پروپوزال فنی و راهبردی NexGate
استقرار پلتفرم بومی PAM روی زیرساخت سازمانی شما، بدون وابستگی به تأمینکنندهٔ خارجی (Vendor)، با انطباق کامل با الزامات ملی و پشتیبانی مستقیم تیم توسعهدهنده در تهران.
بیش از ۸۰ درصد از حملاتِ موفق، از مسیرِ حسابهای دارای دسترسیِ بالا رخ میدهد. سازمانهای ایرانی همزمان با نبودِ ضبطِ نشستهای حساس، انطباقِ ناقص با الزاماتِ نظارتیِ ملی، و وابستگی به تأمینکنندگانِ خارجیِ تحتِ تحریم مواجهاند.
NexGate یک پلتفرمِ بومیِ PAM در قالبِ یک باینریِ Go است که ده پروتکلِ صنعتی را بومی پردازش، هر نشست را ضبط و قابلِ جستوجو میکند و گزارشِ انطباق با تقویمِ شمسی میدهد — تماماً درونسازمانی و بدونِ ارتباطِ بیرونی.
خلاصه اجرایی
بر اساس برآورد Forrester، بیش از ۸۰ درصد از حملات سایبری موفق به سازمانها، از مسیر سوءاستفاده از حسابهای دارای دسترسی بالا (Privileged Accounts) صورت میگیرد. در دو سال اخیر، سازمانهای ایرانی با چهار چالش اصلی در این حوزه روبهرو بودهاند: عدم نظارت بر فعالیت پیمانکاران خارجی، نبود ضبط نشستهای حساس SSH و RDP، انطباق ناقص با چارچوبهای نظارتی ملی، و وابستگی به تأمینکنندگانِ خارجی (Vendor) که در شرایط تحریم، دسترسی به بهروزرسانی امنیتی و پشتیبانی مستقیم را محدود کردهاند.
سامانه NexGate یک پلتفرم بومی PAM است که این چهار چالش را در یک محصول یکپارچه پاسخ میدهد. موتور NPE در قالب یک باینری Go، پروتکلهای RDP، VNC، SSH، Telnet و کنسولهای پایگاه داده را بهصورت بومی و بدون نیاز به مؤلفهٔ جانبی یا عاملِ اجباری (Agent) پردازش میکند. هر نشست بهصورت فریمبهفریم با فشردهسازی Zstd ضبط میشود، محتوای ضبط با OCR قابل جستجو است و گزارشهای انطباق با تقویم شمسی بهصورت توکار ارائه میگردد.
استقرار محصول روی زیرساخت خصوصی سازمان یا کلاستر Kubernetes داخلی انجام میشود. هیچ ارتباطی با سرورهای بیرونی برای ارسالِ Telemetry یا اعتبارسنجیِ لایسنس برقرار نمیشود. پشتیبانی کامل زبان فارسی از سطح پنل مدیریتی تا مستندات فنی، از ابتدا در طراحیِ محصول لحاظ شده است.
بیان راهبردی مسئله
سازمانهای ایرانی فعال در حوزههای بانکی، مخابراتی و انرژی، عموماً با چهار دسته چالش مشخص در مدیریت دسترسیهای حساس مواجهاند که در ادامه بهتفصیل ارائه میشود:
- ناتوانی در ارائه شواهد به نهاد ممیزدر زمان بازرسی سالانه نهاد ناظر یا حسابرس مستقل، ارائه ضبط جلسات کاری مدیران سامانه و پیمانکاران بهصورت قابل استناد ممکن نیست. این وضعیت ریسک مستقیم در امتیاز انطباق ایجاد میکند.
- حسابهای Orphan متعلق به پیمانکاران سابقحسابهای پیمانکاران خارجی و داخلی پس از پایان پروژه بهصورت خودکار غیرفعال نمیشوند و بهعنوان مسیرهای بالقوهٔ نفوذ باقی میمانند.
- وابستگی به تأمینکنندگانِ خارجیِ تحت تحریممحدودیت در مسیر پرداخت، کندی فرآیند پشتیبانی و عدم دسترسی به بهروزرسانیهای امنیتی، چرخه عمر محصول را در سازمان متوقف میکند.
- تعدد ابزار برای یک کاربر مدیرهر مدیر سامانه بهطور همزمان با شش ابزار جداگانه (Bastion، گذرگاه شعب، VPN، Password Vault، فایلسرور و گزارشگیر) سر و کار دارد. یکپارچهسازی این ابزارها در یک دروازه واحد، ضرورت عملیاتی است.
