PROBLEM ↔ SOLUTION · CHALLENGES

چالش‌هایی که سازمان‌ها در عمل می‌بینند،
پاسخ فنی NexGate به هر کدام.

هر سازمانی که به‌سمت استقرار PAM می‌رود، در مسیر طراحی و عملیات با مجموعه‌ای از این چالش‌ها روبه‌رو می‌شود. این فهرست بر پایه گفت‌وگو با تیم‌های امنیت و زیرساخت در بانک‌ها، اپراتورها و سازمان‌های دولتی تدوین شده است. برای هر چالش، سامانه NexGate راهکار فنی روشن، قابل ممیزی و در محصول پیاده‌سازی‌شده ارائه می‌دهد.

CHALLENGES INDEXED
۱۷
چالش مستند با راهکار فنی متناظر. هر مورد در سامانه قابل تنظیم، در ممیزی قابل نمایش و در گزارش انطباق پیوست می‌شود.
PAIN 01
چالش

نبودِ نظارت و ممیزی روی ترمینال‌های مدیریتی

در راهکار Bastion سنتی، اتصال SSH، RDP و کنسول پایگاه داده بدون امکان مشاهده دستورات اجراشده، ضبط نشست یا اعمال سیاست رفتاری برقرار می‌شود. در صورت بروز رخداد امنیتی، هیچ شواهد دیجیتالی برای بازسازی مسیر حمله یا پاسخگویی به ممیزی پس‌رویدادی در دسترس نیست.

SSHRDPDB CONSOLE
CURE 01
راهکار

فیلتر دستور در لایه پروتکل و کنترل JIT

موتور NPE هر دستور و فریم را در داخل تونل و پیش از رسیدن به سرور هدف، بر اساس الگوهای مجاز و ممنوع ارزیابی می‌کند. سیاست‌ها در پایگاه داده مرکزی نگهداری و در زمان واقعی به‌روزرسانی می‌شوند. اتصال‌های حساس از طریق گردش کار Just-in-Time و تایید چندسطحی کنترل می‌شوند.

NPEPOLICY ENGINEJIT
PAIN 02
چالش

ورود ناشناخته فایل از وب و ایمیل

اسناد PDF، فایل‌های Office حاوی ماکرو و ضمیمه‌های ایمیل به‌صورت مستقیم وارد ایستگاه کاری کاربر می‌شوند. در این مسیر، آنتی‌ویروس سنتی در برابر تهدیداتِ روزِ صفر و باج‌افزارهای جدید کارایی محدودی دارد و سطح حمله سازمان به‌اندازه گسترش رفتار کاربران اینترنتی افزایش می‌یابد.

WEBEMAILOFFICE
CURE 02
راهکار

مرورگر ایزوله و پاکسازی محتوا (CDR)

سامانه NexBrowser یک مرورگر ایزوله مبتنی بر Container در اختیار کاربر قرار می‌دهد. هر فایل دانلودی پیش از تحویل، توسط ClamAV اسکن و در فرآیند Content Disarm and Reconstruction از ماکرو و اشیاء OLE پاک‌سازی می‌شود. هشِ هر فایلِ تحویلی پیش از تحویل ثبت می‌شود، و شناسه کاربر و زمان به‌صورت Watermark روی صفحهٔ نشست نمایش داده می‌شود.

NexBrowserClamAVCDRWATERMARK
PAIN 03
چالش

وابستگی به مولفه‌های جانبی و Agent اجباری

بیشتر راهکارهای PAM موجود به مولفه‌های جانبی مانند guacd، freerdp و tightvnc وابسته هستند؛ هر مولفه نیازمند نگهداری مستقل، به‌روزرسانی امنیتی و رفع تعارض نسخه است. حضور Agent اجباری روی سرور هدف نیز سطح حمله را افزایش و نگهداری را پیچیده می‌کند.

guacdfreerdpAGENT
CURE 03
راهکار

معماری تک‌باینری و Agentless

موتور NPE تمامی پروتکل‌های RDP، VNC، SSH، Telnet و کلاینت‌های پایگاه داده (PostgreSQL، MySQL، MSSQL، MongoDB، Redis) را به‌صورت بومی و در یک باینری Go پیاده‌سازی کرده است. حذف وابستگی به مولفه‌های جانبی به معنای کاهش چشمگیر سطح حمله و ساده‌تر شدن چرخه ارتقا و نگهداری است.

