راهنمای Configuration Compliance در Network Configuration Manager؛ طراحی Policy و Rule، کنترل CIS/PCI، Severity، Remediation، Backup و اتصال به Change Management.

شرکت مدانت

تیم امنیت نزدیک Audit متوجه می‌شود روی چند Router هنوز Telnet فعال است، SNMP Community پیش‌فرض تغییر نکرده و بعضی Interfaceها تنظیمات مورد انتظار را ندارند. مسئله فقط پیدا کردن این موارد نیست؛ باید بتوان ثابت کرد چه دستگاهی با کدام Policy منطبق نیست، چه زمانی تغییر کرده و چه کسی مسئول اصلاح است.

Configuration Compliance در ManageEngine Network Configuration Manager برای همین سناریوست: بررسی خودکار Configuration تجهیزات شبکه در برابر Ruleها و Policyهای تعریف‌شده، گزارش Violation و کمک به Remediation کنترل‌شده.

Configuration Compliance یعنی چه؟

در شبکه، Compliance یعنی Configuration واقعی Router، Switch، Firewall و سایر Deviceها با Baseline امنیتی و عملیاتی سازمان تطبیق داشته باشد. این Baseline می‌تواند از استانداردهایی مثل CIS، PCI DSS یا Policy داخلی سازمان الهام بگیرد.

کنترل نمونه Violation ریسک
Management Access Telnet فعال Credential Exposure
SNMP Community ضعیف Unauthorized Monitoring/Change
Password Policy Secret ضعیف Privilege Compromise
Logging Syslog غیرفعال Blind Spot
Interface Security Port ناامن Unauthorized Access

چرا Audit دستی کافی نیست؟

Audit دستی Snapshot می‌دهد، اما Configuration شبکه دائماً تغییر می‌کند. اگر کنترل فقط سالی یک‌بار اجرا شود، فاصله زیادی بین Violation و Detection ایجاد می‌شود. NCM می‌تواند Compliance Check را دوره‌ای اجرا کند و تغییرات جدید را سریع‌تر آشکار کند.

Policy و Rule چگونه طراحی می‌شوند؟

هر Policy از Ruleهایی تشکیل می‌شود که Presence، Absence یا مقدار یک Configuration Line را بررسی می‌کنند. Rule خوب باید قابل آزمون، قابل توضیح و دارای Remediation مشخص باشد.

نمونه Rule ساده

مثلاً سازمان می‌خواهد Telnet روی تجهیزات Access ممنوع باشد. Rule باید وجود فرمان Telnet را Violation بداند و تیم شبکه بداند جایگزین مجاز SSH است.

Compliance و Configuration Drift چه تفاوتی دارند؟

Drift می‌پرسد «چه چیزی نسبت به Baseline قبلی تغییر کرده؟» Compliance می‌پرسد «آیا وضعیت فعلی با Policy مجاز منطبق است؟». مقاله Configuration Drift در Network Configuration Manager مکمل این بحث است.

Backup قبل از Remediation

اصلاح Configuration باید قابل بازگشت باشد. قبل از Remediation، Backup معتبر از Running/Startup Config نگه دارید. راهنمای Configuration Backup و Restore در Network Configuration Manager مسیر Rollback را پوشش می‌دهد.

مدل اجرایی پیشنهادی

  1. Scope دستگاه‌ها را مشخص کنید.
  2. Policyهای حیاتی را از Baseline امنیتی استخراج کنید.
  3. ابتدا در حالت Audit-only اجرا کنید.
  4. False Positiveها را پاک کنید.
  5. Violationها را بر اساس Severity دسته‌بندی کنید.
  6. Remediation را با Change Window اجرا کنید.
  7. پس از اصلاح دوباره Compliance Scan بگیرید.

Severity را یکسان نگیرید

Severity نمونه پاسخ
Critical Management Protocol ناامن اصلاح فوری
High Logging/AAA ناقص Change نزدیک
Medium Banner یا Naming Maintenance Window
Low Formatting/Documentation Backlog

اتصال Compliance به Change Management

هر اصلاح خودکار لزوماً نباید فوری Push شود. برای تجهیزات حساس، Violation باید وارد Change Process شود تا Impact، Approval و Rollback Plan مشخص باشد. در محیط‌های دارای ServiceDesk Plus می‌توان این چرخه را به Change Management متصل کرد.

چه KPIهایی بسنجیم؟

KPI هدف
Compliance Score درصد Deviceهای منطبق
Critical Violations ریسک فوری
Mean Time to Remediate سرعت اصلاح
Repeat Violations ضعف Change Control
Unaudited Devices Blind Spot

نکات کلیدی

  • Compliance باید Continuous باشد، نه فقط قبل از Audit.
  • Ruleها باید قابل آزمون و دارای Remediation روشن باشند.
  • Drift Detection و Compliance دو کنترل مکمل‌اند.
  • Backup و Rollback قبل از اصلاح ضروری‌اند.
  • Violationهای حساس بهتر است وارد Change Workflow شوند.

منابع

سخن پایانی

Audit شبکه زمانی ارزشمند است که Violation را قبل از حسابرس پیدا کند. Network Configuration Manager با Policy-based Compliance کمک می‌کند Configuration تجهیزات به‌صورت مستمر با Baseline امنیتی مقایسه شود و اصلاحات با Traceability انجام شوند.

مدانت خدمات خرید و تمدید لایسنس، استقرار، طراحی Policy، Backup/Change Automation و پشتیبانی Network Configuration Manager را ارائه می‌دهد. برای استعلام لایسنس از فروش لایسنس ManageEngine و برای طراحی Compliance Framework از مشاوره مدانت استفاده کنید.

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.