امنیت دادهها بهطور فزایندهای یکی از مهمترین مسائل برای اپراتورهای مخابراتی در سراسر جهان تبدیل شده است. با افزایش پیچیدگی شبکهها و گسترش حجم آنها، فشار وارد بر اپراتورها برای محافظت از دادههای مشترکان، پیشگیری از کلاهبرداری، رعایت مقررات و حفظ اعتماد مشتریان نیز بیشتر میشود. اکثر راهحلهای سنتی بهدلیل فقدان جزئیات لازم برای شناسایی تهدیدات پیچیدهای که در میان ترافیک شبکهای ظاهراً عادی پنهان شدهاند، ناکافی هستند. بازرسی عمیق بستهها (DPI) فناوری دیدهبانی شبکه قابلیتها، امکان ارائه بینش جامعی از شبکهها را به اپراتورها میدهد و در عین حال امنیت، بهینهسازی و کارایی عملیاتی را بهبود میبخشد.
مشکلات رایج امنیت داده برای اپراتورها
اپراتورها با چالشهای منحصربهفردی در زمینه امنیت دادهها روبهرو هستند که بیشتر سازمانها نیازی به نگرانی دربارهٔ آنها ندارند. حفاظت از دادههای مشترکین یک مسئله مستمر است — دادههای شخصی، دادههای مکانی و سوابق تماس باید در برابر هرگونه شخص ثالث غیرمجاز محرمانه نگه داشته شوند. فعالیتهای کلاهبردارانه که بهطور مستقیم بر درآمد اپراتور و تجربه مشترکین تأثیر میگذارند، از کلاهبرداری SIM Box (که در آن تماسهای بینالمللی بهگونهای انجام میشوند که انگار محلی هستند) تا سایر اشکال کلاهبرداری مرتبط با ترافیک، متغیر است. اپراتورها همچنین بهطور فزایندهای بهعنوان یک کانال توسط مهاجمان فیشینگ و بدافزار استفاده میشوند که یاد گرفتهاند تا ایمیلها و محتوای مخرب را با استفاده از خود شبکه اپراتور به مشترکین تحویل دهند. این چالشها با افزایش تعداد الزامات جدید و متنوع تنظیمگری برای اپراتورها — از جمله مسدود کردن محتوای غیرقانونی، پیشگیری از نشت دادهها و حفظ ردپایی از هر رویداد امنیتی — تشدید شدهاند. حملات DDoS (خدمات انکار توزیعشده)، که دو نوع دارد (حجمی و لایه برنامهای)، میتوانند شبکه را در لحظهای از کار بیندازند و در نهایت همیشه ریسک داخلی ناشی از کارمندان و اعتبارهای دزدیدهشده وجود دارد که نظارت ساده بر شبکه همیشه نمیتواند آن را شناسایی کند. عامل مشترک تمام این نقاط درد، فقدان دید کافی از شبکه و آنچه از آن عبور میکند است.
چگونه DPI چالشهای امنیتی اصلی را برطرف میکند
DPI از طریق چندین عملکرد کلیدی کار میکند. رمزگشایی پروتکل مشخص میکند که هر بسته از کدام برنامهای نشأت گرفته است (برای مثال، تمایز بین یک جلسه مرور وب معتبر از طریق HTTPS و بدافزاری که از آن بهعنوان یک کانال امن سوءاستفاده میکند). بازرسی بار اطلاعاتی (Payload) محتوای خود بسته را بررسی میکند تا امضاها یا الگوهای حملات، URLهای فیشینگ یا ترافیک دستور و کنترل (C&C) را شناسایی کند. تحلیل رفتاری سعی در شناسایی بستههای غیرعادی دارد که با امضاهای شناختهشده مطابقت ندارند؛ برای مثال، یک کاربر خانگی که حجم بسیار زیادی ترافیک خروجی از پورتهای غیرمحتمل ایجاد میکند، یا الگوهای ترافیک C&C که با هیچ امضای شناختهشدهای مطابقت ندارند. بازسازی جریان (Flow reconstruction) امکان ترکیب بستههای متعلق به یک گفتگوی مشترک را فراهم میکند. ایجاد متادیتا، رکوردهای قابل جستجو از تمام جریانها را تولید میکند تا در صورت بروز هر حادثهای، امکان بررسی پیشگیرانه و تخصصی آن در آینده فراهم باشد. تمام این امکانات در کنار هم، ترافیک خام را به دادههای امنیتی معنادار تبدیل میکنند.
