🔷قدمسوم: Zero Trust
🔹با توجه به نوع داده مورد استفاده و اهمیت آنها از شبکههای مختلف ارتباطی که زیرساخت مجزایی (ماهوارهها و فیبرنوری) از اینترنت دارند استفاده میشود.
▪️در پایینترین سطح NIRPNET که اطلاعات غیر محرمانه ولی خاص منظوره مربوط به لجستیک و برنامه ریزی در آن رد و بدل می شود.
▪️در سطح بعدی SIRPNET که داده های طبقه بندی شده یا محرمانه در آن رد و بدل می شود( همان شبکه ای که چلسی منینگ دیتایش را به ویکی لیکس لو داد)
▪️و در نهایت JWICS که عمدتا داده های سری و فوق سری در آن رد و بدل می شود.
🔹این جداسازی شبکهها از ماهواره و فیبرنوری مجزا تا سوییچ و روترها با رنگ متفاوت و حتی داخل سیستمعامل با رنگ پنجره متفاوت مشخص شدهاند تا کاربر هیچوقت اشتباها دیتای را به شبکه غیرامن منتقل نکند.
🔹در کنار این موضوع برای دسترسی به این شبکهها نیاز به سختافزار خاصمنظوره، توکن سختافزاری میباشد و بعد از اتصال تمامی دسترسیها تحت نظارت بوده و ذخیره میشوند و در صورت عدم تطابق استفاده کاربر با نیاز او هشدار برای مقامات امنیتی جهت بررسی موضوع ارسال میشود.
AnotherOne
@Partisan2015
🔷قدمچهارم: اطمینان از امنیت سیستمها
🔹در وهله اول آموزش افراد برای توسعهامن نرمافزار، مواجهه با فیشینگ و … برای تمامی افراد به طور رایگان و به عنوان بخشی از ساعات اداری آنها فراهم میشود تا پایه امنیتی مناسبی برای آنها فراهم شود.
🔹در قدم بعدی تمامی بخشهایی از توسعه که قابل اتومات کردن هستند از امنیت کد(SAST, SCA, DAST, Supply Chain Security, Container Scanning,Fuzzing) تا امنسازی زیرساختها(که در قدم دوم توضیح دادیم به صورت خودکار زیرساخت امنشده در اختیار قرار داده میشود) انجام میشود.
🔹بعد از دیپلوی نیز از Vulnerability Assessment و CVE Alerting تا پنتست در اختیار توسعهدهندگان قرار میگیرد تا از نتایج آن استفاده کنند.
🔹تمامی موارد( از تنظیم بوتامن تا مثلا استفاده امن از (istio در اختیار قرار گرفته و انطباق آن با کمک SCA Modules فراهم میشود تا توسعهدهنده با کمترین هزینه امنترین محصول را تحویل دهد.
🔹برای مقابله با تهدیدات پیشرفتهتر نیز از NGFو XDR گرفته تا HoneyPotو ابزارهای Cyber Deception بدر اختیار این نیروها برای مقابله با تهدیدات قرار میگیرد.
AnotherOne
@Partisan2015