NPESINGLE BINARYNO AGENT
PAIN 04
چالش

نبود تداوم سرویس در شعب و سایت‌های دور

در استقرار تک‌نقطه‌ای، قطع ارتباط شعبه با مرکز به معنای توقف کامل دسترسی است. در راهکارهای متعارف، هیچ مسیر کاهش‌یافته (Degraded Mode) برای ادامه فعالیت شعبه پیش‌بینی نشده است و اپراتورها در زمان قطعی، عملاً از سامانه خارج می‌شوند.

SINGLE POINTNO OFFLINE
CURE 04
راهکار

معماری مرکز و شعبه با ضبط محلی و تجمیع مرکزی

در معماری توزیع‌شده NexGate، هر شعبه نشست‌ها را در محل ضبط می‌کند و با کش محلیِ رمز و سیاست‌ها، حتی در زمان قطع ارتباط با مرکز به کار خود ادامه می‌دهد. پس از بازگشت ارتباط، نشست‌های ضبط‌شده و رویدادها به‌صورت خودکار با مرکز همگام‌سازی می‌شوند تا حسابرس از یک نقطه به همه گزارش‌ها دسترسی داشته باشد.

CENTRAL + ZONEOFFLINE CACHECENTRAL AGGREGATION
PAIN 05
چالش

افشای رمز و چرخش دستی اعتبارنامه‌ها

در عمل بسیاری از سازمان‌ها رمز سرورهای حساس را به‌صورت دستی در Excel یا پیام‌رسان میان همکاران رد و بدل می‌کنند. این رویه نه قابل ممیزی است و نه قابل ابطال؛ خروج یک پیمانکار از پروژه به معنای بازنگری دستی ده‌ها رمز است که در عمل انجام نمی‌شود.

SHARED PASSWORDSNO ROTATIONEXCEL VAULT
CURE 05
راهکار

Password Vault با چرخش خودکار و تحویل بدون افشا

ماژول Password Vault اعتبارنامه‌ها را با AES-256-GCM رمزنگاری و در زمان نشست به‌صورت تونل‌دار به موتور NPE تحویل می‌دهد؛ هیچ رمزی به مرورگر کاربر یا کلاینت او نمی‌رسد. سیاست چرخش رمز هر اتصال مستقل قابل تعریف است (روزانه، هفتگی، ماهانه) و تاریخچه تمامی تغییرات در ممیزی قابل ردیابی است.

VAULTAUTO ROTATIONAES-256-GCM
PAIN 06
چالش

حملات سمت کاربر از مسیر وب و روزِ صفر

حملات مبتنی بر مرورگر، از بدافزار تبلیغاتی تا دانلودِ ناخواسته، با سرعتی بیشتر از چرخه به‌روزرسانی آنتی‌ویروس تکامل می‌یابد. در عمل، حتی کلاینت ویندوزیِ کاملاً به‌روز هم هم در برابر آسیب‌پذیری روز صفر در رندرر مرورگر یا یک افزونه افشاءشده، ایمن نیست.

BROWSERZERO-DAYENDPOINT
CURE 06
راهکار

مرورگر ایزوله مبتنی بر Container (RBI)

با Remote Browser Isolation، رندرر مرورگر هرگز روی ایستگاه کاری کاربر اجرا نمی‌شود؛ هر نشست در یک Container زودگذر روی کلاستر سازمان زنده می‌شود و پس از پایان، تمامی محیط (cache، history، فایل‌ها) با خاک یکسان می‌شود. سطح حمله سمت کلاینت تا حد یک نمایشگر تصویر کاهش می‌یابد.

RBIEPHEMERALCONTAINER
PAIN 07
چالش

ممیزی پس‌رویدادی طولانی و دستی

پس از وقوع یک رخداد امنیتی، تیم بازرسی هفته‌ها زمان صرف تجمیع لاگ‌های پراکنده از Bastion، فایروال، EDR، SIEM و جدول‌های پایگاه داده می‌کند. در نهایت یک بازسازی ناقص از مسیر حمله ارائه می‌شود که در دفاع حقوقی هم پذیرفته نیست.

POST-INCIDENTFRAGMENTED LOGS
CURE 07
راهکار

ضبط فریم‌به‌فریم با جستجوی OCR و Hash Chain

هر نشست از لحظه اول به‌صورت فریم‌به‌فریم ضبط و در سامانه ذخیره‌سازی رمزنگاری‌شده نگهداری می‌شود. محتوای متنی هر فریم با OCR استخراج و قابل جستجو می‌شود؛ بازرس می‌تواند با یک کلمه کلیدی (مثلاً نام یک فایل یا یک دستور خاص) همه نشست‌های مرتبط را پیدا کند. زنجیره Hash Chain شواهد را در دفاع حقوقی قابل ارائه نگه می‌دارد.

