راهنمای افتا برای دورکاری امن؛ از احراز هویت چندمرحلهای تا پایش لحظهای
آیا دورکاری ریسک حملات سایبری را افزایش میدهد؟ با مهمترین تهدیدهای امنیتی دورکاری و الزامات امنسازی دسترسی کاربران از راه دور آشنا شوید.
دورکاری تهدیدهای سایبری سازمان را افزایش میدهد؟
دورکاری از زمان شیوع ویروس کرونا و رویآوردن بسیاری از سازمانها به این شیوه، همچنان در ساختار بسیاری از محیطهای کاری ادامه دارد. جدیدترین دادههای گالوپ نیز این وضعیت را تأیید میکند. بر این اساس، دورکاری، بهویژه مدل ترکیبی، به بخشی پایدار از بازار کار تبدیل شده است.
گسترش این شیوه کار، سطح دسترسی کارکنان خارج از محیط فیزیکی سازمان به سامانهها، دادهها و منابع داخلی را افزایش داده و سازمانها را با سطح جدیدی از ریسکهای امنیتی مواجه کرده است. از نظر مؤسسه ملی استانداردها و فناوری آمریکا، دورکاری کارکنان، سازمانها را با تهدیدهایی مواجه میکند که در محیط سنتی سازمان کمتر دیده میشوند. ناامنبودن شبکههای خارجی، استفاده از دستگاههای خارج از کنترل سازمان، حملات فیشینگ، مهندسی اجتماعی و ریسک ناشی از تجهیزات شخصی، از جمله این تهدیدها هستند.
سازمانها نیز در واکنش به این ریسکهای امنیتی، مجموعهای از الزامات را برای کاهش خطرات تدوین و ابلاغ کردهاند. استفاده از احراز هویت چندمرحلهای، اعمال اصل حداقل دسترسی، بهروزرسانی و حفاظت از نقاط پایانی و ثبت و پایش فعالیت کاربران، از جمله اقدامات امنیتی سازمانهاست.
مرکز افتای ریاستجمهوری نیز بهعنوان یکی از نهادهای حاکمیتی در راهبری و هماهنگی امنیت سایبری کشور، بهویژه در دستگاههای دولتی و زیرساختهای حیاتی، الزامات اتصال امن کاربران برای استفاده از شبکه، سرویسها و سامانههای داخلی سازمان در زمان دورکاری را ابلاغ کرده است. این الزامات، محورهایی از جمله معماری و استقرار سرویس دسترسی از راه دور، الزامات امنیتی دروازه دسترسی، احراز هویت و کنترل دسترسی کاربران، الزامات امنیتی دستگاه کاربر، لاگبرداری، پایش و واکنش به رویداد، مدیریت ریسک و اطلاعرسانی را دربرمیگیرد.
در ادامه، جزئیات این الزامات بیان شده است.
تأییدیه کمیته امنیت دستگاه
تمامی دسترسیهای از راه دور به سامانهها، سرورها و منابع داخلی سازمان، صرفاً بر اساس مصوبه کتبی کمیته امنیت دستگاه قابل برقراری است. این مصوبه باید بهصورت مشخص موارد زیر را تعیین کند:
- فهرست دقیق سامانهها و سرورهایی که اجازه دسترسی از راه دور به آنها وجود دارد.
- نوع دسترسی مجاز برای مطالعه، ویرایش و مدیریت.
- شرایط زمانی و مکانی دسترسی.
- مسئول تأییدکننده نهایی در کمیته.
هرگونه تغییر در این فهرست یا اضافهشدن سامانه جدید، منوط به تأیید مجدد کمیته است و باید در صورتجلسه مکتوب یا سامانه مصوبات مستند شود.
معماری و استقرار سرویس دسترسی از راه دور
۱. ناحیه مورد اتصال در شبکه
سرویس دسترسی از راه دور VPN یا Gateway باید در ناحیه DMZ شبکه مستقر شود.
این ناحیه باید از لحاظ فیزیکی یا حداقل منطقی از شبکه داخلی، سرور فارم و سایر نواحی دارای زیرساخت جدا باشد تا ترافیک ورودی پیش از ورود به شبکه داخلی کنترل شود.
۲. امنسازی پیکربندی
راهکار انتخابی نباید با تنظیمات پیشفرض راهاندازی شود. پیکربندی نهایی باید مبتنی بر توصیههای مقاومسازی شرکت سازنده، استانداردهای بینالمللی مانند Benchmarks CIS و الزامات ابلاغی مرکز افتا صورت گیرد.
۳. بهروزرسانی و مدیریت وصله
سرویس دسترسی از راه دور باید پس از انتشار وصلههای امنیتی بهروزرسانی شود. وصلهها باید تنها از مرجع اصلی دریافت و پس از تهیه نسخه پشتیبان و انجام آزمایش در محیط غیرعملیاتی اعمال شوند.
۴. پشتیبانگیری و تداوم سرویس
پس از نهاییسازی تنظیمات، نسخه پشتیبان کامل از پیکربندی تهیه و بهصورت امن در مکانی در دسترس نگهداری شود.
بسته به میزان بحرانیبودن سرویس، باید برنامه تداوم کسبوکار برای آن تدوین و تمهیدات لازم برای حفظ سرویس در شرایط بحران پیشبینی شود.
۵. همگامسازی زمان
زمان سرویس باید بهطور مستمر، دقیق و امن با سرور شبکه داخلی (NTP) همگامسازی شود. پایداری این همگامسازی نیز باید با استفاده از تمهیدات افزونگی تضمین شود.
