Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Mythos Nr. 2: Compliance ist nur dringend, wenn ein Audit ansteht

by FireMon

Dies ist Teil 2 einer vierteiligen Serie über Compliance-Mythen und darüber, was Sie zur Zusammenführung von Compliance und Sicherheit in einer hybriden Umgebung wissen müssen.

Viele Unternehmen verfolgen einen passiven Compliance-Ansatz. Da sie nicht wissen, wie sie ermitteln können, was sich tatsächlich in ihren hybriden Netzwerken befindet, tun sie mit begrenztem Wissen ihr Bestes und hoffen, dass ihre Kontrollen die Anforderungen erfüllen. Doch wenn ein Audit ansteht, wissen sie nicht, was sie nicht wissen. Und die Feuerwehrübung beginnt.

Während sie noch unter den Nachwirkungen des letzten Audits litten, wurde ihre Infrastruktur immer komplexer und dynamischer. Vorschriften änderten sich weiter, doch Firewall-Richtlinien wurden möglicherweise aktualisiert – oder eben nicht. Verborgene Bedrohungen haben sich angesammelt, ohne dass jemand davon weiß. Und die Fähigkeit des Unternehmens, auf ein Audit zu reagieren, ist unbemerkt immer schwieriger geworden.

Wenn Ihnen das bekannt vorkommt, haben Sie ein Problem. Aber Sie haben auch eine Lösung. Während sich Ihr Netzwerk weiterentwickelt hat, hat sich auch die Technologie weiterentwickelt, die eine Audit-Bereitschaft rund um die Uhr an 365 Tagen im Jahr ermöglicht.

Warum sind Netzwerksicherheits-Audits so schwierig

Alle sieben Minuten wird eine neue regulatorische Meldung veröffentlicht, und auch die Compliance-Standards ändern sich im Kontext dieser sich wandelnden hybriden Umgebungen. So verlangen beispielsweise sowohl GDPR als auch CCPA Auskunft darüber, wo Verbraucherdaten gespeichert werden. Lautet die Antwort „in der Cloud“, kommt eine völlig neue Dimension von Compliance-Vorgaben hinzu – über jene hinaus, die im Vorfeld eines Audits im Vordergrund stehen.

Die Entwicklung hybrider Umgebungen bleibt die größte Herausforderung für die Aufrechterhaltung von Sicherheit und Compliance. Anwendungen sind überall: Sie werden in die Cloud migriert und wieder zurück ins Rechenzentrum. Ihre Datenbanken liegen an einem Ort, ihre Daten an einem anderen. Alle beweglichen Teile mit manuellen Prozessen im Blick zu behalten, ist unmöglich, und Compliance- und Sicherheitsmitarbeiter kommen kaum hinterher.

Infolgedessen ist die Vorbereitung auf ein Audit ausgesprochen kostspielig. Es entstehen nicht nur die direkten Kosten der Vorbereitung, sondern auch die Kosten dafür, dass sämtliche Netzwerkadministratoren von ihrer eigentlichen Arbeit abgezogen werden, um sich auf das Audit zu konzentrieren, statt sich um Wartung oder die technologische Weiterentwicklung des Unternehmens zu kümmern.

Und dann ist da noch die Compliance-Drift. Im letzten Monat waren Sie noch konform, doch seitdem hat sich Ihr Netzwerk verändert. Ihre Benutzer haben eigene Geräte mitgebracht. Jemand in DevOps hat eine Anwendung geschrieben, sie aber nicht dokumentiert. Sie haben keine Transparenz über all diese Änderungen, also wissen Sie es nicht – aber Sie sind nicht konform. Wenn im nächsten Jahr ein Auditor kommt, werden Sie Wochen oder Monate mit der Vorbereitung verbringen. Möglicherweise entstehen Ihnen sogar weitere Kosten: 34 Prozent der Unternehmen – gegenüber 28 Prozent im Jahr 2019 – lagern ihre Compliance-Aktivitäten ganz oder teilweise aus, und der Trend nimmt zu. Und nachdem der Auditor gegangen ist, driften Sie wieder aus der Compliance heraus und durchlaufen den gesamten Prozess beim nächsten Mal erneut.

Dieser Kreislauf ist nicht nur teuer, er ist auch zermürbend und frustrierend. Es gibt keine Studie, die den unerbittlichen Zyklus der Audit-Vorbereitung direkt mit der Schwierigkeit verknüpft, Sicherheitsfachkräfte zu halten, doch 40 Prozent der Sicherheitsverantwortlichen geben an, dass hohe Arbeitsbelastung ein wesentlicher Faktor dafür ist, dass sie Sicherheitspersonal nicht halten können. Und niemand kann bestreiten, dass die Audit-Vorbereitung belastend ist.

