سریع‌تر، ایمن‌تر، قدرتمندتر: بهبودهای امنیتی در Sophos Firewall نسخه ۲۲

هسته‌ای مقاوم‌تر، پایش از راه دور تمامیت سیستم، موتور ضدبدافزار پیشرفته‌تر و موارد دیگر.

در چند مقاله‌ی اخیر درباره‌ی آخرین نسخه‌ی Sophos Firewall(خرید لایسنس فایروال سوفوس)، درباره‌ی اهمیت مفهوم امنیت در طراحی (Secure by Design) صحبت کردیم و یکی از قابلیت‌های برجسته‌ی این نسخه یعنی ویژگی جدید Health Check را معرفی نمودیم. اما در نسخه‌ی Sophos Firewall v22، بهبودهای مهم دیگری نیز در حوزه‌ی Secure by Design وجود دارد. در ادامه به آن‌ها می‌پردازیم.

معماری نسل بعدی Xstream

فایروال Sophos از نسخه‌ی v18، معماری Xstream را به‌عنوان یکی از مؤلفه‌های کلیدی معرفی کرد تا دستگاه‌های سری XGS بتوانند از توان پردازشی و قابلیت‌های افزوده‌ی آن به‌صورت کامل بهره‌مند شوند. از آن زمان، معماری Xstream در فایروال Sophos به‌طور مداوم در حال توسعه و سازگاری بوده تا عملکرد بیشتری را برای شبکه‌ی مشتریان فراهم کند.

این موفقیت به لطف ماهیت برنامه‌پذیر معماری Xstream است که وابسته به تراشه‌های اختصاصی ASIC نیست و در واقع به‌خوبی روی CPUهای عمومی، CPUهای مجازی و مدل‌های سری XGS (که دارای پردازنده‌های اختصاصی جریان داده هستند) کار می‌کند.

در نسخه‌ی v22، نسل جدید معماری Xstream معرفی شده که شامل لایه‌ی کنترلی بازطراحی‌شده‌ای برای حداکثر امنیت و مقیاس‌پذیری است تا مسیر آینده‌ی فایروال را هموار کند. این لایه‌ی کنترل جدید امکان ماژولار‌سازی، جداسازی و اجرای سرویس‌ها به‌صورت کانتینری (مانند IPS) را فراهم می‌سازد تا همانند «اپلیکیشن‌ها» روی بستر فایروال اجرا شوند. همچنین جداسازی کامل سطح دسترسی‌ها را برای افزایش امنیت ممکن می‌سازد.

نتیجه‌ی نهایی، معماری‌ای فوق‌العاده ایمن، مقیاس‌پذیر و بهینه است که برای آینده طراحی شده است. این معماری نسل بعدی Xstream پایه‌ای فراهم می‌کند برای سرویس‌های کانتینری ماژولار، مقیاس‌پذیر و ایمن، خوشه‌بندی n-گره‌ای (n-node clustering) و رابط‌های API مبتنی بر REST جهت مدیریت و خودکارسازی از راه دور با عملکرد بالا.

قابلیت خودترمیمی در حالت پایداری بالا (High Availability)

علاوه بر این، معماری نسل جدید Xstream ویژگی جدیدی به نام خودترمیمی (Self-Healing) را در استقرارهای High Availability (HA) اضافه کرده است که به‌صورت مداوم وضعیت سیستم را پایش کرده و در صورت بروز انحراف میان دستگاه‌ها، آن‌ها را به‌طور خودکار اصلاح می‌کند.

هسته‌ی مقاوم‌شده (Hardened Kernel)

معماری نسل بعدی Xstream در سیستم‌عامل Sophos Firewall OS بر پایه‌ی هسته‌ای مقاوم‌شده (نسخه‌ی 6.6+) ساخته شده است که امنیت، عملکرد و مقیاس‌پذیری بهتری را برای بهره‌برداری حداکثری از سخت‌افزارهای کنونی و آینده ارائه می‌دهد.

این هسته‌ی جدید، جداسازی دقیق‌تر فرآیندها و محافظت بهتر در برابر حملات جانبی (side-channel attacks) را فراهم کرده و در برابر آسیب‌پذیری‌های پردازنده‌ها مانند Spectre، Meltdown، L1TF، MDS، Retbleed، ZenBleed و Downfall مقاوم است.

همچنین شامل ویژگی‌هایی مانند حفاظت hardened usercopy، stack canaries و تصادفی‌سازی چیدمان فضای آدرس هسته (KASLR) است که سطح امنیت سیستم را به شکل چشمگیری افزایش می‌دهد.

پایش از راه دور تمامیت سیستم (Remote Integrity Monitoring)

سیستم‌عامل Sophos Firewall OS v22 اکنون با سنسور لینوکسی Sophos XDR یکپارچه شده است که امکان پایش بلادرنگ (real-time) تمامیت سیستم را فراهم می‌کند. این قابلیت شامل نظارت بر مواردی همچون تغییرات غیرمجاز در پیکربندی، خروجی‌گیری از قوانین، تلاش برای اجرای برنامه‌های مخرب، دستکاری فایل‌ها و بسیاری موارد دیگر است.

این ویژگی به تیم‌های امنیتی Sophos که به‌صورت مداوم در حال پایش کل شبکه‌ی مشتریان فایروال هستند، کمک می‌کند تا بتوانند سریع‌تر تهدیدات را شناسایی، بررسی و به حملات پاسخ دهند. این یک قابلیت امنیتی منحصربه‌فرد است که هیچ شرکت سازنده‌ی فایروال دیگری ارائه نمی‌دهد.

موتور جدید ضدبدافزار (New Anti-Malware Engine)

نسخه‌ی Sophos Firewall OS v22 از جدیدترین موتور ضدبدافزار Sophos بهره می‌برد که دارای قابلیت تشخیص تهدیدات روز صفر (Zero-Day) و شناسایی بلادرنگ تهدیدات نوظهور از طریق جست‌وجوهای اعتباری جهانی (Global Reputation Lookups) است.

این سطح از تشخیص به لطف پایگاه‌داده‌ی عظیم ابری Sophos از فایل‌های مخرب شناخته‌شده فراهم شده که هر پنج دقیقه یا کمتر به‌روزرسانی می‌شود.

همچنین این نسخه از مدل‌های هوش مصنوعی (AI) و یادگیری ماشین (ML) برای شناسایی تهدیدات استفاده کرده و داده‌های پیشرفته‌تری را به SophosLabs ارسال می‌کند تا فرآیند تحلیل و شناسایی تهدیدات نوظهور سریع‌تر انجام شود.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *