شبکه Offline یا فیلترشده اگر Update نگیرد، محصول امنیتی بهتدریج ارزش خود را از دست میدهد. ولی بازکردن اینترنت مستقیم برای همه Clientها هم معمولاً با مدل امنیتی چنین شبکهای سازگار نیست. راهحل، طراحی یک زنجیره Update کنترلشده است.
اول مشخص کنید چه چیزی باید Update شود
- Detection/Signature/Module Update.
- نسخه خود Application و Agent.
- Repository یا Installer Package.
- Policy/Configuration.
- Certificate/License یا Offline Activation در صورت نیاز.
این موارد یکسان نیستند. ممکن است Mirror Detection Update را تأمین کند ولی Application Upgrade نیاز به Repository یا Package جدا داشته باشد.
سه الگوی معماری
| الگو | کاربرد |
|---|---|
| Proxy/Cache | شبکه اینترنتدار با تعداد Client زیاد؛ کاهش پهنای باند و کنترل خروجی. |
| Mirror/Local Repository | شبکه بدون دسترسی مستقیم Clientها به Vendor. |
| Controlled Transfer | Air-gapped؛ فایل Update از ناحیه متصل وارد، Validate و سپس به شبکه داخلی منتقل میشود. |
ESET در شبکه Offline
ESET Mirror Tool میتواند Detection Engine/Module Update را برای Clientهای بدون اینترنت فراهم کند و همچنین Offline Repository بسازد. ESET هشدار میدهد Mirror میتواند فاصله زمانی دریافت Detection جدید را افزایش دهد و برای شبکه متصل، ESET Bridge Cache معمولاً انتخاب بهتری است.
Kaspersky و Distribution Point
در Kaspersky Security Center میتوان Distribution Pointها را برای توزیع Update/Package و کاهش بار Administration Server/WAN استفاده کرد. در طراحی Multi-site، محل Distribution Point و Update Source باید بر اساس Link و Site طراحی شود.
امنیت زنجیره Update
فایل فقط از Source رسمی Vendor دریافت میشود.
Hash/Signature در صورت ارائه Vendor بررسی میشود.
سیستم Transfer جداگانه و Patchشده است.
Media قابلحمل کنترل و Log میشود.
Update ابتدا در Pilot Ring تست میشود.
Rollback/Previous Package نگهداری میشود.
تاریخ آخرین Sync مانیتور میشود.
Release Ring بسازید
حتی در شبکه بسته، همه Clientها نباید همزمان اولین Package را دریافت کنند. Ring 0 برای Lab، Ring 1 برای IT/Pilot و Ring Production باعث میشود مشکل Compatibility قبل از انتشار عمومی دیده شود.
شبکه Air-gapped نیازمند فرایند Import رسمی است
در Air-gap معمولاً یک Zone متصل برای Download و یک Zone داخلی برای Distribution دارید. انتقال بین این دو باید Change Record، Operator مشخص، Media Control و Validation داشته باشد. اگر Update با فلش بدون Log و بررسی وارد شود، خود زنجیره Update به مسیر Supply-chain Risk تبدیل میشود.
Staging Repository بسازید
فایل Vendor ابتدا به Staging وارد شود، Integrity و Signature بررسی شود و سپس به Production Mirror/Repository Promote شود. این مدل امکان Pilot و Rollback را بهتر میکند و مانع میشود فایل ناقص یا Package اشتباه مستقیماً بین Clientها پخش شود.
چه چیزهایی باید مانیتور شوند؟
| شاخص | هشدار نمونه |
|---|---|
| Last successful sync | بیش از آستانه تعریفشده Update نگرفته است. |
| Repository age | Package Production از Vendor عقب افتاده است. |
| Client compliance | درصدی از Clientها Version/Detection قدیمی دارند. |
| Disk capacity | Mirror/Repository به حد پرشدن نزدیک است. |
| Transfer failures | Copy/HTTP Error تکرارشونده وجود دارد. |
High Availability برای Update
اگر تمام ۱۵۰۰ Endpoint به یک HTTP Mirror وابستهاند، آن Server بخشی از زیرساخت امنیتی Critical است. Backup Config، Storage Monitoring و در صورت نیاز Secondary Distribution Point/Server را در نظر بگیرید.
زمانبندی Update
در شبکههای حساس، Detection Update باید تا حد ممکن سریع باشد، درحالیکه Application Upgrade میتواند Ring و Change Window داشته باشد. این دو Cadence را جدا کنید تا ترس از Upgrade باعث تأخیر Signature/Module Update نشود.
شبکه شما Offline یا چندSite است؟
میتوانیم معماری Update، Mirror/Repository و Distribution را طوری طراحی کنیم که هم کنترلشده باشد و هم تیم عملیات بتواند آن را نگهداری کند.
