பிணையப் பாதுகாப்பு மேலாண்மை

பிணையப் பாதுகாப்பு மேலாண்மை

பிணையப் பாதுகாப்பு மேலாண்மை என்பது கணினிப் பிணையங்களை அச்சுறுத்தல்கள், ஊடுருவல்கள் மற்றும் அங்கீகரிக்கப்படாத அணுகல் ஆகியவற்றிலிருந்து பாதுகாக்கப் பயன்படுத்தப்படும் செயல்முறைகள், கொள்கைகள் மற்றும் தொழில்நுட்பங்களின் ஒரு தொகுப்பாகும். இன்றைய டிஜிட்டல் யுகத்தில், நிறுவனங்கள், அரசு முகமைகள், பள்ளிகள் அல்லது பொதுச் சேவைகள் என எதுவாக இருந்தாலும், நிறுவனச் செயல்பாடுகளின் முதுகெலும்பாகப் பிணையங்கள் விளங்குகின்றன. எனவே, பிணையப் பாதுகாப்பு என்பது வெறுமனே பாதுகாப்புச் சாதனங்களை நிறுவுவது மட்டுமல்ல; அது முறையாகவும், தொடர்ச்சியாகவும், வணிக நோக்கங்களுடன் ஒருங்கிணைந்தும் நிர்வகிக்கப்பட வேண்டும்.

பிணையப் பாதுகாப்பு மேலாண்மையின் வரையறை மற்றும் நோக்கம்

பொதுவாக, பிணையப் பாதுகாப்பு மேலாண்மை என்பது தகவல் பாதுகாப்பின் மூன்று முக்கிய அம்சங்களான இரகசியத்தன்மை, ஒருமைப்பாடு மற்றும் கிடைக்கும்தன்மை ஆகியவற்றைப் பேணுவதற்கான ஒரு திட்டமிட்ட முயற்சியாகும்; இவை பெரும்பாலும் CIA முக்கூட்டு எனக் குறிப்பிடப்படுகின்றன. இரகசியத்தன்மை என்பது, அங்கீகரிக்கப்பட்ட தரப்பினரால் மட்டுமே தரவை அணுக முடியும் என்பதை உறுதி செய்கிறது. ஒருமைப்பாடு என்பது, அனுமதியின்றி தரவு மாற்றப்படாது என்பதை உறுதி செய்கிறது. கிடைக்கும்தன்மை என்பது, தேவைப்படும்போது பிணையச் சேவைகள் தொடர்ந்து பயன்பாட்டில் இருப்பதை உறுதி செய்கிறது.

பிணையப் பாதுகாப்பு மேலாண்மையின் முதன்மைக் குறிக்கோள்களில், அங்கீகரிக்கப்படாத அணுகலைத் தடுத்தல், முக்கியமான தரவுகளைப் பாதுகாத்தல், இணையவழித் தாக்குதல்களின் அபாயத்தைக் குறைத்தல் மற்றும் சேவையின் நம்பகத்தன்மையைப் பராமரித்தல் ஆகியவை அடங்கும். மேலும், பாதுகாப்பு மேலாண்மையானது ஒழுங்குமுறைகள், தொழில்துறை தரநிலைகள் மற்றும் நிறுவனத்தின் உள்ளகக் கொள்கைகளுக்கு இணங்குவதை நோக்கமாகக் கொண்டுள்ளது.

பிணையப் பாதுகாப்பில் பொதுவான அச்சுறுத்தல்கள்

திறம்பட்ட பாதுகாப்பு மேலாண்மைக்கு, நிறுவனங்கள் மிகவும் பொதுவான அச்சுறுத்தல்களின் வகைகளைப் புரிந்துகொள்ள வேண்டும். பிணைய அச்சுறுத்தல்கள் வெளிப்புற மற்றும் உள் மூலங்களிலிருந்து உருவாகலாம். சில பொதுவான அச்சுறுத்தல்கள் பின்வருமாறு:

