ما الأسئلة التي ينبغي طرحها على أي مورّد لأمن نقاط النهاية؟
إجابة موجزة: اسأل عن مكان اتخاذ القرارات، وما الذي يحدث في حال انقطاع الاتصال، وما الذي تعتمد عليه الأداة لتعمل، وهل تقوم بالمنع أم تكتفي بالإبلاغ. تكشف الإجابات بسرعة الفرق بين البنية المعمارية الحقيقية والتسويق.
أسئلة تستحق الطرح
- أين يُتخذ القرار الوقائي — على نقطة النهاية أم في السحابة الخاصة بكم؟ لا يمكن لجولة اتصال عبر الشبكة ضمن المسار الحرج أن تتفوق على هجوم يحدث خلال أجزاء من الثانية.
- ماذا يحدث عندما يكون الجهاز غير متصل بالإنترنت أو معزولًا (air-gapped)؟ إذا تراجعت الحماية، فهذا يعني أنها لم تكن محلية أصلًا.
- هل يعتمد العميل (agent) الخاص بكم على مكتبات نظام Windows ليعمل؟ إذا كانت الإجابة نعم، فإن أي مهاجم يخترق تلك المكتبات في الذاكرة يمكنه تعطيله أو إسكاته.
- هل تتطلبون توقيعات (signatures) أو تغذية بمعلومات التهديدات؟ إذا كانت الإجابة نعم، فإن الحماية تتأخر عن المهاجم بحكم التعريف.
- هل تتطلب الاستجابة تدخلًا بشريًا؟ إذا كانت الإجابة نعم، فإن زمن الاستجابة محكوم بحدود القدرة البشرية.
- هل تُخزّنون مفاتيح التشفير الخاصة بنا أو ترفعون بيانات حساسة للتحليل؟ التخزين المركزي يخلق هدفًا محتملًا ومخاطر الإفصاح القسري.
- ما معدل الإيجابيات الكاذبة لديكم، وما الذي تقوم به الاستجابة فعليًا؟ إن كان الإغلاق الكامل للنظام هو الخيار الوحيد للاحتواء، فذلك مكلف للغاية في مستشفى أو منشأة تشغيلية.
لماذا تُعد هذه الأسئلة مهمة
تبدو معظم أدوات أمن نقاط النهاية متشابهة في أوراق البيانات. تكشف هذه الأسئلة عن القرارات المعمارية التي تحدد ما إذا كانت الأداة قادرة على التصرف في الوقت المناسب — أم أنها قادرة فقط على شرح ما حدث، بعد فوات الأوان.