Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Fünf Tipps für eine konsistente Netzwerksicherheitshygiene

by FireMon

Der Fokus der Sicherheitsbranche lag schon immer auf dem Schutz vor komplexen, hochentwickelten Angriffen. Der Kampf zwischen versierten Angreifern und großartigen Verteidigern gibt eine gute Geschichte ab. Sie wissen schon, Gut gegen Böse.

Viele von Ihnen haben sich angesichts des Krieges Russlands gegen die Ukraine vermutlich auf einen Cyberangriff aus Russland vorbereitet. Die US-Regierung hat uns aufgefordert, mit einem Angriff zu rechnen. Ich bin mir nicht sicher, ob Russland umfangreiche Cyberangriffe gegen den Westen starten wird, aber falls doch: Welche Art von Angriffen wären das? Ich würde behaupten, die Antwort lautet: der einfachste Angriff, der den Zweck erfüllt. Jeder Nationalstaat mit nennenswerten Cyberfähigkeiten verfügt über Dutzende (wenn nicht mehr) Zero-Day-Angriffe. Doch warum sollte man einen ausgefeilten Angriff verbrennen, wenn man nicht dazu gezwungen ist?

Logisch vorgehende Angreifer suchen den Weg des geringsten Widerstands, um in Ihrer Umgebung Fuß zu fassen. Das bedeutet, das schwächste Glied auszunutzen, und das sind in der Regel einfache Dinge wie Fehlkonfigurationen und andere grundlegende Sicherheitsfehler. Wenn mich jemand fragt, wie man sich am besten gegen diese Angriffe schützt, antworte ich üblicherweise: Machen Sie die einfachen Dinge gut. Sie wissen schon, Blocken und Tackeln, um eine Football-Analogie zu bemühen.

Mein Partner (und DisruptOps-Mitgründer) Rich Mogull sagt seit jeher: „Einfaches skaliert nicht“ – und er hat recht. Eine Firewall-Änderung auf zwei Geräten vorzunehmen ist nicht schwierig. Firewall-Richtlinien auf Hunderten von Geräten weltweit durchzusetzen, ist dagegen sehr, sehr schwierig. Und es jedes einzelne Mal richtig zu machen, macht es noch anspruchsvoller.

Sprechen wir also über Lösungen, um die einfachen Dinge gut und konsistent zu erledigen. Überraschenderweise erfordert das eine Kombination aus Menschen, Prozessen und Technologie. Und wir legen den Schwerpunkt stark auf die Prozesse, denn das ist der beste Weg zu Konsistenz. Wenn alle wissen, was sie tun sollen, und Sie die Mittel haben, ihre Aktivitäten nachzuverfolgen, erzielen Sie in der Regel konsistente Ergebnisse.

Diese fünf Tipps sollten Ihnen als Leitfaden dienen, um Ihre Sicherheitshygiene und damit Ihre gesamte Sicherheitslage zu verbessern.

Tipp 1: Einigkeit über die Richtlinien herstellen

Wenn Sie nicht wissen, wohin Sie wollen, wissen Sie auch nicht, wann Sie ankommen – oder wo „dort“ überhaupt liegt. Der erste Tipp lautet daher: Legen Sie Ihre Hygienerichtlinie fest, damit Sie wissen, wie Erfolg aussieht. Ob Sie sich das Ziel setzen, innerhalb einer Woche zu patchen, oder ausgehende Verbindungen in bestimmte Regionen blockieren – definierte und dokumentierte Richtlinien sorgen dafür, dass alle auf demselben Stand sind, bevor Sie anfangen, Dinge zu blockieren.

Tipp 2: Transparenz erweitern

Vermutlich kennen Sie den Grundsatz: Was man nicht sieht, kann man nicht verwalten. Er trifft tatsächlich zu. Sobald sich alle auf die Richtlinien verständigt haben, müssen Sie herausfinden, was sich in der Umgebung befindet. Um es klarzustellen: Einiges sollten Sie bereits wissen. Etwa Ihre Standorte und die bereits installierte Infrastruktur. Vielleicht haben Sie sogar eine CMDB, die (angeblich) Asset-Informationen enthält. Das ist ein Anfang.

Welche Asset-Liste und welche Informationen zur Sicherheitslage Sie auch haben – sie sind wahrscheinlich veraltet, insbesondere angesichts der Verbreitung von Cloud und SaaS. Sie benötigen daher einen definierten Prozess und entsprechende Werkzeuge, um Ihre gesamte Technologielandschaft zu erfassen, sowohl on-premises als auch in der Cloud.

Tipp 3: Änderungen steuern

Ein weiterer entscheidender Prozess, den Sie implementieren sollten, ist die Änderungskontrolle. Wer nimmt wann welche Änderungen vor? Dieser Prozess sollte durchdacht sein, bevor Sie von Log4j (oder der nächsten weit verbreiteten Schwachstelle) erfahren. Der Schlüssel zu konsistentem und erfolgreichem Betrieb liegt darin, dass jeder seine Aufgabe kennt. In einer Situation, in der alle Kräfte gebraucht werden, ist Unklarheit über Rollen und Verantwortlichkeiten das Letzte, was Sie gebrauchen können.

