Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Heben Sie Ihre Sicherheits- und Netzwerkfähigkeiten mit Automatisierung auf ein neues Niveau

by FireMon

Die Richtlinien, die uns eigentlich schützen sollen, werden selbst zu einem Bedrohungsvektor. Während die Netzwerkkomplexität explodiert und Unternehmen SASE, MPLS, virtuelle Firewalls und Netzwerksicherheitsgruppen in ihre hybride Infrastruktur einbinden, vervielfachen sich die Richtlinien – und die Bedrohungslage wächst im Gleichschritt mit.

Doch obwohl technologische Fortschritte in atemberaubendem Tempo auf den Markt kommen, verlassen sich Sicherheits- und Compliance-Teams weiterhin auf manuelle Konfiguration. Ist es sinnvoll, dass dieselben Sicherheitsteams, die in ihrer täglichen Arbeit künstliche Intelligenz, maschinelles Lernen und andere innovative Technologien beherrschen, Änderungsanforderungen nach wie vor per E-Mail und Tabellenkalkulation kommunizieren?

Tim Woods, Vice President of Technology Alliances bei FireMon, sprach kürzlich darüber, wie Unternehmen ihr Geschäftstempo halten können, ohne zusätzliche Risiken zu schaffen. „Wir haben zu viele Richtlinien an zu vielen Stellen“, so Woods. In Verbindung mit einer steigenden Zahl von Änderungsanforderungen wird deutlich, warum Unternehmen Schwierigkeiten haben, ihr Richtlinienmanagement im Griff zu behalten. „Wenn ein Unternehmen in seinem Änderungsprozess noch manuelle Schritte vorsieht, wird es nie schnell genug sein können. Wir müssen schneller sein als die Veränderung“, sagte Woods. „Eine Änderungsanforderung sollte nicht ein oder zwei Wochen dauern. Sie sollte einfach geschehen. Sie sollte automatisiert sein.“

5 Ursachen für Firewall-Sicherheitsverletzungen

Firewall-Sicherheitsverletzungen lassen sich auf eine oder mehrere von fünf Ursachen zurückführen, so Woods, der Folgendes anführte:

Zu freizügige Regeln

Zu freizügige Regeln können von Angreifern ausgenutzt werden. „Wenn es um Regelanweisungen geht, ist das gefährlichste Wort ‚any‘“, sagte Woods.

Unbeabsichtigter Zugriff

Unbeabsichtigter Zugriff entsteht, wenn eine Ressource außer Betrieb genommen wird, die zugehörigen Regeln jedoch nicht aus der Richtlinie entfernt werden, die den Zugriff darauf gesteuert hat. „Wenn diese IP-Adresse erneut verwendet wird, gewähren wir plötzlich Zugriff auf etwas, für das wir nie einen Zugriff vorgesehen hatten“, sagte Woods, „und das kann unbeabsichtigte Folgen haben.“

Bekannte, aber nicht behobene Schwachstellen

Bekannte, aber nicht behobene Schwachstellen im Netzwerk können unbefugten oder unerwarteten Zugriff ermöglichen. „Zu oft bringen wir bekannte Schwachstellen nicht mit unseren kompensierenden Kontrollen in Zusammenhang“, sagte Woods, „und wenn wir beides nicht zusammenführen, erhöhen wir das Risiko. Immer wenn wir Löcher in unsere Perimeter bohren, steigt das Risiko. Wir müssen versuchen, das Risiko nicht zu erhöhen, während wir unsere Umgebungen öffnen.“

Firewall-Fehlkonfigurationen

Angreifer können Firewall-Fehlkonfigurationen mithilfe automatisierter Penetrationsscans aufspüren. „Die Angreifer setzen Automatisierung ein, und zwar jeden einzelnen Tag“, sagte Woods. „Das wurde belegt, indem Menschen Honeypots eingerichtet und Daten im Internet exponiert haben und dann gemessen haben, wie lange es dauert, bis jemand versucht, sie auszunutzen.“

