کارگزار امنیت دسترسی ابری (CASB) نرمافزاری مبتنی بر ابر یا درون سازمانی است که بین کاربران و برنامههای اینترنتی قرار میگیرد. CASB سیاستهای امنیتی را اعمال میکند، تهدید بدافزار را کاهش میدهد و فعالیت کاربرانی را که به طور بالقوه بر امنیت دامنه شما تأثیر میگذارند، نظارت میکند.
مهم: راهاندازی CASB شخص ثالث با Google Workspace الزامی نیست. با این حال، اگر تصمیم به انجام این کار دارید، توصیه میکنیم دستورالعملها و دستورالعملهای عیبیابی زیر را مطالعه کنید.
دستورالعملهای CASB
در صورت لزوم از CASB آفلاین استفاده کنید
در صورت امکان، از CASB درون خطی/فعال در ترافیک شبکه بین کاربران و گوگل استفاده نکنید (از پروکسی یا فیلتر شبکه استفاده نکنید). راههای دیگری را برای رسیدن به اهداف خود در نظر بگیرید - برای مثال، APIها یا افزونههای Gmail مانند CASB آفلاین . تیم پشتیبانی گوگل نمیتواند در عیبیابی و حل مشکلات احتمالی Google Workspace که شامل راهحلهای CASB درون خطی/فعال هستند، کمکی ارائه دهد.
در عوض، گزینههای زیر که توسط Google Workspace ارائه میشوند را توصیه میکنیم:
مطمئن شوید که میتوانید CASB را برای آزمایش غیرفعال کنید
اگر مجبور به استفاده از CASB هستید، مطمئن شوید که میتوانید پیکربندی خود را با دور زدن یا غیرفعال کردن CASB برای یک دستگاه یا کاربر خاص آزمایش کنید. این مهم است زیرا ارائه دهندگان/پیکربندیهای CASB اغلب باعث ایجاد مشکلات اتصال به سرویسهای گوگل میشوند (نه اینکه گوگل مشکلی داشته باشد).
در اینجا چند گزینه رایج برای بررسی اینکه آیا مشکل Google Workspace ناشی از CASB است یا خیر، آورده شده است:
- (توصیه میشود) از دستگاه دیگری برای اتصال استفاده کنید، جایی که ترافیک شبکه از طریق CASB هدایت نمیشود و تحت هیچ سیاست شرکتی نیست که نیاز به نصب فیلترهای شبکه محلی یا افزونههای مرورگر داشته باشد. به عنوان مثال، از یک دستگاه شخصی به سرویس گوگل دسترسی پیدا کنید، یا دستگاه آسیبدیده را به جای شبکه شرکتی به یک شبکه تلفن همراه (tethering) متصل کنید.
- CASB خود را طوری تنظیم کنید که ترافیک از دستگاه آسیبدیده عبور کند. تنظیم این گزینه اغلب دشوارتر است.
- اگر سیاستهای سازمانی شما اجازه اتصال مستقیم به حساب Google Workspace شما را نمیدهد، از یک محیط آزمایشی جداگانه Google Workspace استفاده کنید.
اگر مجبور به مسدود کردن ترافیک گوگل هستید، نباید بدنهی بار/پاسخ را تغییر دهید - برای مثال، با تزریق کد جاوا اسکریپت خودتان. در عوض، مطمئن شوید که CASB/پروکسی شما پاسخ را با یک پاسخ ۵۰۰ جایگزین میکند. در حالت ایدهآل، پاسخ ۵۰۰ باید یک هدر منحصر به فرد داشته باشد تا نشان دهد که از CASB آمده است. اگر بدنههای پاسخ را تغییر دهید، گوگل قادر به تضمین پشتیبانی برای هرگونه مشکل ناشی از آن نیست .
توجه داشته باشید که گوگل نمیتواند در تنظیمات CASB کمکی کند
گوگل نمیتواند هیچ گونه کمکی را در مورد مسائل مربوط به مسدود کردن یا تغییر ترافیک شبکه بین مرورگر (یا کلاینت API) و گوگل، یا مسائلی که به عنوان یک عارضه جانبی چنین تغییراتی رخ میدهد، تضمین کند. گوگل APIهایی را برای ادغامها ارائه میدهد، اما ما نمیتوانیم از ادغامهایی که از طریق روشهای دیگر (به عنوان مثال، تزریق کد/CSS) ایجاد میشوند، پشتیبانی کنیم. دلیل این امر این است که گوگل به پیکربندی یا کد در سیستمهای شخص ثالث دسترسی ندارد و نمیتواند هیچ گونه تضمینی در مورد رابطهای غیرعمومی ارائه دهد.
تیم پشتیبانی Google Workspace همچنین نمیتواند در اشکالزدایی کد شخص ثالث کمکی کند، بهخصوص اگر کد از APIها یا رابطهای رسمی گوگل استفاده نکند. برای مثال، میتوانید از یک افزونه Gmail برای اضافه کردن یک دکمه به رابط کاربری Gmail استفاده کنید و این پشتیبانی میشود. با این حال، اضافه کردن یک دکمه به رابط کاربری Gmail با تزریق جاوا اسکریپت خودتان - چه با یک افزونه Chrome یا یک پروکسی man-in-the-middle (MITM) - پشتیبانی نمیشود.
