تیمهای امنیتی امروزه بیش از هر زمان دیگری به ابزارهای کنترل لبه (Edge Controls) دسترسی دارند؛ با این حال، مهاجمان همچنان موفق میشوند با پنهان شدن در میان ترافیک عادی، از سدهای امنیتی عبور کنند. دلیل اصلی این امر، تمرکز هر یک از ابزارهای امنیتی بر بخش خاصی از یک نشست (Session) کاربری و نادیده گرفتن زیرساخت شبکه پشت آن است.
نقاط کور ابزارهای امنیتی لبه
سیستمهای امنیت اپلیکیشن معمولاً از چند لایه دفاعی تشکیل شدهاند که هرکدام وظیفه خاصی دارند، اما در مواجهه با تکنیکهای پیشرفته مهاجمان دچار محدودیت میشوند:
- شبکههای توزیع محتوا (CDN) و فایروالهای وب (WAF): در بررسی درخواستها و فیلتر کردن تهدیدات شناختهشده عالی عمل میکنند، اما نمیتوانند تشخیص دهند که یک اتصال عادی از طریق زیرساختهای پنهانکننده مبدأ هدایت میشود یا خیر.
- سیستمهای مدیریت بات: برای تفکیک کاربران واقعی از باتها طراحی شدهاند، اما مهاجمان به طور فزایندهای از ترکیب اتوماسیون و زیرساختهای مسکونی (Residential) برای شبیهسازی رفتار کاربران واقعی استفاده میکنند.
- سیستمهای احراز هویت: معتبر بودن اطلاعات کاربری را تایید میکنند، اما نمیتوانند تضمین کنند که ارائهدهنده این اطلاعات، مالک واقعی حساب کاربری است.
- ابزارهای شناسایی دستگاه (Device Intelligence): اطلاعاتی درباره مرورگر و دستگاه کاربر ارائه میدهند، اما وضعیت شبکه متصلکننده آن دستگاه به اپلیکیشن را فاش نمیکنند.
راهکار چیست؟ غنیسازی نشست (Session Enrichment)
برای پر کردن این شکاف امنیتی، نیاز به لایه جدیدی از تحلیل وجود دارد که اطلاعات زیرساختی نشستهای فعال را به صورت آنی بررسی کند. پلتفرم Monocle محصول شرکت Spur با ارائه قابلیت «غنیسازی نشست»، سیگنالهای اعتبارسنجی آنی (مانند وضعیت ناشناس بودن، استفاده از پروکسی یا VPN و شبکههای مهاجم نوظهور) را به ابزارهای امنیتی موجود اضافه میکند.
این پلتفرم به جای برچسبگذاری ساده یک IP به عنوان «خوب» یا «بد»، یک ارزیابی جامع از اعتبار نشست (Session Trust Assessment) ارائه میدهد. این ارزیابی شامل متغیرهایی مانند استفاده از VPN، پروکسی، اتصالات دیتاسنتر و حتی ترافیک مربوط به هوش مصنوعی (مانند خزندهها و عاملهای هوشمند) است تا لایه تصمیمگیری بتواند سیاستهای مناسب را اعمال کند.
کاربردهای عملی در دنیای واقعی
افزودن این بافت اطلاعاتی به ابزارهای امنیتی، کارایی آنها را به شدت افزایش میدهد:
- جلوگیری از سرقت حسابهای مالی: اگر یک ورود موفق به سیستم از یک IP معتبر در ایالات متحده ثبت شود، به خودی خود مشکوک نیست. اما اگر غنیسازی نشست نشان دهد که این اتصال از طریق یک VPN تجاری و زیرساخت دیتاسنتر برقرار شده، سیستم میتواند کاربر را ملزم به عبور از احراز هویت چندعاملی (MFA) کند.
- مبارزه با سوءاستفادههای خودکار: شناسایی زیرساختهای مورد استفاده برای توزیع فعالیتهای مخرب باتها.
- اعمال محدودیتهای جغرافیایی دقیقتر: تشخیص موقعیت واقعی کاربران در مواجهه با ابزارهای تغییر IP.
در نهایت، غنیسازی نشست به سازمانها اجازه میدهد تا تصمیمات امنیتی هوشمندانهتری را دقیقاً در نقطه لبه (Edge) اتخاذ کنند؛ جایی که ترافیک ورودی کنترل میشود و میتوان بدون ایجاد مزاحمت برای کاربران واقعی، جلوی دسترسیهای غیرمجاز را گرفت.