بازیابی فاجعه برای کشف با سرعت بالا در Symantec DLP
در دنیای امروز که دادههای حساس در سراسر سازمان پخش شدهاند و حجم آنها روز به روز در حال افزایش است، کشف سریع و مستمر این دادهها به یکی از حیاتیترین نیازهای تیمهای امنیتی تبدیل شده است. اما سرعت، زمانی ارزشمند است که قابل اعتماد و مقاوم در برابر خرابی باشد و یک خرابی ساده در یک گره داده میتوانست کل برنامه کشف شما را برای ساعات یا حتی روزها متوقف کند. معماری High Speed Discovery (HSD) سیمانتک که برای بررسی سریع مخازن عظیم داده طراحی شده، با سرعتی خیرهکننده (ترابایت در ساعت) کار میکند، اما این سرعت در گذشته با یک نقطه آسیبپذیری ساختاری همراه بود: گره داده (Data Node) به عنوان یک نقطه شکست واحد (Single Point of Failure) عمل میکرد و از کار افتادن آن، کل خوشه (Cluster) را از کار میانداخت. با معرفی قابلیت Disaster Recovery در نسخههای جدید Symantec DLP، این مشکل برای همیشه حل شده است و تیمهای امنیتی میتوانند بدون نگرانی از توقف برنامههای کشف خود، از سرعت و کارایی HSD بهرهمند شوند.
آسیبپذیری پنهان در قلب کشف با سرعت بالا
پلتفرم High Speed Discovery سیمانتک برای ارائه سرعت فوقالعاده در کشف دادههای حساس، از معماری خوشهای استفاده میکند که در آن یک گره داده (Data Node) وظیفه هماهنگی و توزیع کار بین دهها گره کاری (Worker Node) را بر عهده دارد و این معماری، اگرچه بسیار قدرتمند است، اما یک آسیبپذیری ساختاری نیز به همراه دارد . گره داده، قلب تپنده خوشه است و تمام اطلاعات حیاتی مانند صف کار (Work Queue)، پیکربندی همگامسازیشده از Enforce، و مهمتر از همه، شاخص افزایشی (Incremental Index) که به خوشه میگوید چه چیزی را قبلاً اسکن کرده است، در این گره ذخیره میشود . اگر این سرور از کار بیفتد و نتواند بازیابی شود، کل خوشه از کار میافتد و گرههای کاری (Worker Nodes) بدون سرور اصلی، عملاً یتیم میشوند . در گذشته، تنها راه بازگشت به حالت عادی، نصب مجدد هر گره کاری به صورت جداگانه بود که فرآیندی بسیار زمانبر و پرهزینه محسوب میشد و هر ساعتی که صرف این بازیابی میشد، به معنای نابینایی برنامه کشف شما بود .
راهکار جدید بازیابی فاجعه در Symantec DLP
از نسخه ۲۵.۱ Symantec DLP و با گسترش در نسخه ۲۶.۱، سیمانتک قابلیت پشتیبانی بومی از بازیابی فاجعه (Disaster Recovery) را از طریق ابزار خط فرمان Network Discover Cluster Admin Tool معرفی کرده است که به مدیران امکان کنترل مستقیم و مبتنی بر اسکریپت بر روی بازیابی خوشه و سایر وظایف مدیریتی را میدهد. نتیجه اصلی این قابلیت، این است که بهبودی از یک خرابی کامل گره داده، اکنون به معنای نصب یک گره داده جدید و اجرای چند دستور ساده است، نه نصب مجدد هر گره کاری در خوشه . این ابزار که به صورت یک بسته مستقل (Standalone) ارائه میشود، امکان افزودن این قابلیتها را بدون نیاز به تغییر در نصب موجود فراهم میکند و انعطافپذیری بالایی را برای مدیران سیستم به ارمغان میآورد.
دو ستون اصلی وضعیت خوشه؛ هر دو محافظت میشوند
برای درک اهمیت این قابلیت، باید دو جزء حیاتی را که در گره داده ذخیره میشوند و اکنون قابل پشتیبانگیری و بازیابی هستند، بشناسیم: شاخص افزایشی (Incremental Index) و تاریخچه ردیابی خودکار اصلاح (ART History) که هر کدام نقش اساسی در کارایی و دقت برنامه کشف دارند. شاخص افزایشی، که به عنوان "حافظه اسکن" خوشه عمل میکند، یک نمایه از هر فایل اسکنشده (آنچه پیدا شده و زمان آن) ایجاد میکند و این همان چیزی است که باعث میشود اسکنهای بعدی فقط بر روی محتوای تغییر یافته متمرکز شوند و کل مخزن را دوباره بررسی نکنند . بدون این شاخص، یک خرابی گره داده، تمام سرمایهگذاریهای انجامشده در کارایی اسکن را از بین میبرد و هر اسکن باید از صفر شروع شود . تاریخچه ردیابی خودکار اصلاح (ART) نیز هوش خود را در طول چرخههای اسکن متوالی جمعآوری میکند و یافتههای فعلی را با حوادث قبلی مقایسه میکند تا تشخیص دهد که آیا یک تخلف هنوز فعال است، فایلی اصلاح شده یا یک تغییر سیاست مشکل را حل کرده است و از دست دادن این تاریخچه، نه تنها یک ناراحتی، بلکه عملکرد ART را به طور کامل مختل میکند .