Sind für Änderungen Genehmigungen erforderlich? Gilt für die Genehmigenden ein RTO (Response Time Objective)? Gibt es Situationen, die dringend genug sind, um die Änderung ohne Genehmigung vorzunehmen? Wie viel Ausfallzeit ist akzeptabel? Das sind die Fälle, die der Änderungskontrollprozess abdecken muss.

Achten Sie außerdem darauf, im Rahmen des Prozesses zu protokollieren, wer Änderungen vornimmt. Bei einer fehlerhaften Änderung möchten Sie wissen, wer den Fehler gemacht hat (das meine ich nur halb im Scherz). Und falls ein Administrationsgerät kompromittiert wird, werden alle vom Angreifer vorgenommenen Änderungen protokolliert, sodass Sie sie schnell zurücknehmen können.

Tipp 4: Kontinuierliche Überwachung

An diesem Punkt haben Sie vermutlich genug von Prozessen: Jetzt müssen Sie handeln. Das ist doch der spannende Teil, oder? Der Schlüssel zur Hygiene ist die Überwachung. So wie Sie zweimal im Jahr zur Kontrolle auf Karies zum Zahnarzt gehen, sollten Sie Ihre Infrastruktur im Blick behalten, um sicherzustellen, dass alles den Richtlinien entspricht.

Das bedeutet, die Geräte auf Konfigurationsänderungen zu prüfen. Wie oben erwähnt, ist eine Fehlkonfiguration für Angreifer meist der Weg des geringsten Widerstands. Sie sollten daher wissen, ob und wann eine Konfiguration geändert wird.

Außerdem sollten Sie auf verfügbare Patches achten. Möglicherweise warten Sie mit dem Einspielen bis zum nächsten Patch-Fenster, aber Sie sollten wissen, welche Geräte aktualisiert werden müssen und wie dringend der jeweilige Patch ist, damit Sie die Arbeit wirksam planen können.

Beachten Sie, dass ich oben „kontinuierlich“ geschrieben habe, doch das ist ein relativer Begriff. Sollten Sie Konfigurationen jede Minute prüfen? Oder jede Stunde? Oder jeden Tag? Das kommt darauf an, aber grundsätzlich gilt: mehr Überwachung ist besser als weniger. Die beste Option ist es, in Ihren Log-Strömen nach Änderungen zu suchen. Sie können beispielsweise eine Warnung einrichten, wenn eine Security Group in AWS oder eine Firewall-Regel in Panorama (sofern Sie Palo-Alto-Firewalls einsetzen) geändert wird. Dieser Auslöser stellt sicher, dass Sie von einer Änderung erfahren, sobald sie geschieht – und wenn ein böswilliger Akteur die Änderung vorgenommen hat, zählt garantiert jede Minute.

Tipp 5: (Fast) alles automatisieren

Wir sind große Anhänger der Automatisierung. Tatsächlich ist sie ein zentraler Bestandteil all unserer Produkte. Denken Sie daran: „Einfaches skaliert nicht“. Je größer und komplexer Ihre Umgebung wird, desto unverzichtbarer ist Automatisierung. Angesichts des Fachkräftemangels in der Sicherheitsbranche und der Schwierigkeit, Sicherheitspersonal zu finden und zu halten, gilt: Je mehr die Maschinen übernehmen können, desto besser.

Sie können das Einspielen von Korrekturen auf Ihren Geräten automatisieren, und Sie können das Zurücknehmen nicht autorisierter Änderungen automatisieren. Sie können Maschinen die Informationsquellen überwachen lassen, die über Patches informieren, und dieselben Maschinen können zahlreiche Informationen über Änderungen sammeln, um außerplanmäßige oder nicht autorisierte Änderungen aufzuspüren.

Unsere Freunde bei AWS sind der Ansicht, dass jede von einem Menschen vorgenommene Änderung an der Infrastruktur ein Versäumnis bei der Automatisierung darstellt. Für die große Mehrheit der Unternehmen ist das ein hochgestecktes Ziel, aber es ist eine gute Vision. Wenn Sie Ihre Prozesse einfahren und sehen, welche Routineaufgaben Ihre Mitarbeitenden immer wieder erledigen: Automatisieren Sie sie. Es gibt – in manchen Fällen nachvollziehbare – Zurückhaltung, zu viel zu automatisieren. Automatisieren Sie nicht schneller, als Sie es für vertretbar halten, aber lassen Sie ebenso wenig zu, dass Veränderungsangst Ihr Unternehmen lähmt.

Zusammenfassend gilt: Sie möchten *nicht* der Weg des geringsten Widerstands für Angreifer sein. Ihre Sicherheitslage wird deutlich stärker sein, wenn Sie die Sicherheitshygiene im operativen Betrieb konsequent gewährleisten. Wir behaupten nicht, dass Sie damit unangreifbar werden, aber Sie werden es den Angreifern schwer machen.

Fünf Tipps für konsistente Netzwerksicherheitshygiene | FireMon