Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

COMPLIANCE- & SICHERHEITSMYTHOS 3: Blockieren ist besser als Zugriff gewähren

by FireMon

Dies ist Teil 3 einer vierteiligen Serie über Compliance-Mythen und darüber, was Sie zur Verbindung von Compliance und Sicherheit in einer hybriden Umgebung wissen müssen. Mythos 2 lesen Sie hier.

Eine der ältesten Sicherheitspraktiken lautet: „einfach Nein sagen“. Unternehmen, die sich in der digitalen Transformation befinden, können diesen Weg nicht gehen. Sie haben interne und externe Benutzer, APIs und IoT-Geräte, die alle Zugriff auf ihre Netzwerke benötigen. Sie können nicht die weiße Fahne hissen, nur weil Compliance und Zugriffskontrolle für sie schwierig und zeitaufwendig sind. Sie müssen die Gründe und Folgen der Gewährung angemessener Zugriffe sorgfältig abwägen.

Das Problem am bloßen Nein-Sagen ist, dass dabei der Schritt der Definition geschäftlicher Anforderungen übersprungen und direkt zum Aufbau einer optimierten Sicherheitslage gesprungen wird. Das überrascht, denn die Definition geschäftlicher Anforderungen an Zugriffe scheint recht unkompliziert zu sein – eine einfache Frage danach, wer worauf Zugriff benötigt und warum.

Dennoch verfügen Unternehmen selten über einen formalen Prozess, um Zugriffe festzulegen oder sie wieder zu entziehen, sobald der geschäftliche Bedarf entfallen ist – und übermäßig eingeräumter Zugriff ist ebenso gefährlich wie unnötiger Zugriff. Zwischen Netzwerksicherheitsbetrieb, IT-Management, Compliance-Fachleuten und Fachbereichsleitern besteht eine Kluft, und diese Lücke erhöht nicht nur das Sicherheitsrisiko, sie bremst auch die Markteinführungsgeschwindigkeit.

Zugriffskontrolle ist also nicht nur ein technologisches Rätsel. Sie ist ein organisatorisches Problem.

Gut planen und den Rest der Automatisierung überlassen

Moderne Firewalls sind um ein positives Sicherheitsmodell herum konzipiert, das heißt, sie verweigern jeden Zugriff, der nicht administrativ erlaubt ist. Jede Regel, die der Firewall hinzugefügt wird, ist eine Entscheidung, mehr Zugriff zu erlauben – und mehr Risiko zu akzeptieren. Zudem muss jede hinzugefügte Regel verarbeitet werden, sobald sie zum Tragen kommt, was die Leistung beeinträchtigen kann.

In der heutigen Umgebung, in der sich geschäftliche Anforderungen fortlaufend beschleunigen und immer mehr Endpunkte und Geräte schnellen Netzwerkzugriff benötigen, gibt es keinen einfachen Weg, jede einzelne Regel zu bewerten. Die Automatisierung von Sicherheitsrichtlinien kann eine Richtlinie schnell und zuverlässig verarbeiten und dabei sicherstellen, dass Regeln einander nicht widersprechen.

Doch eine Firewall ist nur so sicher, wie es ihre globale Sicherheitsrichtlinie zulässt – diese Richtlinie muss daher sorgfältig geplant werden. Grob umrissen umfasst der Planungsprozess folgende Schritte:

  1. Schaffen Sie die Grundlagen. Beginnen Sie damit, ein akzeptables Risikoniveau zu bestimmen, und holen Sie Input von Stakeholdern aus Technologie und Fachbereichen ein. In dieser Phase sollte ein grober Entwurf einer Karte entstehen, die zeigt, auf welche Ressourcen zugegriffen wird und welche Endpunkte oder Geräte diese Ressourcen nutzen werden.
  2. Etablieren Sie Governance. Bestimmen Sie die wichtigsten Stakeholder und deren Verantwortlichkeiten im Planungsprozess. Legen Sie Zeitpläne und Meilensteine fest. Entwickeln Sie die Ressourcenkarte weiter.
  3. Legen Sie Leitprinzipien auf Basis der Sicherheits- und Geschäftsanforderungen fest. Versäumen Sie es dabei aber nicht, auch die Bedürfnisse der Benutzer zu berücksichtigen. Wie jede Sicherheitsfachkraft weiß, finden Benutzer Wege, um übermäßig restriktive Kontrollen zu umgehen, und das kann das Unternehmen verborgenen Risiken aussetzen. Kommunizieren Sie Entscheidungen, wo angebracht, im gesamten Unternehmen, um die Benutzer zu gewinnen und mitzunehmen. Ihre Ressourcenkarte sollte zu diesem Zeitpunkt bereits weit fortgeschritten sein.
  4. Folgen Sie der Best Practice der geringsten Rechte (Least Privilege). Nach dem Prinzip der geringsten Rechte erhält ein Endpunkt oder Gerät nur so viel Zugriff, wie es zur Erfüllung seiner Aufgaben benötigt. Verfolgen Sie, ob Endpunkte und Geräte all ihre Rechte nutzen, und entziehen Sie den Zugriff auf Assets, die sie nicht nutzen. Die Automatisierung von Netzwerksicherheitsrichtlinien von FireMon kann Aktivitäten nachverfolgen und ungenutzte Rechte entweder automatisch entfernen oder eine Warnung an eine Person zur weiteren Bearbeitung senden.
  5. Prüfen Sie auf Redundanzen. Möglicherweise besteht bereits eine passende Zugriffskontrolle, und sie zu duplizieren schafft Risiko und verringert die Verwaltbarkeit. Wenn eine Lösung zur Automatisierung von Netzwerksicherheitsrichtlinien wie FireMon im Einsatz ist, können Sie diesen Schritt überspringen. FireMon erledigt dies automatisch.
  6. Automatisieren Sie regelmäßige Überprüfungen. Regeln sollten regelmäßig überprüft und die Anwendungen, die ihre Kontrollfunktionen ausführen, Schwachstellen-Scans unterzogen werden. Protokolle sollten erfasst und auf Verstöße hin überwacht werden. Auch hier gilt: Bei Einsatz von FireMon erfolgen diese Aktivitäten automatisch.