DPI برای تشخیص تهدیدات دادههای بلادرنگ
دانستن اینکه چه چیزی باید مسدود شود، بدون توانایی انجام این کار در زمان واقعی هنگام ظهور تهدید، کمفایده است. بازرسی بستهها با استفاده از فناوری «بازرسی عمیق رابطه» (DPI) به اپراتورهای مخابراتی کمک میکند تا تهدیدات را در زمان واقعی شناسایی کنند، نه اینکه چند ساعت یا چند روز پس از وقوع یک نقض امنیتی اقدام کنند، زمانی که امکان انجام اقدام مؤثری برای اپراتور فراهم نباشد جز اطلاعرسانی به مشترکان دربارهٔ یک مشکل احتمالی. بهعنوان مثال، هنگامی که یک مشترک سعی در اتصال به یک صفحهٔ کلاهبرداریِ جعلی (فیشینگ) دارد، موتور DPI اپراتور در عرض چند میلیثانیه طی درخواست DNS یا راهاندازی جلسهٔ HTTP، URL مربوط به فیشینگ را شناسایی کرده و بلافاصله آن را مسدود میکند. هنگامی که دستگاهی که تحت کنترل بدافزار قرار گرفته است، سعی در اتصال به سرور فرمان و کنترل (C2) خود دارد، موتور DPI میتواند از طریق بازخوانی بستههای نشانهگذار (beacon) و مقایسهٔ آدرس IP مقصد با اطلاعات موجود در پایگاههای هوش تهدید (threat intelligence feeds)، آن را بهسرعت شناسایی و بلافاصله مسدود کند. این فناوری همچنین به اپراتور اجازه میدهد تا بهصورت پیشگیرانه از مشترکان در برابر از دسترفتن دادهها محافظت کند؛ مانند شناسایی گسترش برنامههای مخرب (مثلاً فایلهای EXE یا APK) و رفتارهای غیرعادی ترافیک از طریق بازیابی عمیق نمونهها و تطبیق ویژگیهای شناساییشده با پایگاه دادههای ویژگی. این شناسایی در زمان واقعی برای مدیریت پیشگیرانهٔ تهدیدات ضروری است، نه اینکه تنها به حادثههای امنیتی پس از وقوع آنها واکنش نشان داد.

تواناییهای مسدودسازی و محافظت در برابر تهدیدات شناساییشده
تنها شناسایی تهدیدات کافی نیست؛ بلکه توانایی مقابله فعال و مسدودسازی تهدیدات شناساییشده، برای رفع نقاط آسیبپذیر امنیتی از اهمیت بالایی برخوردار است. دستگاههای بازرسی عمیق بستهها (DPI) دارای قابلیت مسدودسازی هستند تا تهدیدات بهمحض شناسایی، محدود و کنترل شوند. بهعنوان مثال، هنگامی که سیستم DPI یک تلاش فیشینگ را شناسایی میکند، میتواند ترافیک مربوطه را قطع کند و بدین ترتیب جلوی دسترسی مشترک به وبسایت کلاهبرداری را بگیرد. همچنین، در صورت شناسایی تلاش نرمافزارهای مخرب برای برقراری ارتباط، امکان مسدودسازی اتصال به سرور کنترل و فرمان (C&C) فراهم میشود — چه برای یک مشترک خاص و چه برای کل شبکه — تا هرگونه ارتباط بعدی مختل گردد. محتوای غیرمجاز یا هر تهدید دیگری که شناسایی شده باشد، توسط موتور سیاستگذاری بهصورت بلادرنگ مسدود میشود. این مسدودسازی میتواند بهاندازهای دقیق یا گسترده باشد که سیاست تعیین میکند؛ مثلاً ممکن است تنها ترافیک مربوطه برای تحلیل ثبت شود، یا مسدودسازی تنها در صورت تکرار چندباره این تلاش از یک مشترک یا مکان خاص انجام شود.