1. கணினி அமைப்பைச் சேதப்படுத்தக்கூடிய அல்லது தரவுகளைக் குறியாக்கம் செய்யக்கூடிய வைரஸ்கள், வார்ம்கள், ட்ரோஜன்கள் மற்றும் ரான்சம்வேர் போன்ற தீம்பொருள்கள்.
2. பாதுகாப்புச் சங்கிலியின் பலவீனமான புள்ளியாக மனிதர்களைக் குறிவைக்கும் ஃபிஷிங் மற்றும் சமூகப் பொறியியல்.
3. DDoS (பரவலான சேவை மறுப்பு) தாக்குதல்கள் என்பவை, ஒரு சேவையகம் அல்லது வலையமைப்பை அதிகப்படியான தரவுப் போக்குவரத்தால் நிரப்பி, அதன்மூலம் சேவையை அணுக முடியாதபடி செய்யும் தாக்குதல்களாகும்.
4. இரு தரப்பினருக்கும் இடையேயான தகவல்தொடர்புகளை, அவர்களின் அனுமதியின்றி இடைமறிக்கும் இடைமறிப்பு (Man-in-the-Middle - MitM).
5. காலாவதியான அமைப்புகள், பலவீனமான உள்ளமைவுகள் அல்லது தவறான கடவுச்சொல் பயன்பாடு ஆகியவற்றால் ஏற்படும் பாதுகாப்பு ஓட்டைகளைப் பயன்படுத்திக் கொள்ளுதல்.
6. உள் அச்சுறுத்தல், அதாவது பிணைய அணுகல் உரிமைகளைக் கொண்ட பணியாளர்கள் அல்லது உள் தரப்பினரால் அந்த அணுகலைத் தவறாகப் பயன்படுத்துதல்.

ஒவ்வொரு அச்சுறுத்தலுக்கும் வெவ்வேறு பண்புகள் இருப்பதால், நிறுவனங்களுக்குப் பல அடுக்கு பாதுகாப்பு அணுகுமுறை தேவைப்படுகிறது.

பிணையப் பாதுகாப்பு மேலாண்மையின் முக்கியக் கூறுகள்

பிணையப் பாதுகாப்பு மேலாண்மையில் பொதுவாகப் பின்வரும் கூறுகள் அடங்கும்:

1. பாதுகாப்புக் கொள்கைகள் மற்றும் நடைமுறைகள்
பாதுகாப்புக் கொள்கை என்பது ஒட்டுமொத்த உத்தியின் அடித்தளமாகும். இந்த ஆவணம் பிணையப் பயன்பாடு, அணுகல் மேலாண்மை, கடவுச்சொல் தரநிலைகள், தனிப்பட்ட சாதனப் பயன்பாடு (BYOD), தரவு வகைப்பாடு மற்றும் சம்பவப் பதிலளிப்பு நடைமுறைகளை நிர்வகிக்கிறது. தெளிவான கொள்கை இல்லாமல், பாதுகாப்புத் தொழில்நுட்பத்தின் செயலாக்கம் பெரும்பாலும் சீரற்றதாக இருக்கும்.

2. அணுகல் கட்டுப்பாடு மற்றும் அங்கீகாரம்
ஒரு பிணையத்தையும் குறிப்பிட்ட வளங்களையும் யார் அணுகலாம் என்பதை அணுகல் கட்டுப்பாடு தீர்மானிக்கிறது. பயனர்கள் மிகவும் அவசியமான அணுகலை மட்டுமே பெறுவதை உறுதிசெய்ய, குறைந்தபட்ச சிறப்புரிமையைச் செயல்படுத்துவது ஒரு முக்கியக் கொள்கையாகும். பன் காரணி அங்கீகாரம் (MFA), எண்ணிமச் சான்றிதழ்களின் பயன்பாடு மற்றும் அடையாள மேலாண்மை (IAM) அமைப்புகள் ஆகியவற்றின் மூலம் அங்கீகாரத்தை வலுப்படுத்தலாம்.

3. ஃபயர்வால் மற்றும் நெட்வொர்க் பிரித்தல்
ஃபயர்வால்கள் குறிப்பிட்ட விதிகளின் அடிப்படையில் பிணையப் போக்குவரத்தை வடிகட்டுகின்றன. ஃபயர்வால்களுக்குக் கூடுதலாக, VLAN-கள் அல்லது ஜீரோ டிரஸ்ட் கருத்துருக்களைக் கொண்டு பிணையத்தைப் பிரிப்பது, ஒரு பாதுகாப்பு மீறல் ஏற்படும் பட்சத்தில் தாக்குபவர்களின் திறன்களைக் கட்டுப்படுத்த முடியும். தரவுத்தள சேவையகங்கள், நிதி அமைப்புகள் அல்லது உற்பத்திப் பிணையங்கள் போன்ற முக்கியமான அமைப்புகளைப் பாதுகாப்பதற்குப் பிரித்தல் இன்றியமையாதது.

