مع إصدار مذكرة مكتب الإدارة والميزانية (OMB) M-26-14 الشهر الماضي، واصل البيت الأبيض جهوده الأوسع لتطوير عملية صنع القرار الفيدرالي في مجال الأمن السيبراني من المراسيم على مستوى الحكومة إلى الأطر التي من المتوقع أن تصممها الوكالات لتناسب الاحتياجات الفريدة.
تلغي المذكرة الجديدة المتطلبات السابقة بموجب M-21-31، والتي تم إصدارها ردًا على حادث فيدرالي كبير في عام 2020 حيث استفادت جهات التهديد المدعومة من الحكومة الروسية من هجوم سلسلة التوريد على برنامج Orion الخاص بشركة SolarWinds للتسلل إلى الوكالات الفيدرالية. وكانت تلك المذكرة بعيدة المدى، وأدت إلى الاحتفاظ بكميات هائلة من البيانات، فضلاً عن قدر لا بأس به من الالتباس حول المتطلبات المحددة لتخزينها واستخدامها.
تعكس هذه المذكرة الجديدة المخاوف الحالية في عصر البرمجيات سريعة التغير والتهديدات التي يدعمها الذكاء الاصطناعي. وهي تسعى إلى نقل الحكومة الفيدرالية إلى نهج أكثر مرونة وقائمًا على المخاطر وأولويات في قطع الأشجار.
لبدء هذه العملية، أمام CISA مهلة حتى 20 أغسطس لتطوير البنية المرجعية للتسجيل (LRA). لن يكون جيش الرب للمقاومة بمثابة دليل للوكالات لتطوير خططها فحسب، بل سيكون أيضًا بمثابة مسدس بداية للوكالات لبدء سباق سريع لتكييف نهجها في قطع الأشجار خلال العام المقبل. سيكون لدى الوكالات 120 يومًا من إصدار البنية المرجعية للتسجيل (LRA) الخاصة بـ CISA لتلبية النضج الأساسي، ويجب أن ترقى إلى النضج “المتقدم” في غضون 320 يومًا.
من الاحتفاظ بالبيانات إلى سياق أمني قابل للتنفيذ
تتعلق هذه المعالم بأكثر من مجرد تخزين البيانات؛ إنهم يتعلقون بتحقيق سياق قابل للتنفيذ. يركز M-26-14 على هدفين أساسيين:
-
الأول هو المراقبة المستمرة للأحداث (CEM)، لمراقبة النشاط في الوقت الفعلي كوسيلة للكشف السريع عن النشاط الشاذ والاستجابة له.
-
الثاني، صيد التهديدات والتحقيق والاستجابة والطب الشرعي (THIRF)، يسعى إلى التأكد من أن الوكالات لديها سجلات مناسبة للتحقيق في أي تسوية محتملة.
وسيصبح هذا أمرًا بالغ الأهمية وأكثر تعقيدًا على نحو متزايد مع دخولنا عصرًا يغذي فيه الذكاء الاصطناعي الثغرات الأمنية واستغلالها. إن وجود إطار تقوم الوكالات بتحديثه لتلبية النظام البيئي السيبراني المتطور باستمرار يضع أساسًا متينًا للمستقبل الذي نواجهه جميعًا.
كيف يمكن أن يساعد الحذق
يستوعب Wiz السجلات الحيوية عبر البيئة، بما في ذلك سجلات موفر الهوية (على سبيل المثال، Entra وOkta)، وسجلات التدقيق السحابي (على سبيل المثال، CloudTrail، وسجلات نشاط Azure)، وسجلات تدفق AWS VPC.
بالإضافة إلى استيعاب هذه السجلات مباشرةً، يمكن لـ Wiz استيعاب المعلومات من عمليات نشر الجهات الخارجية الموجودة مسبقًا من خلال إمكانية إدارة الثغرات الأمنية الموحدة (UVM) الخاصة بنا. يتيح لنا ذلك سحب المعلومات المتعلقة بمجموعة من الأجهزة المحلية، بما في ذلك إنترنت الأشياء والتكنولوجيا التشغيلية، إلى Wiz Security Graph. ومن خلال الاستفادة من هذا السياق من الأصول والهويات، تستطيع Wiz تعزيز تحليل الكشف عن التهديدات لتحديد الأحداث المتصلة بسرعة وتقليل إرهاق التنبيه.
