Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

3 pasos para reducir el riesgo en sus entornos cloud

by FireMon

Cómo garantizar la confianza y la seguridad en la TI empresarial y el cloud

La gestión del riesgo de seguridad en el cloud debería ser igual que la reducción del riesgo on-premise. Sin embargo, más de la mitad de los encuestados en el reciente MegaCast de ActualTech Media: Ensuring Trust and Security in Enterprise IT and the Cloud, no confiaban en que sus datos estuvieran tan seguros en el cloud como on-premise. Las empresas temen perder el control de su entorno, quedar incapacitadas para definir y gestionar su superficie de ataque y no poder mantenerse al día con las tareas de gestión de la red.

Robert Rodriguez, director de ingeniería de campo de FireMon (conéctese con Robert en LinkedIn), afirma que el mejor camino para asegurar un entorno híbrido no es una idea revolucionaria. “Hay que volver a lo básico”, dijo. “Si lleva un tiempo en este campo, ya ha visto lo que voy a exponer. Lo ha hecho. Sabe mucho sobre visibilidad, reducción de amenazas y automatización. Entonces, si todos conocen estas cosas, ¿por qué no todos las aplican?”

Los imperativos corporativos chocan con las realidades de la seguridad

“Los enfoques tradicionales lo obligan a ir más despacio para mantenerse seguro”, dijo Rodriguez. “Eso no funciona en el entorno empresarial actual. Los equipos de seguridad y de red deberían ser facilitadores, no obstáculos”.

Pero mientras las empresas exigen transformación digital, innovación, cloud híbrido y rapidez de salida al mercado, los equipos de seguridad y de red se ven atrapados con demasiadas políticas en demasiados lugares, más tipos de dispositivos, más cambios y demasiados procesos manuales agravados por —cómo no— la brecha de habilidades.

Rodriquez describió una llamada que recibió de un cliente que se describía a sí mismo como “el que pone el no en la innovación”. La compañía intentaba avanzar rápido, pero los departamentos de seguridad y de red provocaban demoras al tratar de asegurar que los cambios se hicieran de forma segura. “Ese es su trabajo”, dijo Rodriguez. “Y realizar cambios rápidos en entornos que incluyen SD-WAN, SASE, sucursales, el cloud y otras complicaciones es una tarea exigente. Pero se puede hacer, y hay que hacerlo”.

Un obstáculo común para entregar cambios rápidos y seguros es el personal. “No somos suficientes”, dijo Rodriguez. “He tratado con cientos de compañías y nunca he oído a nadie decir que tiene suficiente gente y que su gente está plenamente capacitada”. Y a medida que las nuevas tecnologías se implementan a un ritmo cada vez mayor, el problema empeora. “CI/CD, SASE, todo definido por software… rara vez recibimos capacitación sobre lo nuevo. Intentamos resolverlo sobre la marcha”. Mientras tanto, el ritmo del negocio se acelera y la presión sobre los equipos de seguridad y de red se intensifica.

¿Hay una luz al final del túnel? Rodriguez dice que sí. “Hay tres cosas que puede hacer para reducir el riesgo en sus entornos híbridos, y ninguna es revolucionaria. No rompen ningún paradigma. Son visibilidad, reducción de amenazas y automatización. Hágalas hoy y estará preparando un mañana más fácil y mejor”.

Visibilidad completa

“No se puede asegurar lo que no se conoce”, dijo Rodriguez. “¿Qué pasaría si yo tuviera unos edificios de apartamentos y le dijera: ‘Oiga, proteja mis edificios de apartamentos. En realidad no sé dónde están todos. Hable con Joe, quizá él lo sepa’? Eso haría su trabajo muy difícil. Y eso es a lo que nos enfrentamos en TI. Nos dicen que aseguremos absolutamente todo lo que hay, pero no sabemos qué hay. Y no estamos a cargo de todo lo que hay; por ejemplo, no estamos a cargo del proveedor de cloud ni de los proveedores SaaS. Pero aun así necesitamos visibilidad completa de todo lo que está en nuestro entorno”.

Rodriguez señaló que existen en el mercado muchas tecnologías excelentes de escaneo y descubrimiento de red, y que el cloud tiene muchas herramientas nativas que ayudarán a las empresas a entender qué hay en su entorno. “Pero lo que se necesita”, precisó, “es algo que pueda concatenar todo en un solo lugar”. De lo contrario, los equipos de seguridad y de red terminan haciendo clic entre consolas e intentando normalizar cantidades enormes de datos dispares, y no hay forma de hacer eso manualmente y mantener la velocidad del negocio, ni ningún grado de fiabilidad o exactitud.

Rodriguez dio algunos ejemplos de cómo el uso de una herramienta de descubrimiento automatizado ha ayudado a organizaciones reales. “Trabajamos con una entidad gubernamental que suponía que tenía unos 150,000 endpoints. Tenía 170,000 mil. Eso es una diferencia del 12 por ciento. Una empresa financiera creía tener 600,000 endpoints, pero en realidad tenía el doble, 1.2M”. Estos endpoints desconocidos podrían estar infectados con virus o tener software no autorizado. Su mantenimiento y su seguridad no se están incluyendo en los presupuestos.

