایید که ارائهدهنده خدمات ابر امکان تهیه نسخههای پشتیبانی پسیو شبکه محلی از دادهها را فراهم ساخته است. و نباید آن را جز خدمات پایه ارائهدهنده خدمات ابر تلقی کرد و لذا، این موضوع باید با ارائهدهنده خدمات پیش از توافق مطرح گردد.
کنترل مطلوب نقاط پایانی:
دادهها احتمال در ابر از امنیتی بیشتری در مقایسه با دادههای مرکز داده خود شرکت برخوردار هستند؛ ولی این موضوع تفاوتی چندانی نخواهد داشت اگر دستگاههایی که پرسنل شرکت برای دسترسی به دادهها استفاده کرده در معرض خطر باشند. دادههای حساس باید در زمان نقل و انتقال و مجددا ذخیرهسازی بر روی رایانه شخصی یا دستگاه موبایل رمزنگاری شوند. رویههای مناسب در اتخاذ کلمات عبور در ارتباط با تلفنهای هوشمند و تبلتها به همان اندازه رایانههای شرکت اهمیت دارند.
مسئله امنیت فراتر از فناوری است؛ و اهمیت ندارد که دادهها کجا واقع میشوند
کاربرد استاندارد ISO 27001 در صنایع
مردم، اغلب استاندارد ISO 27001 را بهعنوان استاندارد اختصاصی فناوری اطلاعات اشتباه میگیرند؛ استانداردی که فقط در صنعت خدمات شبکه فناوری اطلاعات قابل اعمال است. البته ایشان تا اندازهای صحیح فکر میکنند. با فرض مزایای استاندارد ISO 27001 در کسب و کارها، بسیاری از شرکتهای فناوری اطلاعات تلاش میکنند تا این استاندارد را دریافت نمایند.
با این وجود، آنچه که گفته شد فقط بخشی از حقیقت ماجراست. اغلب شرکتهایی که کاندیدهایی نه چندان مناسب برای استاندارد ISO 27001 به نظر میرسند نیز اقدام به پیادهسازی آن مینمایند؛ برای مثال، شرکتهای دارویی، سازمانهای بهداشت و درمان، ارگانهای دولتی و غیره.
استاندارد ISO 27001 در واقع هدف حفاظت از اطلاعات و نه فناوری اطلاعات را دنبال میکند.
چرا بسیاری از شرکتهای غیر فناوری اطلاعات به استاندارد ISO 27001 علاقه نشان دادهاند؟ در بیشتر موارد، شرکتها از قبل، کلیه فناوریهای لازم مانند فایروالها، آنتیویروسها، نسخههای پشتیبان و غیره را پیادهسازی کردهاند. با این وجود، آنها هنوز شاهد موارد نفوذ و سوء استفاده از دادههای خویش هستند؛ زیرا این فناوریها شرط کافی برای حل مسئله نیستند. از طرفی، کارمندان نمیدانند که چگونه باید از این فناوریها به شیوهای امن استفاده کنند. بهعلاوه، عملکرد فناوری نصب شبکه در ارتباط با جلوگیری از حملاتی که از داخل سازمان منشاء گرفتهاند، بسیار محدود است. از اینرو، مسلما رویکردی دیگر باید مدنظر قرار گیرد.
در اینجاست که استاندارد ISO 27001 وارد عمل میگردد: این استاندارد راهکاری را به شرکتها ارائه میکند که بر پایه آن کشف رویدادهای بالقوه (یعنی ریسکها) و سپس، تعریف دستورالعملهایی برای نحوه تغییر رفتار کارمندی با هدف پیشگیری از وقوع چنین رویدادهایی ممکن میگردد.
از این نقطهنظر، هر سازمانی که دارای اطلاعات حساس است و بدون توجه به اینکه یک نهاد انتفاعی یا غیر انتفاعی، کسب و کار کوچک یا شرکت بزرگ، دولتی یا خصوصی است، میتواند از مزایای پیادهسازی استاندارد ISO 27001 سود ببرد.
