تماس با ما

۰۸۶-۳۲۲۲۲۸۶۱

بلاگ
صفحه اصلی / بلاگ

SOAR و خودکارسازی پاسخ به تهدیدات سایبری؛ از دریافت شاخص‌های آلودگی مرکز افتا تا مسدودسازی خودکار در Sophos Firewall

SOAR؛ گامی فراتر از شناسایی تهدیدات سایبری

چکیده مقاله:

SOAR   یکی از مهم‌ترین فناوری‌ها در مسیر خودکارسازی عملیات امنیت سایبری است.

ترکیب   Threat Intelligence، SOAR و Sophos Firewall   این امکان را فراهم می‌کند که اطلاعات مربوط به تهدیدات، پس از دریافت و اعتبارسنجی، بدون نیاز به ورود دستی در زیرساخت امنیتی اعمال شوند.

استفاده از فهرست‌های به‌روز شاخص‌های آلودگی و اتصال آن‌ها به قابلیت   Third-party Threat Feed در Sophos Firewall   می‌تواند نمونه‌ای عملی از این رویکرد باشد.

در این مدل، سازمان از یک معماری سنتی مبتنی بر:

  «شناسایی → بررسی دستی → اقدام دستی» 

به معماری مدرن:

  «شناسایی → تحلیل → Orchestration →  اقدام خودکار» 

حرکت می‌کند.

این تغییر می‌تواند زمان واکنش به تهدیدات را کاهش داده، خطای انسانی را کم کند و سطح بلوغ امنیت سایبری سازمان را افزایش دهد.

خودکارسازی پاسخ به تهدیدات، دیگر یک قابلیت لوکس نیست؛ بلکه یکی از الزامات معماری امنیتی مدرن سازمان‌هاست. 

SOAR چیست؟ اتصال Threat Intelligence و مرکز افتا به Sophos Firewall

SOAR و Sophos Firewall ؛ خودکارسازی شناسایی و مسدودسازی تهدیدات سایبری

در امنیت سایبری مدرن، سرعت شناسایی و واکنش به تهدیدات به اندازه شناسایی خود تهدید اهمیت دارد. سازمان‌ها روزانه با تعداد زیادی   IP، Domain، URL و سایر شاخص‌های آلودگیIoC   مواجه هستند که می‌توانند بخشی از زیرساخت حملات سایبری باشند.

در چنین شرایطی، ورود و مسدودسازی دستی این اطلاعات در تجهیزات امنیتی، علاوه بر زمان‌بر بودن، احتمال خطای انسانی را افزایش می‌دهد.

اینجاست که فناوری SOAR (Security Orchestration, Automation and Response) و قابلیت‌های Threat Intelligence وارد عمل می‌شوند.

SOAR چیست؟

  SOAR   مخفف عبارت   Security Orchestration, Automation and Response   است و مجموعه‌ای از فناوری‌ها و فرایندها برای هماهنگ‌سازی ابزارهای امنیتی، خودکارسازی عملیات و تسریع پاسخ به رخدادهای امنیتی محسوب می‌شود.

SOAR می‌تواند اطلاعات را از منابع مختلف دریافت کرده، آن‌ها را پردازش و اعتبارسنجی کند و در نهایت، بر اساس سناریوهای تعریف‌شده، اقدامات امنیتی لازم را به‌صورت خودکار اجرا کند.

به‌عنوان مثال:

  Threat Intelligence → IoC →  Firewall → Block → Alert 

این فرایند باعث می‌شود فاصله زمانی میان شناسایی یک تهدید و اجرای اقدام دفاعی به حداقل برسد.

 

Threat Intelligence چه نقشی در SOAR دارد؟

یکی از مهم‌ترین منابع اطلاعاتی برای سیستم‌های امنیتی،   Threat Intelligence Feed   است.

این Feedها می‌توانند شامل اطلاعاتی مانند:

  IPهای مخرب

  Domainهای مخرب

  URLهای آلوده

  آدرس‌های مرتبط با Botnet

  Command & Control

  Indicators of Compromise یا IoC باشند.

با اتصال این منابع به زیرساخت امنیتی سازمان، می‌توان اطلاعات مربوط به تهدیدات جدید را بدون نیاز به ورود دستی کارشناسان امنیتی، در تجهیزات مختلف اعمال کرد.

