راهکارهاي جامع امنيت شبکه ، ارتباطات و ديتاسنتر فاواموج
راه حل ممیزی مدیران شبکه (SCB - Shell Control Box):
بدلیل گسترش روزافزون دسترسیهای راه دور و گستردگی راه حلهای Cloud و همچنین عدم توانایی مدیران در کنترل تمامی فعالیتهای ادمینها ، تمامی سازمانها نیازمند راه حل جامع و کاملی میباشند تا بتوانند مخاطرات خود را از قبال دسترسیهای گوناگون برطرف کنند . بدین منظور شرکت فاواموج محصول(SCB) Shell Control Box را معرفی میکند.
SCB محصول امنیت فناوری اطلاعات شرکت BalaBit میباشد که یک لایه مجازی ممیزی (Auditor layer) تعریف کرده و در این لایه دیده بانی فعالیتهای ادمینهای سیستم انجام میشود و هیچگونه حساسیت و یا اختلالی در روند کار شبکه سازمان بوجود نخواهد آمد.
SCB تجهیزی است که با پایش فعالیت ها، دسترسی به سرورهای راه دور و کامپیوترهای مجازی یا تجهیزات شبکه را کنترل نموده و فعالیت کاربرانی که به این سیستمها دسترسی دارند را به صورت تریلهای شبه ویدئو ضبط میکند.
برای مثال اگر ادمینهای سیستم در حال تغییر اطلاعات سرورهای بانک اطلاعاتی از طریق پروتکل SSH و یا انجام تراکنش از طریق Thin Client و با استفاده از پروتکل VM Ware View باشند، SCB فعالیت آنها را ثبت مینماید.
کاربردهای اصلی SCB به شرح زیر میباشد:
• نظارت و کنترل عملکرد ادمینها در سازمانهای بزرگ و ضبط فعالیتهای مدیریتی آنها بر روی سرویس دهنده ها
• کنترل و نظارت بر فعالیت شرکتهای پیمانکار در شبکه سازمان
• جمع آوری اطلاعات قابل استفاده در مراجع قضایی
• کمک به عملکرد تیمهای CERT و CSIRT ســــازمانهای بــزرگ
• مانیتــــورینگ و کنتـــــرل SLA
• پایش ارتباطات در شبکههای مبتنی بر Cloud Computing
• پـــــایــش، مانیتـــــــورینــگ و کنتـــــــــرل Thin Client هــــا
ویژگیها و مزایای برتر SCB به شرح زیر میباشد:
• عملکرد مستقل از تجهیزات شبکه و خارج از دسترسی ادمینها (Out Of Box)
• پایش پروتکلهای متعدد نظیر SSH و Telnet و RDP و...
• ممیزی و مانیتورینگ با کیفیت بالا
• کنترل دسترسی متمرکز و یکپارچه
• کنترل و پایش به صورت Real Time
• محافظت کامل از محتوای تریلهای ممیزی
• ممیزی اطلاعات ورودی (Upstream)
• ذخیره سازی با حجم کم و امکان آرشیو
• برچسب گذاری و فهرست بندی پایشهای ضبط شده (Indexing)
• پایش و کنترل چهار چشمی فعالیتها (4Eyes Authorization)
از آنجا که فاواموج دارای قرار داد مشارکت با شرکت BalaBit و گواهینامه سطح بلوغ امنیتی از سازمان فناوری اطلاعات ایران است، این راه کار را در سازمانها و شبکههای مختلفی پیاده سازی کرده است. این شرکت دارای توانمندیهای لازم جهت پشتیانی و پیاده سازی این راه کار میباشد.
برخی از سازمانها و شرکت هایی که این محصول را پیاده سازی نموده اند به شرح زیر میباشد:
• شرکت ارتباطات ایرانسل
• شرکت ارتباطات زیرساخت
• سازمان بنادر و دریانوردی
• شهرداری تهران
• بانک آینده
• شرکت نقش اول کیفیت
راه حل دسترسی پاک (ISE):
امروزه سازمانها بیش از گذشته نیازمند راهکارهای کارآمد برای مدیریت و امنیت شبکههای درحال تغییر و پیشرفت میباشند . از آنجایی که کاربران در سازمانهای مختلف، تجهیزات شخصی خود را وارد شبکه مینمایند، باید سیستمی برای مدیریت و کنترل دسترسی آنها وجود داشته باشد. همچنین تجهیزات سازمانها نیز باید از لحاظ امنیتی، کنترل و مدیریت شوند زیرا به کارگیری تجهیزات توسط کاربران و کارمندان سازمان، میتواند بستر مناسبی را، برای ورود ویروسها و تهدیدهای امنیتی فراهم سازد.