FRAME-BY-FRAMEOCRHASH CHAINEVIDENCE
PAIN 08
چالش

گزارش انطباق افتا، PCI و SOC2 با کار دستی

تیم امنیت برای ممیزی هر استاندارد، باید کنترل‌های موردنیاز را به‌صورت دستی شواهد جمع‌آوری کند: Excel کاربران، لیست دسترسی‌ها، گزارش لاگ‌ها، تاییدیه چرخش رمز. این چرخه در هر دوره ممیزی به طور میانگین سه نفر-هفته می‌برد و در صورت یافتن نقص، باید از نو تکرار شود.

MANUAL AUDITEVIDENCE GAP
CURE 08
راهکار

موتور انطباق با استخراج خودکار شواهد

شش چارچوب نظارتی — بانک مرکزی، افتا، PCI-DSS v4، ISO 27001، SOC 2 Type II و HIPAA — به‌صورت داخلی نگاشت شده‌اند. در هر بند کنترل، شواهد به‌صورت خودکار از سامانه استخراج و در گزارش پیوست می‌شود؛ گزارش به‌صورت ماهانه به مدیر امنیت و حسابرس مستقل ایمیل می‌شود و در زمان ممیزی، فقط نسخه ماه مربوطه فراخوانی می‌شود.

AFTAPCI-DSSISO 27001SOC 2HIPAA
PAIN 09
چالش

وابستگی به سازندهٔ خارجی و ریسک تحریم

راهکارهای جهانی PAM (CyberArk، BeyondTrust، Wallix) نه در ایران فروش رسمی دارند و نه پشتیبانی فنی. هر تجدید لایسنس یک ماه مذاکره با واسطه می‌برد و در زمان رخداد بحرانی، تیم محلی هیچ مسیر اضطراری برای رفع مشکل ندارد. به‌علاوه، و آنچه از زیرساخت شما به بیرون می‌رود، برای خودتان قابل راستی‌آزمایی نیست.

SANCTIONSNO LOCAL SUPPORTTELEMETRY
CURE 09
راهکار

بومی‌سازی کامل با تیم پشتیبانی داخلی

تمامی کد و مستندات NexGate در ایران توسط تیم DOTECH توسعه یافته است؛ زبان رابط فارسی، تقویم شمسی، نگاشت با دستورالعمل افتا و الزامات بانک مرکزی به‌صورت بومی. سامانه به‌صورت On-Premise روی زیرساخت سازمان نصب و هیچ Telemetry به بیرون ارسال نمی‌شود. پشتیبانی فنی در ساعت کاری ایران، با مهندس پاسخگوی مستقیم، در دسترس است.

IRAN-NATIVENO TELEMETRYON-PREMISEPERSIAN UI
PAIN 10
چالش

دسترسی پیمانکار با لپ‌تاپ شخصی به سرورهای حساس

پیمانکاران اغلب با لپ‌تاپ شخصی و از مسیر VPN عمومی به سرور سازمان متصل می‌شوند. در این مسیر هیچ کنترلی روی وضعیت سلامت دستگاه (بدون پچ، آلوده به بدافزار، با کاربر غیرمجاز پشت سیستم) وجود ندارد؛ به‌علاوه پس از پایان کار، حذف کامل ردپا از همان لپ‌تاپ شخصی غیرممکن است.

BYODVPNNO POSTURE CHECK
CURE 10
راهکار

کیوسک امن زودگذر در مرورگر

پیمانکار از طریق مرورگر استاندارد به یک کیوسک مجازی متصل می‌شود که در Container زودگذر روی کلاستر سازمان زنده شده است. تمامی ابزار موردنیاز (psql، kubectl، k9s، RDP، SSH) از همین کیوسک در دسترس است و پس از پایان نشست، کیوسک به‌صورت کامل از بین می‌رود. هیچ فایل یا اعتبارنامه‌ای روی دستگاه پیمانکار باقی نمی‌ماند.

EPHEMERAL KIOSKCONTRACTORZERO TRACE
PAIN 11
چالش

اپراتورِ شعبه با سرعت اینترنت پایین و نوسانی

در شعب استانی و دفاتر دور، سرعت اینترنت بالا و ثابت یک پیش‌فرض نیست. راهکارهای PAM متعارف برای کارکرد روان به پهنای باند مناسب نیاز دارند و در شرایط نوسانی، تجربه اپراتور به قدری مختل می‌شود که در عمل از مسیر امنیتی صرف‌نظر و به اتصال مستقیم رو می‌آورد.

