Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Mito n.º 2: el cumplimiento solo es urgente cuando hay una auditoría
by FireMon
Esta es la parte 2 de una serie de 4 partes que aborda los mitos sobre el cumplimiento y lo que usted necesita saber para unir el cumplimiento y la seguridad en un entorno híbrido.
Muchas organizaciones han adoptado un manual de cumplimiento pasivo. Como no saben cómo determinar qué hay realmente en sus redes híbridas, hacen lo mejor que pueden con un conocimiento limitado y esperan que sus controles cumplan con los requisitos. Pero cuando llega el momento de una auditoría, no saben lo que no saben. Y comienza el caos.
Mientras se recuperaban del dolor de la última auditoría, su infraestructura se volvía más compleja y dinámica. Las regulaciones siguieron cambiando, pero las políticas de firewall pueden haberse actualizado o no. Las amenazas ocultas se han ido acumulando, pero nadie está al tanto de ellas. Y la capacidad de la organización para responder a una auditoría se ha vuelto cada vez más difícil mientras nadie miraba.
Si esto le resulta familiar, usted tiene un problema. Pero también tiene una solución. Mientras su red evolucionaba, también lo hacía la tecnología necesaria para estar preparado para auditorías 24/7/365.
¿Por qué son tan difíciles las auditorías de seguridad de red?
Se emite una nueva alerta regulatoria cada siete minutos, y los estándares de cumplimiento también están cambiando dentro del contexto de estos entornos híbridos en evolución. Por ejemplo, GDPR y CCPA preguntan dónde se almacenan los datos de los consumidores. Si la respuesta es "en el cloud", entonces hay toda una nueva dimensión de mandatos de cumplimiento que atender, más allá de los que están en primer plano en la antesala de una auditoría.
La evolución de los entornos híbridos sigue siendo el desafío más crítico para mantener la seguridad y el cumplimiento. Las aplicaciones están en todas partes: se migran al cloud y de vuelta al centro de datos. Sus bases de datos están en un lugar y sus datos en otro. Hacer seguimiento de todas las piezas en movimiento es imposible con procesos manuales, y el personal de cumplimiento y seguridad lucha por ponerse al día.
Como resultado, prepararse para una auditoría es increíblemente costoso. No solo están los costos directos de la preparación, también está el costo de apartar a todos los administradores de red de su trabajo para que se concentren en la auditoría cuando deberían estar enfocados en el mantenimiento o en hacer avanzar la tecnología del negocio.
Y luego está la desviación del cumplimiento. El mes pasado usted cumplía, pero desde entonces su red ha cambiado. Sus usuarios han traído sus propios dispositivos. Alguien en DevOps escribió una aplicación pero no la documentó. Usted no tiene visibilidad de todos estos cambios, así que no lo sabe, pero no está en cumplimiento. Cuando un auditor llegue el próximo año, usted pasará semanas o meses preparándose. Incluso podría incurrir en más costos: 34 percent de las empresas—frente al 28 percent en 2019 ¾subcontrata todos o parte de sus esfuerzos de cumplimiento, y la tendencia va en aumento. Y luego, después de que el auditor se vaya, usted volverá a desviarse del cumplimiento y pasará por todo el proceso nuevamente la próxima vez.
Este ciclo no solo es costoso, es agotador y desmoralizante. No hay investigaciones que vinculen directamente el ciclo implacable de preparación para auditorías con la dificultad de retener a los profesionales de seguridad, pero el 40 percent de los ejecutivos de seguridad afirma que los altos niveles de estrés laboral son un factor determinante en su incapacidad para retener al personal de seguridad. Y nadie puede negar que la preparación para una auditoría es estresante.
¿Qué se necesita para estar siempre preparado para una auditoría?