Cisco Identity Services Engine راه حل جامع شرکت CISCO جهت بررسی، شناسایی و احراز هویت تمامی کابران متصل به شبکه میباشد.
ISE امکان سیاست گذاری پویا را جهت احراز هویت، بر اساس شناسایی هر کاربر فراهم میکند. COA (تغییر مجوز) در طول یک ارتباط، میتواند امکان تغییر سیاستها را به صورت پویا فراهم نماید. سیستم ISE ، تمامی موارد امنیتی تجهیزاتی که درخواست اتصال به شبکه دارند را مورد ارزیابی و بررسی قرار میدهد و در صورت نبود تهدید و خطری، دسترسی به شبکه را در سطوح مختلف ایجاد میکند. ضرورت بکارگیری ISE جهت ایجاد امنیت ، مدیریت آن و بررسی تمامی ارتباطات و اتصالات شبکهی داخل یک سازمان میباشد .
ISE برای طبقه بندی تمامی تجهیزات متصل به شبکه ، از راهکار ISE Profiling استفاده مینماید. با این راهکار سیاستهای مختلفی را بر اساس هویت کاربران میتوان اعمال کرد. Profiling را نی توان یک روش احراز هویت و یک علم مشخص برای طبقه بندی تجهیزات دانست چرا که با استفاده از جدول Profiling و با تغییر مجوزها در زمان اتصال به شبکه ، سیاستهای متغیری پدید میآید.
در این راهکار، برای بررسی وضعیت تجهیزات کاربران و اطمینان از اینکه آنها تهدیدی برای شبکه به شمار میآیند یا خیر از روشPosture استفاده میشود. برای پیاده سازی این ویژگی، یک Agent را بر روی کلاینتها میتوان اجرا نمود.
برخی از ویژگیهای سیستم ISE به شرح زیر میباشد :
- AAA Protocol: استفاده از استاندارد RADIUS ، جهت بهره مندی از شناسایی و احراز هویت تمامی کاربران در سطح شبکه
- Authentication Protocols: پشتیبانی از پروتکلهای مشهور احراز هویت مانند: PAP, MS-CHAP, EAP, TLS-و...
- Policy Model: پشتیبانی از مدل سیاست گذاری قانونمند و ویژه ، برای ایجاد سیاستهای کنترل دسترسی
- Access Control: ایجاد مکانیزمهای کنترل دسترسی، شامل لیستهای کنترل دسترسی قابل دانلود (dACL) ، انتصاب Vlan، تغییر مسیرURL ، SGA tagging leveraging (مخصوص دستگاههای تحت شبکه سیسکو).
- Profiling: تشخیص و طبقه بندی دستگاههای مختلف با استفاده از الگوهای از پیش تعریف شده یا الگوهای ایجاد شده توسط کاربران شبکه
- Guest lifecycle management: مدیریت زمان دسترسی کاربران خارجی و مهمان، که بوسیله آن کاربران مهمان تا زمان مشخصی مجوز دسترسی به شبکه را خواهند داشت. راهبران شبکه میتوانند براساس نیازهای سازمان، آن را مدیریت و سازماندهی نمایند.
- Posture: بررسی وضعیت تمامی کاربران متصل به شبکه را عهده دار است. این فعالیت از طریق یک عامل Client-Base یا یک عامل تحت وب انجام میشود تا صحت و سلامت یک دستگاه را مشخص نماید. این ویژگی، توانایی ایجاد سیاستهای قدرتمندی که شامل بررسی بستههای به روز رسانی، بررسی رجیستریها و نرم افزارها میباشد را داراست.
شرکت فاواموج سال هاست که طی همکاریهای متقابل با شرکت سیسکو و با پشتوانهی تعامل نزدیک با تیم Technical Support شرکت سیسکو، موفق به پیاده سازی موفق تکنولوژیها و همچنین راه کارهای این شرکت شده است و در این راستا موفق به کسب درجه ای است که بصورت مجزا مجری اجرای موفق پروژههای ISE در شبکه هایی با معماریهای پیچیده و تعداد کاربران بالا خواهد بود.