Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

3 Schritte zur Risikoreduzierung in Ihren Cloud-Umgebungen

by FireMon

So gewährleisten Sie Vertrauen und Sicherheit in der Unternehmens-IT und in der Cloud

Das Management von Cloud-Sicherheitsrisiken sollte sich nicht von der Risikoreduzierung on-premise unterscheiden. Dennoch war mehr als die Hälfte der Teilnehmer des jüngsten ActualTech Media MegaCast: Ensuring Trust and Security in Enterprise IT and the Cloud nicht davon überzeugt, dass ihre Daten in der Cloud ebenso sicher sind wie on-premise. Unternehmen befürchten, die Kontrolle über ihre Umgebung zu verlieren, ihre Angriffsfläche nicht mehr definieren und verwalten zu können und mit den Aufgaben des Netzwerkmanagements nicht Schritt zu halten.

Robert Rodriguez, Director of Field Engineering bei FireMon (Vernetzen Sie sich mit Robert auf LinkedIn), sagt, dass der beste Weg zur Absicherung einer hybriden Umgebung keine revolutionäre Idee sei. „Man muss zu den Grundlagen zurückkehren“, sagte er. „Wer schon eine Weile in diesem Bereich tätig ist, hat das, worüber ich sprechen werde, bereits gesehen. Sie haben es getan. Sie wissen viel über Sichtbarkeit, Bedrohungsreduzierung und Automatisierung. Wenn also alle diese Dinge kennen – warum setzt sie dann nicht jeder um?“

Unternehmensanforderungen kollidieren mit der Sicherheitsrealität

„Traditionelle Ansätze zwingen Sie dazu, langsamer zu werden, um sicher zu bleiben“, sagte Rodriguez. „Das funktioniert im heutigen Geschäftsumfeld nicht. Sicherheits- und Netzwerkteams sollten Wegbereiter sein, keine Blockierer.“

Doch während Unternehmen digitale Transformation, Innovation, Hybrid Cloud und kurze Markteinführungszeiten fordern, kämpfen Sicherheits- und Netzwerkteams mit zu vielen Richtlinien an zu vielen Stellen, mehr Gerätetypen, mehr Änderungen und zu vielen manuellen Prozessen, verschärft durch – natürlich – den Fachkräftemangel.

Rodriquez schilderte einen Anruf eines Kunden, der sich selbst so beschrieb, dass er „das Nein in die Innovation bringt“. Das Unternehmen wollte schnell vorankommen, doch die Sicherheits- und Netzwerkabteilungen verursachten Verzögerungen, weil sie sicherstellen wollten, dass Änderungen sicher durchgeführt wurden. „Das ist ihre Aufgabe“, sagte Rodriguez. „Und schnelle Änderungen in Umgebungen mit SD-WAN, SASE, Zweigstellen, der Cloud und weiteren Komplikationen sind eine große Herausforderung. Aber es ist machbar, und es muss getan werden.“

Ein häufiges Hindernis für schnelle und sichere Änderungen ist die Personalsituation. „Es gibt zu wenige von uns“, sagte Rodriguez. „Ich hatte mit Hunderten von Unternehmen zu tun und habe nie gehört, dass jemand sagt, er habe genug Mitarbeiter und diese seien vollständig geschult.“ Und da neue Technologien in immer schnellerem Tempo eingeführt werden, verschärft sich das Problem. „CI/CD, SASE, Software-defined everything … wir erhalten nur selten Schulungen zu neuen Dingen. Wir versuchen, sie im laufenden Betrieb zu verstehen.“ Währenddessen wird das Geschäftstempo höher und der Druck auf Sicherheits- und Netzwerkteams größer.