بالاشتراك مع Blue Agent المدعوم بالذكاء الاصطناعي، والذي يحقق في السلوك المشبوه لإصدار أحكام دقيقة، يمكن للوكالات إنشاء سير عمل استجابة تلقائية لاحتواء التهديدات بسرعة الجهاز.
يمكن لوظيفة سجل التدقيق الجديدة في Wiz مساعدة الوكالات في تلبية هذا المطلب. يعمل سجل التدقيق بمثابة “آلة زمنية” لبيئتك السحابية، ويدعم متطلبات THIRF. بدلاً من غربلة السجلات المتباينة يدويًا لمعرفة ما تغير، يقوم Wiz بتخزين المراجعات التاريخية لإنشاء مخطط زمني كامل ومُعد للبنية الأساسية السحابية الخاصة بك. عند حدوث حدث أمني، يمكن لفرق الأمان وDevOps الاستفادة من الاختلافات المرئية لمقارنة المورد المعطل بآخر حالة جيدة معروفة له.
يمكن للمسؤولين تكوين فترات الاحتفاظ بالبيانات الافتراضية وتجاوز القواعد لتتوافق تمامًا مع الجداول الزمنية الفيدرالية. بالإضافة إلى ذلك، يتم تبسيط إثبات الامتثال للمدققين الخارجيين. يمكن للوكالات تصدير تقارير سجل التدقيق الشاملة والمخصصة التي تتضمن تفاصيل تغييرات التكوين التاريخية ونتائج الثغرات الأمنية والحلول مباشرةً إلى مخزن البيانات الخاص بها.
تمت مناقشة استبدال M-21-31 لسنوات. يمثل M-26-14 تغييرًا كبيرًا في كيفية تفكير الحكومة الفيدرالية بشأن قطع الأشجار، مما يدفع الوكالات إلى التحرك نحو الاستجابة للتهديدات ذات الأولوية والمدركة للسياق.
تتمتع Wiz بوضع يمكنها من مساعدة الوكالات الفيدرالية على تطوير ممارسات التسجيل السحابي الخاصة بها بسرعة وسد الفجوة بين الامتثال للتسجيل ونتائج الأمان الفعلية.
ومن خلال الاستفادة من مراقبة Wiz المستمرة، والتحاليل الجنائية المدعومة بالذكاء الاصطناعي، والرؤية الشاملة للأصول، يمكن للوكالات تأمين بيئاتها بثقة، والوفاء بالمواعيد النهائية الصارمة الجديدة لمكتب الإدارة والميزانية، والحفاظ على المرونة التشغيلية اللازمة للدفاع ضد التهديدات السيبرانية الحديثة.
1. تحقيق المراقبة المستمرة للأحداث (CEM)
يتطلب M-26-14 مراقبة الشبكة في الوقت الفعلي، والكشف السريع عن الحالات الشاذة، والتنبيه الآلي لتزويد مراكز العمليات الأمنية (SOCs) بقياس عن بعد قابل للاستخدام.
-
استيعاب السجل والتحليلات في الوقت الفعلي: يستوعب Wiz Detection Engine السجلات متعددة الطبقات ويعالجها في الوقت الفعلي تقريبًا عبر البنية الأساسية السحابية وSaaS وIdP وVCS.
-
الكشف عن الشذوذ القائم على السلوك: بدلاً من الاعتماد بشكل كامل على المؤشرات الثابتة، يقوم Wiz بإنشاء خطوط أساس سلوكية يومية للمستخدمين وأعباء العمل وكائنات البيانات باستخدام نافذة مراجعة تتراوح من 30 إلى 90 يومًا. تستفيد المئات من قواعد اكتشاف التهديدات (TDRs) المبتكرة من هذه الخطوط الأساسية للإبلاغ فورًا عن الأنشطة الشاذة أو الضارة أو غير النمطية.
-
رؤية عبء العمل الخفيف: يوفر مستشعر Wiz Runtime المستند إلى eBPF إمكانية رؤية التطبيق على مستوى الحاوية والعملية في الوقت الفعلي (مثل تتبع عمليات تنفيذ العملية ومدخلات الأوامر والاتصالات).