4. ஊடுருவல் கண்டறிதல் மற்றும் தடுப்பு அமைப்பு
ஊடுருவல் கண்டறிதல் அமைப்புகள் (IDS) மற்றும் ஊடுருவல் தடுப்பு அமைப்புகள் (IPS) ஆகியவை தாக்குதல் முறைகளையும் இயல்புமீறல்களையும் கண்டறிய உதவுகின்றன. IDS-கள் எச்சரிக்கைகளை வழங்குகின்றன, அதேசமயம் IPS-கள் சந்தேகத்திற்கிடமான தரவுப் போக்குவரத்தைத் தடுப்பது போன்ற தானியங்கு நடவடிக்கைகளை எடுக்க முடியும். இவை இரண்டும், குறிப்பாகப் பல வெளிப்புற அணுகல் புள்ளிகளைக் கொண்ட வலையமைப்புகளில், மிக முக்கியமான பாதுகாப்பு அடுக்குகளாகும்.

5. குறியாக்கம் மற்றும் தகவல்தொடர்பு பாதுகாப்பு
தரவு பரிமாற்றத்தில் இருக்கும்போதும் அல்லது சேமிக்கப்படும்போதும் குறியாக்கம் அதைப் பாதுகாக்கிறது. வலைச் சேவைகளில் உள்ள TLS/SSL போன்ற நெறிமுறைகள், தொலைநிலை அணுகலுக்கான VPN-கள், மற்றும் பயனர் சாதனங்களில் உள்ள வட்டு குறியாக்கம் ஆகியவை ஒட்டுக்கேட்டல் மற்றும் தரவுக் கசிவுகளின் அபாயத்தைக் குறைக்க முடியும்.

6. திட்டு மேலாண்மை மற்றும் கடினப்படுத்துதல்
கணினி அமைப்புகள் புதுப்பிக்கப்படாததால் பல தாக்குதல்கள் நிகழ்கின்றன. பேட்ச் மேலாண்மை என்பது, இயக்க முறைமைகள், பிணையச் சாதனங்கள் மற்றும் பயன்பாடுகள் ஆகியவை பாதுகாப்புப் புதுப்பிப்புகளுடன் எப்போதும் புதுப்பிக்கப்படுவதை உறுதி செய்கிறது. பாதுகாப்பை வலுப்படுத்துதல் என்பது, தேவையற்ற சேவைகளை முடக்குதல், பயன்படுத்தப்படாத போர்ட்களை மூடுதல் மற்றும் ரவுட்டர்கள், சுவிட்சுகள், சர்வர்கள் ஆகியவற்றில் பாதுகாப்பான உள்ளமைப்புகளைச் செயல்படுத்துதல் ஆகியவற்றை உள்ளடக்கியது.

7. கண்காணித்தல், பதிவு செய்தல் மற்றும் தணிக்கை செய்தல்
நிகழ்நேர நெட்வொர்க் கண்காணிப்பு, தகவல் தொழில்நுட்பக் குழுக்கள் சந்தேகத்திற்கிடமான செயல்பாடுகளை விரைவாகக் கண்டறிய உதவுகிறது. நெட்வொர்க் சாதனங்கள், சர்வர்கள் மற்றும் பயன்பாடுகளிலிருந்து வரும் பதிவுகள் சேகரிக்கப்பட்டு, SIEM (பாதுகாப்புத் தகவல் மற்றும் நிகழ்வு மேலாண்மை) போன்ற கருவிகளைக் கொண்டு பகுப்பாய்வு செய்யப்பட வேண்டும். வழக்கமான பாதுகாப்புத் தணிக்கைகள், கொள்கை இணக்கத்தை மதிப்பிடவும், இதுவரை காணப்படாத பாதிப்புகளைக் கண்டறியவும் உதவுகின்றன.

