PROBLEM ↔ SOLUTION · CHALLENGES

چالش‌هایی که سازمان‌ها در عمل می‌بینند،
پاسخ فنی NexGate به هر کدام.

هر سازمانی که به‌سمت استقرار PAM می‌رود، در مسیر طراحی و عملیات با مجموعه‌ای از این چالش‌ها روبه‌رو می‌شود. این فهرست بر پایه گفت‌وگو با تیم‌های امنیت و زیرساخت در بانک‌ها، اپراتورها و سازمان‌های دولتی تدوین شده است. برای هر چالش، سامانه NexGate راهکار فنی روشن، قابل ممیزی و در محصول پیاده‌سازی‌شده ارائه می‌دهد.

CHALLENGES INDEXED
12
چالش مستند با راهکار فنی متناظر. هر مورد در سامانه قابل تنظیم، در ممیزی قابل نمایش و در گزارش انطباق پیوست می‌شود.
PAIN 01
چالش

نبود دید و ممیزی روی ترمینال‌های مدیریتی

در راهکار Bastion سنتی، اتصال SSH، RDP و کنسول پایگاه داده بدون امکان مشاهده دستورات اجراشده، ضبط نشست یا اعمال سیاست رفتاری برقرار می‌شود. در صورت بروز رخداد امنیتی، هیچ شواهد دیجیتالی برای بازسازی مسیر حمله یا پاسخگویی به ممیزی پس‌رویدادی در دسترس نیست.

SSHRDPDB CONSOLE
CURE 01
راهکار

فیلتر دستور در لایه پروتکل و کنترل JIT

موتور NPE هر دستور و فریم را در داخل تونل و پیش از رسیدن به سرور هدف، بر اساس الگوهای مجاز و ممنوع ارزیابی می‌کند. سیاست‌ها در پایگاه داده مرکزی نگهداری و در زمان واقعی به‌روزرسانی می‌شوند. اتصال‌های حساس از طریق گردش کار Just-in-Time و تایید چندسطحی کنترل می‌شوند.

NPEPOLICY ENGINEJIT
PAIN 02
چالش

ورود ناشناخته فایل از وب و ایمیل

اسناد PDF، فایل‌های Office حاوی ماکرو و ضمیمه‌های ایمیل به‌صورت مستقیم وارد ایستگاه کاری کاربر می‌شوند. در این مسیر، آنتی‌ویروس سنتی در برابر تهدیداتِ روزِ صفر و باج‌افزارهای جدید کارایی محدودی دارد و سطح حمله سازمان به‌اندازه گسترش رفتار کاربران اینترنتی افزایش می‌یابد.

WEBEMAILOFFICE
CURE 02
راهکار

مرورگر ایزوله و پاکسازی محتوا (CDR)

سامانه NexBrowser یک مرورگر ایزوله مبتنی بر Container در اختیار کاربر قرار می‌دهد. هر فایل دانلودی پیش از تحویل، توسط ClamAV اسکن و در فرآیند Content Disarm and Reconstruction از ماکرو و اشیاء OLE پاک‌سازی می‌شود. شناسه کاربر و زمان به‌صورت Watermark در فایل نهایی تعبیه می‌گردد.

NexBrowserClamAVCDRWATERMARK
PAIN 03
چالش

وابستگی به مولفه‌های جانبی و Agent اجباری

بیشتر راهکارهای PAM موجود به مولفه‌های جانبی مانند guacd، freerdp و tightvnc وابسته هستند؛ هر مولفه نیازمند نگهداری مستقل، به‌روزرسانی امنیتی و رفع تعارض نسخه است. حضور Agent اجباری روی سرور هدف نیز سطح حمله را افزایش و نگهداری را پیچیده می‌کند.

guacdfreerdpAGENT
CURE 03
راهکار

معماری تک‌باینری و Agentless

موتور NPE تمامی پروتکل‌های RDP، VNC، SSH، Telnet و کلاینت‌های پایگاه داده (PostgreSQL، MySQL، MSSQL، MongoDB، Redis) را به‌صورت بومی و در یک باینری Go پیاده‌سازی کرده است. حذف وابستگی به مولفه‌های جانبی به معنای کاهش چشمگیر سطح حمله و ساده‌تر شدن چرخه ارتقا و نگهداری است.