الزامات امنیتی دروازه دسترسی
۱. پروتکل و رمزنگاری
برای اتصال از راه دور باید از پروتکلهای استاندارد با بالاترین سطح رمزنگاری، مانند IPSec، WireGuard یا راهکارهای امن مشابه مبتنی بر استانداردهای بینالمللی، استفاده شود.
۲. پایش ترافیک
تمام ترافیک ورودی به دروازه دسترسی از راه دور باید بهطور مستمر توسط سیستم شناسایی و پیشگیری از نفوذ (IPS/IDS) بهصورت Inline پایش شود.
محدودیتهای دسترسی در سطح شبکه
ترافیک ورودی به دروازه باید فقط برای آدرسهای IP از پیش تعیینشده، مانند محدودۀ سرکای تجاری یا کاربران ثابت، و تنها روی پورت و پروتکل مشخص سرویس مجاز باشد.
۳. مدیریت دسترسیهای مدیریتی (PAM)
هرگونه دسترسی مدیریتی به تجهیزات زیرساخت، سرویسها و سامانههای داخلی، اعم از دسترسی راهبران یا پیمانکاران با سطح دسترسی ادمین/روت، باید فقط از طریق سرویس مدیریت دسترسی ممتاز (PAM) انجام شود.
دسترسی مستقیم به پروتکلهایی نظیر SSH، RDP، VNC و مانند آن، تحت هیچ شرایطی مجاز نیست.
احراز هویت و کنترل دسترسی کاربران
۱. حسابهای کاربری
تمام حسابهای کاربری استفادهکننده از سرویس دورکاری باید دارای نام کاربری یکتا و مشخص برای هر فرد باشند. رمز عبور این حسابها باید پیچیده، غیرقابل حدس و حداقل ۱۴ کاراکتر باشد و با رمز عبور سایر سرویسهای داخلی یکسان نباشد.
۲. احراز هویت چندعاملی
برای تمام کاربران، احراز هویت چندعاملی الزامی است. روش انتخابی باید از نوع مقاوم در برابر فیشینگ، مانند FIDO، کلیدهای امنیتی سختافزاری یا گواهیهای دیجیتال باشد.
۳. مجوزدهی بر اساس LDAP/Active Directory
پس از اتصال، کاربران باید با استفاده از سرویسهای احراز هویت مرکزی مانند LDAP و Active Directory و مبتنی بر سیاست AAA احراز هویت شوند.
سطح دسترسی هر کاربر نیز باید بر اساس پروفایل شغلی و اصل کمترین امتیاز تعیین و اعمال شود.
مدیریت نشست
نشستهای فعال کاربران راه دور باید حداکثر پس از سه ساعت ملزم به احراز هویت مجدد شوند. در صورت عدم فعالیت به مدت ۲۰ دقیقه، اتصال باید بهصورت خودکار قطع شود.
الزامات امنیتی دستگاه کاربر (کلاینت)
سیستمعامل و بهروزرسانی
سیستمعامل دستگاه کاربر باید، در صورت امکان، بهروز باشد و آخرین وصلههای امنیتی، که تنها از مرجع اصلی دریافت شدهاند، روی آن نصب شده باشد. همچنین، دستگاه باید مطابق استانداردهای امنیتی مقاومسازی شده باشد.
محافظت در برابر بدافزار و نفوذ
روی دستگاه باید ضدبدافزار سازمانی با آخرین تعاریف و حداکثر تنظیمات امنیتی فعال باشد. همچنین، وجود قابلیت تشخیص نفوذ در سطح میزبان با پیکربندی بهروز و سختگیرانه الزامی است.
دیواره آتش میزبان
دیواره آتش (Host Firewall) باید روی دستگاه فعال باشد و قوانین آن بهصورت امن پیکربندی شوند.
شبکه و اتصال
کاربران نباید از طریق شبکههای عمومی به سازمان متصل شوند و لازم است برای برقراری ارتباط از APN اختصاصی استفاده شود.
حساب کاربری محلی
روی دستگاه باید یک حساب کاربری محلی با نام کاربری مشخص و رمز عبور پیچیده، حداقل ۱۴ کاراکتر، برای استفادهکننده ایجاد شده باشد.
لاگبرداری، پایش و واکنش به رویداد
ثبت رویدادها
سرویس دسترسی از راه دور باید تمامی رویدادها، شامل موارد زیر، را ثبت کند:
۱. احراز هویتها (موفق و ناموفق)
۲. تلاشهای دسترسی
۳. تغییرات پیکربندی
۴. آدرس IP و پورت مبدأ، پروتکل استفادهشده و سایر فرادادههای نشست
۵. لاگها باید بهصورت امن ذخیره شده و از دستکاری یا حذف غیرمجاز محافظت شوند.
ارسال به SIEM
تمامی رویدادهای ذخیرهشده باید بهطور خودکار و امن به سامانه مدیریت رویدادهای امنیتی (SIEM) سازمان ارسال شوند.
پایش و واکنش
لاگهای ارسالی باید بهصورت لحظهای پایش شوند. در صورت تشخیص رویداد مشکوک یا رخداد امنیتی، اقدامات زیر باید در دستور کار قرار گیرد:
- بررسی و تحلیل، شامل جرمیابی سایبری در صورت نیاز
- اعمال محدودیتهای لازم برای کاهش ریسک، مانند قطع دسترسی یا مسدودسازی موقت
مدیریت ریسک و اطلاعرسانی
چنانچه به هر دلیل، از جمله کمبود نیروی انسانی، منابع، بودجه، دانش فنی یا لایسنس، امکان اجرای هر یک از بندهای این سند وجود نداشته باشد، ریسک مربوط به آن بند باید به بالاترین مقام سازمانی اطلاعرسانی شود و درباره نحوه مواجهه با آن، بهصورت مکتوب تصمیمگیری شود.