چالشهایی که سازمانها در عمل میبینند،
پاسخ فنی NexGate به هر کدام.
هر سازمانی که بهسمت استقرار PAM میرود، در مسیر طراحی و عملیات با مجموعهای از این چالشها روبهرو میشود. این فهرست بر پایه گفتوگو با تیمهای امنیت و زیرساخت در بانکها، اپراتورها و سازمانهای دولتی تدوین شده است. برای هر چالش، سامانه NexGate راهکار فنی روشن، قابل ممیزی و در محصول پیادهسازیشده ارائه میدهد.
نبودِ نظارت و ممیزی روی ترمینالهای مدیریتی
در راهکار Bastion سنتی، اتصال SSH، RDP و کنسول پایگاه داده بدون امکان مشاهده دستورات اجراشده، ضبط نشست یا اعمال سیاست رفتاری برقرار میشود. در صورت بروز رخداد امنیتی، هیچ شواهد دیجیتالی برای بازسازی مسیر حمله یا پاسخگویی به ممیزی پسرویدادی در دسترس نیست.
فیلتر دستور در لایه پروتکل و کنترل JIT
موتور NPE هر دستور و فریم را در داخل تونل و پیش از رسیدن به سرور هدف، بر اساس الگوهای مجاز و ممنوع ارزیابی میکند. سیاستها در پایگاه داده مرکزی نگهداری و در زمان واقعی بهروزرسانی میشوند. اتصالهای حساس از طریق گردش کار Just-in-Time و تایید چندسطحی کنترل میشوند.
ورود ناشناخته فایل از وب و ایمیل
اسناد PDF، فایلهای Office حاوی ماکرو و ضمیمههای ایمیل بهصورت مستقیم وارد ایستگاه کاری کاربر میشوند. در این مسیر، آنتیویروس سنتی در برابر تهدیداتِ روزِ صفر و باجافزارهای جدید کارایی محدودی دارد و سطح حمله سازمان بهاندازه گسترش رفتار کاربران اینترنتی افزایش مییابد.
مرورگر ایزوله و پاکسازی محتوا (CDR)
سامانه NexBrowser یک مرورگر ایزوله مبتنی بر Container در اختیار کاربر قرار میدهد. هر فایل دانلودی پیش از تحویل، توسط ClamAV اسکن و در فرآیند Content Disarm and Reconstruction از ماکرو و اشیاء OLE پاکسازی میشود. هشِ هر فایلِ تحویلی پیش از تحویل ثبت میشود، و شناسه کاربر و زمان بهصورت Watermark روی صفحهٔ نشست نمایش داده میشود.
وابستگی به مولفههای جانبی و Agent اجباری
بیشتر راهکارهای PAM موجود به مولفههای جانبی مانند guacd، freerdp و tightvnc وابسته هستند؛ هر مولفه نیازمند نگهداری مستقل، بهروزرسانی امنیتی و رفع تعارض نسخه است. حضور Agent اجباری روی سرور هدف نیز سطح حمله را افزایش و نگهداری را پیچیده میکند.
معماری تکباینری و Agentless
موتور NPE تمامی پروتکلهای RDP، VNC، SSH، Telnet و کلاینتهای پایگاه داده (PostgreSQL، MySQL، MSSQL، MongoDB، Redis) را بهصورت بومی و در یک باینری Go پیادهسازی کرده است. حذف وابستگی به مولفههای جانبی به معنای کاهش چشمگیر سطح حمله و سادهتر شدن چرخه ارتقا و نگهداری است.
نبود تداوم سرویس در شعب و سایتهای دور
در استقرار تکنقطهای، قطع ارتباط شعبه با مرکز به معنای توقف کامل دسترسی است. در راهکارهای متعارف، هیچ مسیر کاهشیافته (Degraded Mode) برای ادامه فعالیت شعبه پیشبینی نشده است و اپراتورها در زمان قطعی، عملاً از سامانه خارج میشوند.
معماری مرکز و شعبه با ضبط محلی و تجمیع مرکزی
در معماری توزیعشده NexGate، هر شعبه نشستها را در محل ضبط میکند و با کش محلیِ رمز و سیاستها، حتی در زمان قطع ارتباط با مرکز به کار خود ادامه میدهد. پس از بازگشت ارتباط، نشستهای ضبطشده و رویدادها بهصورت خودکار با مرکز همگامسازی میشوند تا حسابرس از یک نقطه به همه گزارشها دسترسی داشته باشد.
