Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

Prevenga el ransomware con una higiene de políticas adecuada

by FireMon

Los ataques de ransomware suelen comenzar con phishing, robo de credenciales o el aprovechamiento de vulnerabilidades abiertas. Una vez dentro, el atacante rebusca hasta encontrar acceso a su botín, un centro de datos, para tomarlo como rehén. Mantener una buena higiene de políticas y control de acceso es fundamental para prevenir y detener a los atacantes antes de que lleguen a sus datos.

¿Recuerda el ataque a Target en 2013? Los hackers robaron credenciales de un contratista de climatización, obtuvieron acceso a la red, la recorrieron, encontraron la red PCI e inyectaron malware en los dispositivos de punto de venta de todas las tiendas Target de Estados Unidos. Un acceso excesivamente permisivo a la red lo hizo posible. Contar con un conjunto limpio de políticas de firewall y una red segmentada habría impedido que el atacante obtuviera acceso más allá de lo que requería la víctima original, el contratista de climatización.

El acceso dentro de una organización debe limitarse a lo estrictamente necesario para cubrir las necesidades del negocio: ni más, ni menos. Eso es una buena higiene de políticas. La complejidad innecesaria, causada por elementos como reglas duplicadas/redundantes y reglas sombra, aumenta la probabilidad de configuraciones erróneas, errores humanos y riesgo. Los atacantes cuentan con que las personas cometan estos errores, creando rutas que utilizan como vectores de ataque, y con frecuencia no se llevan una decepción.

La complejidad innecesaria suele ser un subproducto de las operaciones diarias. Se abre un puerto para RDP (protocolo de escritorio remoto) para resolver un problema, pero nunca se cierra. Se concede acceso para una comunicación temporal entre dispositivos, pero queda abierto mientras las reuniones y otras prioridades llenan el día. Se crea una regla para un recurso y no se elimina cuando este se da de baja. Los escenarios son infinitos, pero los resultados son los mismos: se crean reglas, luego se olvidan, y el resultado es un desorden de políticas que provoca accesos involuntarios y expone brechas de seguridad que los ciberdelincuentes pueden aprovechar. Cuando se trabaja con miles de políticas en cientos de dispositivos y plataformas, es casi imposible gestionarlas correctamente de forma manual.

FireMon ofrece una solución a este problema. Al centralizar todos los datos de ejecución de sus políticas de seguridad en un único panel, un repositorio de reglas, FireMon le permite gestionar políticas en todos sus dispositivos, desde el centro de datos hasta el cloud. Se integra sin problemas con cientos de proveedores, incluidos Splunk, AWS, Swimlane y Qualys, para consolidar la gestión y la visibilidad de las políticas. Con FireMon, dispone de un solo lugar, en vez de cinco, diez o quince plataformas distintas, para investigar una política, lo que aumenta drásticamente la eficiencia de su equipo. En la primera ejecución, FireMon suele detectar que entre el 30-50% de las reglas de las políticas activas no se utilizan, así como un acceso excesivamente permisivo generalizado en las redes de nuestros clientes.

FireMon parte del punto cero: una evaluación de lo que se permite actualmente y una lista de control de acceso (ACL), y luego detecta cualquier desviación en la dirección equivocada. FireMon busca parámetros de acceso, determinadas rutas o vectores de acceso, y alerta sobre anomalías en tiempo real. FireMon consolida las políticas de muchas otras tecnologías y puede deshabilitar reglas de cada tecnología desde un solo tablero, lo que eleva el valor total de las soluciones de seguridad combinadas y genera un mayor retorno sobre su inversión total en seguridad.

Cuando se realizan cambios en su entorno de políticas, debe preguntarse de inmediato: "¿Esperaba este cambio? ¿Analicé su impacto en la postura de seguridad, la postura de cumplimiento y las operaciones del negocio?". Cuando se concede acceso, este debe revalidarse después de cierto tiempo. Esa revalidación debe hacerse bajo la óptica de la justificación de negocio, preguntando: "¿Seguimos necesitando ese acceso? ¿Sigue siendo válida la justificación de negocio para ese acceso? ¿Estamos concediendo únicamente lo necesario para cubrir las necesidades del negocio?". Por lo general, el acceso concedido es mayor que el necesario, lo que da lugar a reglas excesivamente permisivas. Es imprescindible gestionar estas políticas para mantener una postura de seguridad sólida y frustrar los intentos de ransomware.

FireMon está aquí para ayudarle. Contáctenos para obtener más información.

Prevenga el ransomware con una higiene de políticas adecuada | FireMon