பாதுகாப்பு மேலாண்மையில் உத்திகள் மற்றும் அணுகுமுறைகள்

பிணையப் பாதுகாப்பு மேலாண்மை என்பது வெறும் கருவிகளை மட்டும் சார்ந்ததல்ல; அதற்கு நன்கு திட்டமிடப்பட்ட ஒரு உத்தி தேவைப்படுகிறது. பொதுவாகப் பயன்படுத்தப்படும் சில அணுகுமுறைகள் பின்வருமாறு:

இடர் அடிப்படையிலான அணுகுமுறை
நிறுவனங்கள் தங்களின் முக்கிய சொத்துக்கள், அச்சுறுத்தல்கள் மற்றும் ஒரு சம்பவத்தின் தாக்கம் ஆகியவற்றை வரைபடமாக்க வேண்டும். அதன் அடிப்படையில், முக்கியமற்ற அமைப்புகளை விட வாடிக்கையாளர் தரவு மற்றும் பரிவர்த்தனை அமைப்புகளை மிகவும் கடுமையாகப் பாதுகாப்பது போன்ற பாதுகாப்பு முன்னுரிமைகளை நிறுவ முடியும்.

ஆழமான பாதுகாப்பு
இந்தக் கருத்துரு அடுக்கு பாதுகாப்பை வலியுறுத்துகிறது: ஒரு அடுக்கு செயலிழந்தாலும், மற்ற அடுக்குகள் தாக்குதலைத் தாங்கிக்கொள்ளும். உதாரணமாக, ஃபயர்வால் மீறப்பட்டாலும் கூட, நெட்வொர்க் பிரித்தல் மற்றும் MFA ஆகியவை அதன் தாக்கத்தைக் கட்டுப்படுத்துகின்றன.

ஜீரோ டிரஸ்ட்
பூஜ்ஜிய நம்பிக்கை என்பது, வலையமைப்பிற்கு உள்ளே இருந்தாலும் சரி, வெளியே இருந்தாலும் சரி, எந்தவொரு சாதனமும் அல்லது பயனரும் தானாகவே நம்பப்படுவதில்லை என்பதாகும். ஒவ்வொரு அணுகல் புள்ளியும் சரிபார்க்கப்படவும், கட்டுப்படுத்தப்படவும், கண்காணிக்கப்படவும் வேண்டும். தொலைதூரப் பணி மற்றும் கிளவுட் பயன்பாடு போன்ற போக்குகள் பாரம்பரிய வலையமைப்பு எல்லைகளை மங்கச் செய்வதால், இந்த மாதிரி பொருத்தமானதாகிறது.

சம்பவத்தைக் கையாளுதல் மற்றும் மீட்பு

எந்த அமைப்பும் 100% பாதுகாப்பானது அல்ல, எனவே நிறுவனங்கள் சம்பவங்களுக்குத் தயாராக இருக்க வேண்டும். பிணையப் பாதுகாப்பு மேலாண்மையானது, சம்பவத்தைக் கண்டறிதல், தனிமைப்படுத்துதல், ஒழித்தல், மீட்டெடுத்தல் மற்றும் சம்பவத்திற்குப் பிந்தைய மதிப்பீடு ஆகியவற்றை உள்ளடக்கிய ஒரு சம்பவப் பதிலளிப்புத் திட்டத்தைக் கொண்டிருக்க வேண்டும்.

உதாரணமாக, ஒரு ரான்சம்வேர் தாக்குதல் ஏற்படும்போது, ​​அதன் பரவலைத் தடுக்க குழுவினர் பாதிக்கப்பட்ட சாதனங்களை விரைவாகத் தனிமைப்படுத்த வேண்டும், எந்த அமைப்புகள் பாதிக்கப்பட்டுள்ளன என்பதை மதிப்பிட வேண்டும், காப்புப்பிரதிகளிலிருந்து தரவை மீட்டெடுக்க வேண்டும், பின்னர் அது மீண்டும் நிகழாமல் தடுக்க ஒரு மதிப்பீட்டை நடத்த வேண்டும். ஒரு நல்ல காப்புப்பிரதி 3-2-1 கொள்கையைப் பின்பற்ற வேண்டும்: தரவின் மூன்று பிரதிகள், இரண்டு வெவ்வேறு ஊடகங்களில், மற்றும் ஒரு பிரதி தனி இடத்தில் இருக்க வேண்டும்.