Die Automatisierung von Sicherheitsrichtlinien verwaltet Ihre Regeln für Sie

Die Verwaltung von Firewall-Regeln war bislang ein äußerst manueller und fragmentierter Prozess. Es steht viel auf dem Spiel, wenn ein Unternehmen dabei schlechte Arbeit leistet – tatsächlich lässt sich eine große Zahl der heutigen Datenschutzverletzungen direkt auf schwache Firewalls zurückführen, und Gartner prognostiziert, dass 99 Prozent der Sicherheitsverletzungen in den nächsten Jahren auf menschliche Fehler in Firewall-Konfigurationen zurückzuführen sein werden.

FireMon ist die erste Lösung, die Firewall-Sicherheit aktiv adressiert und automatisiert.

FireMon wurde unter direkter Mitwirkung unserer größten und anspruchsvollsten Kunden entwickelt und liefert pragmatischen Nutzen und einen vollständigen ROI in nur wenigen Monaten.

Unsere Agile NSPM-Plattform bietet umfassende Security Intelligence, die die Durchsetzung der Netzwerksicherheitsinfrastruktur verbessert und strategische Entscheidungen auf Basis aktueller Anforderungen ermöglicht. Dazu gehört die Fähigkeit, Daten schnell zu erfassen und Regelanfragen zu validieren sowie nicht benötigte Regeln zu eliminieren und implementierte Regeln gezielter, produktiver und wirksamer zu gestalten – bei gleichzeitig höchstem Maß an Sicherheitskontrolle.

Zu den Funktionen von Agile NSPM gehören unter anderem:

  • Integrierter Geschäftsworkflow. Optimiert Regeln entsprechend den Zugriffsanforderungen und richtet Regeln an Sicherheitsrichtlinien und -kontrollen aus. Es können mehrere Workflows bereitgestellt werden, die Business Process Model and Notation (BPMN) 2.0 entsprechen.
  • Automatisierte Rezertifizierung von Regeln. Überwacht und pflegt laufende und/oder durch Audit-Ereignisse ausgelöste Begründungsprüfungen sowie Folgenabschätzungen für die Anpassung oder Außerbetriebnahme von Regeln.
  • Proaktive Anleitung und durchsetzbare Rechenschaftspflicht. Erstellt automatisch Änderungstickets für entfernbare Regeln und ruft Empfehlungen auf Anwendungsebene ab, ergänzt Listen relevanter Anwendungen und konfiguriert Workflows auf Basis anwendungs- und eigentümerbezogener Regeleigenschaften wie Ziel und Dienst.
  • Neuer Workflow-Prozess und neue Benutzeroberfläche. Bietet eine geschäftsorientierte Oberfläche zur Regel- und Geräteverwaltung, um Fachbereichs-Stakeholder einzubinden, die Leistung zu verbessern und Prozesse für die Entwicklung von Best Practices zu dokumentieren.
  • Asset- und entitätszentrierte Richtlinien. Passt Richtlinien an geschäftliche Anforderungen an, indem sie Benutzer, Dienst, Host und Daten folgen und Ihren Compliance-Standards entsprechen.
  • Laufende Analyse. Deckt Compliance-Abweichungen auf, ermöglicht schnelle Kurskorrekturen und löst Maßnahmen zur Wiederherstellung der Compliance aus.

Automatisierung schafft ein Gleichgewicht zwischen Zugriff und Risiko

Die Lehre aus diesem Mythos lautet: Das vermeintliche Allheilmittel des Blockierens kann nach hinten losgehen. Mit sorgfältiger und konsistenter datengestützter Analyse können Compliance- und Sicherheitsverantwortliche jedoch jeden Fehler erkennen und in Echtzeit schnell beheben.

Wir müssen den Zugriff auf wichtige Assets und Informationen in unseren hybriden Netzwerken weder verwehren, noch müssen wir die Schleusen für alle öffnen, die ihn verlangen. Ein Gleichgewicht ist möglich.

Mythos 3: Blockieren ist besser als Zugriff gewähren | FireMon