Verdeckte Regeln

Verdeckte Regeln sind ein Geschenk für Angreifer. „Das Problem ist, dass sie sich nicht ähneln und nie direkt nebeneinanderstehen“, sagte Woods. „Richtlinien umfassen heute nicht nur 500 oder 600 Regeln. Wir sehen 40.000 und 100.000 Regeln in Richtlinien – das ist überhaupt nicht ungewöhnlich. Der Versuch, diese widersprüchlichen Regeln zu finden, ist also eine gewaltige Aufgabe. Wenn Sie das manuell versuchen, werden Sie diese Dinge schlicht nicht finden.“ Und wenn man das Verhalten einer Richtlinie manuell nachvollziehen will, wird eine verdeckte Regel leicht falsch interpretiert. „Sie können glauben, etwas zu tun, was Sie gar nicht tun – und am Ende neue Schwachstellen schaffen.“

Den eigenen Weg zur Automatisierung wählen

Die Entscheidung zu automatisieren ergibt sich von selbst. Unternehmen entscheiden sich häufig dann für Automatisierung, wenn ein auslösendes Ereignis eintritt. Dieses Ereignis ist meist ein Sicherheitsvorfall, es kann aber auch eine große Änderung an einem bestehenden Service oder einer bestehenden Anwendung oder die Einführung eines neuen Service oder einer neuen Anwendung sein.

Die Entscheidung, was automatisiert werden soll, kann unklarer sein. Doch laut Woods sollte diese Entscheidung nicht kompliziert sein. „Überall dort, wo Sie kostspielige Fehlkonfigurationen beseitigen können – und seien wir ehrlich, Fehlkonfiguration ist nur ein anderes Wort für menschliches Versagen –, sollten Sie automatisieren. Suchen Sie nach Gelegenheiten, Menschen effizienter und konsistenter zu machen, und nutzen Sie diese. Finanzieren Sie das. Genau dort entsteht Ihr ROI.“

Traditionelle Ansätze zur Bearbeitung von Änderungsanforderungen zwingen Unternehmen dazu, langsamer zu werden, um sicher zu bleiben. „Ich sehe immer noch Menschen, die E-Mail und Tabellenkalkulationen nutzen, um Änderungen zu verfolgen, anzustoßen, anzufordern und darauf zu reagieren“, sagte Woods. „Wenn Sie E-Mail und Tabellenkalkulationen verwenden, würde ich Ihnen Folgendes sagen: Mit Ihrem Wachstum werden sie nicht mitskalieren. Schaffen Sie sie ab. Automatisieren Sie zuerst Ihre Änderungsanforderungen, dann erzielen Sie die größte Wirkung für das Geschäft und den höchsten ROI auf Ihre Automatisierungsinvestition.“

Ist Ihre Sicherheit ein Geschäftshindernis oder ein Geschäftsermöglicher?

Unternehmen können Automatisierung nutzen, um Änderungen in Vorlagen zu überführen und damit einige der Aufgaben zu umgehen, die das Geschäftstempo andernfalls drosseln würden. Woods sagte: „Die Gespräche mit unseren Enterprise-Kunden haben uns gezeigt, dass sich 40 bis 60 Prozent der Änderungen tatsächlich in Vorlagen überführen und auf die Überholspur bringen lassen.“

Es reicht nicht aus, eine fehlerhafte Änderung reaktiv zu erkennen. Und es ist nicht immer möglich, eine Änderung außerhalb des Kontexts der Richtlinie zu analysieren oder sie aus der Perspektive von Compliance oder Best Practice zu bewerten. „Sie müssen eine geplante Änderung oder eine geplante Änderungsanforderung proaktiv analysieren können, und zwar im Kontext der Zielrichtlinie“, sagte Woods.