هزینه مستقیم سالانه ناشی از این چالشها، شامل ساعت کاری ازدسترفته، جریمههای ممیزی و ریسک نشت داده، برای یک سازمان متوسط ایرانی بهطور تخمینی ۱۲ تا ۳۰ میلیارد تومان برآورد میشود.
چگونه NexGate کار میکند
هر کاربر — چه مدیرِ سامانه، چه پیمانکار — برای رسیدن به سرورهای حساس، باید از هستهٔ NexGate عبور کند. هیچ مسیرِ مستقیمی میانِ کاربر و سرورِ هدف باز نمیماند؛ همهٔ ترافیک در یک باینریِ Go احراز، فیلتر و ضبط میشود.
Ed25519 برای امضا، X25519 برای تبادل کلید، AES-256-GCM برای رمزنگاری بستهها.
یک باینری، حدود ۸۰ مگابایت. مصرف پایه ۸ هستهٔ پردازشی و ۱۶ گیگابایت حافظه، تا ۱۲٬۴۸۰ نشستِ همزمان در شرایطِ آزمونِ بار.
Kubernetes-native · Helm Chartِ امضاشده · پشتیبانی از محیط Air-Gapped و مخزن داخلی.
مدل دسترسی در سه نقش پایه طراحی شده است:
- مدیر سامانه از طریق مرورگر یا کلاینت SSH به دروازه متصل میشود و دسترسی به سرورهای هدف تنها از مسیر هسته برقرار میگردد.
- پیمانکار خارجی از طریق کیوسکِ موقت، در محدوده مجاز تعریفشده توسط مدیر، دسترسی موقت میگیرد.
- ممیزِ مستقل از طریق پنل گزارشگیری به نشستهای ضبطشده و لاگ تغییرناپذیر، دسترسی فقطخواندنی دارد.
ده ماژولِ تخصصی، تحت یک هسته واحد.
هر ماژول بهمنظور رفع یک نقصِ ساختاری در راهکارهای رقیب بازار بینالمللی، از پایه طراحی و پیادهسازی گردیده است. مجموعه ماژولها در ادامه بهتفصیل ارائه میشود.
موتور پروتکل بومی · NPE
هسته سامانه، یک باینری واحد به زبان Go است که ده پروتکل کاربردی صنعتی شامل SSH، HTTPS، RDP، Telnet، VNC، Kubernetes API، PostgreSQL، MySQL، Oracle، MSSQL را بهصورت بومی پیادهسازی نموده است. هیچگونه وابستگی خارجی به دیمن (daemon) یا پراکسیهای جانبی وجود ندارد.
استقرارِ توزیعشدهی مرکز و منطقه · Central + Zone
امکان استقرار چندین گرهٔ NexGate در مناطق و شعبِ مختلف، با اتصال کاملاً رمزنگاریشده میان آنها. هر منطقه قادر به اجرای مستقل، احراز هویت محلی و ارائه گزارش خود است؛ در عین حال، سیاستها از مرکز اعمال میگردد.
کیوسکِ موقت · Ephemeral Kiosk
ارائه محیط کاری ایزولهٔ کاملاً مجازی برای پیمانکاران و کاربران موقت. پس از پایان جلسه، تمامی آثار، فایلها و حافظهٔ محیط بهصورت خودکار، پاکسازی میگردد. سه سطحِ منابع (برنزی، نقرهای، طلایی) متناسب با نوع کاربر در دسترس است.
فیلتر دستوری در سطح پروتکل · Command Filtering
هر دستوری که از سمت کاربر ارسال میگردد، پیش از رسیدن به سامانهٔ هدف، توسط موتور فیلتر NexGate تجزیه و در برابر سیاستهای امنیتی ارزیابی میشود. دستورات پرریسک بهصورت بلادرنگ مسدود میشوند و رویداد کامل برای ممیزی ثبت میشود.
چارچوب گزارشگیری انطباقی · Compliance Spine
تولید خودکار گزارشهای انطباقی برای پنج چارچوب نظارتی شامل SOC 2 Type II، PCI-DSS v4، ISO 27001، حفاظت از دادهٔ شخصی (قانونِ صیانت) و الزاماتِ سازمانِ افتا. هر بند گزارش، مستقیماً به شواهد ضبطشده در سامانه پیوند داده میشود و قابل ارجاع برای ممیز است.
