امنیت و پایداری سرویس
در دسترس و قابل دفاع نگه داشتن سرویسها: مانیتورینگی که اول مشکل را میگیرد، وصلهای که واقعا اعمال میشود، و یک فرایند حادثه که قبل از نیاز تمرین شده.
معرفی
بیشتر حوادث امنیتی در سازمانهای کوچک و متوسط جذاب نیستند: یک وابستگی با آسیبپذیری شناختهشده که هیچوقت آپدیت نشد، یک کلید داخل مخزن کد، یک حساب ادمین بدون احراز هویت دو مرحلهای. حمله پیچیده نادر است؛ کتابخانه وصلهنشده روزمره.
پایداری سرویس هم همین الگو را دارد. قطعیها معمولا از یک گواهی منقضیشده، پر شدن یک دیسک، یا تغییر یک وابستگی میآیند که کسی حواسش نبوده. هر دو مشکل عمدتا با رصد چیزهای درست و داشتن فرایندی حل میشوند که چه کسی یادش باشد چه نباشد اجرا میشود.
مناسب چه کسانی است
- شرکتهایی که از قطعیها توسط مشتریها باخبر میشوند
- کسبوکارهایی با وابستگیهایی که سالهاست آپدیت نشدهاند
- تیمهایی بدون هیچ فرایند توافقشدهای برای یک حادثه امنیتی
نگاه ما به امنیت و پایداری سرویس
کارهایی که یک همکاری معمولی شامل میشود. دامنه از اول مشخص است و بعدا هزینه اضافه نمیشود.
رصد در دسترس بودن و مسیرهای شبیهسازیشده
چک از چند موقعیت مکانی روی مسیرهایی که اهمیت دارند، نه فقط اینکه صفحه اصلی پاسخ میدهد یا نه.
مدیریت آسیبپذیری
اسکن وابستگیها با یک بازه زمانی مشخص برای اقدام بر اساس سطح شدت، تا هشدارها رسیدگی شوند نه انباشته.
دسترسی و کلیدها
کمترین سطح لازم، احراز هویت دو مرحلهای همهجا، و کلیدها داخل یک مدیرکننده با چرخش نه داخل فایلهای پیکربندی.
تست بکآپ و بازیابی
بازگردانیهایی که واقعا و طبق برنامه انجام میشوند، با یک زمان بازیابی اندازهگیریشده نه تخمینزدهشده.
پاسخ به حادثه
یک فرایند نوشتهشده با نقشها، قالبهای ارتباطی و مسیر ارجاع، تمرینشده قبل از اینکه لازم شود.
بازبینی امنیتی
بازبینی پیکربندی و هماهنگی تست نفوذ جایی که سطح ریسک توجیهش کند.
از اولین تماس تا نتیجه
هر بار همین ترتیب، تا همیشه بدانید قدم بعدی چیست.
ارزیابی
مانیتورینگ فعلی، وضعیت وابستگیها، کنترلهای دسترسی و اینکه امروز در یک حادثه چه اتفاقی میافتد.
بستن خلاهای آشکار
وصله، احراز هویت دو مرحلهای، کلیدها و مانیتورینگ، که بیشتر ریسک واقعی همانجاست.
آمادهسازی
نوشتن فرایند حادثه، تست یک بازگردانی، و اجرای یک سناریو با کسانی که درگیر میشوند.
بهرهبرداری
مانیتورینگ مستمر، چرخه وصله و بازبینی دورهای، تا وضعیت افت نکند.
نتیجه، نه انبوه فایل
چند فایل تحویلی یعنی پیشرفت نیست. اینها چیزهایی است که باید واقعا عوض شود.
اول شما میفهمید
رصد مسیرهای درست یعنی مشکلات قبل از گزارش یک مشتری تشخیص داده میشوند.
بسته شدن ریسکهای رایج
وصله، احراز هویت دو مرحلهای و مدیریت کلیدها، اکثریت بزرگ حوادث واقعبینانه را رسیدگی میکنند.
بازیابیای که امتحان شده
یک بازگردانی تستشده با زمان بازیابی اندازهگیریشده، فرق یک برنامه با یک امید است.
حادثهای که مدیریت میشود
یک فرایند تمرینشده یعنی ساعت اول اجرا میشود نه بداهه.
پرسشهای رایج درباره امنیت و پایداری سرویس
چیزهایی که معمولا قبل از تماس میپرسند. اگر پرسش شما اینجا نیست، مستقیم بپرسید.
رایجترین مشکلات امنیتی که پیدا میکنید چه هستند؟
وابستگیهای قدیمی با آسیبپذیری شناختهشده، کلیدهایی که در مخزن کد کامیت شدهاند، حسابهای ادمین بدون احراز هویت دو مرحلهای، و دسترسیهای بیش از حد بازی که موقتا داده شده و هیچوقت پس گرفته نشده. حملههای پیچیده نادرند؛ اینها تقریبا همهجا هستند.
چقدر سریع باید وصله کنیم؟
آسیبپذیریهای بحرانی ظرف چند روز، بالا ظرف یکی دو هفته، و بقیه در یک چرخه منظم. خود بازه زمانی کمتر از این اهمیت دارد که یکی داشته باشید که دنبال شود نه اینکه مورد به مورد تصمیم گرفته شود.
به تست نفوذ نیاز داریم؟
بعد از اینکه پایهها سر جایشان بودند بله، و ارزش دارد درست انجام شود نه به شکل یک اسکن خودکار. سفارش دادن تست نفوذ قبل از وصله کردن آسیبپذیریهای شناختهشده، یک گزارش گران تولید میکند که فهرستشان میکند.
چه سطحی از در دسترس بودن انتظار داشته باشیم؟
برای بیشتر اپلیکیشنهای کسبوکاری، سه نه بدون معماری قهرمانانه شدنی است. هر نه اضافه به مراتب گرانتر است، پس ارزش دارد قبل از طراحی برایش تصمیم بگیرید که آن سطح در دسترس بودن واقعا چقدر میارزد.
امنیت و پایداری سرویس برایتان مطرح است؟
بگویید میخواهید چه چیزی عوض شود. اگر گزینه مناسبی نباشیم، همان اول میگوییم و جای بهتری معرفی میکنیم.
دنبال تصویر کاملتر هستید؟
امنیت و پایداری سرویس معمولا کنار کارهای دیگر در دواپس، زیرساخت و عملیات فنی قرار میگیرد. کل این حوزه را ببینید تا ارتباطها روشن شود.
