← بازگشت به بلاگ
امنیت
امنیت شبکه سازمانی: لایههایی که واقعاً دوام میآورند
فایروال دم در کافی نیست. شبکه را جدا کنید، ببینید بین بخشها چه چیزی حرکت میکند، و مطمئن شوید هشدارها صاحب دارند.
فکر فقط محیطی منسوخ است. دفاع سازمانی مدرن یک پشته کنترل قابل اجرا است که در برابر پیکربندی اشتباه، ریسک داخلی و غافلگیری زنجیره تأمین دوام میآورد.
پنج لایهای که اهمیت دارند
- لبه آگاه از هویت — MFA، دسترسی شرطی و VPN مبتنی بر گواهی قبل از ورود هر بسته به ناحیه اعتماد.
- بخشبندی — VRF/VLAN با allow-list صریح بین مالی، OT، مهمان و مهندسی.
- بازرسی east-west — IDS/IPS یا NDR روی مسیرهای جانبی، نه فقط north-south.
- مدیریت رمزنگاریشده — صفحه ادمین خارج از باند یا با ACL سخت؛ بدون Telnet و بدون enable مشترک.
- مشاهدهپذیری پیوسته — لاگ جریان، تلهمتری DNS و همبستگی SIEM با مالک مشخص.
الگوهای شکست رایج
- دامنههای تخت L2 که یک لپتاپ نفوذکرده را به pivot کل پردیس تبدیل میکند
- Wi-Fi سایه و سوئیچهای مدیریتنشده زیر میز
- قوانین فایروال که تا ابد رشد میکنند و منقضی نمیشوند
- مانیتورینگی که به همه هشدار میدهد و هیچکس مالک نیست
شکل درست کار
- پنجره تغییر با برنامه rollback
- مرزهای اعتماد مستند روی دیاگرام زنده توپولوژی
- بازبینی فصلی قوانین با حضور مالک کسبوکار
- تمرین رومیزی شامل سناریوهای قطع شبکه
امنیتی که فقط در PDF سیاست زنده است، یکشنبه ساعت ۰۲:۰۰ شکست میخورد.
راسانو این لایهها را با محدودیتهای سازمانی ایران — تأخیر، انطباق و مسیرهای ترکیبی on-prem و ابری — طراحی میکند؛ بدون اینکه هر تغییر به پروژه چند هفتهای تبدیل شود.