NPESINGLE BINARYNO AGENT
PAIN 04
چالش

نبود تداوم سرویس در شعب و سایت‌های دور

در استقرار تک‌نقطه‌ای، قطع ارتباط شعبه با مرکز به معنای توقف کامل دسترسی است. در راهکارهای متعارف، هیچ مسیر کاهش‌یافته (Degraded Mode) برای ادامه فعالیت شعبه پیش‌بینی نشده است و اپراتورها در زمان قطعی، عملاً از سامانه خارج می‌شوند.

SINGLE POINTNO OFFLINE
CURE 04
راهکار

معماری مرکز و شعبه با ضبط محلی و تجمیع مرکزی

در معماری توزیع‌شده NexGate، هر شعبه نشست‌ها را در محل ضبط می‌کند و با کش ۲۴ ساعته رمز و سیاست‌ها، حتی در زمان قطع ارتباط با مرکز به کار خود ادامه می‌دهد. پس از بازگشت ارتباط، نشست‌های ضبط‌شده و رویدادها به‌صورت خودکار با مرکز همگام‌سازی می‌شوند تا حسابرس از یک نقطه به همه گزارش‌ها دسترسی داشته باشد.

CENTRAL + ZONEOFFLINE CACHECENTRAL AGGREGATION
PAIN 05
چالش

افشای رمز و چرخش دستی اعتبارنامه‌ها

در عمل بسیاری از سازمان‌ها رمز سرورهای حساس را به‌صورت دستی در Excel یا پیام‌رسان میان همکاران رد و بدل می‌کنند. این رویه نه قابل ممیزی است و نه قابل ابطال؛ خروج یک پیمانکار از پروژه به معنای بازنگری دستی ده‌ها رمز است که در عمل انجام نمی‌شود.

SHARED PASSWORDSNO ROTATIONEXCEL VAULT
CURE 05
راهکار

Password Vault با چرخش خودکار و تحویل بدون افشا

ماژول Password Vault اعتبارنامه‌ها را با AES-256-GCM رمزنگاری و در زمان نشست به‌صورت تونل‌دار به موتور NPE تحویل می‌دهد؛ هیچ رمزی به مرورگر کاربر یا کلاینت او نمی‌رسد. سیاست چرخش رمز هر اتصال مستقل قابل تعریف است (روزانه، هفتگی، ماهانه) و تاریخچه تمامی تغییرات در ممیزی قابل ردیابی است.

VAULTAUTO ROTATIONAES-256-GCM
PAIN 06
چالش

حملات سمت کاربر از مسیر وب و روزِ صفر

حملات مبتنی بر مرورگر، از بدافزار تبلیغاتی تا دانلودِ ناخواسته، با سرعتی بیشتر از چرخه به‌روزرسانی آنتی‌ویروس تکامل می‌یابد. در عمل، حتی پچ‌شده‌ترین کلاینت ویندوزی هم در برابر آسیب‌پذیری روز صفر در رندرر مرورگر یا یک افزونه افشاءشده، ایمن نیست.

BROWSERZERO-DAYENDPOINT
CURE 06
راهکار

مرورگر ایزوله مبتنی بر Container (RBI)

با Remote Browser Isolation، رندرر مرورگر هرگز روی ایستگاه کاری کاربر اجرا نمی‌شود؛ هر نشست در یک Container زودگذر روی کلاستر سازمان زنده می‌شود و پس از پایان، تمامی محیط (cache، history، فایل‌ها) با خاک یکسان می‌شود. سطح حمله سمت کلاینت تا حد یک نمایشگر تصویر کاهش می‌یابد.