افشای رمز و چرخش دستی اعتبارنامهها
در عمل بسیاری از سازمانها رمز سرورهای حساس را بهصورت دستی در Excel یا پیامرسان میان همکاران رد و بدل میکنند. این رویه نه قابل ممیزی است و نه قابل ابطال؛ خروج یک پیمانکار از پروژه به معنای بازنگری دستی دهها رمز است که در عمل انجام نمیشود.
Password Vault با چرخش خودکار و تحویل بدون افشا
ماژول Password Vault اعتبارنامهها را با AES-256-GCM رمزنگاری و در زمان نشست بهصورت تونلدار به موتور NPE تحویل میدهد؛ هیچ رمزی به مرورگر کاربر یا کلاینت او نمیرسد. سیاست چرخش رمز هر اتصال مستقل قابل تعریف است (روزانه، هفتگی، ماهانه) و تاریخچه تمامی تغییرات در ممیزی قابل ردیابی است.
حملات سمت کاربر از مسیر وب و روزِ صفر
حملات مبتنی بر مرورگر، از بدافزار تبلیغاتی تا دانلودِ ناخواسته، با سرعتی بیشتر از چرخه بهروزرسانی آنتیویروس تکامل مییابد. در عمل، حتی کلاینت ویندوزیِ کاملاً بهروز هم هم در برابر آسیبپذیری روز صفر در رندرر مرورگر یا یک افزونه افشاءشده، ایمن نیست.
مرورگر ایزوله مبتنی بر Container (RBI)
با Remote Browser Isolation، رندرر مرورگر هرگز روی ایستگاه کاری کاربر اجرا نمیشود؛ هر نشست در یک Container زودگذر روی کلاستر سازمان زنده میشود و پس از پایان، تمامی محیط (cache، history، فایلها) با خاک یکسان میشود. سطح حمله سمت کلاینت تا حد یک نمایشگر تصویر کاهش مییابد.
ممیزی پسرویدادی طولانی و دستی
پس از وقوع یک رخداد امنیتی، تیم بازرسی هفتهها زمان صرف تجمیع لاگهای پراکنده از Bastion، فایروال، EDR، SIEM و جدولهای پایگاه داده میکند. در نهایت یک بازسازی ناقص از مسیر حمله ارائه میشود که در دفاع حقوقی هم پذیرفته نیست.
ضبط فریمبهفریم با جستجوی OCR و Hash Chain
هر نشست از لحظه اول بهصورت فریمبهفریم ضبط و در سامانه ذخیرهسازی رمزنگاریشده نگهداری میشود. محتوای متنی هر فریم با OCR استخراج و قابل جستجو میشود؛ بازرس میتواند با یک کلمه کلیدی (مثلاً نام یک فایل یا یک دستور خاص) همه نشستهای مرتبط را پیدا کند. زنجیره Hash Chain شواهد را در دفاع حقوقی قابل ارائه نگه میدارد.
گزارش انطباق افتا، PCI و SOC2 با کار دستی
تیم امنیت برای ممیزی هر استاندارد، باید کنترلهای موردنیاز را بهصورت دستی شواهد جمعآوری کند: Excel کاربران، لیست دسترسیها، گزارش لاگها، تاییدیه چرخش رمز. این چرخه در هر دوره ممیزی به طور میانگین سه نفر-هفته میبرد و در صورت یافتن نقص، باید از نو تکرار شود.
موتور انطباق با استخراج خودکار شواهد
شش چارچوب نظارتی — بانک مرکزی، افتا، PCI-DSS v4، ISO 27001، SOC 2 Type II و HIPAA — بهصورت داخلی نگاشت شدهاند. در هر بند کنترل، شواهد بهصورت خودکار از سامانه استخراج و در گزارش پیوست میشود؛ گزارش بهصورت ماهانه به مدیر امنیت و حسابرس مستقل ایمیل میشود و در زمان ممیزی، فقط نسخه ماه مربوطه فراخوانی میشود.
وابستگی به سازندهٔ خارجی و ریسک تحریم
راهکارهای جهانی PAM (CyberArk، BeyondTrust، Wallix) نه در ایران فروش رسمی دارند و نه پشتیبانی فنی. هر تجدید لایسنس یک ماه مذاکره با واسطه میبرد و در زمان رخداد بحرانی، تیم محلی هیچ مسیر اضطراری برای رفع مشکل ندارد. بهعلاوه، و آنچه از زیرساخت شما به بیرون میرود، برای خودتان قابل راستیآزمایی نیست.
بومیسازی کامل با تیم پشتیبانی داخلی
تمامی کد و مستندات NexGate در ایران توسط تیم DOTECH توسعه یافته است؛ زبان رابط فارسی، تقویم شمسی، نگاشت با دستورالعمل افتا و الزامات بانک مرکزی بهصورت بومی. سامانه بهصورت On-Premise روی زیرساخت سازمان نصب و هیچ Telemetry به بیرون ارسال نمیشود. پشتیبانی فنی در ساعت کاری ایران، با مهندس پاسخگوی مستقیم، در دسترس است.