Was ist nötig, um jederzeit auditbereit zu sein

Compliance sollte einfach sein. Audit-Bereitschaft ist Realität, seit Automatisierung eine Möglichkeit bietet, Kontrollen für eine Vorschrift in Echtzeit zu prüfen. Bereits 2011 berichtete Network World, dass „der einzige Weg, den Audit-Prozess zu überstehen, die Automatisierung ist“. Doch ein Jahrzehnt später stecken viele Unternehmen noch immer in denselben alten Mustern fest und verschwenden Geld und Zeit für Aufgaben, die eine Maschine effizienter und genauer erledigen könnte.

Compliance wird erreicht, wenn Sie über einen Prozess und Werkzeuge verfügen, um sämtliche Daten zu analysieren. Next-Generation-Firewalls und Logging-Technologien nutzen die aus Ihrem Netzwerk strömenden Daten, sodass Ihre Compliance- und Netzwerksicherheitsteams die Daten in Echtzeit auswerten, schnell Anpassungen vornehmen und Risiken reduzieren können.

Verschärfte Netzwerkkontrollen und Zugriffsregelungen geben Auditoren die Gewissheit, dass Ihr Unternehmen proaktive Schritte zur Steuerung des Netzwerkverkehrs unternimmt. Mit fortlaufender Log-Analyse können Sie die Einhaltung der Compliance nachweisen. Diese kontinuierliche Analyse findet statt, unabhängig davon, ob ein Audit ansteht oder nicht.

Die Erkenntnis daraus: Während sich Ihr Netzwerk und die regulatorischen Standards weiterentwickeln, muss sich auch Ihr Ansatz für Compliance weiterentwickeln. Compliance kann keine Momentaufnahme mehr sein – sie muss ein kontinuierlicher Validierungsprozess mit fortlaufender Echtzeitüberwachung sein, der Verbesserungen oder die Minderung von Risiken belegt.

Mit Continuous Compliance von FireMon Ihre Compliance-Berichtszeit um 300 % senken

  • Verabschieden Sie sich von veralteten manuellen Prozessen und bleiben Sie auditbereit – mit einem umfassenden Satz an Funktionen zur Automatisierung von Sicherheitsrichtlinien, die intelligente Sicherheitsprozessautomatisierung ermöglichen. Unsere Kunden berichten von einer Reduzierung um mehr als 300 Prozent bei der Zeit, die sie für die Erstellung von Audit-Berichten benötigen.
  • Proaktive Compliance von Sicherheitsrichtlinien erkennt 40 Prozent mehr Geräte und wendet Richtlinien automatisch an, verkürzt die Compliance-Berichtszeit um 90 Prozent und liefert vollständige Audit-Compliance über alle geltenden Vorschriften hinweg.
  • Steigern Sie Effizienz, Agilität und Wirksamkeit, indem Sie automatisierte Aufgaben auf Ihre spezifischen Anforderungen abstimmen, und gewinnen Sie die Flexibilität, Ihren Automatisierungsweg in Ihrem eigenen Tempo und Vertrauensniveau zu gestalten.

Compliance für Sicherheitsrichtlinien für jeden Anwendungsfall, jede Infrastruktur und jeden Standard

FireMon bietet leistungsstarke Werkzeuge, die Ihnen helfen, den Zeitaufwand für Audits zu reduzieren und genauere Ergebnisse zu erzielen. Nur die agile Plattform von FireMon für das Management von Netzwerksicherheitsrichtlinien ermöglicht Ihnen Folgendes:

  • Risiko und Komplexität reduzieren, indem optimale Sicherheitsrichtlinien und Netzwerkkonfigurationen orchestriert und verwaltet werden.
  • Kontinuierliche intent-basierte Sicherheit und Orchestrierung für komplexe hybride Umgebungen bereitstellen und sowohl Sicherheits- als auch Geschäftsverantwortlichen ein einheitliches Betriebsmodell bieten, das die Sicherheit verbessert, die Agilität erhöht und die Kosten senkt.
  • Intelligente automatisierte Workflows und Bereitstellung bieten, mit denen Netzwerksicherheits- und Betriebsteams die richtigen Änderungen präzise über den gesamten Regel-Lebenszyklus hinweg umsetzen können.
  • Den Änderungsprüfungsprozess automatisieren sowie Regelbegründung und Bereinigung optimieren, um die Leistung zu verbessern und kontinuierliche Compliance mit internen und externen Standards sicherzustellen.
  • Echtzeit-Transparenz bereitstellen, um blinde Flecken in Ihrer hybriden Infrastruktur zu identifizieren und zu beseitigen, sodass Cloud-, Netzwerk- und Sicherheitsteams unbekannte, nicht autorisierte und Schatten-Clouds, Netzwerkinfrastrukturen und Endpunkte finden und absichern können.

Mit Continuous Compliance mehr Zeit sparen und mehr Geräte erkennen

Manuelle Prozesse und fehlende Transparenz über Ihre Infrastruktur müssen Sie nicht länger daran hindern, jederzeit auditbereit zu sein. Die Automatisierung von Sicherheitsrichtlinien durch FireMon verkürzt Ihre gesamte Audit-Zeit, sodass Sie nie wieder das gefürchtete Spiel des Audit-Aufholens spielen müssen.

Mythos: Compliance zählt nur bei Audits | FireMon