سادهسازی مدیریت امنیت با DPI
یکی از چالشهای اصلی مرکز عملیات امنیتی در یک شبکه مخابراتی این است که تعداد هشدارهای امنیتی میتواند بسیار زیاد باشد و بسیاری از آنها ممکن است مثبتهای کاذب باشند. بررسی عمیق بستهها (DPI) با تشخیص ترافیک واقعی شبکه در مقابل محتوای مخرب، هوشمندی به این هشدارها میبخشد؛ بنابراین تیمهای امنیتی زمان خود را صرف رویدادهایی نمیکنند که تهدید امنیتی کم یا بیاهمیتی برای مشترک یا زیرساخت شبکه ایجاد میکنند. بهعنوان مثال، هشداری در شبکه اپراتور درباره ترافیکی که به سمت یک سایت توزیع بدافزار جهتگیری شده است، بسیار حائز اهمیتتر از همان هشداری است که از یک اسکنر خودکار آسیبپذیری در جریان یک جلسه تست مجاز صادر شده است. پاسخهای خودکار به اپراتور اجازه میدهند تا سیاستهایی را تنظیم کنند تا ترافیک مخرب شناختهشده را بهصورت خودکار و بدون نیاز به مداخله انسانی، در لحظه تشخیص مسدود کنند. ادغام هشدارها امکان گروهبندی بسیاری از رویدادها که به یک تهدید اساسی مشترک مربوط میشوند را فراهم میکند و آنها را در قالب یک هشدار امنیتی واحد ارائه میدهد؛ بنابراین تیمهای امنیتی اپراتور کارآمدتر و با بهرهوری بیشتری عمل میکنند.

کاهش ریسکهای امنیتی در عملیات روزانه
شبکههای مخابراتی محیطهای پیچیدهای هستند که در آنها فعالیتهای متعدد انسانی مانند تغییرات پیکربندی، بهروزرسانیهای نرمافزاری و عملیات پشتیبانی تأمینکنندگان، ریسکهای عملیاتی را ایجاد میکنند. بازرسی عمیق بستهها (DPI) به مدیریت این ریسکها کمک میکند. تغییر در پیکربندیهای شبکه زمانی کمریسکتر میشود که مهندسان شبکه اطمینان داشته باشند که پیامدهای امنیتی آن بهدرستی درک و برطرف شدهاند. فعالیتها و دسترسیهای پشتیبانی تأمینکنندگان قابل نظارت هستند تا اطمینان حاصل شود که هیچ تغییر غیرمجازی انجام نشده و اطلاعات خصوصی از شبکه اپراتور خارج نشده است. راهاندازی سرویسها نیز ریسکی را ایجاد میکند، زیرا پیشبینی تأثیر و معرض قرار گرفتن امنیتی یک سرویس جدید ممکن است دشوار باشد و ضروری است اطمینان حاصل شود که سرویس جدید هیچ بردار حمله جدیدی را معرفی نکرده است. پاسخ به حادثه بهطور قابل توجهی آسانتر میشود وقتی اپراتور بتواند از اطلاعات موجود در سوابق پزشکیقانونی (forensic) DPI برای درک سریع و دقیق اینکه در حادثه گذشته چه اتفاقی افتاده است، استفاده کند تا بتواند آن را در زمان بسیار کوتاهتری بهدرستی رفع کند.
مقدار عملی DPI برای امنیت اپراتور
مزایای استفاده از DPI توسط اپراتورها برای امنیت شبکه را میتوان در موارد استفاده اصلی زیر خلاصه کرد.