-
تنبيه خفض الضوضاء: لمنع إرهاق محللي SOC (أحد الاهتمامات الرئيسية التي تم تسليط الضوء عليها في التوجيه)، يستخدم Wiz التجميع المدرك للسياق لتجميع ملايين الأحداث المعزولة التي تحدث خلال نافذة مدتها 24 ساعة في ملف واحد عالي الدقة تهديد تنبيه يحكي قصة هجوم متماسكة.
-
دعم النظام البيئي المركزي SOC/SIEM: يقوم Wiz أصلا ببث هذه التهديدات ذات الأولوية وتنبيهات الأمان السحابية الغنية بالسياق مباشرة إلى منصات SIEM وSOAR الحالية (مثل Splunk وMicrosoft Sentinel وGoogle SecOps) لدفع سير عمل الاستجابة الآلية.
2. مطاردة التهديدات الدافعة والتحقيق والاستجابة والطب الشرعي (THIRF)
وتتطلب المذكرة من الوكالات إنشاء قدرات عميقة لمرحلة ما بعد الاختراق لرسم خريطة لأنماط الهجوم، وتخفيف عمليات الاختراق، والحفاظ على سلسلة متواصلة من الأدلة الجنائية.
-
الطب الشرعي الآلي وعند الطلب: يسهل Wiz الفرز السريع من خلال مجموعة الطب الشرعي المختلطة. عندما تؤدي التهديدات الحرجة، الحذق وقت التشغيل الاستشعار يلتقط تلقائيًا حزم الطب الشرعي المحلية (بما في ذلك البرامج النصية وسجلات النظام والثنائيات وسياق التنفيذ المباشر) من عبء العمل المتأثر.
-
حفظ الأدلة بدون وكيل: لعزل البنية التحتية على نطاق أوسع، Wiz’s الطب الشرعي بلا وكيل يمكن نسخ لقطات من وحدات تخزين الأجهزة الافتراضية المشبوهة ونقلها بشكل آمن إلى حساب الطب الشرعي المعزول دون تعطيل عمليات الوكالة الجارية. بالإضافة إلى ذلك، تسمح المنصة بالتنزيل عند الطلب لأرشيفات Machine Log ZIP التي تم مسحها والتي تحتوي على عناصر مضيفة شاملة.
-
رسم خرائط لأنماط الهجوم والحركة الجانبية: الاستفادة من الرسم البياني الأمني ويزيمكن للمحققين تصور سلاسل معقدة من التعرضات وتتبع كيفية تحرك المهاجم بشكل أفقي إلى الأصول ذات القيمة العالية أو مستويات المراقبة الإدارية. يمكن للمحللين فحص الجداول الزمنية للهجوم التفاعلي خطوة بخطوة للتعرف بسرعة على الأسباب الجذرية.
-
الصيد الاستباقي للتهديدات: يمكن لفرق الأمان البحث بشكل استباقي عن التهديدات الخاملة، بشكل مستقل عن محرك الكشف الأساسي، عن طريق تشغيل استعلامات متقدمة عبر النطاقات عبر القياس عن بعد الأولي و بيانات تنفيذ وقت التشغيل (أحمر).
3. تفعيل “تسجيل الأمور المهمة” من خلال تحسين التكلفة والتصفية المسبقة
حجر الزاوية في M-26-14 هو تخفيف الاستنزاف المالي لتخزين كميات هائلة من البيانات من خلال تعزيز إدارة السجل المحسنة.
-
التصفية المسبقة لسجل الشبكة: يشتمل Wiz على عناصر تحكم للتصفية المسبقة للسجل محددة مسبقًا ومُحسَّنة من حيث التكلفة وقابلة للتكوين مباشرةً من لوحة معلومات البوابة.
-
تخفيض الحجم والتكلفة: بالنسبة لتدفقات البيانات ذات الحجم الكبير مثل VPC Flow Logs، يمكن لـ Wiz تصفية حركة المرور الداخلية إلى الداخلية بناءً على نطاقات IP الداخلية المخصصة. بالنسبة لسجلات DNS، يمكنها استبعاد النطاقات الداخلية المخصصة ونقاط نهاية موفر السحابة بشكل منهجي، مما يسمح للوكالات بتجاهل أحداث التخزين السحابي التي بدأتها الخدمة بشكل دائم قبل انتقالها إلى Wiz، مما يقلل بشكل كبير من عبء الاستيعاب.