هویتِ یکپارچهٔ سازمانی · Federated Identity
اتصال یکپارچه به منابع احراز هویت موجود سازمان، اعم از LDAP، Active Directory، SAML 2.0، OAuth 2.0، OpenID Connect و Keycloakِ درونسازمانی (on-premise). سیاستهای دسترسی بهصورت نقشمحور، زمانمحور، جغرافیایی و مبتنی بر آدرس آیپی قابل تعریف هستند.
دروازهٔ SSH و عامل محلی · SSH Gateway + Local Agent
توسعهدهندگان قادرند با ابزارهای آشنای خود (psql، kubectl، k9s، mysql client) از طریق یک عامل محلی سبک، به سامانههای هدف متصل شوند. تمامی ترافیک از هسته عبور میکند و تحت ضبط و فیلترینگ کامل قرار میگیرد.
فوروارد توکن سختافزاری · Hardware Token Forwarding
توکن سختافزاری احراز هویت کاربر، روی پورت USB لپتاپ خود کاربر باقی میماند و صرفاً عملیات امضای رمزنگاری موردنیاز، از طریق تونل امن به سامانه هدف ارسال میگردد. سرور راهدور، هیچگاه به کلیدِ خصوصیِ داخلِ توکن دسترسی نخواهد یافت.
ضبط رمزنگاریشده با جستجوی متنی · Encrypted Recording + OCR
ضبط کامل ویدئویی و متنی تمامی جلسات با کدکِ اختصاصیِ کمحجم (codec) (حدود ۲۵۰ کیلوبایت بر دقیقه، معادلِ یکچهارمِ حجمِ ضبطِ راهکارهای رقیب). فایل ضبط با کلید envelope encryption مخصوص همان نمونهٔ سامانه قفل میشود و خارج از سامانه قابل پخش نیست.
بومیسازی کامل زنجیرهٔ تأمین · Sovereign Supply Chain
کدمنبع کامل، توسط یک تیم مهندسی مستقر در ایران توسعه یافته است. بهروزرسانیها از مخزن سازمانی کارفرما توزیع میشود، استقرار کاملاً درونسازمانی است و سرور، کلیدها و دادهها زیرِ کنترلِ کاملِ سازمانِ خریدار قرار میگیرد؛ پشتیبانی به زبان فارسی و در ساعتِ کاریِ ایران ارائه میشود.
مقایسه با راهکارهای موجود
مقایسه تفصیلی NexGate در برابر CyberArk، BeyondTrust، Wallix و راهکارهای چینیِ ممیزیِ پایگاهداده (DAS) در صفحه مقایسه ارائه شده است. پنج محور تمایز کلیدی محصول در بازار ایران به شرح زیر است:
- عدم برقراری هرگونه ارتباط با سرورهای بیرونی برای Telemetry یا اعتبارسنجیِ لایسنس.
- پشتیبانی کامل زبان فارسی در پنل مدیریتی، مستندات و گزارشها از ابتدا.
- قیمتگذاری ریالی و فاکتورِ رسمیِ مالیاتی، بدون ریسک نوسان ارز یا تحریم پرداخت.
- پشتیبانی مستقیم از سوی تیم توسعهدهنده محصول مستقر در تهران.
- گزارشهای انطباق با تقویم شمسی و قالبهای منطبق با چارچوبهای نظارتی ملی.
انطباق با الزامات نظارتی
تعهداتِ سطحِ خدمات، در قراردادِ رسمیِ سالانه.
شاخصهای زیر، حداقلِ تعهداتِ سطحِ خدماتِ NexGate برای محیطِ تولیدِ سازمان است. شاخصهای دقیقتر، در ضمیمهٔ قرارداد، متناسب با مقیاسِ پیادهسازی، تنظیم خواهد گردید.
- دریافت رایگانِ تمامیِ بهروزرسانیهای امنیتی در طولِ دورهٔ قرارداد.
- دسترسی به Repository خصوصی برای دریافتِ patchهای انتشاریافته.
- گزارشِ ماهانه از وضعیتِ سرویس، رویدادهای امنیتی و توصیههای پیکربندی.
- کارگاهِ آموزشیِ سالانه برای تیمِ فنیِ سازمان بهصورت حضوری یا آنلاین.