El cumplimiento debería ser fácil. La preparación para auditorías es una realidad desde que la automatización ofreció una forma de verificar los controles de una regulación en tiempo real. Ya en 2011, Network World informaba que "la única forma de sobrevivir al proceso de auditoría es con automatización". Sin embargo, una década después, muchas empresas siguen atrapadas en la misma rutina de siempre, desperdiciando dinero y tiempo en tareas que una máquina podría hacer de forma más eficiente y precisa.
El cumplimiento se logra cuando usted tiene un proceso y herramientas para analizar todos los datos. Los firewalls de próxima generación y las tecnologías de registro aprovechan los datos que fluyen desde su red, de modo que sus equipos de cumplimiento y de seguridad de red pueden examinar los datos en tiempo real, hacer ajustes rápidamente y reducir riesgos.
Los controles y accesos de red más estrictos dan a los auditores la garantía de que su organización está tomando medidas proactivas para orquestar el tráfico de red. Con un análisis constante de registros, usted puede verificar que se ha logrado el cumplimiento. Este análisis continuo ocurre haya o no una auditoría programada.
La conclusión es que, a medida que su red y los estándares regulatorios evolucionan, la manera en que usted aborda el cumplimiento también debe evolucionar. El cumplimiento ya no puede ser una evaluación puntual: debe ser un proceso de validación continua con monitoreo continuo en tiempo real que demuestre la mejora o mitigación del riesgo.
Reduzca su tiempo de generación de informes de cumplimiento en un 300% con cumplimiento continuo con FireMon
- Deseche los procesos manuales obsoletos y manténgase preparado para auditorías con un conjunto integral de capacidades de automatización de políticas de seguridad que impulsan la automatización inteligente de procesos de seguridad. Nuestros clientes reportan una reducción de más del 300 percent en el tiempo que les toma producir informes de auditoría.
- El cumplimiento proactivo de políticas de seguridad detecta 40 percent más dispositivos y aplica políticas automáticamente, reduce el tiempo de generación de informes de cumplimiento en un 90 percent y ofrece cumplimiento de auditoría completo en todas las regulaciones aplicables.
- Impulse la eficiencia, la agilidad y la eficacia alineando las tareas automatizadas con sus requisitos específicos y obtenga la flexibilidad para gestionar su recorrido de automatización a su propio ritmo y nivel de confianza.
Cumplimiento de políticas de seguridad para cada caso de uso, infraestructura y estándar
FireMon ofrece potentes herramientas que le ayudan a reducir el tiempo dedicado a las auditorías y a producir resultados más precisos. Solo la plataforma ágil de gestión de políticas de seguridad de red de FireMon le permite:
- Reducir el riesgo y la complejidad mediante la orquestación y gestión de una política de seguridad y una configuración de red óptimas.
- Ofrecer seguridad y orquestación continuas basadas en la intención para entornos híbridos complejos, brindando tanto a las partes interesadas de seguridad como del negocio un modelo operativo consistente que mejora la seguridad, aumenta la agilidad y reduce los costos.
- Brindar flujos de trabajo y aprovisionamiento automatizados e inteligentes que permiten a los equipos de seguridad de red y de operaciones implementar los cambios correctos con precisión a lo largo de todo el ciclo de vida de las reglas.
- Automatizar el proceso de revisión de cambios y agilizar la justificación y depuración de reglas para optimizar el rendimiento y garantizar el cumplimiento continuo con los estándares internos y externos.
- Proporcionar visibilidad en tiempo real para identificar y eliminar los puntos ciegos de su infraestructura híbrida, de modo que los equipos de cloud, red y seguridad puedan encontrar y asegurar clouds, infraestructura de red y endpoints desconocidos, no autorizados y en la sombra.
Ahorre más tiempo y detecte más dispositivos con el cumplimiento continuo
Los procesos manuales y la falta de visibilidad de su infraestructura ya no tienen por qué impedirle estar siempre preparado para una auditoría. La automatización de políticas de seguridad de FireMon reduce su tiempo total de auditoría para que nunca más tenga que jugar al temido juego de ponerse al día con las auditorías.