دسترسی پیمانکار با لپتاپ شخصی به سرورهای حساس
پیمانکاران اغلب با لپتاپ شخصی و از مسیر VPN عمومی به سرور سازمان متصل میشوند. در این مسیر هیچ کنترلی روی وضعیت سلامت دستگاه (بدون پچ، آلوده به بدافزار، با کاربر غیرمجاز پشت سیستم) وجود ندارد؛ بهعلاوه پس از پایان کار، حذف کامل ردپا از همان لپتاپ شخصی غیرممکن است.
کیوسک امن زودگذر در مرورگر
پیمانکار از طریق مرورگر استاندارد به یک کیوسک مجازی متصل میشود که در Container زودگذر روی کلاستر سازمان زنده شده است. تمامی ابزار موردنیاز (psql، kubectl، k9s، RDP، SSH) از همین کیوسک در دسترس است و پس از پایان نشست، کیوسک بهصورت کامل از بین میرود. هیچ فایل یا اعتبارنامهای روی دستگاه پیمانکار باقی نمیماند.
اپراتورِ شعبه با سرعت اینترنت پایین و نوسانی
در شعب استانی و دفاتر دور، سرعت اینترنت بالا و ثابت یک پیشفرض نیست. راهکارهای PAM متعارف برای کارکرد روان به پهنای باند مناسب نیاز دارند و در شرایط نوسانی، تجربه اپراتور به قدری مختل میشود که در عمل از مسیر امنیتی صرفنظر و به اتصال مستقیم رو میآورد.
فشردهسازی هوشمند و ضبط محلی شعبه
موتور NPE کیفیت تصویر را با پهنای باندِ لحظهای تطبیق میدهد، و نشست روی لینکهای کمسرعت هم قابل استفاده میماند. شعبه با Zone محلی فعالیت میکند و ضبط نشستها روی دیسک محلی نگهداری میشود؛ سرعت اینترنت پایین فقط همگامسازی با مرکز را کند میکند، نه تجربه اپراتور را.
الزام توکن سختافزاری برای دسترسی حساس (FIDO2/PIV)
سازمانهای با حساسیت بالا، استفاده از توکن سختافزاری برای دسترسی ادمین به سامانههای حساس را الزامی میکنند. در راهکارهای متعارف، اگر کاربر از مرورگر روی Bastion وارد شود، توکن متصل به لپتاپ او در سرور هدف در دسترس نیست و عملاً امضای امنیتی روی دستورات حساس انجام نمیشود.
Hardware Token Forwarding از کلاینت تا سرور هدف
توکن سختافزاری کاربر، روی پورت USB لپتاپ او باقی میماند ولی از طریق تونل امن، درخواستهای امضا از سامانهٔ هدف به توکنِ روی دستگاه کاربر میرسد و فقط امضا برمیگردد. سرور راهدور، هیچگاه به ماده رمزنگاری دسترسی نخواهد یافت ولی هر دستور حساس با امضای فیزیکی کاربر تایید میشود.
برای هر اپلیکیشن داخلی، یک پورت ورودی جدید روی فایروال
اپلیکیشن در DMZ یا یک سگمنت داخلی بدون IP عمومی قرار دارد. در راهکار Bastion سنتی، در دسترس قراردادن آن یعنی یک درخواست تغییر فایروال، یک جلسه کارگروه تغییرات و یک استثنای دیگر که باید در ممیزی بعدی توجیه شود. این چرخه با هر اپلیکیشن جدید از نو تکرار میشود و فهرست پورتهای ورودی سازمان، سال به سال بلندتر میشود.
کانکتور خروجی NexTunnel روی همان پورت HTTPS موجود
کانکتور NexTunnel کنار اپلیکیشن نصب میشود و خودش بهصورت خروجی به NexGate اتصال میگیرد؛ اتصال روی همان پورت HTTPS اصلی سامانه برقرار میشود و نه پورت ورودی جدیدی باز میشود، نه قاعدهای به فایروال اضافه میشود. آدرس کاربر تغییر نمیکند و ترافیک عبوری از تونل، همان مسیر سیاست، ضبط و ممیزی نشستهای مستقیم را طی میکند. برخلاف سرویسهای ZTNA ابری، هیچ ترافیک و هیچ داده کنترلی به cloud سازنده ارسال نمیشود.