کدام صنایع معمولا این استاندارد را پیادهسازی میکنند؟
شرکتهای فناوری اطلاعات
شرکتهای توسعه نرمافزار، شرکتهای ارائهکننده خدمات ابر و شرکتهای پشتیبانی فناوری اطلاعات فقط تعدادی از شرکتهایی را تشکیل میدهند که استاندارد ISO 27001 را پیادهسازی مینمایند. در کل، این نهادها استاندارد ISO 27001 را با این هدف پیادهسازی مینمایند تا به مشتریان جدید اثبات نمایند که گواهینامه لازم را برای تضمین توانایی خود در حفاظت از اطلاعات ایشان به بهترین شیوه ممکن در اختیار دارند. برخی از شرکتهای فناوری اطلاعات، استاندارد ISO 27001 را با هدف برآوردن الزامات امنیتی پشتیبانی شبکه مندرج قرارداد با مشتریان اصلی خویش یا توافقنامههای سطح خدمات (SLA) پیادهسازی مینمایند. در برخی موارد، شرکتهایی که نرخ رشد سریعی را تجربه کرده این استاندارد را بهعنوان شیوهای برای حل مسائل موجود در عملیات خویش پیادهسازی میکنند. زیرا بر پایه استاندارد ISO 27001، شرکتها ملزم خواهند بود تا افراد مسئول، مسئولیتها و اقداماتی که باید در فرآیندهای مهم اتخاذ گردند را تعریف نمایند؛ مسئلهای که اغلب در شرکتهایی که نرخ رشد بسیار سریع را تجربه کرده تعریف نشده باقی میماند.
موسسات مالی
بانکها، شرکتهای بیمه، شرکتهای کارگزاری و سایر موسسات مالی، عموما استاندارد ISO 27001 را با هدف رعایت قوانین و مقررات اجباری پیادهسازی مینمایند. مقررات حفاظت از دادهها، سختگیرانهترین الزام در صنعت امور مالی است و خوشبختانه قانونگذاران، این مقررات را اصولا بر اساس استاندارد ISO 27001 پایهریزی کردهاند. به عبارت دیگر، استاندارد ISO 27001 متدولوژی کاملی برای رعایت و انطباق با قوانین و مقررات حاکم در صنعت است، که ارائه چنین پروژهای را به مدیران اجرایی بسیار سادهتر میسازد.
«هزینه» دومین دلیل زیربنایی است که چرا سازمانهای گوناگون استاندارد ISO 27001 را پیادهسازی مینمایند. در واقع، شرکتها تلاش مینمایند تا از وقوع رویدادهای امنیت اطلاعات پیشگیری نمایند که البته بسیار ارزانتر از برطرف ساختن پیامدهای آنها خواهد بود. این رویکرد در صنعت پسیو شبکه امور مالی تبدیل به روندی رایج گردیده است. در صنعت امور مالی، مدیریت ریسک با پیشرفتهترین ابزار ممکن حرف اول میزند.
مخابرات و ارتباطات
شرکتهای مخابرات و ارتباطات (شامل ارائهدهندگان خدمات اینترنت) تمام تلاش خویش را مینمایند تا از حجم انبوه دادههایی که مدیریت کرده حفاظت نمایند و تعداد موارد قطع اتصال را کاهش دهند؛ از اینرو، طبیعتا آنها استاندارد ISO 27001 را به عنوان چارچوبی برای تسهیل برآوردن اهداف فوق پیادهسازی مینمایند. بهعلاوه همانطور که در ارتباط با موسسات مالی اشاره شد، هم اکنون صنعت مخابرات و ارتباطات، شاهد وضع قوانین و مقررات سختگیرانهتر است و لذا پیادهسازی استاندارد ISO 27001 میتواند ابزاری سودمند در این راستا باشد.
ارگانهای دولتی
ارگانهای دولتی، اطلاعات و دادههای بسیار حساسی را مدیریت مینمایند؛ برای مثال، این دادهها در برخی ارگانها محرمانه تلقی میگردند. البته در کلیه ارگانها، حفاظت و حفظ یکپارچگی و دسترسپذیری دادهها از اهمیت فوقالعادهای برخوردار هستند. این حقیقت که استاندارد ISO 27001 با هدف برآوردن سه مفهوم (مثلث معروف C-I-A) طراحی شده است، این استاندارد را تبدیل به متدولوژی کاملی برای کاهش تعداد رویدادهای امنیت اطلاعات به حداقل میسازد.
