جميع دراسات الحالة
أمن الشبكات المحليةحالة تمثيلية

معرفة ما هو متصل بالشبكة

حالة تمثيلية مستمدة من البيئات التي تعمل فيها ITBuilders داخل المملكة.

منفذة ضمن: Fortinet Engage Partner Specialization — Secure Networking LAN

السياق

أصبح جرد الأصول التزاماً رقابياً لا ترفاً تشغيلياً. فأطر الضوابط المطبقة في المملكة تفترض أن تعرف الجهة ما يتصل بشبكاتها، وأن تصنّفه، وأن تثبت ذلك التصنيف عند المراجعة. ومعظم الجهات عاجزة عن ذلك. فالجرد موجود لديها كسجل مشتريات، وهو يصف ما اشتُري لا ما هو متصل.

كانت إحدى المؤسسات التعليمية تشغّل شبكة حرم جامعي موزعة على عدة مبانٍ، بعشرات الآلاف من الاتصالات يومياً، دون صورة موثوقة عما هو موجود عليها. أي جهاز يصل إلى منفذ حائطي أو ينضم إلى الشبكة اللاسلكية كان يحصل على عنوان، وفي معظم أنحاء الحرم على وصول داخلي غير مقيد. أنظمة الموظفين وأجهزة الطلبة ومعدات المختبرات وأنظمة إدارة المباني كانت تتشارك بيئة الطبقة الثانية نفسها.

تجسدت المشكلة حين بدأ حاسب محمول مخترق يعود لأحد الطلبة بمسح النطاقات الداخلية ووصل إلى أنظمة إدارية تحتوي بيانات شخصية. احتُوي الحادث، غير أن التحقيق أثبت أن الاحتواء كان حظاً لا تصميماً.

المنهج

بدأت ITBuilders بالرؤية. نُشرت آلية تصنيف الأجهزة عبر البيئة السلكية واللاسلكية لتحديد ما يتصل فعلياً — نقاط نهاية مُدارة للموظفين، وأجهزة شخصية غير مُدارة، وأجهزة قياس مخبرية، وطابعات، وكاميرات، ووحدات تحكم بالمباني. وبلغ الجرد أضعاف تقدير المؤسسة، وتضمن فئة لم تخطر لأحد: عدد كبير من المعدات المخبرية المتصلة بالشبكة، مشتراة على مستوى الأقسام، غير مُدارة، وفي حالات عدة غير قابلة للتحديث.

جاء التحكم في الوصول تالياً للتصنيف لا سابقاً له. بُنيت السياسة حول هوية الجهاز ووضعه، بحيث تحطّ نقطة النهاية المُدارة وجهاز الطالب وجهاز القياس غير المُدار وجهاز الضيف كل منها في قطاع محدد بصلاحيات محددة. أما المعدات المخبرية غير القابلة للتحديث فأصبحت معزولة عند حدود الاتصال الذي تحتاجه فعلاً، وهو الضابط الوحيد المتاح لهذه الفئة من الأجهزة.

طُبّق الفرض في وضع المراقبة أولاً، على مدى فصل دراسي كامل، قبل حجب أي شيء. ففي بيئة بهذا التنوع من الأجهزة، فرض سياسة مبنية على تصنيف ناقص سيمنع الوصول إلى شيء مهم أثناء محاضرة. والتشغيل الظاهر دون حجب لفصل كامل أنتج قائمة الاستثناءات التي جعلت الفرض ممكناً.

أُعيد بناء الشبكة اللاسلكية بالتوازي، بمسارات مصادقة منفصلة للموظفين والطلبة والضيوف، وسياسة متسقة بصرف النظر عن طريقة الاتصال — الجهاز نفسه يحصل على الصلاحيات نفسها سلكياً أو لاسلكياً، وهو ما ألغى حلاً التفافياً كان شائع الاستخدام.

وتمنع التجزئة اليوم المسار الجانبي الذي استغله الحادث الأصلي. فالأنظمة الإدارية تقع خلف حد مفروض لا داخل نطاق بث مشترك.

تحمل ITBuilders اعتماد Fortinet Engage Partner Specialization — Secure Networking LAN. والتحكم في الوصول هو التخصص الأكثر عرضة للتنفيذ السيئ، لأن سياسة تحجب الجهاز الخطأ في اللحظة الخطأ تولّد مقاومة مؤسسية كافية لإنهاء البرنامج. والقدرة المُقيَّمة مهمة هنا تحديداً لأن المخاطرة تشغيلية لا تقنية.

ما الذي تغير

تستطيع المؤسسة اليوم تحديد كل جهاز متصل، وتطبيق السياسة حسب فئة الجهاز، وعزل نقطة نهاية مخترقة من لوحة تحكم خلال دقائق. وانخفض عبء الإدراج على مكتب الخدمة، لأن معظم ما كان يُنفذ يدوياً أصبح يتم بالسياسة.

استمرارية التشغيل

وتواصل ITBuilders تشغيل منظومة التصنيف والسياسات — تصنيف أنواع الأجهزة الجديدة عند ظهورها، وإدارة الاستثناءات، وإنتاج أدلة الأصول التي تقدمها وظيفة الالتزام عند المراجعة. فشبكة الحرم الجامعي تكتسب أجهزة غير معروفة باستمرار، والجرد لا يبقى محدثاً إلا ما دام أحد يصونه.

خطوتك التالية

تواجه تحدياً مشابهاً؟

تحدث مع ITBuilders عن قيود بيئتك وأولوياتها ومتطلبات تشغيلها.

تواصل معنا