Selbst Aufgaben, die einen traditionellen Ansatz erfordern, lassen sich beschleunigen. „Als Sicherheitsfachleute wollen wir keine Hindernisse sein. Wir wollen Ermöglicher sein“, sagte Woods, „und das können wir tatsächlich – aber nur, wenn das Unternehmen einen Teil der Kernfunktionalität eines Policy-Management-Systems entlang des Prozess-Workflows nutzen kann.“

Fehlkonfiguration ist ein anderes Wort für menschliches Versagen

Woods verwies auf ein reales Kundenbeispiel: ein Unternehmen, das Schwierigkeiten hatte, die erwarteten Ergebnisse aus seiner Automatisierungsinitiative zu erzielen. Es entschied sich, die Orchestrierungs-API von FireMon auszuprobieren, und FireMon integrierte seine Assessment-Engine und das dynamische Assessment in die Workflow-Provisionierung des Kunden. Das Ergebnis: „Dieser Kunde erzielte einen realen ROI, der es ihm ermöglichte, den Zeitaufwand für die Bereitstellung seiner Anwendung zu reduzieren“, sagte Woods. „Das Unternehmen hatte den Anteil der Änderungen verfolgt, die zurückgenommen werden mussten oder sich negativ auf das Geschäft auswirkten, und wir konnten diese Fehler spürbar reduzieren. Das war für dieses Unternehmen wirklich von großer Bedeutung.“

Der Schlüssel zum größtmöglichen Nutzen einer Automatisierungslösung liegt laut Woods darin, diejenige mit der leistungsfähigsten und am besten unterstützten API zu wählen. „Wenn Sie den Gesamtwert Ihrer kombinierten Sicherheitslösungen steigern wollen, müssen Sie Daten aus allen eingesetzten Plattformen austauschen und anreichern können. Ein klares Bekenntnis zu einer API-Struktur ermöglicht Ihnen genau das“, sagte Woods.

Innovation durch Automatisierung ermöglichen

Der Wert, den Unternehmen aus Automatisierung ziehen wollen, liegt in der Fähigkeit, Änderungen schnell, konsistent und fehlerfrei zu steuern. Woods nannte drei Fähigkeiten, die dafür vorhanden sein müssen: Transparenz, Skalierbarkeit und Agilität.

„Wir hören es immer wieder, und wir sehen, wie es ganz oben auf der Liste der größten Herausforderungen auftaucht – nämlich die Herausforderung der Transparenz“, sagte Woods. „Wir müssen sicherstellen, dass wir Änderungen erkennen, wenn sie eintreten. Sie können nicht schützen, wovon Sie nichts wissen. Sie können nichts angemessen absichern, was Sie nicht sehen. Sie können keine geeigneten Sicherheitskontrollen um Assets legen, wenn Sie nicht wissen, wo sie sich befinden, wie lange sie bestehen und so weiter. Automatisierung kann neue Assets finden und sicherstellen, dass ihre Richtlinien so sind, wie sie sein sollten – und die Ergebnisse können in normalisiertem Format über eine einheitliche Konsole zugänglich gemacht werden.“

Hybride Umgebungen sind dynamisch, daher muss Skalierbarkeit einfach sein und in beide Richtungen funktionieren. „Sie können die beste Technologie haben – wenn sie nicht auf die Größe Ihrer Umgebung skaliert, wird sie nicht angenommen. Sie wird nicht eingeführt. Sie müssen auf die Größe der Umgebung skalieren können.“ Automatisierung hilft Ihnen, die Regelbasis zu verwalten, indem sie Daten aus großen Unternehmensinfrastrukturen in Echtzeit überwacht, erfasst und analysiert – ohne spürbare Leistungseinbußen. „Während das Netzwerk mit weiteren Geräten und Funktionen wächst, um die Geschäftsanforderungen zu erfüllen, sollte die Fähigkeit der Sicherheitsteams, ihre Infrastrukturen zu schützen, unverändert bleiben.“

Und weil Veränderungen in der heutigen hybriden Umgebung sehr schnell geschehen, sagte Woods: „Sie müssen sich sehr schnell an Veränderungen anpassen können. Sie brauchen eine robuste Unterstützung für die Geräte, die Sie normalisieren, schützen und verstehen wollen, und dafür brauchen Sie eine robuste API. Andernfalls können Sie nicht schnell reagieren – dieses Bekenntnis zu einer API-Architektur ist zwingend erforderlich, um Geschäftsinnovation zu unterstützen und die Sicherheits- und Compliance-Teams klar dort zu positionieren, wo wir sein sollten: in der Rolle der Geschäftsermöglicher.“

Sicherheit und Netzwerke mit Automatisierung stärken | FireMon