“Solo conocer todo lo que hay ya es un comienzo”, dijo Rodriguez. “Pero también quiere saber todo sobre ese equipo: qué software ejecuta, a qué está conectado, si cumple con la normativa, cuándo cambia, quién lo cambió, si sus reglas son excesivamente permisivas, si está permitiendo la entrada de vulnerabilidades conocidas a la red, y así sucesivamente. Solo cuando los rezagados se incorporan puede gestionarlos adecuadamente”.

La visibilidad completa en pocas palabras: 5 atributos

  1. Visibilidad y detección de cambios en tiempo real
  2. Cero puntos ciegos
  3. Ningún acceso innecesario
  4. Todos los dispositivos de la red están identificados y clasificados
  5. Toda vía de fuga está identificada

Reducción de amenazas

“Una vez que tenemos un inventario amplio y ordenado de todo lo que hay en nuestro entorno, queremos examinar las mayores amenazas y empezar a eliminarlas”, dijo Rodriguez.

La seguridad reactiva es un enfoque obsoleto. “Nadie quiere clavar la puerta del establo después de que se robaron el caballo”, dijo Rodriguez. “Queremos saber cuál será el impacto de un cambio antes de realizarlo. Por ejemplo, ¿introducir esta nueva herramienta expondrá el entorno a nuevas vulnerabilidades o romperá el cumplimiento normativo? Queremos saberlo de antemano. Queremos asegurarnos de que el nuevo acceso sea seguro y conforme, y queremos reducir el error humano”.

5 pasos hacia la reducción de amenazas

  1. Obtener visibilidad completa
  2. Evaluar el riesgo en tiempo real
  3. Priorizar la aplicación de parches de vulnerabilidades
  4. Realizar verificaciones de cumplimiento en tiempo real
  5. Empezar a eliminar amenazas

Automatización

“No hay forma de mantenerse al día con los cambios en un entorno híbrido usando procesos manuales”, dijo Rodriguez. “Simplemente toman demasiado tiempo y son demasiado propensos a errores. Debería intentar eliminar los procesos manuales por completo”.

Rodriguez dijo que el mayor beneficio que ha experimentado con el uso de la automatización en su carrera en seguridad fue la eliminación de políticas innecesarias. “Ahora no tengo a mi especialista en firewalls sentado a las 2 a. m. durante mi ventana de mantenimiento de un sábado intentando introducir 20 entradas distintas con 500 IP”. No se puede esperar que alguien haga ese tipo de trabajo sin cometer errores. Pero una computadora sí puede.

Rodriguez dice que hay dos caminos hacia la automatización. Uno es la automatización justo a tiempo, que sigue el proceso tradicional de gestión de cambios a través de distintas fases. “Así, por ejemplo, es posible averiguar si un cambio en una ACL causará nueva volatilidad durante la fase de diseño”. Si no la causa, se permite que el proceso de cambio avance a la siguiente fase. El otro enfoque es la automatización total, que indica a la automatización que, mientras un cambio no rompa el cumplimiento normativo ni cause volatilidad, se puede implementar.

Cualquiera de los dos enfoques liberará al personal altamente calificado que actualmente realiza tareas repetitivas para que pueda concentrarse en un trabajo más importante y de mayor impacto. Cualquiera de los dos reducirá el error humano y respaldará el cumplimiento normativo al automatizar las configuraciones. Y cualquiera de los dos optimizará la eficiencia y reducirá los costos.

4 formas en que la automatización lo ayuda a mantenerse seguro

  1. Mantener el ritmo de los cambios en la red
  2. Ejecutar escenarios hipotéticos para nuevos accesos
  3. Reducir la complejidad eliminando políticas innecesarias
  4. Mantener el cumplimiento con verificaciones en tiempo real en cada etapa

Lo básico es bueno porque lo básico funciona

Cuatro acciones concretas que las empresas pueden tomar para lograr mayor visibilidad, reducción de amenazas y automatización son:

  • Adquirir una buena herramienta de descubrimiento para determinar qué tiene
  • Empezar a determinar dónde están sus vulnerabilidades en la red
  • Asignar un equipo que ataque esas vulnerabilidades una por una y verá cómo su nivel de amenaza disminuye con el tiempo
  • Y, mientras lo hace, realice algunos cambios sencillos. Automatice lo que le brinde el mayor beneficio con el menor esfuerzo. Esto liberará a su equipo de seguridad para que realmente pueda volver a esas vulnerabilidades y empezar a hacer su entorno cada vez más seguro.

Rodriguez añadió: “Los tres pasos de los que hablé hoy son básicos, y lo básico es bueno porque lo básico funciona. Si trabaja en estas tres cosas —visibilidad, reducción de amenazas y automatización—, le prometo que empezará a tener un mañana mejor y más seguro”.

3 formas de reducir los riesgos de seguridad en el cloud | FireMon