رفتن به متن اصلی
AriaHelpDesk
دواپس، زیرساخت و عملیات فنی

امنیت و پایداری سرویس

در دسترس و قابل دفاع نگه داشتن سرویس‌ها: مانیتورینگی که اول مشکل را می‌گیرد، وصله‌ای که واقعا اعمال می‌شود، و یک فرایند حادثه که قبل از نیاز تمرین شده.

معرفی

بیشتر حوادث امنیتی در سازمان‌های کوچک و متوسط جذاب نیستند: یک وابستگی با آسیب‌پذیری شناخته‌شده که هیچ‌وقت آپدیت نشد، یک کلید داخل مخزن کد، یک حساب ادمین بدون احراز هویت دو مرحله‌ای. حمله پیچیده نادر است؛ کتابخانه وصله‌نشده روزمره.

پایداری سرویس هم همین الگو را دارد. قطعی‌ها معمولا از یک گواهی منقضی‌شده، پر شدن یک دیسک، یا تغییر یک وابستگی می‌آیند که کسی حواسش نبوده. هر دو مشکل عمدتا با رصد چیزهای درست و داشتن فرایندی حل می‌شوند که چه کسی یادش باشد چه نباشد اجرا می‌شود.

مناسب چه کسانی است

  • شرکت‌هایی که از قطعی‌ها توسط مشتری‌ها باخبر می‌شوند
  • کسب‌وکارهایی با وابستگی‌هایی که سال‌هاست آپدیت نشده‌اند
  • تیم‌هایی بدون هیچ فرایند توافق‌شده‌ای برای یک حادثه امنیتی
شامل چه چیزهایی می‌شود

نگاه ما به امنیت و پایداری سرویس

کارهایی که یک همکاری معمولی شامل می‌شود. دامنه از اول مشخص است و بعدا هزینه اضافه نمی‌شود.

  • رصد در دسترس بودن و مسیرهای شبیه‌سازی‌شده

    چک از چند موقعیت مکانی روی مسیرهایی که اهمیت دارند، نه فقط اینکه صفحه اصلی پاسخ می‌دهد یا نه.

  • مدیریت آسیب‌پذیری

    اسکن وابستگی‌ها با یک بازه زمانی مشخص برای اقدام بر اساس سطح شدت، تا هشدارها رسیدگی شوند نه انباشته.

  • دسترسی و کلیدها

    کمترین سطح لازم، احراز هویت دو مرحله‌ای همه‌جا، و کلیدها داخل یک مدیرکننده با چرخش نه داخل فایل‌های پیکربندی.

  • تست بک‌آپ و بازیابی

    بازگردانی‌هایی که واقعا و طبق برنامه انجام می‌شوند، با یک زمان بازیابی اندازه‌گیری‌شده نه تخمین‌زده‌شده.

  • پاسخ به حادثه

    یک فرایند نوشته‌شده با نقش‌ها، قالب‌های ارتباطی و مسیر ارجاع، تمرین‌شده قبل از اینکه لازم شود.

  • بازبینی امنیتی

    بازبینی پیکربندی و هماهنگی تست نفوذ جایی که سطح ریسک توجیهش کند.

مسیر کار

از اولین تماس تا نتیجه

هر بار همین ترتیب، تا همیشه بدانید قدم بعدی چیست.

  1. ارزیابی

    مانیتورینگ فعلی، وضعیت وابستگی‌ها، کنترل‌های دسترسی و اینکه امروز در یک حادثه چه اتفاقی می‌افتد.

  2. بستن خلاهای آشکار

    وصله، احراز هویت دو مرحله‌ای، کلیدها و مانیتورینگ، که بیشتر ریسک واقعی همان‌جاست.

  3. آماده‌سازی

    نوشتن فرایند حادثه، تست یک بازگردانی، و اجرای یک سناریو با کسانی که درگیر می‌شوند.

  4. بهره‌برداری

    مانیتورینگ مستمر، چرخه وصله و بازبینی دوره‌ای، تا وضعیت افت نکند.

چرا ارزش دارد

نتیجه، نه انبوه فایل

چند فایل تحویلی یعنی پیشرفت نیست. اینها چیزهایی است که باید واقعا عوض شود.

  • اول شما می‌فهمید

    رصد مسیرهای درست یعنی مشکلات قبل از گزارش یک مشتری تشخیص داده می‌شوند.

  • بسته شدن ریسک‌های رایج

    وصله، احراز هویت دو مرحله‌ای و مدیریت کلیدها، اکثریت بزرگ حوادث واقع‌بینانه را رسیدگی می‌کنند.

  • بازیابی‌ای که امتحان شده

    یک بازگردانی تست‌شده با زمان بازیابی اندازه‌گیری‌شده، فرق یک برنامه با یک امید است.

  • حادثه‌ای که مدیریت می‌شود

    یک فرایند تمرین‌شده یعنی ساعت اول اجرا می‌شود نه بداهه.

پرسش‌ها

پرسش‌های رایج درباره امنیت و پایداری سرویس

چیزهایی که معمولا قبل از تماس می‌پرسند. اگر پرسش شما اینجا نیست، مستقیم بپرسید.

رایج‌ترین مشکلات امنیتی که پیدا می‌کنید چه هستند؟

وابستگی‌های قدیمی با آسیب‌پذیری شناخته‌شده، کلیدهایی که در مخزن کد کامیت شده‌اند، حساب‌های ادمین بدون احراز هویت دو مرحله‌ای، و دسترسی‌های بیش از حد بازی که موقتا داده شده و هیچ‌وقت پس گرفته نشده. حمله‌های پیچیده نادرند؛ اینها تقریبا همه‌جا هستند.

چقدر سریع باید وصله کنیم؟

آسیب‌پذیری‌های بحرانی ظرف چند روز، بالا ظرف یکی دو هفته، و بقیه در یک چرخه منظم. خود بازه زمانی کمتر از این اهمیت دارد که یکی داشته باشید که دنبال شود نه اینکه مورد به مورد تصمیم گرفته شود.

به تست نفوذ نیاز داریم؟

بعد از اینکه پایه‌ها سر جایشان بودند بله، و ارزش دارد درست انجام شود نه به شکل یک اسکن خودکار. سفارش دادن تست نفوذ قبل از وصله کردن آسیب‌پذیری‌های شناخته‌شده، یک گزارش گران تولید می‌کند که فهرستشان می‌کند.

چه سطحی از در دسترس بودن انتظار داشته باشیم؟

برای بیشتر اپلیکیشن‌های کسب‌وکاری، سه نه بدون معماری قهرمانانه شدنی است. هر نه اضافه به مراتب گران‌تر است، پس ارزش دارد قبل از طراحی برایش تصمیم بگیرید که آن سطح در دسترس بودن واقعا چقدر می‌ارزد.

امنیت و پایداری سرویس برایتان مطرح است؟

بگویید می‌خواهید چه چیزی عوض شود. اگر گزینه مناسبی نباشیم، همان اول می‌گوییم و جای بهتری معرفی می‌کنیم.

دنبال تصویر کامل‌تر هستید؟

امنیت و پایداری سرویس معمولا کنار کارهای دیگر در دواپس، زیرساخت و عملیات فنی قرار می‌گیرد. کل این حوزه را ببینید تا ارتباط‌ها روشن شود.

همه دواپس، زیرساخت و عملیات فنی