استفاده از فهرست شاخص‌های آلودگی مرکز افتا

یکی از سناریوهای قابل استفاده در زیرساخت‌های امنیتی سازمان‌ها، استفاده از فهرست‌های   شاخص‌های آلودگی منتشرشده توسط مرکز مدیریت راهبردی افتا   به‌عنوان منبع Threat Intelligence است.

مرکز افتا فهرست‌هایی از شاخص‌های آلودگی شامل IP و Domain را منتشر و به‌روزرسانی می‌کند.

در صورت سازگاری فرمت Feed با نیازمندی‌های تجهیزات امنیتی، این اطلاعات می‌توانند به‌عنوان منبع Threat Intelligence مورد استفاده قرار گیرند.

به این ترتیب، به جای اینکه کارشناس شبکه هر روز فهرست جدید را دریافت و به‌صورت دستی در Firewall وارد کند، می‌توان فرایند دریافت و اعمال اطلاعات را خودکار کرد.

Sophos Firewall و Third-Party Threat Feed

یکی از قابلیت‌های مهم   Sophos Firewall  ، پشتیبانی از   Third-party Threat Feeds   است.

این قابلیت امکان اتصال Sophos Firewall به منابع خارجی Threat Intelligence را فراهم می‌کند.

در این معماری، Firewall می‌تواند یک Feed خارجی را در بازه‌های زمانی مشخص دریافت و اطلاعات آن را به‌روزرسانی کند.

Feed می‌تواند شامل Indicatorهایی مانند:IPv4 | Domain | URL   باشد.

پس از دریافت اطلاعات، Sophos Firewall می‌تواند بر اساس Policy تعریف‌شده، ترافیک مرتبط با این Indicatorها را   Block   یا   Monitor   کند.

بنابراین یک Threat Intelligence Feed می‌تواند مستقیماً در فرایند دفاعی Firewall مورد استفاده قرار گیرد.

 

معماری پیشنهادی SOAR و Sophos Firewall

یک معماری ساده برای این سناریو می‌تواند به شکل زیر باشد:

  مرکز افتا ↓

  Threat Intelligence Feed ↓

  SOAR / Orchestration ↓

  IoC Processing & Validation ↓

  Sophos Firewall ↓

  Block / Monitor ↓

  Log & Alert در این معماری، SOAR نقش هماهنگ‌کننده را برعهده دارد و می‌تواند اطلاعات دریافتی از منابع Threat Intelligence را به تجهیزات امنیتی مختلف منتقل کند.

در محیط‌های کوچک‌تر و در صورتی که Feed مستقیماً با فرمت مورد نیاز Sophos سازگار باشد، می‌توان از قابلیت   Third-party Threat Feed   خود Sophos Firewall نیز استفاده کرد.

آیا Sophos Firewall می‌تواند لیست مرکز افتا را به‌صورت خودکار دریافت کند؟

  بله، در صورت سازگاری منبع Feed با فرمت مورد نیاز Sophos Firewall، امکان دریافت و به‌روزرسانی خودکار Threat Feed وجود دارد. 

Sophos Firewall برای Third-party Threat Feed امکان تعریف یک URL به‌عنوان منبع Feed را فراهم می‌کند.

Firewall در زمان‌بندی مشخص، اطلاعات موجود در Feed را دریافت کرده و بر اساس Policy تعریف‌شده، آن‌ها را در فرایند کنترل ترافیک مورد استفاده قرار می‌دهد.

نکته مهم این است که   صفحه اخبار یا صفحه وب مرکز افتا لزوماً همان Threat Feed قابل مصرف توسط Sophos نیست. 

اگر لینک ارائه‌شده توسط مرکز افتا مستقیماً شامل فهرست Indicatorها با فرمت قابل قبول باشد، می‌توان از آن استفاده کرد.

در غیر این صورت، می‌توان یک   لایه میانی برای دریافت، استخراج، اعتبارسنجی و تبدیل اطلاعات   ایجاد کرد.

این لایه می‌تواند بخشی از معماری SOAR باشد.

نقش Orchestration در این فرایند؟

Orchestration باعث می‌شود تجهیزات امنیتی مختلف به‌صورت جزیره‌ای عمل نکنند.