فرآیند بازیابی؛ سه مرحله ساده برای بازگشت به حالت عادی
فرآیند بازیابی کامل در مرکز راهنمای Symantec DLP مستند شده است، اما در عمل میتوان آن را به سه مرحله اصلی خلاصه کرد: قبل از فاجعه، در زمان فاجعه و پس از فاجعه که هر مرحله شامل اقدامات مشخص و سادهای است. در مرحله اول (قبل از فاجعه)، مدیران باید یک روال پشتیبانگیری منظم ایجاد کرده و با استفاده از دستور backup-all که در نسخه ۲۶.۱ معرفی شده است، به طور دورهای از گره داده پشتیبان بگیرند و فایل خروجی را در مکانی خارج از سرور گره داده ذخیره کنند . در مرحله دوم (زمان فاجعه)، کافی است نرمافزار گره داده را روی یک سرور جدید نصب کرده، در صورت نیاز آدرس IP خوشه را در کنسول Enforce بهروزرسانی کنند (همه سیاستها و پروفایلها به طور خودکار همگامسازی میشوند) و سپس با دستور update-cluster-details روی هر گره کاری، آنها را با گره داده جدید مرتبط کنند و در مرحله سوم (پس از فاجعه)، با اجرای دستور restore-all روی فایل پشتیبان، وضعیت خوشه به آخرین نقطه بازیابی بازگردانده میشود و اسکنها میتوانند از جایی که متوقف شده بودند، ادامه یابند.
ابزار مدیریت خوشه؛ طراحی شده برای استفاده ایمن در محیط تولید
ابزار Cluster Admin Tool به گونهای طراحی شده است که در حین حل مشکلات موجود، مشکلات جدیدی ایجاد نکند و استفاده از آن در محیط تولید کاملاً ایمن است و این ابزار با ویژگیهای خاصی مانند احترام به اسکنهای فعال، محافظت از عملیات در حال انجام، و ارائه دید کامل از وضعیت، به مدیران اطمینان میدهد که عملیات بازیابی بدون اختلال در فرآیندهای جاری انجام خواهد شد. این ابزار از اسکنهای فعال صرفنظر میکند و پشتیبانگیری و بازیابی را برای هدفهایی که در حال اسکن هستند، نادیده میگیرد تا تداخلی ایجاد نشود و نتایج برای هر هدف به صورت جداگانه در مانیفست پشتیبان گزارش میشوند . همچنین، اگر ابزار یا فرآیند Detector در حین عملیات مجدداً راهاندازی شود، عملیات روی گره داده ادامه مییابد تا به نتیجه برسد و با دستور get-pending-command، مدیران میتوانند وضعیت هر عملیات در حال انجام را مشاهده کنند و از شفافیت کامل در طول فرآیند بازیابی اطمینان حاصل نمایند.
کلام آخر
قابلیت Disaster Recovery در Symantec DLP فراتر از یک ابزار بازیابی ساده است و در واقع به معنای محافظت از سرمایهگذاریهای انجامشده در برنامه کشف و ردیابی اصلاح است و به تیمهای امنیتی امکان میدهد تا بدون نگرانی از توقفهای ناگهانی و پرهزینه، از سرعت و کارایی High Speed Discovery بهرهمند شوند. با این قابلیت، تیمهای عملیاتی میتوانند پنجرههای نگهداری برنامهریزیشده را بدون نیاز به تنظیم مجدد در اطراف چرخههای اسکن فعال برنامهریزی کنند و میتوانند گره داده را به صورت آفلاین درآورده، پس از بازگشت، بازیابی کنند و اسکن را ادامه دهند، بدون اینکه حتی یک پیکربندی از اهداف اسکن را لمس کنند و تیمهای انطباق نیز دیگر نگران این نخواهند بود که یک خرابی گره داده، چرخههای اسکن برنامهریزیشده را با اختلال مواجه کند، چرا که بازیابی به جای روزها، با چند دستور ساده اندازهگیری میشود . پشتیبانی از Disaster Recovery اکنون در Symantec DLP 25.1 با پشتیبانگیری و بازیابی شاخص افزایشی و در Symantec DLP 26.1 با پشتیبانی از تاریخچه ART و دستورات backup-all و restore-all در دسترس است و بهترین بخش این است که ابزار Cluster Admin Tool به صورت یک بسته مستقل ارائه میشود و افزودن این قابلیتها را بدون نیاز به تغییر در نصب موجود، آسانتر از همیشه میسازد.