BRANCHLOW BANDWIDTHJITTER
CURE 11
راهکار

فشرده‌سازی هوشمند و ضبط محلی شعبه

موتور NPE کیفیت تصویر را با پهنای باندِ لحظه‌ای تطبیق می‌دهد، و نشست روی لینک‌های کم‌سرعت هم قابل استفاده می‌ماند. شعبه با Zone محلی فعالیت می‌کند و ضبط نشست‌ها روی دیسک محلی نگهداری می‌شود؛ سرعت اینترنت پایین فقط هم‌گام‌سازی با مرکز را کند می‌کند، نه تجربه اپراتور را.

ADAPTIVE CODECZONE LOCALLOW BW
PAIN 12
چالش

الزام توکن سخت‌افزاری برای دسترسی حساس (FIDO2/PIV)

سازمان‌های با حساسیت بالا، استفاده از توکن سخت‌افزاری برای دسترسی ادمین به سامانه‌های حساس را الزامی می‌کنند. در راهکارهای متعارف، اگر کاربر از مرورگر روی Bastion وارد شود، توکن متصل به لپ‌تاپ او در سرور هدف در دسترس نیست و عملاً امضای امنیتی روی دستورات حساس انجام نمی‌شود.

HARDWARE TOKENPIVFIDO2
CURE 12
راهکار

Hardware Token Forwarding از کلاینت تا سرور هدف

توکن سخت‌افزاری کاربر، روی پورت USB لپ‌تاپ او باقی می‌ماند ولی از طریق تونل امن، درخواست‌های امضا از سامانهٔ هدف به توکنِ روی دستگاه کاربر می‌رسد و فقط امضا برمی‌گردد. سرور راه‌دور، هیچگاه به ماده رمزنگاری دسترسی نخواهد یافت ولی هر دستور حساس با امضای فیزیکی کاربر تایید می‌شود.

PER-OP CONSENTREMOTE-SAFEPIV / PKCS#11
PAIN 13
چالش

برای هر اپلیکیشن داخلی، یک پورت ورودی جدید روی فایروال

اپلیکیشن در DMZ یا یک سگمنت داخلی بدون IP عمومی قرار دارد. در راهکار Bastion سنتی، در دسترس قراردادن آن یعنی یک درخواست تغییر فایروال، یک جلسه کارگروه تغییرات و یک استثنای دیگر که باید در ممیزی بعدی توجیه شود. این چرخه با هر اپلیکیشن جدید از نو تکرار می‌شود و فهرست پورت‌های ورودی سازمان، سال به سال بلندتر می‌شود.

DMZFIREWALL CHANGEINBOUND PORT
CURE 13
راهکار

کانکتور خروجی NexTunnel روی همان پورت HTTPS موجود

کانکتور NexTunnel کنار اپلیکیشن نصب می‌شود و خودش به‌صورت خروجی به NexGate اتصال می‌گیرد؛ اتصال روی همان پورت HTTPS اصلی سامانه برقرار می‌شود و نه پورت ورودی جدیدی باز می‌شود، نه قاعده‌ای به فایروال اضافه می‌شود. آدرس کاربر تغییر نمی‌کند و ترافیک عبوری از تونل، همان مسیر سیاست، ضبط و ممیزی نشست‌های مستقیم را طی می‌کند. برخلاف سرویس‌های ZTNA ابری، هیچ ترافیک و هیچ داده کنترلی به cloud سازنده ارسال نمی‌شود.

NexTunnelOUTBOUND ONLYNO NEW INGRESS
PAIN 14
چالش

دسترسی ممتاز به پایگاه داده، نقطه کور واقعی

DBA و پیمانکار با حساب اشتراکی و کلاینت دسکتاپ به Oracle و DB2 و PostgreSQL محیط عملیاتی وصل می‌شوند و هیچ‌جا ثبت نمی‌شود چه SQLای واقعاً اجرا شد. یک DELETE بدون WHERE، بعد از وقوع، از کار روزمره قابل تفکیک نیست. برای Oracle، تحریم هم ماجرا را بدتر می‌کند: ابزار رسمی در دسترس نیست و هر راه‌حلی دور همان کلاینت دسکتاپ می‌چرخد.

SHARED DBA ACCOUNTNO SQL AUDITORACLE
CURE 14
راهکار

سیاست روی تک‌تک جمله‌های SQL، پیش از اجرا

هر نشست پایگاه داده جدا از نشست‌های دیگر اجرا می‌شود و با پایان آن هیچ اثری باقی نمی‌ماند؛ NexGate هیچ نرم‌افزار مشمول تحریمی توزیع نمی‌کند. هر جمله SQL پیش از اجرا با سیاست CEL ارزیابی می‌شود — با رویکرد Fail-Closed — و هر تصمیم با شناسه قاعده در ممیزی ثبت می‌شود. ماسک‌کردن داده در سطح ستون نیز به ازای هر کاربر قابل اعمال است.