RBIEPHEMERALCONTAINER
PAIN 07
چالش

ممیزی پس‌رویدادی طولانی و دستی

پس از وقوع یک رخداد امنیتی، تیم بازرسی هفته‌ها زمان صرف تجمیع لاگ‌های پراکنده از Bastion، فایروال، EDR، SIEM و جدول‌های پایگاه داده می‌کند. در نهایت یک بازسازی ناقص از مسیر حمله ارائه می‌شود که در دفاع حقوقی هم پذیرفته نیست.

POST-INCIDENTFRAGMENTED LOGS
CURE 07
راهکار

ضبط فریم‌به‌فریم با جستجوی OCR و Hash Chain

هر نشست از لحظه اول به‌صورت فریم‌به‌فریم ضبط و در سامانه ذخیره‌سازی رمزنگاری‌شده نگهداری می‌شود. محتوای متنی هر فریم با OCR استخراج و قابل جستجو می‌گردد؛ بازرس می‌تواند با یک کلمه کلیدی (مثلاً نام یک فایل یا یک دستور خاص) همه نشست‌های مرتبط را پیدا کند. زنجیره Hash Chain شواهد را در دفاع حقوقی قابل ارائه نگه می‌دارد.

FRAME-BY-FRAMEOCRHASH CHAINEVIDENCE
PAIN 08
چالش

گزارش انطباق افتا، PCI و SOC2 با کار دستی

تیم امنیت برای ممیزی هر استاندارد، باید کنترل‌های موردنیاز را به‌صورت دستی شواهد جمع‌آوری کند: Excel کاربران، لیست دسترسی‌ها، گزارش لاگ‌ها، تاییدیه چرخش رمز. این چرخه در هر دوره ممیزی به طور میانگین سه هفته نفر-تیم می‌برد و در صورت یافتن نقص، باید از نو تکرار شود.

MANUAL AUDITEVIDENCE GAP
CURE 08
راهکار

چارچوب گزارش‌گیری انطباقی Compliance Spine

پنج چارچوب نظارتی شامل افتا، PCI-DSS v4، ISO 27001، SOC 2 Type II و HIPAA به‌صورت داخلی نگاشت شده‌اند. در هر بند کنترل، شواهد به‌صورت خودکار از سامانه استخراج و در گزارش پیوست می‌شود؛ گزارش به‌صورت ماهانه به مدیر امنیت و حسابرس مستقل ایمیل می‌شود و در زمان ممیزی، فقط نسخه ماه مربوطه فراخوانی می‌گردد.

AFTAPCI-DSSISO 27001SOC 2HIPAA
PAIN 09
چالش

وابستگی به vendor خارجی و ریسک تحریم

راهکارهای جهانی PAM (CyberArk، BeyondTrust، Wallix) نه در ایران فروش رسمی دارند و نه پشتیبانی فنی. هر تجدید لایسنس یک ماه مذاکره با واسطه می‌برد و در زمان رخداد بحرانی، تیم محلی هیچ مسیر اضطراری برای رفع مشکل ندارد. به‌علاوه، تمامی این محصولات Telemetry پنهان دارند که از زیرساخت سازمان به cloud سازنده ارسال می‌شود.

SANCTIONSNO LOCAL SUPPORTTELEMETRY
CURE 09
راهکار

بومی‌سازی کامل با تیم پشتیبانی داخلی

تمامی کد و مستندات NexGate در ایران توسط تیم DOTECH توسعه یافته است؛ زبان رابط فارسی، تقویم شمسی، نگاشت با دستورالعمل افتا و IRBC به‌صورت بومی. سامانه به‌صورت On-Premise روی زیرساخت سازمان نصب و هیچ Telemetry به بیرون ارسال نمی‌شود. پشتیبانی فنی در ساعت کاری ایران، با مهندس پاسخگوی مستقیم، در دسترس است.