Gibt es Licht am Ende des Tunnels? Rodriguez sagt ja. „Es gibt drei Dinge, die Sie tun können, um das Risiko in Ihren hybriden Umgebungen zu reduzieren, und keines davon ist revolutionär. Sie brechen mit keinem Paradigma. Es sind Sichtbarkeit, Bedrohungsreduzierung und Automatisierung. Setzen Sie das heute um, und Sie schaffen sich damit ein einfacheres und besseres Morgen.“

Vollständige Sichtbarkeit

„Sie können nicht schützen, was Sie nicht kennen“, sagte Rodriguez. „Angenommen, mir gehören einige Apartmentgebäude und ich sage Ihnen: ‚Hey, schützen Sie meine Apartmentgebäude. Ich weiß nicht genau, wo sie alle sind. Sprechen Sie mit Joe, der weiß es vielleicht.‘ Das würde Ihre Arbeit wirklich schwer machen. Und genau damit haben wir es in der IT zu tun. Uns wird gesagt, wir sollen jede einzelne Sache da draußen absichern, aber wir wissen nicht, was es da draußen gibt. Und wir sind nicht für alles verantwortlich, was es da draußen gibt – wir sind zum Beispiel nicht für den Cloud-Anbieter oder SaaS-Anbieter verantwortlich. Trotzdem brauchen wir vollständige Sichtbarkeit über alles, was sich in unserer Umgebung befindet.“

Rodriguez sagte, es gebe viele hervorragende Technologien für Netzwerk-Scanning und Discovery auf dem Markt, und die Cloud biete zahlreiche native Werkzeuge, die Unternehmen helfen zu verstehen, was sich in ihrer Umgebung befindet. „Aber was Sie brauchen“, präzisierte er, „ist etwas, das alles an einer Stelle zusammenführt.“ Andernfalls klicken sich die Sicherheits- und Netzwerkteams zwischen Konsolen hin und her und versuchen, riesige Mengen uneinheitlicher Daten zu normalisieren – und das lässt sich manuell schlicht nicht bewältigen, ohne das Geschäftstempo oder ein gewisses Maß an Zuverlässigkeit und Genauigkeit einzubüßen.

Rodriguez nannte einige Beispiele dafür, wie der Einsatz eines automatisierten Discovery-Tools realen Organisationen geholfen hat. „Wir haben mit einer Behörde gearbeitet, die annahm, sie habe etwa 150.000 Endpunkte. Tatsächlich waren es 170.000. Das ist ein Unterschied von 12 Prozent. Ein Finanzunternehmen ging von 600.000 Endpunkten aus, hatte aber doppelt so viele, nämlich 1,2 Mio.“ Diese unbekannten Endpunkte könnten mit Viren infiziert sein oder nicht genehmigte Software enthalten. Ihre Wartung und Absicherung fließen nicht in die Budgets ein.

„Allein zu wissen, was es alles da draußen gibt, ist ein Anfang“, sagte Rodriguez. „Aber Sie wollen auch alles über dieses Gerät wissen – welche Software darauf läuft, womit es verbunden ist, ob es compliant ist, wann es sich ändert, wer es geändert hat, ob seine Regeln zu freizügig sind, ob es bekannte Schwachstellen ins Netzwerk lässt und so weiter. Erst wenn die Nachzügler erfasst sind, können Sie sie richtig verwalten.“

Vollständige Sichtbarkeit kurz gefasst: 5 Merkmale

  1. Echtzeit-Sichtbarkeit und Änderungserkennung
  2. Keine blinden Flecken
  3. Kein unnötiger Zugriff
  4. Jedes Gerät im Netzwerk wird identifiziert und klassifiziert
  5. Jeder Leckpfad wird identifiziert

Bedrohungsreduzierung

„Sobald wir eine schöne, umfassende Bestandsaufnahme von allem in unserer Umgebung haben, wollen wir uns die größten Bedrohungen ansehen und beginnen, sie zu beseitigen“, sagte Rodriguez.

Reaktive Sicherheit ist ein überholter Ansatz. „Niemand will das Scheunentor zunageln, nachdem das Pferd gestohlen wurde“, sagte Rodriguez. „Wir wollen wissen, welche Auswirkungen eine Änderung hat, bevor wir sie vornehmen. Also zum Beispiel: Setzt die Einführung dieses neuen Tools die Umgebung neuen Schwachstellen aus oder verletzt sie die Compliance? Das wollen wir vorher wissen. Wir wollen sicherstellen, dass neuer Zugriff sicher und konform ist, und wir wollen menschliche Fehler reduzieren.“

