چرا امنیت باید بخشی از شبکه باشد؟
مقاله تحلیلی با حمایت مالی HPE : یکپارچهسازی امنیت با شبکه، چابکی بیشتری برای حفاظت از سازمان فراهم میکند
نویسنده : Robin Birtstone
تاریخ انتشار : ۲۳ سپتامبر ۲۰۲۶
هر حمله سایبری در سراسر شبکه ردپایی از خود بر جای میگذارد؛ از شناسایی اولیه و Reconnaissance گرفته تا حرکت جانبی (Lateral Movement) و خارجسازی دادهها (Data Exfiltration). به همین دلیل، شبکه یکی از غنیترین منابع اطلاعات امنیتی یک سازمان محسوب میشود.اما قابلیت مشاهده (Visibility) تنها نیمی از ماجراست. از آنجا که شبکه تمام کاربران، تجهیزات، برنامهها و Workloadها را به یکدیگر متصل میکند، طبیعیترین نقطه برای احراز هویت، اعمال سیاستهای یکپارچه و مهار فعالیتهای مشکوک در نزدیکترین نقطه به منبع تهدید نیز محسوب میشود.نتیجه این رویکرد میتواند شناسایی سریعتر تهدیدها، اجرای مؤثرتر سیاستهای امنیتی و کاهش دامنه اثرگذاری یک حمله (Blast Radius) باشد.اما برای تبدیل امنیت به بخشی جداییناپذیر از شبکه چه اقداماتی لازم است و سازمانها از کجا باید شروع کنند؟

امنیت یکپارچه شبکه چیست؟
Integrated Network Security رویکردی است که در آن قابلیتهای امنیتی که در گذشته معمولاً خارج از شبکه قرار داشتند، مستقیماً در Fabric شبکه تعبیه میشوند تا حفاظت از زیرساخت سازمان سادهتر، یکپارچهتر و مؤثرتر شود.در این مدل، تجهیزاتی مانند Router، Switch و Access Point صرفاً وظیفه انتقال یا فیلتر کردن ترافیک را بر عهده ندارند؛ بلکه به اجزایی فعال در دفاع سایبری تبدیل میشوند که میتوانند تهدیدها را شناسایی و از آنها جلوگیری کنند.
امنیت سازمانی امروز با چه چالشهایی مواجه است؟
با از بین رفتن تدریجی مفهوم سنتی Network Perimeter، سازمانها با یک شکاف امنیتی جدید مواجه شدهاند.داراییهایی که در گذشته عمدتاً در داخل شبکه LAN سازمان و ساختمان مرکزی قرار داشتند، اکنون در نقاط مختلف توزیع شدهاند؛ از Cloud گرفته تا تجهیزات Edge و سرورهای On-Premises .افزودن تعداد بیشتری ابزار امنیتی به زیرساخت برای حفاظت از این داراییها، راهکاری پایدار محسوب نمیشود.
با افزایش تعداد ابزارها:
- هزینه License افزایش مییابد.
- قابلیتهای ابزارها ممکن است با یکدیگر همپوشانی داشته باشند.
- برخی محصولات ممکن است با یکدیگر تداخل ایجاد کنند.
- ممکن است شکافهای امنیتی پنهانی ایجاد شود که مهاجمان از آنها عبور کنند.
- تیمهای مختلف با سرعتهای متفاوت فعالیت میکنند.
- هماهنگی میان تیمهای شبکه و امنیت دشوارتر و کندتر میشود.
- هزینه عملیاتی و مدیریتی افزایش پیدا میکند.
در واقع، این رویکرد پراکنده میتواند باعث شود امنیت سازمان به مجموعهای از ابزارهای مستقل تبدیل شود که هرکدام بخشی از تصویر را مشاهده میکنند، اما هیچکدام دید کاملی از وضعیت امنیتی سازمان ندارند.
چرا یکپارچهسازی امنیت با شبکه میتواند راهکار مناسبی باشد؟
یکپارچه کردن امنیت و شبکه مزایای متعددی دارد.
- استانداردسازی
قرار دادن قابلیتهای امنیتی مستقیماً در خود شبکه این امکان را فراهم میکند که سازمان یک رویکرد امنیتی استاندارد و یکپارچه را در سراسر زیرساخت پیادهسازی کند.از آنجا که تمام تجهیزات و سیستمهایی که به شبکه متصل میشوند تحت این معماری قرار میگیرند، میتوان یک سیاست امنیتی مشترک را در سراسر سازمان اعمال کرد.این رویکرد همچنین کمک میکند سیاستها بدون نگرانی از Fragmentation یا تغییر تدریجی و ناخواسته سیاستها (Policy Drift) بهصورت یکپارچه مدیریت شوند.