مقابله با کلاهبرداری از طریق DPI برای تشخیص کلاهبرداری SIM Box با همبستگی دادههای مختلفی مانند سوابق تماس، دادههای موقعیت مکانی و الگوهای سیگنالینگ انجام میشود تا تماسهای بینالمللی که در شبکه پایان مییابند اما بهصورت تماسهای محلی تظاهر میکنند، شناسایی و در نتیجه از از دسترفتن مستقیم درآمد جلوگیری شود.
مقابله با فیشینگ از طریق DPI برای مسدودسازی فوری وبسایتهای معروف فیشینگ و بدین ترتیب کاهش از دسترفتن اعتبارنامههای مشترکین و کاهش تماسهای ورودی به خطوط پشتیبانی اپراتور در ارتباط با فعالیتهای کلاهبردارانه است.
مقابله با بدافزار از طریق DPI برای تشخیص ارتباطات بدافزارها با سایتهای کنترل و دسترسی (C&C) در زمان واقعی و کاهش تعداد دستگاههای آلوده به بدافزار در شبکه انجام میشود.
پیشگیری از از دست رفتن دادهها، دادههای حساسِ غیررمزگذاریشدهای را که از طریق شبکه منتقل میشوند شناسایی میکند و اپراتور موظف است بر اساس الزامات نظارتی، این دادهها را محافظت کند؛ و سیاستهای امنیتی مربوط به محرمانهبودن دادههای حساس را اعمال یا امکان اجرای آنها را فراهم میسازد.
راهحلهای قابل اعتماد DPI برای حفاظت از دادهها
سینو-تلکام راهحلهای کاملشدهٔ بازرسی عمیق بستهها (DPI) را ارائه میدهد تا چالشهای امنیتی اپراتورها را برطرف کند. راهحلهای DPI سینو-تلکام پردازش ترافیک شبکه بهصورت زنده و بلادرنگ با نرخهای آنلاین از ۱ گیگابیت در ثانیه تا ۱۰۰ گیگابیت در ثانیه، با ارائه پایگاههای جامع اطلاعات تهدید که شامل امضاهای هزاران برنامه و تهدیدات نوظهور شناختهشده میشود. راهحلهای شناسایی عمیق بسته (DPI) شرکت سینو-تلکام ترافیک شبکه را در مقیاس بسیار گسترده پردازش میکنند و توانایی ارائه تا ۱۲۰ گیگابیت در ثانیه در هر دستگاه ۱U را برای شبکههای سلولی نسل پنجم (5G) دارند و با پشتیبانی ذاتی از فناوری ۴۰۰GE، قابلیت مقیاسپذیری تا ۱۲۰۰ گیگابیت در ثانیه را برای شبکههای پهنباند ثابت فراهم میکنند. این راهحلها مجهز به موتور فوقالعاده کارآمد UCPP هستند و قابلیت نگهداری لیست سیاهی با ظرفیت ۴ میلیون مدخل را دارند و مکانیزمهای جامع مسدودسازی از جمله قطع اتصال TCP، دور انداختن بستههای UDP و هدایت مجدد HTTP را ارائه میدهند. با شناسایی بیش از ۳۵۰۰ زیردسته از برنامهها و همبستگی ترافیک نسل پنجم (5G) و اینترنت اشیا (IoT)، Sino-Telecom اطلاعات تهدید سطح اپراتور را فراهم میکند.
فهرست مطالب
- مشکلات رایج امنیت داده برای اپراتورها
- چگونه DPI چالشهای امنیتی اصلی را برطرف میکند
- DPI برای تشخیص تهدیدات دادههای بلادرنگ
- تواناییهای مسدودسازی و محافظت در برابر تهدیدات شناساییشده
- سادهسازی مدیریت امنیت با DPI
- کاهش ریسکهای امنیتی در عملیات روزانه
- مقدار عملی DPI برای امنیت اپراتور
- راهحلهای قابل اعتماد DPI برای حفاظت از دادهها