کد خبر: ۱۰۷۰

راهنمای افتا برای دورکاری امن؛ از احراز هویت چندمرحله‌ای تا پایش لحظه‌ای

دورکاری

آیا دورکاری ریسک حملات سایبری را افزایش می‌دهد؟ با مهم‌ترین تهدیدهای امنیتی دورکاری و الزامات امن‌سازی دسترسی کاربران از راه دور آشنا شوید.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

دورکاری تهدیدهای سایبری سازمان را افزایش می‌دهد؟ 

دورکاری از زمان شیوع ویروس کرونا و روی‌آوردن بسیاری از سازمان‌ها به این شیوه، همچنان در ساختار بسیاری از محیط‌های کاری ادامه دارد. جدیدترین داده‌های گالوپ نیز این وضعیت را تأیید می‌کند. بر این اساس، دورکاری، به‌ویژه مدل ترکیبی، به بخشی پایدار از بازار کار تبدیل شده است.

گسترش این شیوه کار، سطح دسترسی کارکنان خارج از محیط فیزیکی سازمان به سامانه‌ها، داده‌ها و منابع داخلی را افزایش داده و سازمان‌ها را با سطح جدیدی از ریسک‌های امنیتی مواجه کرده است. از نظر مؤسسه ملی استانداردها و فناوری آمریکا، دورکاری کارکنان، سازمان‌ها را با تهدیدهایی مواجه می‌کند که در محیط سنتی سازمان کمتر دیده می‌شوند. ناامن‌بودن شبکه‌های خارجی، استفاده از دستگاه‌های خارج از کنترل سازمان، حملات فیشینگ، مهندسی اجتماعی و ریسک ناشی از تجهیزات شخصی، از جمله این تهدیدها هستند.

سازمان‌ها نیز در واکنش به این ریسک‌های امنیتی، مجموعه‌ای از الزامات را برای کاهش خطرات تدوین و ابلاغ کرده‌اند. استفاده از احراز هویت چندمرحله‌ای، اعمال اصل حداقل دسترسی، به‌روزرسانی و حفاظت از نقاط پایانی و ثبت و پایش فعالیت کاربران، از جمله اقدامات امنیتی سازمان‌هاست.

مرکز افتای ریاست‌جمهوری نیز به‌عنوان یکی از نهادهای حاکمیتی در راهبری و هماهنگی امنیت سایبری کشور، به‌ویژه در دستگاه‌های دولتی و زیرساخت‌های حیاتی، الزامات اتصال امن کاربران برای استفاده از شبکه، سرویس‌ها و سامانه‌های داخلی سازمان در زمان دورکاری را ابلاغ کرده است. این الزامات، محورهایی از جمله معماری و استقرار سرویس دسترسی از راه دور، الزامات امنیتی دروازه دسترسی، احراز هویت و کنترل دسترسی کاربران، الزامات امنیتی دستگاه کاربر، لاگ‌برداری، پایش و واکنش به رویداد، مدیریت ریسک و اطلاع‌رسانی را دربرمی‌گیرد.

در ادامه، جزئیات این الزامات بیان شده است.

تأییدیه کمیته امنیت دستگاه

تمامی دسترسی‌های از راه دور به سامانه‌ها، سرورها و منابع داخلی سازمان، صرفاً بر اساس مصوبه کتبی کمیته امنیت دستگاه قابل برقراری است. این مصوبه باید به‌صورت مشخص موارد زیر را تعیین کند:

  • فهرست دقیق سامانه‌ها و سرورهایی که اجازه دسترسی از راه دور به آن‌ها وجود دارد.
  • نوع دسترسی مجاز برای مطالعه، ویرایش و مدیریت.
  • شرایط زمانی و مکانی دسترسی.
  • مسئول تأییدکننده نهایی در کمیته.

هرگونه تغییر در این فهرست یا اضافه‌شدن سامانه جدید، منوط به تأیید مجدد کمیته است و باید در صورت‌جلسه مکتوب یا سامانه مصوبات مستند شود.

