بازیابی فاجعه برای کشف با سرعت بالا در Symantec DLP

بازیابی فاجعه برای کشف با سرعت بالا در Symantec DLP

در دنیای امروز که داده‌های حساس در سراسر سازمان پخش شده‌اند و حجم آنها روز به روز در حال افزایش است، کشف سریع و مستمر این داده‌ها به یکی از حیاتی‌ترین نیازهای تیم‌های امنیتی تبدیل شده است. اما سرعت، زمانی ارزشمند است که قابل اعتماد و مقاوم در برابر خرابی باشد و یک خرابی ساده در یک گره داده می‌توانست کل برنامه کشف شما را برای ساعات یا حتی روزها متوقف کند. معماری High Speed Discovery (HSD) سیمانتک که برای بررسی سریع مخازن عظیم داده طراحی شده، با سرعتی خیره‌کننده (ترابایت در ساعت) کار می‌کند، اما این سرعت در گذشته با یک نقطه آسیب‌پذیری ساختاری همراه بود: گره داده (Data Node) به عنوان یک نقطه شکست واحد (Single Point of Failure) عمل می‌کرد و از کار افتادن آن، کل خوشه (Cluster) را از کار می‌انداخت. با معرفی قابلیت Disaster Recovery در نسخه‌های جدید Symantec DLP، این مشکل برای همیشه حل شده است و تیم‌های امنیتی می‌توانند بدون نگرانی از توقف برنامه‌های کشف خود، از سرعت و کارایی HSD بهره‌مند شوند.

 

آسیب‌پذیری پنهان در قلب کشف با سرعت بالا

پلتفرم High Speed Discovery سیمانتک برای ارائه سرعت فوق‌العاده در کشف داده‌های حساس، از معماری خوشه‌ای استفاده می‌کند که در آن یک گره داده (Data Node) وظیفه هماهنگی و توزیع کار بین ده‌ها گره کاری (Worker Node) را بر عهده دارد و این معماری، اگرچه بسیار قدرتمند است، اما یک آسیب‌پذیری ساختاری نیز به همراه دارد . گره داده، قلب تپنده خوشه است و تمام اطلاعات حیاتی مانند صف کار (Work Queue)، پیکربندی همگام‌سازی‌شده از Enforce، و مهم‌تر از همه، شاخص افزایشی (Incremental Index) که به خوشه می‌گوید چه چیزی را قبلاً اسکن کرده است، در این گره ذخیره می‌شود . اگر این سرور از کار بیفتد و نتواند بازیابی شود، کل خوشه از کار می‌افتد و گره‌های کاری (Worker Nodes) بدون سرور اصلی، عملاً یتیم می‌شوند . در گذشته، تنها راه بازگشت به حالت عادی، نصب مجدد هر گره کاری به صورت جداگانه بود که فرآیندی بسیار زمان‌بر و پرهزینه محسوب می‌شد و هر ساعتی که صرف این بازیابی می‌شد، به معنای نابینایی برنامه کشف شما بود .

 

راهکار جدید بازیابی فاجعه در Symantec DLP

از نسخه ۲۵.۱ Symantec DLP و با گسترش در نسخه ۲۶.۱، سیمانتک قابلیت پشتیبانی بومی از بازیابی فاجعه (Disaster Recovery) را از طریق ابزار خط فرمان Network Discover Cluster Admin Tool معرفی کرده است که به مدیران امکان کنترل مستقیم و مبتنی بر اسکریپت بر روی بازیابی خوشه و سایر وظایف مدیریتی را می‌دهد. نتیجه اصلی این قابلیت، این است که بهبودی از یک خرابی کامل گره داده، اکنون به معنای نصب یک گره داده جدید و اجرای چند دستور ساده است، نه نصب مجدد هر گره کاری در خوشه . این ابزار که به صورت یک بسته مستقل (Standalone) ارائه می‌شود، امکان افزودن این قابلیت‌ها را بدون نیاز به تغییر در نصب موجود فراهم می‌کند و انعطاف‌پذیری بالایی را برای مدیران سیستم به ارمغان می‌آورد.

 

دو ستون اصلی وضعیت خوشه؛ هر دو محافظت می‌شوند

برای درک اهمیت این قابلیت، باید دو جزء حیاتی را که در گره داده ذخیره می‌شوند و اکنون قابل پشتیبان‌گیری و بازیابی هستند، بشناسیم: شاخص افزایشی (Incremental Index) و تاریخچه ردیابی خودکار اصلاح (ART History) که هر کدام نقش اساسی در کارایی و دقت برنامه کشف دارند. شاخص افزایشی، که به عنوان "حافظه اسکن" خوشه عمل می‌کند، یک نمایه از هر فایل اسکن‌شده (آنچه پیدا شده و زمان آن) ایجاد می‌کند و این همان چیزی است که باعث می‌شود اسکن‌های بعدی فقط بر روی محتوای تغییر یافته متمرکز شوند و کل مخزن را دوباره بررسی نکنند . بدون این شاخص، یک خرابی گره داده، تمام سرمایه‌گذاری‌های انجام‌شده در کارایی اسکن را از بین می‌برد و هر اسکن باید از صفر شروع شود . تاریخچه ردیابی خودکار اصلاح (ART) نیز هوش خود را در طول چرخه‌های اسکن متوالی جمع‌آوری می‌کند و یافته‌های فعلی را با حوادث قبلی مقایسه می‌کند تا تشخیص دهد که آیا یک تخلف هنوز فعال است، فایلی اصلاح شده یا یک تغییر سیاست مشکل را حل کرده است و از دست دادن این تاریخچه، نه تنها یک ناراحتی، بلکه عملکرد ART را به طور کامل مختل می‌کند .