دسترسی ممتاز به پایگاه داده، نقطه کور واقعی
DBA و پیمانکار با حساب اشتراکی و کلاینت دسکتاپ به Oracle و DB2 و PostgreSQL محیط عملیاتی وصل میشوند و هیچجا ثبت نمیشود چه SQLای واقعاً اجرا شد. یک DELETE بدون WHERE، بعد از وقوع، از کار روزمره قابل تفکیک نیست. برای Oracle، تحریم هم ماجرا را بدتر میکند: ابزار رسمی در دسترس نیست و هر راهحلی دور همان کلاینت دسکتاپ میچرخد.
سیاست روی تکتک جملههای SQL، پیش از اجرا
هر نشست پایگاه داده جدا از نشستهای دیگر اجرا میشود و با پایان آن هیچ اثری باقی نمیماند؛ NexGate هیچ نرمافزار مشمول تحریمی توزیع نمیکند. هر جمله SQL پیش از اجرا با سیاست CEL ارزیابی میشود — با رویکرد Fail-Closed — و هر تصمیم با شناسه قاعده در ممیزی ثبت میشود. ماسککردن داده در سطح ستون نیز به ازای هر کاربر قابل اعمال است.
اثبات ماجرا به دادگاه یا حسابرس
بعد از رخداد، تیم امنیت ضبط نشست را دارد؛ اما طرف مقابل میپرسد از کجا معلوم این فایل بعداً دست نخورده است. «سامانه خودمان میگوید» در دفاع حقوقی جایگاهی ندارد و حسابرس مستقل هم ابزاری برای راستیآزمایی جداگانه شواهد در اختیار ندارد.
بسته eDiscovery با راستیآزمایی مستقل از NexGate
خروجی هر نشست یک فایل ZIP واحد است: Manifest، اثبات یکپارچگی مبتنی بر همان زنجیره Hash Chain، متن استخراجشده با OCR، فایل CSV دستورات اجراشده، ضبط خام و یک اسکریپت verify.sh که هر شخص ثالثی میتواند بدون نصب NexGate اجرا کند و صحت شواهد را خودش بسنجد. حذف دادههای شخصی (PII) پیش از تحویل نیز بهصورت انتخابی قابل اعمال است.
کلید خصوصی SSH که به سرور برسد، دیگر «سختافزاری» نیست
سازمان استفاده از توکن سختافزاری را الزامی کرده است؛ اما اگر کلید خصوصی در لحظه احراز هویت روی Bastion بارگذاری شود یا نسخهای از آن سمت سرور نگهداری شود، این الزام فقط روی کاغذ رعایت شده است. هر جا کلید از توکن خارج شود، کپیشدنی است و دیگر هیچکس نمیتواند ثابت کند فقط دارنده توکن امضا کرده است.
کارگزار امضا: کلید هرگز از توکن خارج نمیشود
در کارگزار امضای NexGate، عامل دسکتاپ (در حال حاضر در نسخه بتا) داده احراز هویت SSH را همانجا روی توکن PKCS#11 یا کارت هوشمند کاربر امضا میکند و فقط امضا را برمیگرداند؛ سرور در هیچ لحظهای کلید را در اختیار ندارد. FIDO2 و ارسال APDU کارت هوشمند نیز پشتیبانی میشود.
کلیدهای ریشه سامانه PAM، خودشان روی دیسک
سامانهای که رمز تمام سرورهای حیاتی سازمان را نگه میدارد، کلیدهای ریشه خودش — کلید CA، کلید امضای توکنها و کلید اصلی Vault — را در فایل روی همان دیسک نگه میدارد. در ممیزی، پاسخ روشنی برای این سوال وجود ندارد که چه کسی به این کلیدها دسترسی دارد؛ و خرید و پشتیبانی HSM خارجی هم در شرایط تحریم، خودش یک پروژه جداگانه است.
اتصال HSM با PKCS#11، شامل دستگاههای ایرانی
در NexGate، نگهداری کلید CA، کلید امضای JWT، کلید اصلی Vault و لنگرِ ممیزی (Audit Anchor) در HSM بهصورت انتخابی (Opt-in) فعال میشود. اتصال از مسیر PKCS#11 است و علاوه بر SoftHSM2، Thales nShield و Utimaco، دستگاههای ایرانیِ دارای تاییدیه بانک مرکزی — شریف، پردیسان و پادینسامانه — نیز پشتیبانی میشوند؛ بدون واردات موازی و بدون گره تحریمی.
چالشی دارید که اینجا نمیبینید؟
هر سازمان زمینه و محدودیتهای خود را دارد. در جلسه فنی اولیه، چالشهای مشخص سازمان شما را بررسی میکنیم و سناریوی استقرار متناسب با آن را ارائه میدهیم.