و درحالیکه ISO 27001 بهعنوان استاندارد بینالمللی توسط ارگانهای استانداردسازی در کشورها به رسمیت شناخته شده است، لذا این استاندارد چارچوبی کامل با تایید رسمی دولتی محسوب میگردد.
و هر سازمان دیگر با اطلاعات حساس...
تعداد سازمانهایی که میتوانند از مزایای پیادهسازی استاندارد ISO 27001 سود ببرند، بیشمار هستند؛ برای مثال، سازمانهای بهداشت و درمان که قصد دارند تا از اطلاعات بیماران خویش محافظت نمایند، شرکتهای دارویی که میخواهند از اطلاعات میکروتیک بخش تحقیق و توسعه و همچنین، اطلاعات فرمولهای دارویی خود حفاظت کنند، شرکتهای مواد غذایی که تلاش مینمایند از دستورپختهای ویژه خود حفاظت نمایند، شرکتهای تولیدی که میخواهند از دانش فنی تولید قطعات خویش محافظت کنند.
اساسا، هر شرکتی با اطلاعات حساس، استاندارد ISO 27001 را سودمند میدانند.
و در آخر ...
به جای اینکه استاندارد ISO 27001 یک پروژه فناوری اطلاعات محض تلقی گردد، این استاندارد را باید بهعنوان ابزاری برای دستیافتن به مزایای تجاری فوق مدنظر قرار داد. در این صورت، شما خواهید دید که دامنه پوشش آن وسیعتری از چیزی است که تاکنون تصور میشد و میتواند شما را به طرق گوناگون که تاکنون انتظار آنها را نداشتید یاری کند
تروجان بانکداری یک نوع بدافزار است که با هدف سرقت اطلاعات محرمانه مربوط به حسابهای بانکی مورد استفاده قرار میگیرد. این نوع تروجان سالها است که تبدیل به ابزار اصلی سارقین سایبری گردیده است. با این وجود، باج افزار که سهولت استفاده و موفقیت بالای آن تاکنون به اثبات رسیده تدریجا درحال از دست دادن محبوبیت خود است.
در یک حمله تروجان بانکداری، برای مثال سارق یک کمپین فیشینگ به راه میاندازد تا هدف را برای باز کردن ضمیمه خدمات شبکه حاوی بدافزار یا کلیک روی لینکی اغوا نماید، که ورود محتوای پنهان شده آن به رایانه قربانی را باعث گردد. زمانیکه تروجان نصب شد، سارق میتواند از طریق آن به اطلاعات محرمانه بانکداری قربانی دست یابد و اقدام به برداشت از حساب بانکی وی نماید.
به گفته اندی فیت رئیس بخش بازاریابی محصولهای مبارزه با تهدیدها در Check Point، اخیرا گرایش قابلملاحظهای به باج افزار بهعنوان بدافزار انتخابی سارقین آنلاین مشاهده گردیده است.
به گفته وی در مصاحبهای با TechNewsWorld، «ما در سه ماه گذشته شاهد گرایش قابلملاحظه جامعه هکری به نصب باج افزار بر روی سیستمها بودیم.»
«باج افزار اکنون به عنوان ابزار درآمدزایی مورد توجه است،ولی زمانیکه یک گرایش رایج گردد، شبکههای اجتماعی هکرها شروع به خبرسازی در ارتباط نصب شبکه با آن خواهند کرد و هرکس شروع به استفاده از آن خواهد کرد.»
مزایای بیشتر، بازدههای بهتر
طبق گزارش گد ناوه محقق امنیت از Check Point، بدافزار بانکداری نیازمند تطبیقپذیری و سفارشیسازی قابلتوجه مطابق با بانک هدف است. در واقع هیچ سلاح عمومی برای حمله وجود ندارد. این وضعیت با شرایط باج افزار قابل مقایسه است که بهسهولت توسط مجرمان سایبری و بدون نیاز به تغییرات ویژه بوسیله توسعهگر قابل تطبیق با هدف هستند. تنها تغییر در واقع اصلاح متن باجگیری است که البته بوسیله Google Translate نیز قابل انجام است.
بهعلاوه دستیافتن به پول قربانی بواسطه باج افزار سادهتر از تروجان بانکداری است.
