Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Wie kontinuierliche Überwachung komplexe Umgebungen schützt, indem sie Schwachstellen aufdeckt

by FireMon

Das bekannte Netzwerk
Wie kontinuierliche Überwachung komplexe Umgebungen schützt, indem sie Schwachstellen bei ihrem Auftreten erkennt

Ihr Netzwerk kann in einem Moment sicher und im nächsten unsicher sein. Fehlkonfigurationen von Firewalls, Richtlinienkonflikte, neue Eindringversuche oder andere Veränderungen treten laufend auf – und bleiben häufig unbemerkt. Kontinuierliche Überwachung bietet Unternehmen die Möglichkeit, den Puls ihres Sicherheitsstatus ständig zu fühlen, sodass sie ohne Verzögerung handeln können, um Reaktionen zu priorisieren und umzusetzen.

Was ist kontinuierliche Überwachung?

Kontinuierliche Überwachung ist ein fortlaufendes Bewusstsein für den Sicherheitsstatus des Netzwerks, einschließlich Schwachstellen und Bedrohungen.

Konkret unterstützt kontinuierliche Überwachung Organisationen beim Risikomanagement durch:

  • Kontinuierliche Überwachung von Änderungen an Sicherheitsdurchsetzungspunkten, die zu unnötiger Exposition, Fehlkonfiguration, unautorisierten Änderungen und inakzeptablem Risiko führen können
  • Unterstützung beim Erkennen und Mindern von Sicherheitsschwachstellen
  • Aufrechterhaltung kontinuierlicher Compliance mit Branchenstandards
  • Identifizierung von Bedrohungen und Sicherheitslücken in Sicherheitsrichtlinien
  • Erstellung detaillierter Berichte für alle periodischen Bewertungen
  • Erfassung wertvoller Richtliniendokumentation zur Erfüllung von Anforderungen an Compliance-Bewertungen
  • Sicherstellung, dass Richtlinienänderungen bestehende Anforderungen einhalten
  • Rezertifizierung aller vorgeschriebenen Firewall-Regeln und -Konfigurationen
  • Bereitstellung verwertbarer Erkenntnisse als Leitfaden für die Behebung

So funktioniert kontinuierliche Überwachung

Kontinuierliche Überwachung betrachtet Regelwerke und vergleicht vorgeschlagene Änderungen mit einer Reihe von Prüfungen. Diese Prüfungen sind internen Sicherheitsrichtlinien, regulatorischen Anforderungen oder anderen Anforderungen im Zusammenhang mit Zugriffskontrollen im Netzwerk zugeordnet.

Wer benötigt kontinuierliche Überwachung und warum?
Kontinuierliche Überwachung ist besonders wichtig für Unternehmen, die einem regulatorischen Standard unterliegen. Alle regulatorischen Standards erfordern permanente Compliance – es gibt keine Anforderung, die besagt: „Seien Sie von 9 bis 17 Uhr, Mo–Fr, konform“ oder „Seien Sie gestern die meiste Zeit konform“. Compliance muss durchgehend gegeben sein. Daher verlassen sich Organisationen wie Einzelhändler, Gesundheitseinrichtungen, Versorgungs- und Energieunternehmen sowie Bundesbehörden und -auftragnehmer, die PCI DSS, HIPAA, NERC, NIST, FEDRAMP, GDPR usw. einhalten müssen, auf kontinuierliche Überwachung, um Datenschutzverletzungen, Bußgelder, mögliche Rechtsstreitigkeiten und Reputationsverluste zu verhindern.

Kontinuierliche Überwachung wird zudem jedem Unternehmen mit einer hybriden Umgebung dringend empfohlen. Hybride Umgebungen sind hochdynamisch: Geräte und Endpunkte kommen im Laufe des Tages hinzu und fallen wieder weg. Im Zuge dieser Veränderungen können Schwachstellen entstehen und Abwehrmaßnahmen sowie Compliance beeinträchtigt werden. Diese Risiken lassen sich nur vermeiden, wenn die Transparenz über Netzwerkänderungen erhalten bleibt.

Doch auch Organisationen, die sich nicht mit Compliance befassen und keine hybriden Netzwerke nutzen, profitieren von kontinuierlicher Überwachung. Alle Unternehmen benötigen ein ununterbrochenes Verständnis dessen, was in ihren Netzwerken geschieht. Andernfalls können sie nicht wissen, ob ihre Daten und ihr geistiges Eigentum sicher sind, ihre Sicherheitsmaßnahmen ausreichen und ihre Richtlinien wie vorgesehen wirken.