மனித வளங்கள் மற்றும் பாதுகாப்பு கலாச்சாரத்தின் பங்கு

பயனர்கள் அபாயங்களைப் புரிந்து கொள்ளவில்லை என்றால், தொழில்நுட்பம் மட்டும் போதாது. ஃபிஷிங்கை அடையாளம் காண்பது, வலிமையான கடவுச்சொற்களைப் பயன்படுத்துவது மற்றும் சம்பவங்களைப் புகாரளிக்கும் நடைமுறைகள் போன்ற இணையப் பாதுகாப்புப் பயிற்சி இன்றியமையாதது. நிறுவனங்கள் ஒரு பாதுகாப்புக் கலாச்சாரத்தையும் உருவாக்க வேண்டும்: பாதுகாப்பு என்பது தகவல் தொழில்நுட்பத் துறையின் பொறுப்பு மட்டுமல்ல, அது ஒரு பகிரப்பட்ட பொறுப்பு என்றும் பார்க்கப்பட வேண்டும்.

மேலும், வரவு செலவுத் திட்டங்கள், கொள்கைகள் மற்றும் மேற்பார்வை ஆகியவற்றை ஆதரிப்பதில் உயர் நிர்வாகம் ஒரு முக்கியப் பங்கு வகிக்கிறது. வலுவான பிணையப் பாதுகாப்பு என்பது பொதுவாக தகவல் தொழில்நுட்பக் குழு, நிர்வாகம் மற்றும் அனைத்துப் பயனர்களுக்கும் இடையிலான ஒத்துழைப்பிலிருந்து உருவாகிறது.

இன்றைய சவால்கள்: கிளவுட், IoT மற்றும் மொபிலிட்டி

தொழில்நுட்ப முன்னேற்றங்கள் புதிய சவால்களைக் கொண்டு வருகின்றன. தரவுகளும் பயன்பாடுகளும் மூன்றாம் தரப்பு உள்கட்டமைப்பில் இருப்பதால், கிளவுட் சேவைகளின் பயன்பாடு தாக்குதல் பரப்பை விரிவுபடுத்துகிறது. IoT, பெரும்பாலும் பலவீனமான பாதுகாப்பைக் கொண்ட மற்றும் அரிதாகவே புதுப்பிக்கப்படும் சாதனங்களை அறிமுகப்படுத்துகிறது. இயங்குதன்மை மற்றும் கலப்புப் பணிமுறை காரணமாக, பிணைய அணுகல் இனி அலுவலகத்திற்குள் மட்டும் கட்டுப்படுத்தப்படவில்லை. எனவே, பிணையப் பாதுகாப்பு மேலாண்மையானது, எண்ட்பாயிண்ட் பாதுகாப்பு, CASB, VPN அல்லது ZTNA ஆகியவற்றின் செயலாக்கம் மற்றும் கடுமையான அணுகல் கொள்கைகள் உட்பட, தகவமைத்துக் கொள்ளக்கூடியதாக இருக்க வேண்டும்.

முடிவுரை

பிணையப் பாதுகாப்பு மேலாண்மை என்பது கொள்கை, தொழில்நுட்பம், கண்காணிப்பு மற்றும் சம்பவ பதிலளிப்புத் தயார்நிலை ஆகியவற்றை உள்ளடக்கிய ஒரு தொடர்ச்சியான செயல்முறையாகும். தரவைப் பாதுகாப்பது, சேவை கிடைப்பதை உறுதி செய்வது மற்றும் இணையவழித் தாக்குதல்களின் அபாயத்தைக் குறைப்பது ஆகியவை இதன் நோக்கங்களாகும். அச்சுறுத்தல்கள் தொடர்ந்து மாறிவருவதால், நிறுவனங்கள் ஒரு அடுக்கு, இடர் அடிப்படையிலான பாதுகாப்பு உத்தியைச் செயல்படுத்தி, அனைத்து மட்டங்களிலும் ஒரு பாதுகாப்புக் கலாச்சாரத்தை உருவாக்க வேண்டும். பிணையப் பாதுகாப்பு என்பது ஒருமுறை மட்டும் செய்யப்படும் திட்டம் அல்ல, மாறாக, பிணையம் பாதுகாப்பாகவும், நம்பகமானதாகவும், நிறுவனத்தின் எதிர்காலத் தேவைகளுக்கு ஆதரவளிக்கத் தயாராகவும் இருப்பதை உறுதி செய்வதற்கான ஒரு தொடர்ச்சியான முயற்சியாகும்.

கருத்து தெரிவிக்கவும்