عموما، مجرمان سایبری پول را از حساب بانکی به حساب ساختگی برای تبدیل به پول نقد همارز (مانند انتقال وجه Western Union) انتقال میدهند.
ناوه توضیح داد، «سیستمهای کلاهبرداری بانکداری میتوانند هشدار قرمز را برای دستگیری هکر پشتیبانی شبکه در زمان تلاش برای دریافت پول فعال سازند یا فقط انتقال وجه را مسدود سازند.» «توانایی سیستمهای بانکداری در ردیابی نقل و انتقالات وجوع یا برداشت فیزیکی برای هکر ریسکآمیز است.»
در مقایسه، قربانیها باج درخواست شده از طریق باج افزار را به بیتکوین پرداخت میکنند. اشخاص ثالث بیرونی نمیتوانند در نقل و انتقال وجوه دیجیتال دخالت نمایند.
ناوه خاطر نشان شد، «جابجایی کیف پول بیتکویت غیرقابل ردیابی بودن تراکنش توسط مقامات را تضمین مینماید و تبدیل بیتکویت به پول نقد بهسهولت مراجعه به دستگاه ATM است.»
به اعتقاد وی، «با تکیه بر این مزایا، آشکار است که چرا باج افزار اینقدر برای مجرمین سودآور است.» «این گرایش سریعا درحال رشد است و باید انتظار رشد بیشتر آن را نیز داشت.»
زمانیکه حفاظت بدل به عفونتی بدخیم میگردد
فرض بر این است که نرمافزار امنیتی باید از دستگاهها در برابر بازیگران بداندیش محافظت نماید؛ ولی گاهیاوقات افراط در حفاظت از سیستم در واقع باعث آسیبپذیرتر شدن آن در مقابل حمله خواهد شد.
این وضعیت زمانی رخ میدهد که مرورگر با مسیر داده رمزنگاری شدهای برخورد مینماید. با اتصال غیر رمزنگاری شده، محصولات پسیو شبکه امنیتی میتوانند جریان داده را پویش نمایند و اگر تشخیص دهند که هیچ چیز مخربی وجود ندارد، آنگاه اجازه عبور داده را میدهند. این موضوع زمانیکه جریان داده رمزنگاری شده امکانپذیر نیست، زیرا تشخیص ابتدا یا پایان مولفههای جریان داده ممکن نیست.
برای حل این مسئله، نرمافزار امنیتی عموما اتصال را قطع مینماید و هویت وب سایتی که مرورگر قصد تماس با آن را داشته را تقلید مینماید.
به گفته لانس کوترل محقق ارشد در Ntrepid، «شیوه عملکرد نرمافزار امنیتی در این وضعیت، اغلب باعث میگردد که مرورگر دیگر نداند که آیا این سایت امن و قابل اطمینان است یا خیر.»
این موضوع عموما باعث برانگیختن هشدار مرورگر خواهد شد.
با این وجود، نرمافزار امنیتی برای حل این موضوع گواهینامهای را نصب مینماید که نرمافزار میتواند امضا کند. مسئلهای که این رویکرد به دنبال داشته این است که باعث میگردد که مرورگر کلیه اتصالها را بهعنوان معتبر بپذیرد حتی اگر معتبر هم نباشند.
به گفته کوترل، توسعهگران نرمافزارهای امنیتی میتوانند از مسئله اجتناب کنند.
به گفته وی در مصاحبهای با TechNewsWorld، «شیوههایی برای طراحی این سیستمها وجود دارند بهطوریکه شما لزوما نباید SSL را بشکنید. و پیادهسازی قابلیت پویش در داخل خود مرورگر بسیار بهتر خواهد بود.»
کوترل توضیح میدهد، «داخل مرورگر، شما میتوانید داده را بازرسی نمایید و پیش از رمزنگاری آن، داده را مورد بررسی قرار دهید.» «از اینرو، شما لزوما نباید مدل امنیت SSL را بشکنید.»
کلاهبرداری تبلیغاتی
تبلیغات آنلاین درحال رونق است. عواید تبلیغات در شش ماهه نخست سال 2015 بالغ بر 5/27 میلیارد دلار بوده است که 19درصد افزایش را در مقایسه با نیمه نخست سال 2014 نشان می دهد (طبق گزارش دفتر تبلیغات تعاملی).
