PLATFORM HARDENING

مقاوم‌سازی Cisco و FortiGate با کنترل ریسک تغییر

در تجهیزات شبکه، یک تغییر اشتباه می‌تواند دسترسی مدیریتی یا ترافیک Production را قطع کند. Assessment و Hardening باید Version-aware، Scope-aware و همراه با Backup و Rollback Plan باشند.

Network Device Hardening فقط Password Policy نیست

روی Router، Switch و Firewall باید Management Plane، Logging، AAA، Protocolها، Management Access، Serviceهای غیرضروری و تنظیمات امنیتی مرتبط با خود پلتفرم در Context بررسی شوند. Copy کردن Baseline بین Vendorها یا حتی Trainهای مختلف IOS قابل اتکا نیست.

Cisco IOS / IOS XE / IOS XR

ساختار CLI و قابلیت‌ها بین IOS، IOS XE و IOS XR یکسان نیست. Assessment و Mitigation Plan باید نسخه و Family سیستم‌عامل را تشخیص دهد تا Rule مناسب انتخاب شود. قبل از هر تغییر Configuration، Snapshot/Backup بخشی از Change Safety است.

FortiGate و VDOM

در FortiGate، VDOM Context می‌تواند روی محل و معنای تنظیم اثر بگذارد. Assessment باید بداند Finding مربوط به Global است یا VDOM مشخص. برای Hardening نیز Backup و Scope تغییر باید قبل از Apply روشن باشد.

Change Window و دسترسی مدیریتی

ریسک حیاتی

اشتباه در ACL، AAA، SSH یا Interface Management می‌تواند تیم را از دستگاه Lock out کند. این گروه از تغییرها باید با Pilot/Out-of-band access و Rollback Plan اجرا شوند.

برای مسیر کلی پروژه، صفحه مقاوم‌سازی امنیتی را ببینید.

نسخه و نقش سیستم را مشخص کنید.

برای برآورد پوشش Benchmark و Remediation، نسخه دقیق Target و نقش عملیاتی آن لازم است.