Fortinet Engage Partner Specialization — sase
جميع الرؤى
رؤى بناة الأنظمةفورتينت

ما بعد اختناق VPN: لماذا أصبح الوصول إلى الشبكة بمبدأ انعدام الثقة (ZTNA) ضرورة لبيئات العمل الهجين

تُبطئ شبكات VPN التقليدية المستخدمين وتمنح المهاجمين وصولًا إلى الشبكة كاملة. تعرّفوا على كيفية تطبيق سياسة موحدة لكل مستخدم عبر ZTNA وSASE من مصنّع واحد.

بقلم ITBuilders3 دقائق قراءة

تجيب شبكة VPN عن سؤال واحد: هل يُسمح لهذا المستخدم بالدخول إلى الشبكة؟ وما إن تكون الإجابة نعم، حتى يصبح بإمكان المستخدم عادةً الوصول إلى ما يتجاوز حاجته الفعلية بكثير، وكذلك أي شخص يسرق بيانات اعتماده.

كان هذا التصميم منطقيًا حين كان عدد محدود من الموظفين يتصل من المنزل بضع مرات في الشهر. لكنه ينهار حين يعمل نصف الموظفين عن بُعد في أي يوم، وتعمل معظم التطبيقات في السحابة.

بدايتان مختلفتان ليوم العمل

في ظل VPN تقليدية. تفتح مديرة المبيعات حاسوبها في المنزل وتشغّل برنامج VPN. فتنتقل حركتها بالكامل، بما فيها Microsoft 365 وSalesforce وتصفحها الشخصي، إلى وحدة VPN في المقر الرئيسي، ثم تمر بالجدار الناري في مركز البيانات قبل أن تعود إلى الإنترنت. ومع ضغط ساعات الصباح، تتباطأ الصفحات ويتقطع الاجتماع المرئي، فتقطع اتصال VPN لتتمكن من إنجاز عملها، ليصبح حاسوبها على الإنترنت المفتوح دون أي فحص.

وفي الوقت ذاته، تمنحها VPN اتصالًا على مستوى الشبكة بالشبكة المحلية للمؤسسة؛ فخادم الملفات ونظام تخطيط الموارد وعشرات الأنظمة التي لا تستخدمها أصلًا كلها في متناولها. وإذا تسربت بيانات اعتمادها، ورث المهاجم نطاق الوصول ذاته.

في ظل ZTNA وSASE. يتصل الحاسوب ذاته بأقرب نقطة حضور (PoP) لخدمة الأمن السحابي، حيث تُفحص حركة الإنترنت وتطبيقات SaaS بالقرب من المستخدم دون المرور بالمقر الرئيسي. وعندما تفتح نظام تخطيط الموارد، يتحقق وسيط ZTNA من هويتها، ومن التزام جهازها بالتحديثات وتشغيله لحماية الأجهزة الطرفية، ومن سماح السياسة لهذا المستخدم على هذا الجهاز بالوصول إلى هذا التطبيق تحديدًا. وإذا اجتازت الفحوص الثلاثة، تحصل على اتصال بذلك التطبيق وحده، ولا يظهر لها أي شيء آخر على الشبكة.

المستخدم ذاته، والتطبيقات ذاتها، لكن مستوى الانكشاف مختلف تمامًا.

أين تُخفق شبكات VPN التقليدية

تتراكم المشكلات في ثلاثة مواضع:

الأداء. يخلق توجيه حركة جميع المستخدمين عن بُعد عبر وحدة مركزية اختناقًا في النقطة التي يلتقي عندها الجميع. وتوسيع سعتها يعني شراء أجهزة أكبر لتلبية ذروة لا تتحقق إلا لساعات محدودة.

نطاق الوصول. الوصول عبر VPN التقليدية هو وصول إلى الشبكة. وتجزئته بصورة صحيحة تتطلب مجموعات قواعد معقدة وهشة، قلّما تحافظ عليها المؤسسات جيدًا، فينتهي الأمر بمعظم المستخدمين عن بُعد بنطاق وصول يتجاوز حاجتهم بكثير.

سطح الهجوم. بوابات VPN مكشوفة على الإنترنت بطبيعة تصميمها، ويستهدفها المهاجمون باستمرار. وقد ظهرت أجهزة VPN من مصنّعين عدة في حملات استغلال خطيرة خلال السنوات الأخيرة. وكل بوابة مكشوفة هي باب يجب أن يبقى محدّثًا وفق توقيت المهاجم، لا وفق توقيت فريق تقنية المعلومات.

ويجد مهندسو بناة الأنظمة (IT Builders) هذا النموذج في كثير من الأحيان: شبكة VPN حُجّمت لعدد أقل من العاملين عن بُعد، وتمنح وصولًا واسعًا إلى الشبكة، بينما يقطع المستخدمون الاتصال بها بصمت كلما تسببت في إبطاء عملهم.

هل تخططون للانتقال من VPN التقليدية؟
يعتمد تصميم SASE وZTNA الملائم على أماكن عمل المستخدمين، ومواقع التطبيقات، والأنظمة التي يجب أن تبقى في البيئة المحلية.