ارزش راهبردی برای مدیریت ارشد
برای CEO: کاهش ریسک اعتباری ناشی از نشت داده، انطباق کامل با الزامات نظارت ملی و حذف وابستگی به تأمینکنندهٔ خارجی که در شرایط تحریم، تجدید قرارداد و دریافت پشتیبانی برای آن ممکن نیست؛ و در کنار آن، کاهشِ هزینهٔ تملکِ کل (TCO) با حذفِ لایسنسهای ارزی و یکپارچهسازیِ چند ابزار در یک پلتفرم — با دورهٔ بازگشتِ سرمایهٔ تخمینیِ ۱۲ تا ۱۸ ماه.
برای CISO: دیدِ ۳۶۰ درجه روی تمامی نشستهای حساس، توانایی پاسخگویی به درخواستهای ممیز در کمتر از یک روز کاری و کنترل متمرکز سیاستهای دسترسی در یک پنل واحد.
برای CIO: حذف شش ابزار موازی در فرآیند مدیریت دسترسی، کاهشِ هزینهٔ عملیات (بهطورِ تخمینی تا ۴۰ درصد) و کاهشِ چشمگیرِ ساعتِ کاریِ ازدسترفتهٔ مدیرانِ سامانه.
برای مدیر زیرساخت: استقرار با Helm روی کلاسترهای k3s یا Kubernetes در کمتر از یک ساعت، در قالب یک Image و یک باینریِ واحد، با مسیرِ سادهٔ ارتقا به نسخههای بعدی.
اعدادِ مالیِ این بخش، برآوردِ تخمینی بر پایهٔ سازمانهای مشابه است و رقمِ نهایی پس از ارزیابیِ سناریوی سازمانِ شما تعیین میشود.
محاسبهٔ بازگشتِ سرمایه
نمونهٔ زیر برای سازمانی با ۲۰۰ کاربرِ همزمان مدلسازی شده است. اعداد تخمینی و صرفاً جهتِ نمایشِ منطقِ بازگشتِ سرمایهاند؛ رقمِ دقیق پس از ارزیابیِ سناریوی سازمانِ شما تعیین میشود.
مدیریتِ ریسکِ پیادهسازی
چهار ریسکِ اصلیِ هر پروژهٔ استقرارِ PAM و راهکارِ متناظرِ NexGate برای کاهشِ آن:
شرایط تجاری و قیمتگذاری
مدلِ قیمتگذاریِ NexGate بر اساسِ سه فاکتورِ اصلی تعیین میشود: تعدادِ کاربرانِ همزمان، تعدادِ منابعِ هدفِ تحتِ پوشش (سرور، پایگاهِ داده، تجهیزِ شبکه) و سطحِ پشتیبانیِ انتخابی (استاندارد، حرفهای یا Managed). قراردادها بهصورتِ سالانهٔ ریالی منعقد میشود و امکانِ پرداختِ مرحلهای متناسب با فازهای پیادهسازی فراهم است.
استقرارِ تکنقطهای، تا سقفِ ۵۰ کاربرِ همزمان.
استقرارِ توزیعشدهٔ مرکز و منطقه، تا ۵۰۰ کاربرِ همزمان.
زیرساختهای کلانِ ملی و چندمنطقهای، با کاربرِ نامحدود.
سه طرحِ بالا نمونهاند؛ پیکربندی و قیمتِ نهایی متناسب با سناریوی سازمانِ شما تنظیم میشود.
با تکمیلِ فرمِ تماس و درجِ تعدادِ کاربر، صنعتِ سازمان و چالشِ فعلی، در کمتر از ۴۸ ساعتِ کاری پیشفاکتور با شرایطِ سفارشیسازیشده برای سازمانِ شما ارسال خواهد شد.
درخواست پیشفاکتورسناریوی نمونهٔ کاربرد
سناریوی زیر فرضی ولی واقعگرایانه است و صرفاً برای نمایشِ مسیرِ ارزشآفرینی ارائه میشود. یک اپراتورِ زیرساختیِ متوسط با ۱۸۰ کاربرِ ادمین، ۴۵۰ سرورِ تحتِ مدیریت، و الزامِ پاسخگویی به ممیزیِ نهادِ ناظر در هر شش ماه.
- آمادهسازیِ گزارشِ ممیزی: ۳ هفتهٔ نفر-تیم.
- شش ابزارِ موازی برای مدیریتِ دسترسی.
- دو موردِ نشتِ اعتبارنامه در سالِ گذشته.
- آمادهسازیِ گزارش: کاهش به ۳ روز.
- ادغامِ تمامیِ ابزارها در یک پنلِ واحد.
- چرخشِ خودکارِ رمز، ریسکِ نشتِ اعتبارنامه را به حداقل رساند.
روشِ پیادهسازی، در چهار فازِ کنترلشده.
روالِ پیادهسازیِ پیشنهادی، مبتنی بر یک متدولوژیِ ساختاریافته است که بهمنظورِ کاهشِ ریسکِ عملیاتی و تضمینِ تحویلِ نتایجِ قابلِ سنجش، در پیادهسازیهای پیشین آزموده شده است.
کشف و نیازسنجی
- تحلیل معماری موجود و نقشهبرداری منابع
- شناسایی کاربران، نقشها و خطمشیهای دسترسی
- تعیین منابع هویتی موجود (AD / LDAP / Keycloak)
- تدوین سند Scope-of-Work
استقرارِ زیرساخت
- نصب خوشهٔ NexGate روی محیط مشتری
- اتصال به منابع هویتی موجود
- پیکربندی سیاستهای پایه و ماژولهای ضبط
- یکپارچهسازی با SIEM موجود
مهاجرتِ کنترلشده
- انتقال تدریجی کاربران و سامانههای هدف
- اعمال فیلترهای دستوری و سناریوهای انطباق
- آموزش ادمینها و توسعهدهندگان
- صحتسنجیِ سیاستها در محیطِ عملیاتی
تثبیت و انتقالِ مالکیت
- اجرای ممیزی نهایی امنیتی و آزمونِ نفوذ کنترلشده
- تولید نخستین گزارشهای انطباق
- انتقالِ مالکیتِ عملیاتیِ روزمره به تیمِ داخلی، با تداومِ پشتیبانیِ سالانهٔ NexGate
- برنامهریزی روالِ نگهداشتِ بلندمدت
پرسشهای متداول
آیا برای استفاده از NexGate نیاز به نصبِ عامل (Agent) روی سرورهای هدف است؟ +
خیر؛ معماری بهصورتِ Agentless است.
در صورتِ قطعِ کاملِ سرورِ NexGate، آیا دسترسیِ اضطراری به سرورها ممکن است؟ +
بله، از طریقِ مکانیزمِ Break-Glass زمانمحدود همراه با هشدارِ مدیران.
دادههای ضبطشده در چه فرمتی و کجا نگهداری میشوند؟ +
در فرمتِ اختصاصیِ .nxr، روی S3 یا فایلسیستمِ سازمان و رمزنگاریشده.
آیا سورسکد در اختیارِ سازمانِ خریدار قرار میگیرد؟ +
خیر؛ سورسکد در اختیار قرار نمیگیرد. در عوض، استقرارِ سامانه کاملاً درونسازمانیِ شماست و کنترلِ کاملِ سرور، کلیدها و دادهها زیرِ مدیریتِ سازمانِ خریدار باقی میماند.
در پایانِ قرارداد، تکلیفِ دادههای ضبطشده چیست؟ +
خروجیِ کامل به فرمتِ استاندارد و انتقال به سازمان انجام میشود.
پشتیبانی در ساعاتِ غیراداری چگونه است؟ +
کانالِ بحرانیِ ۲۴×۷ برای حوادثِ سطحِ ۱ (SEV-1).
آیا NexGate با راهکارهای DLP و SIEM موجود ادغام میشود؟ +
بله، از طریقِ کانکتورهای SIEM (Splunk، Elastic، Syslog) و API.
حداقلِ زیرساختِ موردنیاز برای استقرارِ آزمایشی چیست؟ +
یک نود با ۸ هسته و ۱۶ گیگابایت حافظه روی k3s.
آیا توسعهدهندگان میتوانند با ابزارهای آشنای خود کار کنند؟ +
بله؛ psql، kubectl و k9s از طریقِ گذرگاهِ SSH پشتیبانی میشوند.
زمانِ آموزشِ تیمِ داخلی چقدر است؟ +
کارگاهِ ۳ روزه برای ادمینها و یک روز برای کاربرانِ نهایی.
پس از مطالعهٔ این سند، پیشنهاد میگردد یک جلسهٔ فنیِ مشترک، میان تیمِ امنیت و زیرساختِ سازمانِ شما و تیمِ مهندسیِ NexGate برگزار گردد. در این جلسهٔ ۴۵ دقیقهای، سامانه بر اساسِ سناریوهای واقعیِ سازمانِ شما ارائه خواهد شد و پرسشهای فنیِ تیمِ شما مستقیماً توسطِ مهندسانِ توسعهدهنده پاسخ داده میشود.