4. تصنيف الأصول عن طريق التصنيف الدقيق للبيانات
يسلط التوجيه الضوء على أن النهج القائم على المخاطر في التسجيل يفشل إذا لم تتمكن المنظمة من التمييز بشكل صحيح بين المكونات الهامة والموارد الأساسية. كما سيطلب من الوكالات التأكد من أن السجلات لن تلتقط البيانات أو تكشفها بما يتعارض مع القانون.
-
اكتشاف البيانات المعتمدة على الذكاء الاصطناعي: يستخدم Wiz خوارزميات متطورة تعتمد على الذكاء الاصطناعي وقواعد تصنيف البيانات لفحص الملفات والأقراص وقواعد البيانات لاكتشاف أنماط البيانات الحساسة وتعيينها تلقائيًا (مثل معلومات تحديد الهوية الشخصية (PII) أو المعلومات الصحية المحمية (PHI) أو المستندات المالية المنظمة.
-
وضع السجل الاستراتيجي: باستخدام Wiz Data Security Posture Management (DSPM)، تكتسب الوكالات الرؤية السياقية اللازمة للتحقق بشكل استباقي من تمكين تسجيل الوصول المستمر إلى البيانات على وجه التحديد في مخازن البيانات التي تحتوي على معلومات عالية المخاطر أو حساسة، واستبدال التخمين بتحديد الأولويات المستندة إلى البيانات.
5. إدارة الامتثال من خلال إطار الاستعداد للحوادث
ينص M-26-14 على أن تقوم الوكالات بتتبع التقدم الذي تحرزه والإبلاغ عنه تدريجيًا عبر المستويات الأساسية والمتوسطة والمتقدمة لنضج التسجيل.
-
مجلس الاستعداد للحوادث: توفر Wiz لوحة مخصصة للجاهزية للحوادث مصممة خصيصًا لقياس مدى استعداد البيئة لاكتشاف الخروقات والتحقيق فيها بناءً على آثار تغطية السجل النشط. فهو يراقب الحدود عبر التحكم والبيانات والشبكة والحوسبة والحاويات والمجالات السرية.
-
درجات النضج المرجحة: تقوم المنصة بحساب موحد نقاط الجاهزية باستخدام صيغة مرجحة تعكس الأولويات الفيدرالية تمامًا. على سبيل المثال، يتم وضع علامة على سجلات الإدارة الأساسية (مثل AWS CloudTrail وسجلات نشاط Azure وسجلات تدقيق GCP) على أنها متطلبات المستوى الحرج، مما يضمن أنه يمكن للمسؤولين التعرف بسهولة على انحرافات التكوين ومعالجة الفجوات عبر أوامر المعالجة التي يتم إنشاؤها تلقائيًا.
-
القضاء على النقاط العمياء: تقوم بنية Wiz الأساسية بدون وكيل أولاً بتعيين بنية السحابة الكاملة لاكتشاف أعباء العمل المنشورة حديثًا بشكل مستمر، وبناء مخزون نشط من الموارد السحابية و التقنيات المستضافة لضمان عدم بقاء أجزاء من المشروع دون تعقب أو غير مرئية.
خاتمة
يمثل M-26-14 تحولًا من التسجيل للامتثال إلى التسجيل لاتخاذ الإجراء. وبدلاً من فرض متطلبات واسعة النطاق للاحتفاظ بالبيانات، تؤكد المذكرة على الكشف في الوقت الفعلي، والتحقيقات الفعالة، وتحديد الأولويات على أساس المخاطر.
وبينما تعمل الوكالات على تحقيق معالم نضج جديدة، فإنها ستحتاج إلى الرؤية والسياق والقدرات التشغيلية لتحويل القياس عن بعد إلى نتائج أمنية. من خلال الجمع بين المراقبة المستمرة وتعقب التهديدات والتحليل الجنائي والرؤية السحابية الأصلية، تساعد Wiz الوكالات على تعزيز المرونة الإلكترونية مع تحقيق هدف M-26-14.
احصل على عرض Wiz التجريبي