ما الذي يغيّره ZTNA

يستبدل ZTNA الوصول إلى الشبكة بالوصول إلى التطبيق. ففي كل طلب اتصال، يتحقق من ثلاثة عناصر: هوية المستخدم، ووضع الجهاز الأمني، والسياسة الخاصة بذلك التطبيق تحديدًا، ثم يُنشئ اتصالًا بذلك التطبيق دون سواه.

ويترتب على ذلك أمران. فالمستخدمون لم يعودوا قادرين على تصفح الشبكة، ما يعني أن بيانات الاعتماد المسروقة تتوقف عند تطبيق واحد بدلًا من فتح الشبكة المحلية بأكملها. كما لم تعد التطبيقات ذاتها مكشوفة على الإنترنت، لأن المستخدمين يصلون إليها عبر الوسيط لا عبر بوابة مكشوفة.

موقع SASE في المعادلة

يغطي ZTNA التطبيقات الخاصة. لكن العاملين في بيئات العمل الهجين يحتاجون أيضًا إلى حماية كل ما يتعاملون معه خارجها: الويب ومنصات SaaS والتخزين السحابي. ويجمع SASE بين ZTNA وخدمات بوابة الويب الآمنة والجدار الناري وCASB ومنع تسرب البيانات، ويقدمها سحابيًا من نقاط حضور قريبة من المستخدم.

ويقدم FortiSASE هذه الخدمات سحابيًا مع مشاركة نظام FortiOS ذاته الذي يعمل على أجهزة FortiGate. ولهذا أثر أكبر مما يبدو؛ إذ تكتب المؤسسة سياسة أمنية واحدة تُطبَّق على المستخدمين في المكتب خلف FortiGate، وعلى العاملين من المنزل عبر FortiSASE، وعلى الفروع عبر Secure SD-WAN. كما يتولى برنامج واحد هو FortiClient مهام ZTNA والاتصال بخدمة SASE وفحص وضع الجهاز، فلا يتعامل المستخدمون مع برامج متعددة لخدمات متعددة.

قد تنجح منظومات SASE متعددة المصنّعين، لكنها تُلزم الفرق بترجمة السياسات بين محركات مختلفة، ومعالجة الأعطال عبر لوحات تحكم متعددة. أما SASE من مصنّع واحد، فيُلغي طبقة الترجمة هذه.

ما ينبغي التحقق منه قبل الاختيار

ثمة أسئلة تفصل بين تصميم SASE فعّال وآخر مخيب للتوقعات:

  • مواقع نقاط الحضور. أين ستُفحص حركة المستخدمين، وما المسافة بينها وبين مكاتب المؤسسة؟ فزمن الوصول إلى أقرب نقطة يحدد تجربة المستخدم.
  • موقع البيانات. على الجهات الخاضعة لأنظمة المملكة، كنظام حماية البيانات الشخصية (PDPL) وضوابط الهيئة الوطنية للأمن السيبراني، التأكد من مواقع معالجة الحركة والسجلات وبيانات المستخدمين وتخزينها.
  • تغطية التطبيقات الخاصة. حصر كل تطبيق داخلي يحتاجه المستخدمون عن بُعد، بما فيها الأنظمة القديمة، وتحديد طريقة نشر كل منها عبر ZTNA.
  • مسار الانتقال. تشغيل VPN وZTNA جنبًا إلى جنب، ونقل مجموعات المستخدمين والتطبيقات على مراحل، بدلًا من تحويل الجميع دفعة واحدة.

الخلاصة

تمنح شبكات VPN المستخدمين عن بُعد وصولًا يفوق حاجتهم وأداءً دون توقعاتهم. أما ZTNA، فيحصر الوصول في التطبيقات التي يحتاجها كل مستخدم فعلًا، بينما يمدّ SASE الفحص الموحد إلى كل مستخدم أينما كان. وعندما يتشارك الجدار الناري في المكتب والخدمة السحابية وبرنامج الجهاز الطرفي نظام تشغيل واحدًا وسياسة واحدة، يتوقف العمل الهجين عن كونه استثناءً أمنيًا.

بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص SASE. ويتولى مهندسونا حصر متطلبات الوصول عن بُعد تطبيقًا تطبيقًا، وتصميم سياسات ZTNA وفق الأدوار الفعلية، ونقل مجموعات المستخدمين من VPN التقليدية على مراحل تضمن استمرارية العمل.

هل حان وقت الاستغناء عن وحدات VPN؟

Fortinet Engage Partner Specialization — firewallFortinet Engage Partner Specialization — lanFortinet Engage Partner Specialization — sdwanFortinet Engage Partner Specialization — saseFortinet Engage Partner Specialization — secopsFortinet Engage Partner Specialization — cloudFortinet Engage Partner Specialization — ot
تحدث مع خبير

حوّل هذه الرؤية إلى خطوة عملية.

ناقش التحديات التي تواجه مؤسستك مع فريقنا واحصل على توصية واضحة تناسب بيئتك.

تواصل معنا
تابع القراءة

رؤى مرتبطة بالموضوع