برای مثال، فرض کنید یک IP مخرب در Threat Intelligence Feed شناسایی شود.

فرایند خودکار می‌تواند به شکل زیر اجرا شود:

  1. دریافت Threat Intelligence
  2. استخراج IoC
  3. اعتبارسنجی
  4. ارسال به Firewall
  5. اعمال Policy
  6. ثبت رخداد
  7. اطلاع‌رسانی

 

مزایای استفاده از SOAR و Threat Intelligence

استفاده از این معماری می‌تواند مزایای متعددی برای سازمان‌ها ایجاد کند:

  • کاهش زمان واکنش

اطلاعات تهدید بدون نیاز به ورود دستی در سریع‌ترین زمان ممکن در زیرساخت امنیتی اعمال می‌شود.

  • کاهش خطای انسانی

فرایندهای تکراری و دستی حذف شده و احتمال خطا در ورود اطلاعات کاهش پیدا می‌کند.

  • به‌روزرسانی مستمر

Threat Feed می‌تواند به‌صورت دوره‌ای به‌روزرسانی شود.

  • افزایش سطح حفاظت شبکه

ارتباط با IPها و Domainهای شناخته‌شده مخرب می‌تواند در لایه Firewall مسدود شود.

  • افزایش بهره‌وری تیم امنیت

کارشناسان امنیت به جای انجام فعالیت‌های تکراری، می‌توانند روی تحلیل رخدادها و تهدیدات پیچیده‌تر تمرکز کنند.

  • ایجاد پاسخ خودکار به تهدید

SOAR امکان تبدیل اطلاعات تهدید به یک اقدام عملیاتی را فراهم می‌کند.

SOAR در کنار SIEM

SOAR زمانی بیشترین ارزش را ایجاد می‌کند که در کنار سایر اجزای معماری امنیتی مانند   SIEM، Firewall، EDR، NDR و Threat Intelligence Platform   قرار گیرد.

برای مثال:

  SIEM تشخیص رخداد↓

  SOAR تحلیل و اجرای Playbook ↓

  Threat Intelligence اعتبارسنجی Indicator ↓

  Sophos Firewall مسدودسازی تهدید ↓

  SIEM / SOC ثبت و مانیتورینگ رخداد

این معماری می‌تواند بخش مهمی از فرایند   Security Operations   سازمان را خودکار کند.

یک سناریوی واقعی

فرض کنید یک IP در فهرست Threat Intelligence به‌عنوان یک IP مخرب شناسایی شده است.

در روش سنتی، کارشناس امنیت باید:

  1. فهرست جدید را دریافت کند.
  2. IP را بررسی کند.
  3. وارد Firewall شود.
  4. Object مربوط به IP را ایجاد کند.
  5. آن را به Policy اضافه کند.
  6. Rule را بررسی و فعال کند.
  7. نتیجه را کنترل کند.

در معماری Automated Security، این فرایند می‌تواند به شکل زیر انجام شود:

  Threat Intelligence Feed 

→ دریافت خودکار

  SOAR / Automation 

→ پردازش و اعتبارسنجی

  Sophos Firewall 

→ اعمال Indicator

  Security Policy 

→ Block

  Log / Alert 

→ اطلاع‌رسانی به تیم امنیت

در نتیجه، بسیاری از مراحل دستی حذف می‌شوند.

نکته مهم در طراحی Threat Feed

در پیاده‌سازی Threat Intelligence Feed باید علاوه بر دریافت اطلاعات، فرآیند   Validation و Quality Control   نیز در نظر گرفته شود.

هر Indicator دریافت‌شده نباید بدون بررسی وارد Policy امنیتی شود.

به همین دلیل، در معماری‌های سازمانی بهتر است فرآیندی برای موارد زیر تعریف شود:

  اعتبارسنجی Feed

  حذف Indicatorهای تکراری

  کنترل فرمت

  بررسی False Positive

  تعیین مدت اعتبار Indicator

  ثبت تاریخ به‌روزرسانی

  Logging

  امکان Rollback

  کنترل تغییرات

این موضوع به‌خصوص در سازمان‌های بزرگ اهمیت زیادی دارد؛ زیرا یک Indicator اشتباه می‌تواند باعث مسدود شدن دسترسی کاربران به سرویس‌های قانونی شود.