Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
La seguridad es difícil y hay mucho en juego
by FireMon
Cómo las herramientas de apoyo a la decisión mejoran tanto la velocidad como la precisión de sus equipos de operaciones de seguridad.
Se ha dicho que la ciberseguridad es un juego asimétrico en el que los atacantes tienen la ventaja. Un atacante solo debe acertar una vez, mientras que el defensor debe acertar siempre. Un simple error puede tener consecuencias devastadoras, entre ellas brechas de seguridad de datos, interrupciones del negocio, caídas del servicio e infecciones de ransomware.
Pero hacer la seguridad “bien” es difícil. En un entorno muy pequeño, de un solo sistema o red, como su red doméstica, puede parecer sencillo hacerlo bien. ¿Bloquear todo el acceso entrante y parchear unos cuantos sistemas? Listo.
Lamentablemente, los desafíos de seguridad crecen exponencialmente a medida que se amplía la complejidad de la red. Cada nuevo dispositivo, usuario y servicio que requiere conectividad con otros recursos aumenta la complejidad del entorno de forma proporcional a n al cuadrado.
Si usted es una gran empresa que administra 100,000 recursos o más, la complejidad resultará evidente. Sin embargo, ¿se había dado cuenta de que es responsable de administrar más de 10 mil millones de conexiones posibles? Y es aún más complejo si se considera que cada sistema expone más de un servicio (consulte la ley de Metcalfe si desea leer más). Como dice mi buen amigo Rich Mogull: “lo simple no escala”.
Pongamos esta idea de complejidad en el contexto de la gestión de políticas de seguridad de red. Considere una empresa que administra 300 firewalls con 300 reglas en cada firewall. Para este ejercicio asumiremos que cada regla representa unas pocas redes clase C en el origen y el destino, con unos pocos servicios entre ellas (es decir, HTTPS, SQL, SSH).
En este entorno, el equipo de seguridad es responsable de administrar:
- 300 firewalls
- 90,000 reglas de firewall
- 810,000 reglas lógicas de firewall (objeto de origen, objeto de destino, servicio)
- 1,433,272,320,000 (1.4 mil millones) de conexiones (dirección IP, dirección IP, servicio)
Este entorno “simple”, con 300 firewalls y 300 reglas en cada firewall, exige que un equipo de operaciones de seguridad administre más de 1.4 mil millones de conexiones. Hacerlo bien es imposible sin alguna forma de análisis automatizado.
La complejidad no es el único desafío. La seguridad debe dar soporte al negocio, y el negocio cambia rápido. Se ponen en marcha nuevas aplicaciones, se conectan nuevos socios, se descontinúan servicios antiguos, y todo debe estar soportado de inmediato. Un tiempo de respuesta aceptable es distinto para cada empresa y puede ir de minutos a meses, pero rara vez es lo suficientemente rápido. Hacerlo bien y hacerlo rápido suelen estar en conflicto, pero es el mandato de los profesionales de seguridad.
Y por si todo esto fuera poco, no basta con asignar más personas al problema. Siempre hay presión para mantener el límite en la contratación de nuevo personal. Incluso si recibiera luz verde para ampliar el equipo, le costaría encontrar recursos calificados sin pagar una fortuna en el mercado laboral actual.
Entonces, ¿cómo afrontar estos desafíos que crecen exponencialmente con recursos que, en el mejor de los casos, solo crecen de forma lineal?
La respuesta es dotar a su equipo de herramientas de apoyo a la decisión. Retomando nuestro ejemplo anterior de los firewalls, veamos algunos desafíos específicos y cómo mejores herramientas mejoran los resultados de seguridad: menor riesgo, cumplimiento continuo y menor tiempo para implementar cambios de política con precisión.
Reducir el riesgo
Cada regla de una política de firewall que permite el paso de tráfico introduce riesgo en la organización. Gran parte de ese riesgo es aceptable y necesario para que el negocio funcione. Por ejemplo, un servidor de correo que no puede enviar ni recibir tráfico SMTP no resulta muy útil. Sin embargo, una cantidad sorprendente de reglas en firewalls en producción no son necesarias y muchas permiten accesos innecesarios o de riesgo innecesariamente alto.
Con nuestro ejemplo de 1.4 mil millones de conexiones por administrar, ¿cómo distinguimos las útiles y necesarias de las inútiles e innecesarias? Una solución de gestión de políticas de seguridad de red puede brindar el apoyo a la decisión necesario para evaluar los 1.4 mil millones de conexiones e identificar las que deben eliminarse.
- Encontrar reglas redundantes: las reglas redundantes agregan complejidad innecesaria a una política. No cumplen ningún propósito, ya que duplican una regla existente, pero añaden complejidad que fácilmente puede llevar a errores. Son la fruta al alcance de la mano que puede eliminarse sin riesgo.
- Encontrar reglas ocultas: un caso menos evidente que el de una regla totalmente redundante es el de una regla “oculta” por otra. Esta regla no aporta valor y simplemente añade complejidad a la política. Elimine estas reglas.