- چابکی
چابکی در عصر هوش مصنوعی اهمیت بیشتری پیدا کرده است.مهاجمان نیز از AI برای سرعت بخشیدن به حملات و اجرای آنها در مقیاس وسیعتر استفاده میکنند. بنابراین سازمانها نیز باید بتوانند سیاستهای امنیتی خود را با سرعت بیشتری تغییر دهند.امکان پیادهسازی و تغییر متمرکز سیاستها در شبکه باعث میشود این تغییرات در سراسر سازمان اعمال شوند و سازمان بتواند سریعتر خود را با تهدیدهای جدید تطبیق دهد.وجود یک منبع واحد حقیقت (Single Source of Truth) نیز نیاز به ترکیب و تطبیق اطلاعات بهدستآمده از منابع متعدد را کاهش میدهد.
- سادهسازی
قابلیت «یکبار پیادهسازی و اجرا در همهجا (Implement Once, Run Everywhere) » این امکان را فراهم میکند که اصول Zero Trust از همان لایه پایه زیرساخت در معماری شبکه قرار گیرند.مؤسسه NIST برای این معماری استاندارد SP 800-207 را ارائه کرده است که هدف آن حفاظت در سطح دارایی (Asset Level) است؛ برخلاف رویکرد سنتی VPN که عملاً بر مبنای این فرض عمل میکند که پس از یکبار احراز هویت، کاربر میتواند به همه بخشهای شبکه دسترسی داشته باشد.Zero Trust در واقع یک محصول منفرد نیست؛ بلکه یک رویکرد و انضباط امنیتی جامع است و اجرای تدریجی آن با استفاده از مجموعهای از راهکارهای جداگانه میتواند دشوار باشد.قرار دادن Zero Trust در لایه پایه شبکه باعث میشود اجرای آن گستردهتر و یکپارچهتر شود.برخی قابلیتهای Zero Trust نیز ذاتاً باید در سطح شبکه پیادهسازی شوند. یکی از نمونههای مهم، Micro-Segmentation است.
Micro-Segmentation بخشهای مختلف شبکه را در سطحی بسیار جزئی از یکدیگر جدا میکند تا:
- حرکت جانبی مهاجم محدود شود.
- دامنه انتشار حمله کاهش یابد.
- Blast Radius حملات کوچکتر شود.
امنیت مبتنی بر شبکه همچنین میتواند از معماریهای پیچیدهای مانند SASE و SD-WAN نیز پشتیبانی امنیتی مؤثرتری ارائه کند.
-
امنیت مشارکتی
ایجاد یک Fabric مشترک برای شبکه و امنیت باعث میشود تیمهای Network و Security همکاری نزدیکتری با یکدیگر داشته باشند.این دو تیم در بسیاری از سازمانها بهصورت سنتی جدا از یکدیگر فعالیت کردهاند و همین فاصله میتواند به یک نقطه ضعف امنیتی تبدیل شود.هرچه فاصله عملیاتی و اطلاعاتی میان این دو حوزه کمتر باشد، احتمال شناسایی و متوقف کردن مهاجمان افزایش خواهد یافت.در یک معماری یکپارچه، اطلاعاتی که تیم شبکه درباره رفتار ترافیک، تجهیزات و کاربران در اختیار دارد، میتواند مستقیماً در اختیار تیم امنیت قرار گیرد و بالعکس.
هوش مصنوعی چه نقشی در امنیت یکپارچه شبکه دارد؟
AI در یکپارچهسازی امنیت با شبکه از دو جنبه اهمیت دارد.
نخست : AI خود وارد شبکه شده است
Machine Learning میتواند الگوهای موجود در فعالیتهای شبکه را شناسایی کند و این اطلاعات را بهعنوان ورودی برای سیستمهای AIOps مورد استفاده قرار دهد.
AIOps میتواند برای مواردی مانند:
- پیشبینی مشکلات
- حفظ قابلیت اطمینان شبکه
- بهبود Performance
- تشخیص رفتارهای غیرعادی
- خودکارسازی عملیات
مورد استفاده قرار گیرد.
دوم : AI به یک ابزار امنیتی تبدیل شده است
همان قابلیت شناسایی الگو و پیشبینی که در AIOps استفاده میشود، میتواند برای شناسایی تهدیدهای امنیتی نیز به کار گرفته شود.AIمیتواند به سازمان کمک کند برخی حملات را پیش از تبدیل شدن به یک حادثه جدی شناسایی و متوقف کند.استفاده از AI در کنار تیمهای Network و Security همچنین باعث میشود سازمان بتواند با منابع انسانی کمتر، حجم بیشتری از فعالیتها را مدیریت کند؛ زیرا وظایف تکراری و روتین میتوانند به سیستمهای هوشمند واگذار شوند و کارشناسان روی فعالیتهای پیچیدهتر تمرکز کنند.اما مهاجمان نیز از AI استفاده میکنندتهدید AI تنها به قابلیتهای دفاعی آن محدود نمیشود.مهاجمان نیز از هوش مصنوعی برای افزایش سرعت، مقیاس و اثربخشی حملات خود استفاده میکنند.بنابراین سازمانی که از AI برای دفاع استفاده نمیکند، ممکن است در برابر مهاجمانی که از این فناوری بهره میگیرند، در موضعی ضعیفتر قرار گیرد.به همین دلیل، استفاده از قابلیتهای AI در تشخیص، تحلیل و پاسخ به تهدیدات به تدریج به یکی از مؤلفههای مهم معماری امنیت شبکه تبدیل میشود.