معماری و استقرار سرویس دسترسی از راه دور

۱. ناحیه مورد اتصال در شبکه

سرویس دسترسی از راه دور VPN یا Gateway باید در ناحیه DMZ شبکه مستقر شود.

این ناحیه باید از لحاظ فیزیکی یا حداقل منطقی از شبکه داخلی، سرور فارم و سایر نواحی دارای زیرساخت جدا باشد تا ترافیک ورودی پیش از ورود به شبکه داخلی کنترل شود.

۲. امن‌سازی پیکربندی

راهکار انتخابی نباید با تنظیمات پیش‌فرض راه‌اندازی شود. پیکربندی نهایی باید مبتنی بر توصیه‌های مقاوم‌سازی شرکت سازنده، استانداردهای بین‌المللی مانند Benchmarks CIS و الزامات ابلاغی مرکز افتا صورت گیرد.

۳. به‌روزرسانی و مدیریت وصله

سرویس دسترسی از راه دور باید پس از انتشار وصله‌های امنیتی به‌روزرسانی شود. وصله‌ها باید تنها از مرجع اصلی دریافت و پس از تهیه نسخه پشتیبان و انجام آزمایش در محیط غیرعملیاتی اعمال شوند.

۴. پشتیبان‌گیری و تداوم سرویس

پس از نهایی‌سازی تنظیمات، نسخه پشتیبان کامل از پیکربندی تهیه و به‌صورت امن در مکانی در دسترس نگهداری شود.

بسته به میزان بحرانی‌بودن سرویس، باید برنامه تداوم کسب‌وکار برای آن تدوین و تمهیدات لازم برای حفظ سرویس در شرایط بحران پیش‌بینی شود.

۵. همگام‌سازی زمان

زمان سرویس باید به‌طور مستمر، دقیق و امن با سرور شبکه داخلی (NTP) همگام‌سازی شود. پایداری این همگام‌سازی نیز باید با استفاده از تمهیدات افزونگی تضمین شود.

الزامات امنیتی دروازه دسترسی

۱. پروتکل و رمزنگاری

برای اتصال از راه دور باید از پروتکل‌های استاندارد با بالاترین سطح رمزنگاری، مانند IPSec، WireGuard یا راهکارهای امن مشابه مبتنی بر استانداردهای بین‌المللی، استفاده شود.

۲. پایش ترافیک

تمام ترافیک ورودی به دروازه دسترسی از راه دور باید به‌طور مستمر توسط سیستم شناسایی و پیشگیری از نفوذ (IPS/IDS) به‌صورت Inline پایش شود.

محدودیت‌های دسترسی در سطح شبکه

ترافیک ورودی به دروازه باید فقط برای آدرس‌های IP از پیش تعیین‌شده، مانند محدودۀ سرکای تجاری یا کاربران ثابت، و تنها روی پورت و پروتکل مشخص سرویس مجاز باشد.

۳. مدیریت دسترسی‌های مدیریتی (PAM)

هرگونه دسترسی مدیریتی به تجهیزات زیرساخت، سرویس‌ها و سامانه‌های داخلی، اعم از دسترسی راهبران یا پیمانکاران با سطح دسترسی ادمین/روت، باید فقط از طریق سرویس مدیریت دسترسی ممتاز (PAM) انجام شود.

دسترسی مستقیم به پروتکل‌هایی نظیر SSH، RDP، VNC و مانند آن، تحت هیچ شرایطی مجاز نیست.

احراز هویت و کنترل دسترسی کاربران

۱. حساب‌های کاربری

تمام حساب‌های کاربری استفاده‌کننده از سرویس دورکاری باید دارای نام کاربری یکتا و مشخص برای هر فرد باشند. رمز عبور این حساب‌ها باید پیچیده، غیرقابل حدس و حداقل ۱۴ کاراکتر باشد و با رمز عبور سایر سرویس‌های داخلی یکسان نباشد.

۲. احراز هویت چندعاملی

برای تمام کاربران، احراز هویت چندعاملی الزامی است. روش انتخابی باید از نوع مقاوم در برابر فیشینگ، مانند FIDO، کلیدهای امنیتی سخت‌افزاری یا گواهی‌های دیجیتال باشد.

۳. مجوزدهی بر اساس LDAP/Active Directory

پس از اتصال، کاربران باید با استفاده از سرویس‌های احراز هویت مرکزی مانند LDAP و Active Directory و مبتنی بر سیاست AAA احراز هویت شوند.

سطح دسترسی هر کاربر نیز باید بر اساس پروفایل شغلی و اصل کمترین امتیاز تعیین و اعمال شود.

مدیریت نشست

نشست‌های فعال کاربران راه دور باید حداکثر پس از سه ساعت ملزم به احراز هویت مجدد شوند. در صورت عدم فعالیت به مدت ۲۰ دقیقه، اتصال باید به‌صورت خودکار قطع شود.

الزامات امنیتی دستگاه کاربر (کلاینت)

سیستم‌عامل و به‌روزرسانی

سیستم‌عامل دستگاه کاربر باید، در صورت امکان، به‌روز باشد و آخرین وصله‌های امنیتی، که تنها از مرجع اصلی دریافت شده‌اند، روی آن نصب شده باشد. همچنین، دستگاه باید مطابق استانداردهای امنیتی مقاوم‌سازی شده باشد.

محافظت در برابر بدافزار و نفوذ

روی دستگاه باید ضدبدافزار سازمانی با آخرین تعاریف و حداکثر تنظیمات امنیتی فعال باشد. همچنین، وجود قابلیت تشخیص نفوذ در سطح میزبان با پیکربندی به‌روز و سخت‌گیرانه الزامی است.

دیواره آتش میزبان

دیواره آتش (Host Firewall) باید روی دستگاه فعال باشد و قوانین آن به‌صورت امن پیکربندی شوند.

شبکه و اتصال

کاربران نباید از طریق شبکه‌های عمومی به سازمان متصل شوند و لازم است برای برقراری ارتباط از APN اختصاصی استفاده شود.

حساب کاربری محلی

روی دستگاه باید یک حساب کاربری محلی با نام کاربری مشخص و رمز عبور پیچیده، حداقل ۱۴ کاراکتر، برای استفاده‌کننده ایجاد شده باشد.

لاگ‌برداری، پایش و واکنش به رویداد

ثبت رویدادها

سرویس دسترسی از راه دور باید تمامی رویدادها، شامل موارد زیر، را ثبت کند:

۱. احراز هویت‌ها (موفق و ناموفق)

۲. تلاش‌های دسترسی

۳. تغییرات پیکربندی

۴. آدرس IP و پورت مبدأ، پروتکل استفاده‌شده و سایر فراداده‌های نشست

۵. لاگ‌ها باید به‌صورت امن ذخیره شده و از دستکاری یا حذف غیرمجاز محافظت شوند.

ارسال به SIEM

تمامی رویدادهای ذخیره‌شده باید به‌طور خودکار و امن به سامانه مدیریت رویدادهای امنیتی (SIEM) سازمان ارسال شوند.

پایش و واکنش

لاگ‌های ارسالی باید به‌صورت لحظه‌ای پایش شوند. در صورت تشخیص رویداد مشکوک یا رخداد امنیتی، اقدامات زیر باید در دستور کار قرار گیرد:

  • بررسی و تحلیل، شامل جرم‌یابی سایبری در صورت نیاز
  • اعمال محدودیت‌های لازم برای کاهش ریسک، مانند قطع دسترسی یا مسدودسازی موقت

مدیریت ریسک و اطلاع‌رسانی

چنانچه به هر دلیل، از جمله کمبود نیروی انسانی، منابع، بودجه، دانش فنی یا لایسنس، امکان اجرای هر یک از بندهای این سند وجود نداشته باشد، ریسک مربوط به آن بند باید به بالاترین مقام سازمانی اطلاع‌رسانی شود و درباره نحوه مواجهه با آن، به‌صورت مکتوب تصمیم‌گیری شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث