الأمن السيبراني
المجالُ كاملًا، وبقيّةُ القدرات ضمنه.
صمّم الحدودَ داخل شبكتك وافرضها، لا عند حافّتها وحدَها.
أمنُ الشبكات هنا يعني أن تقرّر مَن يخاطب مَن، وأن تُثبت أن القرارَ مفروضٌ فعلًا، وأن تراه حين يحاول أحدٌ تجاوزَه. يشمل ذلك منظومةَ جدران الحماية (Firewalls)، ونموذجَ التجزئة (Segmentation) خلفها، والوصولَ عن بُعد، وطبقةَ الكشف التي تراقب الحركةَ الداخليّة لا المحيطَ فقط.
أكثرُ الشبكات التي نُدعى لفحصها بُنيت مسطّحةً ثمّ رُقّعت نحو التجزئة. والعملُ في الغالب ليس أجهزةً جديدة، بل نموذجَ سياسةٍ يستطيع أحدُهم شرحَه، وتطبيقَه باتّساق، وتغييرَه بلا انقطاعِ خدمة.
إن صدق أكثرُ من واحدةٍ ممّا يلي، فهذه عادةً نقطةُ البداية الصحيحة.
| المُخرَج | ما يحتويه |
|---|---|
| نموذجُ التجزئة | خريطةُ المناطق وحدودُ الثقة والتدفّقاتُ المسموحة بينها — مكتوبةً بحيث يراجعها من لم يحضر الاجتماع. |
| تصميمُ سياسة الجدار | بنيةُ القواعد وتسميتُها وعمليّةُ التغيير، وخطّةُ تنظيفٍ للقواعد القائمة بمبرّرٍ لكلّ حذف. |
| خطّةُ الكشف والقياس | ما يُجمَع، ومن أين، وبأيّ حجم، وأيَّ عمليّاتِ كشفٍ يُراد له أن يدعم. |
| دليلُ الترحيل | تحوّلٌ متسلسلٌ بتراجعٍ عند كلّ خطوة، ونوافذُ صيانة، والاختباراتُ التي تقرّر ثباتَ الخطوة. |
مرجعٌ لا قالب. بيئتُك هي التي تقرّر أيَّ أجزائه ينطبق، وبأيّ ترتيبٍ يصل.
تُتَّفق المستهدفاتُ معك قبل بدء العمل، ويُرفَع التقريرُ عليها طوال مدّته.
غالبًا لا. معظمُ القيمة في نموذج السياسة والتجزئة خلفه، وكلاهما قابلٌ للنقل بين المورّدين. ولا نوصي بالاستبدال إلّا حيث تعجز المنصّةُ عن فرض التصميم — كأن تفتقر إلى سياسةٍ واعيةٍ بالتطبيقات أو إلى الفحص عند الإنتاجيّة المطلوبة.
هي الجزءُ الذي يحمل خطرًا حقيقيًّا، ولذلك تُنفَّذ على مراحلَ لا بمفتاح. تُدخَل المناطقُ في وضع المراقبة أوّلًا، فترى ما كان سيُحجَب قبل أن يُحجَب شيء. ثمّ يأتي الفرضُ منطقةً منطقة، لكلٍّ تراجعٌ مختبَر.
لا. هو مبدأُ تصميم: يُمنح الوصولُ لكلّ جلسةٍ ولكلّ تطبيق، بناءً على هويّةٍ متحقَّقةٍ ووضعيّةِ جهاز، لا بموقعٍ على الشبكة. والمنتجاتُ تُنفّذ أجزاءً منه. وشراءُ منتجٍ بلا تصميمٍ يعطيك VPN باسمٍ جديد.
هذه القدرةُ تبني أدواتِ التحكّم والقياس. ومركزُ العمليات يراقب القياسَ ويستجيب. ويُصمَّمان معًا — فجودةُ الكشف رهنُ البيانات التي تعطيها الشبكة — ويمكن تسليمُهما معًا خدمةً مُدارة.
نعم، وهذه هي الحالةُ المعتادة. تُكتب خطّةُ القياس على المنصّة التي تملكها، ومعها أثرُ الترخيص للحجم الذي ستضيفه — فهنا تحديدًا تصير هذه المشاريعُ مكلفةً بلا إنذار.
مراجعةٌ وتصميمُ تجزئةٍ لموقعٍ واحد يُقاسان بالأسابيع لا بالأشهر. أمّا الفرضُ على بيئةٍ متعدّدة المواقع فأطول، ويُنفَّذ على مراحلَ عمدًا. ونفضّل أن نعطيَك خطّةً مؤرَّخةً بعد المراجعة على رقمٍ قبلها.
المجالُ كاملًا، وبقيّةُ القدرات ضمنه.
نشرُ EDR وهندسةُ الكشف والاحتواءُ الآليّ عبر الأجهزة والخوادم والهويّات — مضبوطًا على بيئتك لا على عرضٍ تجاريّ.
إدارةُ وضعيّةٍ وحمايةُ أحمالٍ وضبطُ صلاحيّاتٍ على AWS وAzure وGCP — بالتقاط سوء الإعداد في خطّ الإنتاج لا في بيئة الإنتاج.
أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.