Wissen Sie, was sich in Ihrem Netzwerk befindet? Echtzeitbasierte, kontinuierliche und automatisierte Transparenz über Ihr gesamtes Netzwerk reduziert Ihre Angriffsfläche, verhindert Datenabflüsse und sichert kontinuierliche Compliance.

Überzeugen Sie sich in einer kostenlosen Demo

6 Best Practices für kontinuierliche Überwachung

Es gibt zahlreiche Wege, eine Strategie für kontinuierliche Überwachung zu planen, doch die meisten Organisationen verfolgen einen risikobasierten Ansatz, wie er etwa in NIST SP 800-137 beschrieben ist. Das NIST Risk Management Framework beschreibt einen sechsstufigen Prozess für das Management kontinuierlicher Überwachung.

  1. Kategorisieren Sie die zugrunde liegende Kritikalität und den Asset-Wert bestimmter IT-Systeme und Daten
    Definieren Sie Assets und weisen Sie ihnen einen Wert zu, indem Sie die von Schwachstellenscannern erfassten Daten analysieren. Die Auswertung dieser Daten ermöglicht es Ihnen, das mit der Verwundbarkeit von Netzwerk-Assets verbundene Risiko zu quantifizieren und zu priorisieren.
  2. Wählen Sie grundlegende Sicherheitskontrollen aus und wenden Sie Geräterichtlinien in direktem Bezug zum Gesamtrisiko an
    Unternehmensnetzwerke sind mit virtuellen Rechenzentren, Cloud Computing und Mobilität größer und komplexer als je zuvor. Jede zusätzliche Komponente erzeugt weitere Sicherheitskontrollen, die implementiert und nachverfolgt werden müssen. Setzen Sie eine Lösung für Netzwerksicherheitsrichtlinien und Risikomanagement ein, die Ihre Sicherheitslage durch leistungsfähige Konfigurationsanalysen und proaktive Risikoreduzierung verbessert.
  3. Implementieren und validieren Sie wirksame Kontrollen, die Sicherheitsrichtlinien korrekt umsetzen
    Wählen Sie eine Lösung für kontinuierliche Überwachung, die führende Firewalls von Check Point, Cisco, Juniper, McAfee und Palo Alto unterstützt. Sie sollte sich außerdem nahtlos in Schwachstellenscanner wie Qualys, Rapid7, McAfee, nCircle und Nessus integrieren lassen, damit Sie die Verwundbarkeit der zugrunde liegenden Assets bewerten und definieren können.
  4. Bewerten Sie alle Kontrollen kontinuierlich, um sicherzustellen, dass sie im Zusammenspiel den infrastrukturübergreifenden Schutz aufrechterhalten
    Verfolgen und protokollieren Sie Konfigurationsänderungen in einem Audit-Log. Die meisten Lösungen für kontinuierliche Überwachung bieten eine integrierte Bibliothek von Kontrollen, die maßgeschneiderte Bewertungen von Sicherheitsrichtlinien, die Nachverfolgung früherer Audit-Maßnahmen und die Analyse umgebungsspezifischer Risiken ermöglichen.
  5. Genehmigen Sie Anfragen zur Änderung des Netzwerkzugriffs und erfassen Sie alle Änderungen samt ihrer spezifischen Parameter
    Verfolgen Sie Konfigurationsänderungen und häufige Fehler pro Gerät und achten Sie auf längerfristige Trends. Prüfen Sie die potenziellen Auswirkungen aller Änderungen in einer Vorschau, bevor sie im Produktivnetzwerk umgesetzt werden, um sicherzustellen, dass die Änderungen den Compliance-Standards des Netzwerks entsprechen. Nach der Umsetzung dokumentieren Sie Netzwerkänderungen mit detaillierten Berichten und weisen genau aus, welche Geräte geändert wurden, was geändert wurde und wer die Änderungen vorgenommen hat.
  6. Überwachen Sie alle erforderlichen Sicherheitskontrollen jederzeit, um die übergreifende Einhaltung von Richtlinien aufrechtzuerhalten
    Nutzen Sie Echtzeitwarnungen bei Konfigurationsänderungen, um Verstöße gegen Sicherheitsrichtlinien zu erkennen. Bewerten Sie neue Gerätekonfigurationen automatisch auf Compliance. Melden Sie Konfigurationen, die von der Norm abweichen, unverzüglich – idealerweise per Push-Benachrichtigung an die Mobiltelefone und E-Mail-Postfächer des Sicherheitsteams.