DB-PAMPER-STATEMENTFAIL-CLOSEDMASKING
PAIN 15
چالش

اثبات ماجرا به دادگاه یا حسابرس

بعد از رخداد، تیم امنیت ضبط نشست را دارد؛ اما طرف مقابل می‌پرسد از کجا معلوم این فایل بعداً دست نخورده است. «سامانه خودمان می‌گوید» در دفاع حقوقی جایگاهی ندارد و حسابرس مستقل هم ابزاری برای راستی‌آزمایی جداگانه شواهد در اختیار ندارد.

LEGAL DEFENSECHAIN OF CUSTODY
CURE 15
راهکار

بسته eDiscovery با راستی‌آزمایی مستقل از NexGate

خروجی هر نشست یک فایل ZIP واحد است: Manifest، اثبات یکپارچگی مبتنی بر همان زنجیره Hash Chain، متن استخراج‌شده با OCR، فایل CSV دستورات اجراشده، ضبط خام و یک اسکریپت verify.sh که هر شخص ثالثی می‌تواند بدون نصب NexGate اجرا کند و صحت شواهد را خودش بسنجد. حذف داده‌های شخصی (PII) پیش از تحویل نیز به‌صورت انتخابی قابل اعمال است.

eDISCOVERYverify.shHASH CHAIN
PAIN 16
چالش

کلید خصوصی SSH که به سرور برسد، دیگر «سخت‌افزاری» نیست

سازمان استفاده از توکن سخت‌افزاری را الزامی کرده است؛ اما اگر کلید خصوصی در لحظه احراز هویت روی Bastion بارگذاری شود یا نسخه‌ای از آن سمت سرور نگهداری شود، این الزام فقط روی کاغذ رعایت شده است. هر جا کلید از توکن خارج شود، کپی‌شدنی است و دیگر هیچ‌کس نمی‌تواند ثابت کند فقط دارنده توکن امضا کرده است.

KEY CUSTODYHARDWARE TOKENSERVER-SIDE KEY
CURE 16
راهکار

کارگزار امضا: کلید هرگز از توکن خارج نمی‌شود

در کارگزار امضای NexGate، عامل دسکتاپ (در حال حاضر در نسخه بتا) داده احراز هویت SSH را همان‌جا روی توکن PKCS#11 یا کارت هوشمند کاربر امضا می‌کند و فقط امضا را برمی‌گرداند؛ سرور در هیچ لحظه‌ای کلید را در اختیار ندارد. FIDO2 و ارسال APDU کارت هوشمند نیز پشتیبانی می‌شود.

SIGNING BROKERFIDO2APDU
PAIN 17
چالش

کلیدهای ریشه سامانه PAM، خودشان روی دیسک

سامانه‌ای که رمز تمام سرورهای حیاتی سازمان را نگه می‌دارد، کلیدهای ریشه خودش — کلید CA، کلید امضای توکن‌ها و کلید اصلی Vault — را در فایل روی همان دیسک نگه می‌دارد. در ممیزی، پاسخ روشنی برای این سوال وجود ندارد که چه کسی به این کلیدها دسترسی دارد؛ و خرید و پشتیبانی HSM خارجی هم در شرایط تحریم، خودش یک پروژه جداگانه است.

ROOT KEYSHSMSANCTIONS
CURE 17
راهکار

اتصال HSM با PKCS#11، شامل دستگاه‌های ایرانی

در NexGate، نگهداری کلید CA، کلید امضای JWT، کلید اصلی Vault و لنگرِ ممیزی (Audit Anchor) در HSM به‌صورت انتخابی (Opt-in) فعال می‌شود. اتصال از مسیر PKCS#11 است و علاوه بر SoftHSM2، Thales nShield و Utimaco، دستگاه‌های ایرانیِ دارای تاییدیه بانک مرکزی — شریف، پردیسان و پادین‌سامانه — نیز پشتیبانی می‌شوند؛ بدون واردات موازی و بدون گره تحریمی.

HSMPKCS#11IRANIAN HSM

چالشی دارید که اینجا نمی‌بینید؟

هر سازمان زمینه و محدودیت‌های خود را دارد. در جلسه فنی اولیه، چالش‌های مشخص سازمان شما را بررسی می‌کنیم و سناریوی استقرار متناسب با آن را ارائه می‌دهیم.