از کجا باید یکپارچهسازی امنیت با شبکه را آغاز کرد؟
شرکای فناوری و ارائهدهندگان راهکارهای شبکه، محصولاتی را توسعه دادهاند که قابلیتهای امنیتی را مستقیماً در تجهیزات شبکه تعبیه میکنند و میتوانند در محیطهای Hybrid نیز مورد استفاده قرار گیرند.
این قابلیتها میتوانند شامل موارد زیر باشند:
- Device Profiling
- Network Access Control (NAC)
- فایروالهای دارای مدیریت متمرکز
- AIOps یکپارچه با شبکه
- ارائه اطلاعات Real-Time برای تیمهای امنیتی
برای شروع، سازمان باید ابتدا مهمترین منبع ریسک خود را شناسایی کند؛ برای مثال:
- توسعه معماری Zero Trust
- پشتیبانی از Hybrid Work
- مقابله با تهدیدهای مبتنی بر AI
- حفاظت از تجهیزات Edge
- کنترل دسترسی کاربران و تجهیزات
هیچ نقطه شروع واحدی برای همه سازمانها وجود ندارد، اما چند مسیر اصلی میتواند مورد توجه قرار گیرد.
Unified SASE :
Unified SASE دسترسی امن کاربران را در هر مکانی که فعالیت میکنند فراهم میکند و همزمان پیچیدگی مدیریت شبکه و امنیت را کاهش میدهد.
Hybrid Mesh Firewall :
Hybrid Mesh Firewall امکان اعمال سیاستهای امنیتی و Enforcement یکپارچه را در Domainهای مختلف شبکه، از جمله Data Center و Cloud، فراهم میکند.
معماری Universal Zero Trust:
معماری Universal Zero Trust Network از تمامی انواع:
- Identity
- Device
- Workload
پشتیبانی میکند و امکان اعمال سیاستهای دسترسی بر مبنای هویت و شرایط واقعی هر ارتباط را فراهم میسازد.
AIOps :
AIOps با استفاده از هوش مصنوعی میتواند:
- Visibility را افزایش دهد.
- فرآیند Troubleshooting را سریعتر کند.
- عملیات شبکه را خودکار کند.
- الگوهای غیرعادی را شناسایی کند.
- اطلاعات موردنیاز تیمهای امنیت و شبکه را در زمان واقعی فراهم کند.
جمعبندی
Unified SASE، Hybrid Mesh Firewall، Universal Zero Trust و AIOps در ظاهر راهکارهایی متفاوت هستند، اما همگی میتوانند بهعنوان مسیرهایی برای حرکت به سمت یک معماری یکپارچه و Native برای امنیت شبکه مورد استفاده قرار گیرند.انتخاب نقطه شروع باید بر اساس مهمترین چالشهای امنیتی و عملیاتی هر سازمان انجام شود.در معماریهای سنتی، شبکه عمدتاً وظیفه اتصال کاربران، تجهیزات و سیستمها را بر عهده داشت و امنیت به مجموعهای از ابزارهای جداگانه در اطراف شبکه سپرده میشد.اما در معماری مدرن، شبکه میتواند به یکی از مهمترین لایههای امنیتی سازمان تبدیل شود؛ لایهای که همزمان امکان مشاهده رفتارها، شناسایی تهدید، احراز هویت، اعمال سیاست، Segment کردن محیط و مهار حمله را فراهم میکند.در چنین رویکردی، امنیت دیگر یک قابلیت افزودهشده به شبکه نیست؛ بلکه بخشی از خود معماری شبکه محسوب میشود.
تیم فنی شرکت کوشا فناوران مبتکر آمادگی خود را برای یاری به حفاظت از داده های ارزشمند شما اعلام می دارد. این اقدامات شامل طراحی و پیاده سازی طرح تداوم کسب و کار و بازیابی داده ها پس از بحران ، طراحی و پیاده سازی طرح پشتیبان گیری امن داده و هاردنینگ و امن سازی زیر ساخت فناوری اطلاعات می باشند.
این موضوع چقدر برای شما مفید بود؟
روی یک ستاره کلیک کنید تا به آن امتیاز دهید!
میانگین امتیاز 5 / 5. امتیاز: 1
تا الان امتیازی ثبت نشده! اولین نفری باشید که به این پست امتیاز می دهید.