Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Ransomware verhindern durch saubere Policy-Hygiene
by FireMon
Ransomware-Angriffe beginnen typischerweise mit Phishing, dem Ausspähen von Zugangsdaten oder dem Ausnutzen offener Schwachstellen. Sobald der Angreifer eingedrungen ist, sucht er nach Zugriff auf seinen Honigtopf, ein Datenzentrum, das er als Geisel nehmen kann. Eine gute Policy-Hygiene und Zugriffskontrolle aufrechtzuerhalten ist von größter Bedeutung, um Angreifer zu stoppen, bevor sie Ihre Daten erreichen.
Erinnern Sie sich an den Target-Hack von 2013? Angreifer stahlen die Zugangsdaten eines Klimatechnik-Dienstleisters, verschafften sich Zugang zum Netzwerk, bewegten sich darin, fanden das PCI-Netzwerk und schleusten Malware in die Kassensysteme jeder Target-Filiale in Amerika ein. Möglich wurde dies durch einen zu weitreichenden Netzwerkzugriff. Ein sauberer Satz von Firewall-Richtlinien und ein segmentiertes Netzwerk hätten verhindert, dass der Angreifer jemals über das hinaus Zugriff erhält, was das ursprüngliche Opfer, der Klimatechnik-Dienstleister, benötigte.
Der Zugriff innerhalb einer Organisation sollte auf das beschränkt sein, was zur Erfüllung der geschäftlichen Anforderungen notwendig ist: nicht mehr und nicht weniger. Das ist gute Policy-Hygiene. Unnötige Komplexität, etwa durch doppelte, redundante oder verdeckte Regeln, erhöht die Wahrscheinlichkeit von Fehlkonfigurationen, menschlichen Fehlern und Risiken. Angreifer verlassen sich darauf, dass Menschen solche Fehler machen und dadurch Pfade entstehen, die sich als Angriffsvektoren nutzen lassen – und sie werden selten enttäuscht.
Unnötige Komplexität ist häufig ein Nebenprodukt des Tagesgeschäfts. Ein Port wird für RDP (Remote Desktop Protocol) zur Fehlerbehebung geöffnet, aber nie wieder geschlossen. Für die temporäre Kommunikation zwischen Geräten wird Zugriff gewährt, bleibt aber offen, weil Meetings und andere Prioritäten den Tag füllen. Für eine Ressource wird eine Regel erstellt und nach deren Außerbetriebnahme nicht entfernt. Die Szenarien sind endlos, das Ergebnis ist stets dasselbe: Regeln werden erstellt und dann vergessen, was zu einem unübersichtlichen Regelwerk führt, das unbeabsichtigten Zugriff ermöglicht und Sicherheitslücken offenlegt, die Cyberkriminelle ausnutzen können. Bei Tausenden von Richtlinien auf Hunderten von Geräten und Plattformen ist es nahezu unmöglich, diese Richtlinien manuell ordnungsgemäß zu verwalten.
FireMon bietet eine Lösung für dieses Problem. Durch die Zusammenführung aller Daten zur Durchsetzung Ihrer Sicherheitsrichtlinien in einer einzigen Oberfläche, einem Regel-Repository, ermöglicht Ihnen FireMon, Richtlinien über alle Ihre Geräte hinweg zu verwalten – vom Rechenzentrum bis in die Cloud. Die Lösung lässt sich nahtlos in Hunderte von Anbietern integrieren, darunter Splunk, AWS, Swimlane und Qualys, um Richtlinienverwaltung und Transparenz zu konsolidieren. Mit FireMon haben Sie eine einzige Stelle statt fünf, zehn oder fünfzehn verschiedener Plattformen, um eine Richtlinie zu untersuchen, was die Effizienz Ihres Teams drastisch erhöht. Beim ersten Durchlauf stellt FireMon typischerweise fest, dass 30-50 % der Regeln in aktiven Richtlinien ungenutzt sind, und findet zudem durchgängig zu weitreichende Zugriffsrechte in den Netzwerken unserer Kunden.
FireMon beginnt bei null: mit einer Bestandsaufnahme dessen, was derzeit erlaubt ist, und einer Access Control List (ACL), und erkennt anschließend jede Abweichung davon in die falsche Richtung. FireMon prüft Zugriffsparameter sowie bestimmte Zugriffswege oder -vektoren und meldet Auffälligkeiten in Echtzeit. FireMon konsolidiert Richtlinien aus zahlreichen anderen Technologien und kann Regeln für jede Technologie über ein einziges Dashboard deaktivieren. Das steigert den Gesamtwert der kombinierten Sicherheitslösungen und führt zu einer höheren Rendite Ihrer gesamten Sicherheitsinvestitionen.
Wenn Änderungen an Ihrer Richtlinienumgebung vorgenommen werden, sollten Sie sich sofort fragen: „Habe ich diese Änderung erwartet? Habe ich die Änderung auf ihre Auswirkungen hin analysiert: Sicherheitslage, Compliance-Status, Geschäftsbetrieb?“ Wird Zugriff gewährt, sollte er nach einem bestimmten Zeitpunkt erneut validiert werden. Diese erneute Validierung muss unter dem Blickwinkel der geschäftlichen Begründung erfolgen: „Benötigen wir diesen Zugriff noch? Ist die geschäftliche Begründung für diesen Zugriff weiterhin gültig? Gewähren wir nur das, was zur Erfüllung der geschäftlichen Anforderungen notwendig ist?“ In der Regel ist der gewährte Zugriff umfassender als erforderlich, was zu zu weitreichenden Regeln führt. Es ist unerlässlich, diese Richtlinien zu verwalten, um eine starke Sicherheitslage aufrechtzuerhalten und Ransomware-Versuche abzuwehren.
FireMon unterstützt Sie dabei. Kontaktieren Sie uns, um mehr zu erfahren.