عیبیابی
شناسایی مشکلات مربوط به فیلترهای CASB/شبکه
در زیر برخی از عوارض جانبی و علائم احتمالی مشکلات شبکه مربوط به CASB/فیلترهای شبکه ذکر شده است. این لیست جامعی از مشکلات نیست، بنابراین ممکن است علائم دیگری نیز وجود داشته باشد:
- رابط کاربری بارگذاری نمیشود، یا خالی است.
- کاربران به صفحه پشتیبانی گوگل هدایت میشوند که دستورالعملهایی برای نحوه پاک کردن حافظه پنهان دارد و این هدایت حتی پس از پاک کردن حافظه پنهان نیز ادامه مییابد.
- برنامه در حال بارگیری است، اما برخی از قابلیتها غیرفعال هستند - برای مثال، کاربران قادر به نوشتن ایمیل نیستند، یا گزینههای ویرایشگر Docs/Sheets/Slides غیرفعال یا خاکستری شدهاند.
- با وجود اینکه هیچ گزارشی مبنی بر قطعی در داشبورد وضعیت Google Workspace منتشر نشده است، خطاهایی در چندین محصول غیرمرتبط Google Workspace (مثلاً Gmail و Drive) رخ میدهد.
بررسی کنید که آیا ترافیک شبکه یا جلسه مرور شما توسط CASB/پروکسی تغییر میکند یا خیر.
- اثر انگشتهای گواهی HTTPS را با گواهیهای واقعی گوگل مقایسه کنید. برای مثال، از تست سرور SSL برای مقایسه اثر انگشت گواهی که در مرورگر مشاهده میکنید با اثر انگشت نشان داده شده برای همان نام میزبان (مثلاً docs.google.com ) استفاده کنید.
- اگر گواهیها متفاوت باشند، این نشان دهنده یک CASB درون خطی/فعال است. سعی کنید مشکل را در یک اتصال مستقیم به گوگل - به عنوان مثال، در یک دستگاه جداگانه متصل از طریق شبکه تلفن همراه همانطور که در بالا ذکر شد - تکرار کنید و مطمئن شوید که هیچ عامل محلی در حال اجرا وجود ندارد که ترافیک شبکه را رهگیری کند.
- اگر گواهیها یکسان باشند، احتمالاً نشان میدهد که هیچ CASB درونخطی وجود ندارد. سعی کنید مشکل را در حالت ناشناس کروم تکرار کنید، ضمن اینکه مطمئن شوید هیچ افزونه کرومی در حالت ناشناس مجاز نیست. این کار مشکلات مربوط به عوامل محلی نصب شده به عنوان افزونههای کروم را از بین میبرد.
مراحل بعدی
اگر با مشکلات CASB/شبکه مواجه هستید، و اگر تأیید میکنید که ترافیک شبکه شما توسط یک CASB/پروکسی، همانطور که در بخشهای بالا توضیح داده شد، تغییر میکند، موارد زیر را انجام دهید:
- با مدیر شبکه خود صحبت کنید.
- بررسی کنید که آیا مشکل در دستگاه یا حسابهای غیرمرتبط رخ میدهد یا خیر (به بخش بالا مراجعه کنید: مطمئن شوید که میتوانید CASB را برای آزمایش غیرفعال کنید ). گوگل نمیتواند تضمین کند که اتصالاتی که قطع یا تغییر یافتهاند - یا صفحاتی که توسط افزونه تغییر یافتهاند - مطابق انتظار کار کنند. لطفاً با ارائهدهنده CASB خود تماس بگیرید.
- اگر هنوز معتقدید که این مشکل از طرف گوگل است، اطلاعات زیر را جمعآوری کرده و در اختیار تیم پشتیبانی گوگل قرار دهید:
- جزئیاتی که در رابطه با بخشهای فوق آموختید: شناسایی مشکلات مربوط به فیلترهای CASB/شبکه و بررسی اینکه آیا ترافیک شبکه/جلسه مرور شما توسط CASB/پروکسی تغییر میکند یا خیر
- هرگونه علائم یا مشکلات غیرمنتظره دیگری که در سایتهای گوگل یا سایتهای غیر گوگل مشاهده شده است
- هر الگوی دیگری که متوجه شدهاید (برای مثال، با کاربران خاص، گروههای کاربری، مناطق جغرافیایی، گروهبندیهای توپولوژی شبکه یا صفحات خاص)
- یک ضبط HAR از حالت ناشناس، با غیرفعال بودن همه افزونهها، در حالی که مشکل دوباره تکرار میشود ( به نحوه دریافت ضبط HAR مراجعه کنید)
- تصاویر یا ویدیوهایی که هرگونه خطای رخ داده را نشان میدهند