5 Schritte zur Bedrohungsreduzierung

  1. Vollständige Sichtbarkeit erlangen
  2. Risiken in Echtzeit bewerten
  3. Schwachstellen-Patching priorisieren
  4. Compliance-Prüfungen in Echtzeit durchführen
  5. Mit dem Ausschalten von Bedrohungen beginnen

Automatisierung

„Mit manuellen Prozessen lässt sich mit Änderungen in einer hybriden Umgebung unmöglich Schritt halten“, sagte Rodriguez. „Sie dauern einfach zu lange und sind zu fehleranfällig. Sie sollten versuchen, manuelle Prozesse vollständig zu eliminieren.“

Rodriguez sagte, der größte Nutzen, den er in seiner Sicherheitslaufbahn aus Automatisierung gezogen habe, sei das Entfernen nicht benötigter Richtlinien gewesen. „Jetzt muss mein Firewall-Kollege nicht mehr samstags um 2 Uhr morgens in meinem Wartungsfenster sitzen und 20 verschiedene Einträge mit 500 IPs eintippen.“ Von niemandem kann man erwarten, solche Arbeiten fehlerfrei zu erledigen. Ein Computer schon.

Rodriguez sagt, es gebe zwei Wege zur Automatisierung. Der eine ist die Just-in-time-Automatisierung, die dem traditionellen Change-Management-Prozess über verschiedene Phasen hinweg folgt. „So lässt sich zum Beispiel bereits in der Designphase feststellen, ob eine ACL-Änderung neue Volatilität verursacht.“ Ist das nicht der Fall, darf der Änderungsprozess in die nächste Phase übergehen. Der andere Ansatz ist die vollständige Automatisierung, bei der der Automatisierung vorgegeben wird, dass eine Änderung ausgerollt werden darf, solange sie weder die Compliance verletzt noch Volatilität verursacht.

Beide Ansätze entlasten hoch qualifizierte Mitarbeiter, die derzeit repetitive Aufgaben erledigen, sodass sie sich auf wichtigere und wirkungsvollere Arbeit konzentrieren können. Beide Ansätze reduzieren menschliche Fehler und unterstützen die Compliance durch automatisierte Konfigurationen. Und beide Ansätze optimieren die Effizienz und senken die Kosten.

4 Wege, wie Automatisierung Ihnen hilft, sicher zu bleiben

  1. Mit Netzwerkänderungen Schritt halten
  2. Was-wäre-wenn-Szenarien für neuen Zugriff durchspielen
  3. Komplexität durch Entfernen nicht benötigter Richtlinien reduzieren
  4. Durch Echtzeitprüfungen in jeder Phase compliant bleiben

Grundlagen sind gut, weil Grundlagen funktionieren

Vier konkrete Maßnahmen, mit denen Unternehmen mehr Sichtbarkeit, Bedrohungsreduzierung und Automatisierung erreichen können, sind:

  • Schaffen Sie sich ein gutes Discovery-Tool an, um herauszufinden, was Sie haben
  • Beginnen Sie herauszufinden, wo Ihre Schwachstellen im Netzwerk liegen
  • Beauftragen Sie ein Team damit, diese Schwachstellen eine nach der anderen anzugehen, und Sie werden sehen, wie Ihr Bedrohungsniveau mit der Zeit sinkt
  • Und nehmen Sie dabei einige einfache Änderungen vor. Automatisieren Sie das, was Ihnen mit dem geringsten Aufwand den größten Nutzen bringt. So gewinnt Ihr Sicherheitsteam Freiräume, um sich tatsächlich wieder den Schwachstellen zu widmen und Ihre Umgebung Schritt für Schritt sicherer zu machen.

Rodriguez ergänzte: „Die drei Schritte, über die ich heute gesprochen habe, sind Grundlagen, und Grundlagen sind gut, weil Grundlagen funktionieren. Wenn Sie an diesen drei Dingen arbeiten – Sichtbarkeit, Bedrohungsreduzierung und Automatisierung –, verspreche ich Ihnen: Sie werden ein besseres und sichereres Morgen haben.“

3 Wege zur Reduzierung von Cloud-Sicherheitsrisiken | FireMon