مدیریت Update محصولات امنیتی در شبکه‌های بدون اینترنت و محدود

مدیریت Update محصولات امنیتی در شبکه‌های بدون اینترنت و محدود

شبکه Offline یا فیلترشده اگر Update نگیرد، محصول امنیتی به‌تدریج ارزش خود را از دست می‌دهد. ولی بازکردن اینترنت مستقیم برای همه Clientها هم معمولاً با مدل امنیتی چنین شبکه‌ای سازگار نیست. راه‌حل، طراحی یک زنجیره Update کنترل‌شده است.

اول مشخص کنید چه چیزی باید Update شود

  • Detection/Signature/Module Update.
  • نسخه خود Application و Agent.
  • Repository یا Installer Package.
  • Policy/Configuration.
  • Certificate/License یا Offline Activation در صورت نیاز.

این موارد یکسان نیستند. ممکن است Mirror Detection Update را تأمین کند ولی Application Upgrade نیاز به Repository یا Package جدا داشته باشد.

سه الگوی معماری

الگوکاربرد
Proxy/Cacheشبکه اینترنت‌دار با تعداد Client زیاد؛ کاهش پهنای باند و کنترل خروجی.
Mirror/Local Repositoryشبکه بدون دسترسی مستقیم Clientها به Vendor.
Controlled TransferAir-gapped؛ فایل Update از ناحیه متصل وارد، Validate و سپس به شبکه داخلی منتقل می‌شود.

ESET در شبکه Offline

ESET Mirror Tool می‌تواند Detection Engine/Module Update را برای Clientهای بدون اینترنت فراهم کند و همچنین Offline Repository بسازد. ESET هشدار می‌دهد Mirror می‌تواند فاصله زمانی دریافت Detection جدید را افزایش دهد و برای شبکه متصل، ESET Bridge Cache معمولاً انتخاب بهتری است.

Kaspersky و Distribution Point

در Kaspersky Security Center می‌توان Distribution Pointها را برای توزیع Update/Package و کاهش بار Administration Server/WAN استفاده کرد. در طراحی Multi-site، محل Distribution Point و Update Source باید بر اساس Link و Site طراحی شود.

امنیت زنجیره Update

فایل فقط از Source رسمی Vendor دریافت می‌شود.

Hash/Signature در صورت ارائه Vendor بررسی می‌شود.

سیستم Transfer جداگانه و Patch‌شده است.

Media قابل‌حمل کنترل و Log می‌شود.

Update ابتدا در Pilot Ring تست می‌شود.

Rollback/Previous Package نگهداری می‌شود.

تاریخ آخرین Sync مانیتور می‌شود.

Release Ring بسازید

حتی در شبکه بسته، همه Clientها نباید هم‌زمان اولین Package را دریافت کنند. Ring 0 برای Lab، Ring 1 برای IT/Pilot و Ring Production باعث می‌شود مشکل Compatibility قبل از انتشار عمومی دیده شود.

شبکه Air-gapped نیازمند فرایند Import رسمی است

در Air-gap معمولاً یک Zone متصل برای Download و یک Zone داخلی برای Distribution دارید. انتقال بین این دو باید Change Record، Operator مشخص، Media Control و Validation داشته باشد. اگر Update با فلش بدون Log و بررسی وارد شود، خود زنجیره Update به مسیر Supply-chain Risk تبدیل می‌شود.

Staging Repository بسازید

فایل Vendor ابتدا به Staging وارد شود، Integrity و Signature بررسی شود و سپس به Production Mirror/Repository Promote شود. این مدل امکان Pilot و Rollback را بهتر می‌کند و مانع می‌شود فایل ناقص یا Package اشتباه مستقیماً بین Clientها پخش شود.

چه چیزهایی باید مانیتور شوند؟

شاخصهشدار نمونه
Last successful syncبیش از آستانه تعریف‌شده Update نگرفته است.
Repository agePackage Production از Vendor عقب افتاده است.
Client complianceدرصدی از Clientها Version/Detection قدیمی دارند.
Disk capacityMirror/Repository به حد پرشدن نزدیک است.
Transfer failuresCopy/HTTP Error تکرارشونده وجود دارد.

High Availability برای Update

اگر تمام ۱۵۰۰ Endpoint به یک HTTP Mirror وابسته‌اند، آن Server بخشی از زیرساخت امنیتی Critical است. Backup Config، Storage Monitoring و در صورت نیاز Secondary Distribution Point/Server را در نظر بگیرید.

زمان‌بندی Update

در شبکه‌های حساس، Detection Update باید تا حد ممکن سریع باشد، درحالی‌که Application Upgrade می‌تواند Ring و Change Window داشته باشد. این دو Cadence را جدا کنید تا ترس از Upgrade باعث تأخیر Signature/Module Update نشود.

منابع رسمی و مطالعه بیشتر
FAR VARA IDEH

شبکه شما Offline یا چندSite است؟

می‌توانیم معماری Update، Mirror/Repository و Distribution را طوری طراحی کنیم که هم کنترل‌شده باشد و هم تیم عملیات بتواند آن را نگهداری کند.

مشاوره شبکه Offline ←