۱مقدمه
دفاع در عمق (Defense in Depth) اصلی بنیادین در معماری امنیت است: به جای اتکا به یک دیوار دفاعی، چندین لایهٔ مستقل از کنترلها طراحی میشود تا اگر مهاجم از یک لایه عبور کرد، با لایهٔ بعدی متوقف یا شناسایی شود.
۲بررسی موضوع
در لایهٔ پیرامون و شبکه، فایروالهای نسل جدید، سامانههای تشخیص و جلوگیری از نفوذ (IDS/IPS)، محافظت در برابر حملات منع خدمت و تقسیمبندی شبکه به نواحی جداگانه قرار میگیرند. سامانههای حیاتی پرداخت باید در ناحیهای مجزا با دسترسی بسیار محدود نگهداری شوند.
در لایهٔ هویت و دسترسی، احراز هویت چندعاملی، مدیریت دسترسیهای ممتاز (PAM)، اصل حداقل دسترسی و بازبینی منظم مجوزها اهمیت دارد. در لایهٔ نقاط پایانی، ابزارهای کشف و پاسخ (EDR)، مقاومسازی سیستمعامل و مدیریت وصلهها نقش اصلی را ایفا میکنند.
در لایهٔ برنامه و داده، برنامهنویسی امن، فایروال برنامهٔ وب (WAF)، رمزنگاری داده در حال انتقال و ذخیره، ماسکگذاری دادهٔ حساس و پشتیبانگیری تغییرناپذیر قرار دارند. چارچوب کنترلهای امنیتی CIS، فهرستی اولویتبندیشده از این اقدامات را برای سازمانها ارائه میکند.
۳جمعبندی
لایهٔ نهایی، پایش و پاسخ است: جمعآوری متمرکز رخدادها، تحلیل در مرکز عملیات امنیت و طرح پاسخ به رخداد. چارچوب امنیت سایبری NIST این چرخه را در کارکردهای حاکمیت، شناسایی، حفاظت، کشف، پاسخ و بازیابی سازماندهی میکند و نقشهٔ راه مناسبی برای ارزیابی بلوغ دفاع لایهای است.
همفکران فناوری شریف