 

فرآیند بازیابی؛ سه مرحله ساده برای بازگشت به حالت عادی

فرآیند بازیابی کامل در مرکز راهنمای Symantec DLP مستند شده است، اما در عمل می‌توان آن را به سه مرحله اصلی خلاصه کرد: قبل از فاجعه، در زمان فاجعه و پس از فاجعه که هر مرحله شامل اقدامات مشخص و ساده‌ای است. در مرحله اول (قبل از فاجعه)، مدیران باید یک روال پشتیبان‌گیری منظم ایجاد کرده و با استفاده از دستور backup-all که در نسخه ۲۶.۱ معرفی شده است، به طور دوره‌ای از گره داده پشتیبان بگیرند و فایل خروجی را در مکانی خارج از سرور گره داده ذخیره کنند . در مرحله دوم (زمان فاجعه)، کافی است نرم‌افزار گره داده را روی یک سرور جدید نصب کرده، در صورت نیاز آدرس IP خوشه را در کنسول Enforce به‌روزرسانی کنند (همه سیاست‌ها و پروفایل‌ها به طور خودکار همگام‌سازی می‌شوند) و سپس با دستور update-cluster-details روی هر گره کاری، آنها را با گره داده جدید مرتبط کنند و در مرحله سوم (پس از فاجعه)، با اجرای دستور restore-all روی فایل پشتیبان، وضعیت خوشه به آخرین نقطه بازیابی بازگردانده می‌شود و اسکن‌ها می‌توانند از جایی که متوقف شده بودند، ادامه یابند.

 

ابزار مدیریت خوشه؛ طراحی شده برای استفاده ایمن در محیط تولید

ابزار Cluster Admin Tool به گونه‌ای طراحی شده است که در حین حل مشکلات موجود، مشکلات جدیدی ایجاد نکند و استفاده از آن در محیط تولید کاملاً ایمن است و این ابزار با ویژگی‌های خاصی مانند احترام به اسکن‌های فعال، محافظت از عملیات در حال انجام، و ارائه دید کامل از وضعیت، به مدیران اطمینان می‌دهد که عملیات بازیابی بدون اختلال در فرآیندهای جاری انجام خواهد شد. این ابزار از اسکن‌های فعال صرف‌نظر می‌کند و پشتیبان‌گیری و بازیابی را برای هدف‌هایی که در حال اسکن هستند، نادیده می‌گیرد تا تداخلی ایجاد نشود و نتایج برای هر هدف به صورت جداگانه در مانیفست پشتیبان گزارش می‌شوند . همچنین، اگر ابزار یا فرآیند Detector در حین عملیات مجدداً راه‌اندازی شود، عملیات روی گره داده ادامه می‌یابد تا به نتیجه برسد و با دستور get-pending-command، مدیران می‌توانند وضعیت هر عملیات در حال انجام را مشاهده کنند و از شفافیت کامل در طول فرآیند بازیابی اطمینان حاصل نمایند.

 

کلام آخر

قابلیت Disaster Recovery در Symantec DLP فراتر از یک ابزار بازیابی ساده است و در واقع به معنای محافظت از سرمایه‌گذاری‌های انجام‌شده در برنامه کشف و ردیابی اصلاح است و به تیم‌های امنیتی امکان می‌دهد تا بدون نگرانی از توقف‌های ناگهانی و پرهزینه، از سرعت و کارایی High Speed Discovery بهره‌مند شوند. با این قابلیت، تیم‌های عملیاتی می‌توانند پنجره‌های نگهداری برنامه‌ریزی‌شده را بدون نیاز به تنظیم مجدد در اطراف چرخه‌های اسکن فعال برنامه‌ریزی کنند و می‌توانند گره داده را به صورت آفلاین درآورده، پس از بازگشت، بازیابی کنند و اسکن را ادامه دهند، بدون اینکه حتی یک پیکربندی از اهداف اسکن را لمس کنند و تیم‌های انطباق نیز دیگر نگران این نخواهند بود که یک خرابی گره داده، چرخه‌های اسکن برنامه‌ریزی‌شده را با اختلال مواجه کند، چرا که بازیابی به جای روزها، با چند دستور ساده اندازه‌گیری می‌شود . پشتیبانی از Disaster Recovery اکنون در Symantec DLP 25.1 با پشتیبان‌گیری و بازیابی شاخص افزایشی و در Symantec DLP 26.1 با پشتیبانی از تاریخچه ART و دستورات backup-all و restore-all در دسترس است و بهترین بخش این است که ابزار Cluster Admin Tool به صورت یک بسته مستقل ارائه می‌شود و افزودن این قابلیت‌ها را بدون نیاز به تغییر در نصب موجود، آسان‌تر از همیشه می‌سازد.

 

بازخوردها
    ارسال بازخورد
    (بعد از تائید مدیر منتشر خواهد شد)
    • - نشانی ایمیل شما منتشر نخواهد شد.
    • - لطفا دیدگاهتان تا حد امکان مربوط به مطلب باشد.
    • - لطفا فارسی بنویسید.
    • - میخواهید عکس خودتان کنار نظرتان باشد؟ به gravatar.com بروید و عکستان را اضافه کنید.
    • - نظرات شما بعد از تایید مدیریت منتشر خواهد شد