متاسفانه، با افزایش عواید تبلیغات، کلاهبرداری تبلیغاتی نیز افزایش یافته است. طبق گزارش انجمن تبلیغکنندههای ملی، انتظار میرود که کلاهبرداری از این طریق در سال جاری هزینهای بالغ بر 2/7 میلیارد دلار داشته است. این میزان تقریبا یک میلیارد دلار بیش از سال 2015 بوده است که کلاهبرداری تبلیغاتی رقم 3/6 میلیارد دلار را نشان میداد.
در تلاش برای کاهش این ضرر و زیانها، گروه Trustworthy Accountability هفته گذشته ابتکار عملی را برای مبارزه با فعالیت مجرمانه در زنجیره تامین تبلیغات دیجیتال معرفی نمود. از طریق این برنامه، شرکتها پس از برآوردن الزامات ضد کلاهبرداری سختگیرانه گواهینامهای را دریافت مینمایند.
به گفته سیدنی گولدمن مدیر بازاریابی Engage:BDR بهعنوان یکی از اولینها در حوزه صنعت که تعهد خود را به برنامه میکروتیک جدید اعطای گواهینامه اعلام کرد، «فناوریهای بسیاری وجود دارند که آماده مبارزه با کلاهبرداری تبلیغاتی هستند، ولی در عمل هیچ استاندارد مرکزی از بهترین رویههای قابل پیادهسازی در این ارتباط وجود ندارد.»
به گفته وی در مصاحبهای با TechNewsWorld، «با تکیه بر این برنامه، مردم میتوانند بگویند که «ما این قوانین را دنبال میکنیم، قوانینی که هر کس دیگر دنبال مینماید و از اینرو، آنچه که ما انجام میدهیم مشروع و قانونی است.» «این مورد راهحلی بدون واسط نخواهد بود، ولی امیدواریم که ظرف یک یا دو سال آتی باعث کاهش چشمگیر در کلاهبرداری شود.
F5 راهحل Turnkey WAF را در مرکز امنیت Azure مایکروسافت راهاندازی نمود
جدیدترین راهحل فایروال برنامهکاربردی وب (WAF) شرکت F5 برای Azure، بنگاههای اقتصادی را در انطباق با الزامات و حفاظت از داراییهای خویش در مقابل تهدیدهای خدمات شبکه کنونی و جدید علیه برنامههای کاربردی و حملات DDoS یاری میرساند. مدیران یا توسعهگران مرکز امنیت Azure میتوانند بهسهولت سرویس F5 را انتخاب نمایند، سطح حفاظت مناسب را تعیین کنند.
رشد Apps و DevOps
مزایای اتخاذ ابر عمومی توسط شرکتها پیش از این اثبات گردیدهاست: کاهش زمان محصول/خدمات تا عرضه در بازار، تغییر هزینهها از هزینههای سرمایهای به هزینههای عملیاتی و تمرکز دوباره بر نگرانیهای اصلی کسب و کار. لذا نباید تعجب کرد که سازمانها راهبرد «ابتدا ابر» را برای برنامههای کاربردی جدید اتخاذ نمودهاند و انتقال بارهای کاری کنونی به محیطهای ابر عمومی درحال افزایش است. چنین تلاشهایی پایه و اساس پیشبینی Azure را میسازد که ظرفیت ابر عمومی هر 9 تا 12 ماه یکبار ظرف چند سال دوبرابر خواهد شد. این موضوع نشان میدهد که تعداد برنامههای کاربردی میزبانی شده در ابرهای عمومی احتمالا تا سال 2017 به رقم 30 میلیون خواهد رسید.
