دفاع در عمق؛ راهبرد لایه‌ای برای حفاظت از سامانه‌های مالی

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST
دفاع در عمق؛ راهبرد لایه‌ای برای حفاظت از سامانه‌های مالی

۱مقدمه

دفاع در عمق (Defense in Depth) اصلی بنیادین در معماری امنیت است: به جای اتکا به یک دیوار دفاعی، چندین لایهٔ مستقل از کنترل‌ها طراحی می‌شود تا اگر مهاجم از یک لایه عبور کرد، با لایهٔ بعدی متوقف یا شناسایی شود.

۲بررسی موضوع

در لایهٔ پیرامون و شبکه، فایروال‌های نسل جدید، سامانه‌های تشخیص و جلوگیری از نفوذ (IDS/IPS)، محافظت در برابر حملات منع خدمت و تقسیم‌بندی شبکه به نواحی جداگانه قرار می‌گیرند. سامانه‌های حیاتی پرداخت باید در ناحیه‌ای مجزا با دسترسی بسیار محدود نگهداری شوند.

در لایهٔ هویت و دسترسی، احراز هویت چندعاملی، مدیریت دسترسی‌های ممتاز (PAM)، اصل حداقل دسترسی و بازبینی منظم مجوزها اهمیت دارد. در لایهٔ نقاط پایانی، ابزارهای کشف و پاسخ (EDR)، مقاوم‌سازی سیستم‌عامل و مدیریت وصله‌ها نقش اصلی را ایفا می‌کنند.

در لایهٔ برنامه و داده، برنامه‌نویسی امن، فایروال برنامهٔ وب (WAF)، رمزنگاری داده در حال انتقال و ذخیره، ماسک‌گذاری دادهٔ حساس و پشتیبان‌گیری تغییرناپذیر قرار دارند. چارچوب کنترل‌های امنیتی CIS، فهرستی اولویت‌بندی‌شده از این اقدامات را برای سازمان‌ها ارائه می‌کند.

۳جمع‌بندی

لایهٔ نهایی، پایش و پاسخ است: جمع‌آوری متمرکز رخدادها، تحلیل در مرکز عملیات امنیت و طرح پاسخ به رخداد. چارچوب امنیت سایبری NIST این چرخه را در کارکردهای حاکمیت، شناسایی، حفاظت، کشف، پاسخ و بازیابی سازمان‌دهی می‌کند و نقشهٔ راه مناسبی برای ارزیابی بلوغ دفاع لایه‌ای است.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST ↗
  2. CIS Controls ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.