Unverzichtbare Funktionen einer Lösung für kontinuierliche Überwachung

Es gibt viele Lösungen, die ein gewisses Maß an kontinuierlicher Überwachung bieten, doch sie unterscheiden sich stark in Umfang und Reichweite. Diese Funktionen sind entscheidend, um Transparenz zu schaffen, Flexibilität zu ermöglichen und die Sicherheit zu stärken:

  • Überwachung in Echtzeit
    Die Überwachung in Echtzeit nutzt Daten aus dem gesamten Netzwerk, um einen Live-Stream aus Protokollen, Konfigurationen, Änderungen, Richtlinien, Schwachstellen usw. zu speisen. So entsteht ein vollständiges Bild davon, was in der Umgebung zu jedem Zeitpunkt geschieht.
  • Sicherheitsanalyse in Echtzeit
    Die Echtzeit-Sicherheitsanalyse bewertet die Wirksamkeit bestehender Firewall-Richtlinien – einschließlich vergleichender Bewertung –, um die aktuelle Durchsetzung von Zugriffsregeln zu verstehen.
  • Richtliniensuche
    Eine leistungsfähige Richtliniensuche kann alle Geräte innerhalb der Unternehmensdomäne schnell von einer einzigen Stelle in der Anwendung aus durchsuchen.
  • Analyse der Datenverkehrsflüsse
    Mit der Analyse der Datenverkehrsflüsse verstehen Sie das Verhalten des Netzwerkverkehrs, indem Sie Quelle und Ziel jeder Regel in allen bestehenden Firewall-Richtlinien nachverfolgen.
  • Modellierung und Tests
    Modellieren und testen Sie die Auswirkungen von Änderungen vor der Umsetzung, um sicherzustellen, dass dadurch keine zusätzlichen IT-Risiken entstehen. Das verkürzt den Zeitaufwand und steigert die Effizienz, während alle Änderungen für Compliance-Zwecke vollständig dokumentiert werden.
  • Skalierte Datenaufnahme
    Eine skalierte Datenaufnahme passt sich Lastspitzen, Netzwerkänderungen und -umstellungen, Plattformwechseln und Datenverkehr an. So werden Verzögerungen und Blockaden vermieden, die den Nutzen der Echtzeitüberwachung zunichtemachen würden.
  • Anpassbare Berichte
    Anpassbare Berichte bieten die Flexibilität, Kontrollen je nach Kontext beliebig zu kombinieren – je nachdem, was überwacht wird, welche Maßnahmen erforderlich sind usw.

Keine unbekannten Größen mehr im Netzwerk

In den komplexen Infrastrukturen von heute können Sicherheitslücken unbemerkt bleiben. Die Momentaufnahmen, auf die sich die meisten Unternehmen stützen, eignen sich gut, um ein vergangenes Ereignis nachzuvollziehen oder Compliance nachzuweisen, doch sie helfen nicht dabei, Netzwerke im aktuellen Moment sicherer zu machen.

Handlungsrelevante Erkenntnisse lassen sich in einer komplexen Umgebung nur durch kontinuierliche und historische Daten in einem Umfang gewinnen, der Millionen von Schwachstellen in Sekunden analysiert. Mit diesen Informationen können Unternehmen ihre Assets proaktiv absichern und bessere Entscheidungen über Sicherheitsmaßnahmen und -investitionen treffen.

FireMon ist die einzige agile Plattform für das Management von Netzwerksicherheitsrichtlinien, die eine kontinuierliche Echtzeit-Transparenz über Ihr gesamtes Netzwerk hinweg integriert, um Ihre Angriffsfläche zu reduzieren, Leak-Pfade zu beseitigen und Compliance sicherzustellen.

Erleben Sie, wie es ist, einen 360-Grad-Blick auf Ihr gesamtes Netzwerk zu haben. Vereinbaren Sie noch heute eine Demo.

Kontinuierliche Überwachung für komplexe Umgebungen | FireMon