- Encontrar reglas sin uso: con un monitoreo adecuado del tráfico de registros, es posible detectar reglas existentes en una política que no se están utilizando (ningún tráfico coincide con la regla). Estas reglas no solo añaden complejidad a la política, sino que añaden riesgo. Deben revisarse antes de decidir eliminarlas, ya que un proceso crítico, como un sistema de recuperación ante desastres, podría depender de ellas sin generar tráfico salvo cuando se pone a prueba.
- Encontrar objetos sin uso en una regla: en nuestra regla de ejemplo, con 3 redes de origen, 3 redes de destino y 3 servicios, es muy común que algunos de estos sean innecesarios. Con técnicas similares a las empleadas para identificar reglas sin uso, es posible identificar objetos sin uso en una regla. Cada objeto sin uso representa un riesgo innecesario y debería eliminarse.
- Encontrar servicios riesgosos: algunos accesos sencillamente no deberían permitirse. Por ejemplo, la administración de sistemas realizada mediante protocolos sin cifrar puede exponer datos y credenciales confidenciales. Por esta razón, servicios como telnet no deberían permitirse en la mayoría de los casos. Identifique todas las reglas que permitan el uso de servicios de alto riesgo y elimine ese acceso. Si es necesario, trabaje con los equipos de sistemas para modificar la forma en que se accede a estos sistemas antes de modificar la política, a fin de evitar interrupciones.
- Encontrar reglas que infringen las políticas de zona: en todos los casos, los firewalls se configuran para separar segmentos de red. En la mayoría de los casos, pueden definirse políticas de seguridad que describan qué se considera tráfico aceptable entre distintas zonas. Algunos ejemplos incluyen qué acceso se permite entre Recursos Humanos y Finanzas, o entre entornos que alojan datos PII y una red de usuarios. Evaluar las reglas de firewall frente a estas políticas de zona identifica las reglas que las infringen y que deben revisarse y corregirse.
Hacer cumplir el cumplimiento normativo
La mayoría de las organizaciones deben cumplir con uno o más marcos de cumplimiento internos o externos. Incluso si no existe tal requisito, sigue siendo útil validar la eficacia de las políticas y los procesos de seguridad de una organización frente a estos marcos. La complejidad de estos entornos hace que estas evaluaciones sean difíciles y, en algunos casos, ni siquiera posibles mediante procesos de revisión manual. La automatización no solo las hace posibles, sino que permite lograr un cumplimiento continuo al identificar fallas casi en tiempo real. Además, evita que se cometan errores cuando se integra en un proceso integral de gestión de cambios de políticas de firewall.
Gestionar el cambio
Incluso si todo fuera perfecto en nuestra red de ejemplo, con los 1.4 mil millones de conexiones funcionando exactamente como el negocio lo necesita, un solo cambio puede introducir riesgos con resultados devastadores. El cambio es inevitable y los equipos de seguridad deben poder responder con rapidez y precisión. Ya se trate de un cambio por requisitos del negocio o de una amenaza externa que debe mitigarse, puede introducir fácilmente nuevos riesgos o incluso caídas del servicio. Saber cuál es la mejor manera de implementar el cambio sin introducir riesgos innecesarios es una tarea abrumadora, más adecuada para herramientas automatizadas de apoyo a la decisión. Algunos ejemplos de casos de uso incluyen:
- Evaluar el riesgo y el cumplimiento de una solicitud de cambio: algunas solicitudes de cambio sencillamente no deberían implementarse. ¿Cómo evalúa el impacto potencial de estos cambios? ¿Expone el acceso a un sistema del que se sabe que tiene una vulnerabilidad? ¿Infringe una política de acceso entre zonas? Los procesos manuales para revisar estas solicitudes pueden tardar semanas y, en algunos casos, incluso meses. Con cada hora que pasa, el negocio se frustra más y más, lo que da lugar a “solicitudes de emergencia” que eluden los procesos y los controles de seguridad diseñados para impedir cambios de alto riesgo. Las herramientas automatizadas de evaluación previa al cambio identifican reglas de alto riesgo en tiempo real y ofrecen la opción de devolverlas a los solicitantes o derivarlas a un proceso de gestión de excepciones.
- Evaluar cómo implementar el cambio: los proveedores de firewalls han hecho un gran trabajo al facilitar mucho la implementación de cambios en reglas existentes. Sin embargo, determinar qué cambios realizar y qué firewall modificar puede ser extremadamente difícil en un entorno empresarial. En nuestras 1.4 mil millones de conexiones existentes, puede que ya exista todo el acceso necesario para una nueva solicitud de regla, pero quizá no lo sepamos. También puede existir una regla que solo necesite una modificación sencilla, en lugar de crear una regla nueva que podría ser redundante. Identificar qué políticas y dispositivos deben modificarse, y en qué punto de la política realizar el cambio, puede llevar horas. Todo este proceso puede automatizarse con la herramienta de apoyo a la decisión adecuada, para que los equipos de operaciones de seguridad realicen el cambio correcto más rápido.
La seguridad es difícil y hay mucho en juego. Dé a sus equipos las herramientas que necesitan para hacer su trabajo.
Para obtener más información sobre cómo FireMon puede brindar el apoyo a la decisión que su equipo necesita, visite nuestra página de soluciones de políticas de seguridad.