تیم امنیت نزدیک Audit متوجه میشود روی چند Router هنوز Telnet فعال است، SNMP Community پیشفرض تغییر نکرده و بعضی Interfaceها تنظیمات مورد انتظار را ندارند. مسئله فقط پیدا کردن این موارد نیست؛ باید بتوان ثابت کرد چه دستگاهی با کدام Policy منطبق نیست، چه زمانی تغییر کرده و چه کسی مسئول اصلاح است.
Configuration Compliance در ManageEngine Network Configuration Manager برای همین سناریوست: بررسی خودکار Configuration تجهیزات شبکه در برابر Ruleها و Policyهای تعریفشده، گزارش Violation و کمک به Remediation کنترلشده.
Configuration Compliance یعنی چه؟
در شبکه، Compliance یعنی Configuration واقعی Router، Switch، Firewall و سایر Deviceها با Baseline امنیتی و عملیاتی سازمان تطبیق داشته باشد. این Baseline میتواند از استانداردهایی مثل CIS، PCI DSS یا Policy داخلی سازمان الهام بگیرد.
| کنترل | نمونه Violation | ریسک |
|---|---|---|
| Management Access | Telnet فعال | Credential Exposure |
| SNMP | Community ضعیف | Unauthorized Monitoring/Change |
| Password Policy | Secret ضعیف | Privilege Compromise |
| Logging | Syslog غیرفعال | Blind Spot |
| Interface Security | Port ناامن | Unauthorized Access |
چرا Audit دستی کافی نیست؟
Audit دستی Snapshot میدهد، اما Configuration شبکه دائماً تغییر میکند. اگر کنترل فقط سالی یکبار اجرا شود، فاصله زیادی بین Violation و Detection ایجاد میشود. NCM میتواند Compliance Check را دورهای اجرا کند و تغییرات جدید را سریعتر آشکار کند.
Policy و Rule چگونه طراحی میشوند؟
هر Policy از Ruleهایی تشکیل میشود که Presence، Absence یا مقدار یک Configuration Line را بررسی میکنند. Rule خوب باید قابل آزمون، قابل توضیح و دارای Remediation مشخص باشد.
نمونه Rule ساده
مثلاً سازمان میخواهد Telnet روی تجهیزات Access ممنوع باشد. Rule باید وجود فرمان Telnet را Violation بداند و تیم شبکه بداند جایگزین مجاز SSH است.
Compliance و Configuration Drift چه تفاوتی دارند؟
Drift میپرسد «چه چیزی نسبت به Baseline قبلی تغییر کرده؟» Compliance میپرسد «آیا وضعیت فعلی با Policy مجاز منطبق است؟». مقاله Configuration Drift در Network Configuration Manager مکمل این بحث است.
Backup قبل از Remediation
اصلاح Configuration باید قابل بازگشت باشد. قبل از Remediation، Backup معتبر از Running/Startup Config نگه دارید. راهنمای Configuration Backup و Restore در Network Configuration Manager مسیر Rollback را پوشش میدهد.
مدل اجرایی پیشنهادی
- Scope دستگاهها را مشخص کنید.
- Policyهای حیاتی را از Baseline امنیتی استخراج کنید.
- ابتدا در حالت Audit-only اجرا کنید.
- False Positiveها را پاک کنید.
- Violationها را بر اساس Severity دستهبندی کنید.
- Remediation را با Change Window اجرا کنید.
- پس از اصلاح دوباره Compliance Scan بگیرید.
Severity را یکسان نگیرید
| Severity | نمونه | پاسخ |
|---|---|---|
| Critical | Management Protocol ناامن | اصلاح فوری |
| High | Logging/AAA ناقص | Change نزدیک |
| Medium | Banner یا Naming | Maintenance Window |
| Low | Formatting/Documentation | Backlog |
اتصال Compliance به Change Management
هر اصلاح خودکار لزوماً نباید فوری Push شود. برای تجهیزات حساس، Violation باید وارد Change Process شود تا Impact، Approval و Rollback Plan مشخص باشد. در محیطهای دارای ServiceDesk Plus میتوان این چرخه را به Change Management متصل کرد.
چه KPIهایی بسنجیم؟
| KPI | هدف |
|---|---|
| Compliance Score | درصد Deviceهای منطبق |
| Critical Violations | ریسک فوری |
| Mean Time to Remediate | سرعت اصلاح |
| Repeat Violations | ضعف Change Control |
| Unaudited Devices | Blind Spot |
نکات کلیدی
- Compliance باید Continuous باشد، نه فقط قبل از Audit.
- Ruleها باید قابل آزمون و دارای Remediation روشن باشند.
- Drift Detection و Compliance دو کنترل مکملاند.
- Backup و Rollback قبل از اصلاح ضروریاند.
- Violationهای حساس بهتر است وارد Change Workflow شوند.
منابع
سخن پایانی
Audit شبکه زمانی ارزشمند است که Violation را قبل از حسابرس پیدا کند. Network Configuration Manager با Policy-based Compliance کمک میکند Configuration تجهیزات بهصورت مستمر با Baseline امنیتی مقایسه شود و اصلاحات با Traceability انجام شوند.
مدانت خدمات خرید و تمدید لایسنس، استقرار، طراحی Policy، Backup/Change Automation و پشتیبانی Network Configuration Manager را ارائه میدهد. برای استعلام لایسنس از فروش لایسنس ManageEngine و برای طراحی Compliance Framework از مشاوره مدانت استفاده کنید.