چالشهای ابرهای عمومی
این آهنگ حرکت میتوانست سریعتر باشد اگر چالشهای پیش رو بنگاههای اقتصادی در زمان انتقال برنامههای کاربردی موجود به محیط ابر وجود نداشتند. درحالی که پسیو شبکه ابرهای عمومی قطعا ظرفیت جذب رشد حجم حملات مبتنیبر شبکه را افزایش میدهند، ما امروز بهطور ناگزیر پذیرفتهایم که امنیت برنامهکاربردی در حوزه مسئولیت توسعهگران و مالکین برنامههای کاربردی قرار دارد. و چنین مسئولیتی بسیار جدی و سنگین است، درحالیکه حملات مبتنیبر وب (درخواست-پاسخ) تا سطح هشدار افزایش یافتهاند. به گزارش یک ناظر صنعت، حملات برنامهکاربردی وب در سهماهه نخست سال 2016، 25درصد افزایش یافته است درحالیکه حملات مبتنیبر HTTPS افزایش 236درصدی را تجربه کردهاند. و این درحالی است که حملات متناسب با صنعت هدف بهصورت اختصاصی عمل مینمایند و لذا، هیچ افقی امن نیست. بهطور اخص، حملات SQLi و XSS دوباره درحال افزایش هستند. این موضوع احتمالا بخاطر شانس بالای موفقیت آنها در زمان درمعرض خطر قرار گرفتن برنامههای کاربردی کنونی است که سالها قبل توسعه یافتهاند.
بهرغم اطلاع از تهدیدها و نیاز به برخورد قطعیتر با آنها، سازمانها با چالشهایی از قبیل موارد ذیل روبرو هستند: انتخاب بهترین گزینه از بین تعداد زیادی گزینه پشتیبانی شبکه جذاب و مطلوب؛ گسترش با تکیه بر امنیت برنامهکاربردی محدود؛ تاخیر پروژه؛ بهرهبرداری از راهحلی پیچیده با وجود کادر فناوری اطلاعات اندک که مهارتها یا تجربه لازم برای پیکربندی و مدیریت آن را دارند. در سطح بالا، نتیجه عموما برنامهکاربردی با حفاظت بیشتر در ابر عمومی است. و در سطح پایین، سیاست غیرمنظم و پراکنده و سیلوهای دستگاه وجود خواهد داشت که شکافهایی را در امنیت ایجاد خواهند کرد؛ شکافهایی که زمینهساز بروز سایر آسیبپذیریها خواهند بود. در اینجا، هنوز ریسک بالقوه تاثیر منفی خدمات مرتبط با امنیت بر دسترسپذیری و عملکرد برنامهکاربردی مدنظر قرار نگرفته است که متعاقبا میتواند باعث کاهش بهرهبرداری و تنزل سود گردد.
خوشبختانه، ارائهدهندههای خدمات ابر عمومی (همانند مایکروسافت) تلاش بسیاری برای حل چنین نگرانیهایی از طریق پیادهسازی مستقیم قابلیتهای امنتر در زیرساخت ابر و مشارکت با فروشندههای معتبر حوزه امنیت نمودهاند؛ فروشندههایی که محصولات و خدمات ایشان پیش از این بهطور گستردهای در مراکز داده خصوصی پیادهسازی و مورد بهرهبرداری قرار گرفتهاند.
F5 و مرکز امنیت Azure مایکروسافت: یکپارچهسازی توام با سهولت بهرهبرداری و انطباق
بیش از یک دهه است که بنگاههای اقتصادی از راهحلهای امنیت برنامهکاربردی F5 استفاده مینمایند. بسیاری از این راهحلها روی نسخههای مجازی مبتنیبر نرمافزار نصب شبکه و سختافزار F5 BIG-IP در مراکز داده خصوصی پیادهسازی شدهاند. با فرض افزایش کاربرد ابر عمومی، F5 راهحلهای امنیتی خویش را به بارکاری برنامههای کاربردی در محیطهای ابر عمومی نیز تعمیم داده است. امروز F5 به خود میبالد که راهحلهای خود را در بازار Azure مایکروسافت برای نزدیک به یک سال بهعنوان یک ابزار مجازی در اختیار عموم قرار داده است.

امروز با معرفی مرکز امنیت Azure، شرکت F5 جایگاه پیشتاز خود را در حوزه امنیت برنامهکاربردی با یکپارچگی بیشتر و سهولت پیادهسازی و بهرهبرداری اثبات نموده است. جدیدترین راهحل فایروال برنامهکاربردی وب (WAF) شرکت F5 برای Azure بنگاههای اقتصادی را در انطباق با الزامات و حفاظت از داراییهای خویش در مقابل تهدیدهای کنونی و جدید علیه برنامههای کاربردی و حملات DDoS یاری میرساند.