IRAN-NATIVENO TELEMETRYON-PREMISEPERSIAN UI
PAIN 10
چالش

دسترسی پیمانکار با لپ‌تاپ شخصی به سرورهای حساس

پیمانکاران اغلب با لپ‌تاپ شخصی و از مسیر VPN عمومی به سرور سازمان متصل می‌شوند. در این مسیر هیچ کنترلی روی وضعیت سلامت دستگاه (بدون پچ، آلوده به بدافزار، با کاربر غیرمجاز پشت سیستم) وجود ندارد؛ به‌علاوه پس از پایان کار، حذف کامل ردپا از همان لپ‌تاپ شخصی غیرممکن است.

BYODVPNNO POSTURE CHECK
CURE 10
راهکار

کیوسک امن زودگذر در مرورگر

پیمانکار از طریق مرورگر استاندارد به یک کیوسک مجازی متصل می‌شود که در Container زودگذر روی کلاستر سازمان زنده شده است. تمامی ابزار موردنیاز (psql، kubectl، k9s، RDP، SSH) از همین کیوسک در دسترس است و پس از پایان جلسه، کیوسک به‌صورت کامل از بین می‌رود. هیچ فایل یا اعتبارنامه‌ای روی دستگاه پیمانکار باقی نمی‌ماند.

EPHEMERAL KIOSKCONTRACTORZERO TRACE
PAIN 11
چالش

اپراتورِ شعبه با سرعت اینترنت پایین و نوسانی

در شعب استانی و دفاتر دور، سرعت اینترنت بالا و ثابت یک پیش‌فرض نیست. راهکارهای PAM متعارف برای کارکرد روان به پهنای باند مناسب نیاز دارند و در شرایط نوسانی، تجربه اپراتور به قدری مختل می‌شود که در عمل از مسیر امنیتی صرف‌نظر و به اتصال مستقیم رو می‌آورد.

BRANCHLOW BANDWIDTHJITTER
CURE 11
راهکار

فشرده‌سازی هوشمند و ضبط محلی شعبه

موتور NPE با کدک تصویر اختصاصی و تنظیم تطبیقی کیفیت، حجم ترافیک هر نشست را تا حد ۱۰ کیلوبایت بر ثانیه کاهش می‌دهد. شعبه با Zone محلی فعالیت می‌کند و ضبط نشست‌ها روی دیسک محلی نگهداری می‌شود؛ سرعت اینترنت پایین فقط هم‌گام‌سازی شبانه با مرکز را کند می‌کند، نه تجربه اپراتور را.

ADAPTIVE CODECZONE LOCALLOW BW
PAIN 12
چالش

الزام توکن سخت‌افزاری برای دسترسی حساس (FIDO2/PIV)

سازمان‌های با حساسیت بالا، استفاده از توکن سخت‌افزاری برای دسترسی ادمین به سامانه‌های حساس را الزامی می‌کنند. در راهکارهای متعارف، اگر کاربر از مرورگر روی Bastion وارد شود، توکن متصل به لپ‌تاپ او در سرور هدف در دسترس نیست و عملاً امضای امنیتی روی دستورات حساس انجام نمی‌شود.

HARDWARE TOKENPIVFIDO2
CURE 12
راهکار

Hardware Token Forwarding از کلاینت تا سرور هدف

توکن سخت‌افزاری کاربر، روی پورت USB لپ‌تاپ او باقی می‌ماند ولی از طریق تونل امن، تمامی عملیات امضای رمزنگاری به سامانه هدف منتقل می‌شود. سرور راه‌دور، هیچگاه به ماده رمزنگاری دسترسی نخواهد یافت ولی هر دستور حساس با امضای فیزیکی کاربر تایید می‌گردد.

PER-OP CONSENTREMOTE-SAFEPIV / PKCS#11

چالشی دارید که اینجا نمی‌بینید؟

هر سازمان زمینه و محدودیت‌های خود را دارد. در جلسه فنی اولیه، چالش‌های مشخص سازمان شما را بررسی می‌کنیم و سناریوی استقرار متناسب با آن را ارائه می‌دهیم.