چرا حتی قوی‌ترین ابزارهای امنیت لبه نیز نشست‌های پرخطر را شناسایی نمی‌کنند؟

چرا حتی قوی‌ترین ابزارهای امنیت لبه نیز نشست‌های پرخطر را شناسایی نمی‌کنند؟

تیم‌های امنیتی امروزه بیش از هر زمان دیگری به ابزارهای کنترل لبه (Edge Controls) دسترسی دارند؛ با این حال، مهاجمان همچنان موفق می‌شوند با پنهان شدن در میان ترافیک عادی، از سدهای امنیتی عبور کنند. دلیل اصلی این امر، تمرکز هر یک از ابزارهای امنیتی بر بخش خاصی از یک نشست (Session) کاربری و نادیده گرفتن زیرساخت شبکه پشت آن است.

نقاط کور ابزارهای امنیتی لبه

سیستم‌های امنیت اپلیکیشن معمولاً از چند لایه دفاعی تشکیل شده‌اند که هرکدام وظیفه خاصی دارند، اما در مواجهه با تکنیک‌های پیشرفته مهاجمان دچار محدودیت می‌شوند:

  • شبکه‌های توزیع محتوا (CDN) و فایروال‌های وب (WAF): در بررسی درخواست‌ها و فیلتر کردن تهدیدات شناخته‌شده عالی عمل می‌کنند، اما نمی‌توانند تشخیص دهند که یک اتصال عادی از طریق زیرساخت‌های پنهان‌کننده مبدأ هدایت می‌شود یا خیر.
  • سیستم‌های مدیریت بات: برای تفکیک کاربران واقعی از بات‌ها طراحی شده‌اند، اما مهاجمان به طور فزاینده‌ای از ترکیب اتوماسیون و زیرساخت‌های مسکونی (Residential) برای شبیه‌سازی رفتار کاربران واقعی استفاده می‌کنند.
  • سیستم‌های احراز هویت: معتبر بودن اطلاعات کاربری را تایید می‌کنند، اما نمی‌توانند تضمین کنند که ارائه‌دهنده این اطلاعات، مالک واقعی حساب کاربری است.
  • ابزارهای شناسایی دستگاه (Device Intelligence): اطلاعاتی درباره مرورگر و دستگاه کاربر ارائه می‌دهند، اما وضعیت شبکه متصل‌کننده آن دستگاه به اپلیکیشن را فاش نمی‌کنند.

راهکار چیست؟ غنی‌سازی نشست (Session Enrichment)

برای پر کردن این شکاف امنیتی، نیاز به لایه جدیدی از تحلیل وجود دارد که اطلاعات زیرساختی نشست‌های فعال را به صورت آنی بررسی کند. پلتفرم Monocle محصول شرکت Spur با ارائه قابلیت «غنی‌سازی نشست»، سیگنال‌های اعتبارسنجی آنی (مانند وضعیت ناشناس بودن، استفاده از پروکسی یا VPN و شبکه‌های مهاجم نوظهور) را به ابزارهای امنیتی موجود اضافه می‌کند.

این پلتفرم به جای برچسب‌گذاری ساده یک IP به عنوان «خوب» یا «بد»، یک ارزیابی جامع از اعتبار نشست (Session Trust Assessment) ارائه می‌دهد. این ارزیابی شامل متغیرهایی مانند استفاده از VPN، پروکسی، اتصالات دیتاسنتر و حتی ترافیک مربوط به هوش مصنوعی (مانند خزنده‌ها و عامل‌های هوشمند) است تا لایه تصمیم‌گیری بتواند سیاست‌های مناسب را اعمال کند.

کاربردهای عملی در دنیای واقعی

افزودن این بافت اطلاعاتی به ابزارهای امنیتی، کارایی آن‌ها را به شدت افزایش می‌دهد:

  • جلوگیری از سرقت حساب‌های مالی: اگر یک ورود موفق به سیستم از یک IP معتبر در ایالات متحده ثبت شود، به خودی خود مشکوک نیست. اما اگر غنی‌سازی نشست نشان دهد که این اتصال از طریق یک VPN تجاری و زیرساخت دیتاسنتر برقرار شده، سیستم می‌تواند کاربر را ملزم به عبور از احراز هویت چندعاملی (MFA) کند.
  • مبارزه با سوءاستفاده‌های خودکار: شناسایی زیرساخت‌های مورد استفاده برای توزیع فعالیت‌های مخرب بات‌ها.
  • اعمال محدودیت‌های جغرافیایی دقیق‌تر: تشخیص موقعیت واقعی کاربران در مواجهه با ابزارهای تغییر IP.

در نهایت، غنی‌سازی نشست به سازمان‌ها اجازه می‌دهد تا تصمیمات امنیتی هوشمندانه‌تری را دقیقاً در نقطه لبه (Edge) اتخاذ کنند؛ جایی که ترافیک ورودی کنترل می‌شود و می‌توان بدون ایجاد مزاحمت برای کاربران واقعی، جلوی دسترسی‌های غیرمجاز را گرفت.