به گفته میکال براورمان-بلومنستیک مدیر عامل واحد Azure Cybersecurity در شرکت مایکروسافت، «مرکز امنیت Azure بارهای کاری در محلهایی میکروتیک کشف مینماید که فایروالهای برنامهکاربردی وب توصیه شدهاند و تدارک، پایش و هشدار را از طرف ارائهکنندههای پیشتاز راهحلها در این حوزه (همانند F5) یکپارچهسازی مینماید.» «مشتریان ما از مزیت چشمانداز یکپارچه امنیتی بین پیادهسازیهای Azure خویش (شامل ابزارهای F5 BIG-IP که پیادهسازی و مورد بهرهبرداری قرار دادهاند) برخودار خواهند بود که انتقال راهحلهای امنیتی مورد اعتماد ایشان را به محیط ابر تسهیل خواهد کرد.»
هسته راهحل F5 WAF از مزیت فناوریهای پیشتاز در صنعت و تحت گواهینامه ICSA «مدیر ترافیک محلی» (LTM) و «مدیر امنیت برنامهکاربردی BIG-IP» (ASM) بهعنوان سرویس مجازی از پیش پیکربندی شده داخل مرکز امنیت Azure برخوردار است. با تکیه بر این سرویس، بخش فناوری اطلاعات از مزایای کنترل سطح مرکز داده و سفارشیسازی در محیط ابر عمومی Azure بهرهمند خواهد بود. این سرویس سطح حفاظت لایه کاربردی فراگیری را ارائه مینماید و بهسهولت با استفاده از سه سطح حفاظت از پیش تعریف شده توسط کارشناسان امنیت F5 قابل فعالسازی است.
مدیران یا توسعهگران مرکز امنیت Azure میتوانند بهسهولت سرویس F5 را انتخاب نمایند، سطح حفاظت مناسب را تعیین کنند و سپس، ظرف چند دقیقه دفاع از برنامههای کاربردی در مقابل تهدیدها آغاز میگردد. گزارشها و تحلیلهای امنیتی بلادرنگ از طرف F5 برای برنامههای کاربردی بهطور یکپارچه در مرکز امنیت Azure در قالب یک داشبورد حاوی اطلاعات و چشماندازهای ارزشمند برای توسعهگران برنامهکاربردی، بخش فناوری اطلاعات مرکزی و تیمهای امنیتی قرار گرفتهاند.
به گفته دامیر ورانکیک مدیر بخش مدیریت محصول ابر در شرکت F5، «راهحل Turnkey F5 WAF برای مرکز امنیت Azure از تخصص F5 در حوزه امنیت و اتوماسیون برای سادهسازی پیادهسازی و پیکربندی بهره جسته است.» «این موضوع بهبود سطح حفاظت برنامههای کاربردی در محیط Azure را برای کاربران بیشتری (از جمله، تیمهای DevOps) امکانپذیر میسازد.»
شرکت F5 انعطافپذیری لازم را برای فعالسازی سرویس WAF درصورت دسترسپذیری یا از طریق اجرای LTM BIG-IP وBIG-IP ASM در قالب ماشینهای مجازی Azure ارائه میکند. درحالیکه توصیه میگردد که ابتدا یکی از سطوح حفاظت از پیش پیکربندی شده را برای برآوردن سریع سیاستهای انطباق انتخاب نمایید، بنگاههای اقتصادی نباید در اینجا متوقف شوند. و زمانیکه سرویس F5 WAF فعال شد، دسترسی به مجموعهای از ویژگیهای پیشرفته ASM وجود خواهد داشت که سفارشیسازی بیشتر را برای برآوردن نیازهای منحصر به فرد سازمانی یا برنامهکاربردی خدمات شبکه امکانپذیر میسازد. یا میتوانند از مزیت قابلیت توکار Rapid Policy Builder برای اتوماسیون ایجاد سیاست امنیتی خود استفاده نمایند.
از سوی دیگر، پیادهسازی راهحل F5 در محیط Azure گسترش و تعمیم سیاستهای امنیتی موجود در سازمانها را برای حفظ سازگاری بین محیطهای ابر عمومی، کاربرد الگوی موجود iApps و iRules و استفاده از لیسانسهای F5 کنونی از طریق گزینه Bring Your Own License (BYOL) امکانپذیر میسازد.