منظور از زيرساخت شبكه ارتباطی، بستر نرمافزاری و سختافزاری مورد نیاز جهت ایجاد مسیر ارتباطی میان كاربران، سرورها و سرویسهای تحت شبکه با يكديگر است. در واقع سرویسدهندههای مستقر در اتاق سرور و شبكه ارتباطی، زيرساخت لازم براي اشتراکگذاری منابع در یک سازمان را فـراهم میکنند. زيرساختهای فناوری اطلاعات بايد بتوانند، از یک سو تمامی ارتباطات مجاز میان کاربران با یکدیگر و یا با سرویسدهندهها را با بالاترین سطح کارایی و امنیت برقرار کنند و از سوی دیگر امکان ارتقا و بهروزرسانی متناسب با نیازمندیهای آینده سازمان را، فراهم سازند. عدم طراحی و پیادهسازی یکپارچه و اصولی شبکه ، علاوه بر کاهش بهرهوری سرمایهگذاری انجام شده برای راهاندازی و نگهداری شبکه، میتواند در آینده هزینههای قابلتوجهی را برای عیبیابی و رفع اختلالات شبکه و یا جبران خسارات ناشی از افشای اطلاعات مهم کاربران و سازمان، تحمیل کند.
به همین منظور ،بررسی دقیق نیازمندیهای کارفرما برای طراحی و پیادهسازی زیرساخت شبکه ، امری ضروری بوده و به عنوان نخستین و مهمترین گام در این فرآیند شناخته میشود. طراحی صحیح و اصولی میتواند زیرساخت مورد نیاز کسب و کار را به بهترین شکل فراهم کرده و زمینه توسعه و بهرهبرداری پایدار از خدمات فناوری اطلاعات را مهیا سازد.
پیادهسازی این زیرساختها شامل اقداماتی نظیر طراحی و استقرار سرویسدهنده ها، پایگاههای داده و تجهیزات امنیتی در اتاق سرور (و در مقیاسهای بزرگتر ،دیتاسنتر یا مرکز داده) و همچنین طراحی و پیادهسازی شبکه ارتباطی میان این اجزا و کاربران است.
جهت ارتقای امنیت در زیرساخت یک سازمان، مجموعه ای از اقدامات مانند موارد زیر را می توان مورد توجه قرار داد:
- استقرار استانداردهاي مدیریت امنيت اطلاعات و ارتباطات
- ارزيابي امنيتي و تست نفوذ
- پیادهسازی مرکز عملیات امنیت (SOC)
- به روزرسانی معماری شبکه و زيرساخت امنيتی و ارتقای آنها
- امنسازي و مقاومسازی زيرساختهای ارتباطی و سرويسها
همچنین استفاده از تجهیزات و راهکارهای امنیتی نیز متداول و مرسوم است که از جمله آنها می توان به موارد زیر اشاره کرد:
Firewall & UTM
(Web Application Firewall (WAF
(Database Firewall (DBFW
Log Server & Log Analyzer
IDS/IPS
Honey Pot
SIEM
اما داشتن یک طرح جامع امنیتی لازمه هم افزایی این اقدامات و تجهیزات است که باید متناسب با امکانات و نیازمندیهای کارفرما باشد و الزاماً نیازمند خرید ابزارها و تجهیزات جدید نیست. با این رویکرد، هر سازمان متناسب با داراییها، قواعد سازمانی، ارزشهای تعریف شده و تهدیدهای قابل پیشبینی، یک مدل جامع امنیتی خواهد داشت که بتواند حفاظت بهینه از اطلاعات را برای آن سازمان فراهم کند.
در یک طرح جامع امنیت ممکن است راهکارهای مختلفی مورد توجه قرار گیرد؛ از جمله:
نیازسنجی و انتخاب تجهیزات امنیتی بهینه برای سازمان
پیاده سازی NOC و SOC
طراحی مراکز عملیات امنیت (SOC) و مراکز عملیات شبکه (NOC)
تعیین نقاط ضعف امنیتی در بخش زیرساخت
امنسازی زیرساختهای فیزیکی و مجازی
نگهداری و بهروز رسانی تجهیزات امنیتی
بررسی وضع موجود شبکه و سرویسها و تدوین سند شناخت بر اساس چک لیستهای استانداردی
معماری مجدد امنیت زیرساختهای فناوری اطلاعات
پیکربندی دقیق (Tuning) تجهیزات امنیتی با همراهی تیم تست نفوذ جهت بستن کلیه رخنههای امنیتی احتمالی
تهیه نقشه راه امنیت (Security Road Map) برای سازمانها
تعریف پروژههای اجرایی جهت پیادهسازی معماری امنیتی مطلوب و نظارت بر پیادهسازی آنها
پیادهسازی ابزارها و زیرساختهای پایش شبکه و تهیه مستندات مورد نیاز جُرمیابی
تدوین چک لیستهای امنسازی برای بخشهای مختلف مانند سیستمهای عامل، کلاینتها، پایگاههای داده و تجهیزات ارتباطی
تأمین تجهیزات مورد نیاز (سرور، سوئیچ، فایروال و …) و پیادهسازی و پیکربندی آنها
برای راستیآزمایی کارایی این طرح جامع امنیتی، لازم است ارزیابی های امنیتی (تست نفوذ) بهصورت دورهای بر روی زیرساختها و سرویسهای سازمان انجام شود و با استفاده از بازخورد حاصله از نتایج این آزمونها، رویهها، دستورالعملها، پیکربندیها و سایر اجزای طرح جامع امنیتی مورد بازنگری و به روزرسانی قرار گیرد.
با بهرهگیری از خدمات مشاورهای مبتنی بر تجربه و دانش حرفهای، میتوان در کنار دستیابی به سطحی قابل قبول از امنیت فناوری اطلاعات، از امکانات موجود سازمان به شکل بهینه استفاده کرده و از صرف هزینههای هنگفت و اضافی نیز پرهیز کرد. ما در آشناایمن با تکیه بر تخصص و تجربههای متعدد بهدست آمده از اجرای پروژههای بزرگ ملی، دارابودن مجوز فعالیت از اَفتای ریاست جمهوری، سازمان پدافند غیرعامل و شورای عالی انفورماتیک کشور و با در نظر گرفتن استانداردهای معتبر بین المللی، طیف وسیعی از خدمات مشاوره امنیت سایبری و امنسازی زیرساختها و سرویسهای حیاتی را برای سازمانها و بنگاههای اقتصادی ارائه میکنیم.