Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Consejos para auditorías de cumplimiento
by FireMon
La auditoría de cumplimiento de seguridad está recibiendo mucha atención en estos días gracias a estándares como SOX, el Payment Card Industry Data Security Standard (PCI DSS) y la Health Insurance Portability and Accountability Act (HIPAA). Incluso si un estándar específico no está en su radar, las relaciones comerciales con socios o clientes aún pueden exigirle que demuestre que su red es segura. Más allá de cumplir con los mandatos, las auditorías de cumplimiento de seguridad de sus firewalls son una práctica recomendada de seguridad y un mecanismo importante para comprender su postura de seguridad actual. Una auditoría de firewall puede aumentar sus probabilidades de detectar debilidades y encontrar puntos ciegos y zonas oscuras donde sus políticas necesitan adaptarse. También ayudan a demostrar que ha actuado con la debida diligencia. A menudo, los hallazgos ayudan a corregir políticas y procedimientos que están documentados incorrectamente u omitidos. Usar documentación para demostrar que revisa periódicamente sus controles de seguridad de red es fundamental para afrontar demandas legales, brechas de seguridad de datos o problemas regulatorios que pongan en duda sus prácticas. Por supuesto, prevenir estos problemas es aún mejor. Revisemos cinco pasos que ayudan a garantizar que su empresa realice auditorías eficaces.
1. Identificación: conozca su red
Saber qué hay en su entorno es la piedra angular de la higiene de seguridad y, en última instancia, del éxito de su proceso de auditoría. Es comprensible que las empresas grandes y complejas tengan dificultades para gestionar entornos complejos y de rápido cambio: lo que usted no sabe *sí* puede perjudicarlo. Las zonas oscuras y los puntos ciegos de su red solo sirven para dar a los auditores de cumplimiento regulatorio una razón para cuestionar su postura de seguridad. El problema de las conexiones no autorizadas, no controladas e inseguras entre la empresa e Internet sigue afectando por igual a los responsables de TI y de seguridad. Las herramientas de gestión dispares para entornos físicos y de cloud híbrido limitan la visibilidad de las redes en la sombra y las instancias de cloud que pueden albergar amenazas desconocidas. Estas puertas traseras ofrecen un método por el cual el transporte de información confidencial puede eludir los controles internos y salir de la red. ¿Qué tan bien conoce su red? Hágase las siguientes preguntas:
- ¿Cuál es su lista presunta de endpoints/dispositivos de red?
- ¿Puede demostrar que su gestión de activos es sólida y está actualizada?
- ¿Cómo descubre los dispositivos adicionales o nuevos que se agregan a la red?
- ¿Puede detectar dispositivos de reenvío no autorizados (capa 2/capa 3)?
- ¿Hay redes desconocidas o que no responden en su entorno?
- ¿Ha identificado rutas que puedan filtrar datos evadiendo sus controles de seguridad?
- Si debe proporcionar credenciales a sus dispositivos de red, ¿están documentadas esas credenciales? ¿Se rotan periódicamente?
- ¿Ha identificado y documentado todas las zonas que albergan datos confidenciales según los requisitos regulatorios?
- ¿Cuenta con un documento completo de la “fuente de verdad de la red” y un mapa de topología?
Las auditorías de cumplimiento de seguridad de FireMon brindan visibilidad, detección de vulnerabilidades y gestión de riesgos que permiten a los equipos encontrar y asegurar clouds, infraestructura de red y endpoints desconocidos, no autorizados y en la sombra. Esta capacidad le ayuda a descubrir más al:
- Eliminar el 100% de sus puntos ciegos y monitorear cambios o comportamientos inusuales para eliminar cualquier brecha de cobertura que pueda dejarlo expuesto
- Descubrir, mapear y alertar sobre cambios de topología en toda la empresa híbrida, incluidos los entornos multi-cloud
- Monitorear la infraestructura híbrida en busca de señales reveladoras de actividad maliciosa y priorizar los hallazgos para su investigación y remediación
- Encontrar rutas de fuga entrantes y salientes hacia Internet y el cloud privado virtual
2. Evaluación: valore su proceso de cambios
Un buen proceso de gestión de cambios es esencial para garantizar la ejecución y trazabilidad adecuadas de los cambios en los firewalls, así como su sostenibilidad a lo largo del tiempo para asegurar el cumplimiento continuo. El 83% de todas las interrupciones de red no planificadas son causadas por errores cometidos durante un cambio aprobado; el 70% de esos errores están relacionados con firewalls. El objetivo de este paso es asegurarse de que los cambios solicitados se aprueben, implementen y documenten adecuadamente. Las preguntas básicas que debería hacerse al auditar un cambio de firewall son:
- ¿Está documentado el solicitante y está autorizado para realizar solicitudes de cambio de firewall?
- ¿Está documentada la razón de negocio del cambio?
- ¿Existen revisores adecuados y firmas de aprobación (electrónicas o físicas)?
- ¿Se registraron las aprobaciones antes de implementar el cambio?
- ¿Están todos los aprobadores autorizados para aprobar cambios de firewall (deberá solicitar una lista de personas autorizadas)?
- ¿Están bien documentados los cambios solicitados en el ticket de cambio?
- ¿Se ha realizado una evaluación de los riesgos potenciales asociados con la regla nueva o modificada?
- ¿Existe documentación de la ventana de cambio y la fecha de instalación de cada cambio?
- ¿Hay una fecha de vencimiento para el cambio?
- ¿Existe verificación y documentación de que los cambios se probaron e implementaron correctamente?
- ¿Monitorea las actualizaciones de firewall en tiempo real para verificar su ejecución?
FireMon ofrece un plan integral para la automatización de procesos de seguridad que acelera y agiliza la gestión de políticas y mejora de forma inteligente sus flujos de trabajo de aprobación. Esta solución mejora su eficiencia al:
- Integrarse con sus sistemas de tickets existentes para que las nuevas solicitudes se canalicen directamente a nuestra plataforma de automatización de cambios y personalizar los formularios de solicitud para garantizar que toda la información relevante del cambio se capture desde el inicio
- Ofrecer un conjunto integral de capacidades de automatización de políticas de seguridad que impulsan una automatización inteligente de los procesos de seguridad para atender eficazmente sus casos de uso, infraestructura o requisitos de cumplimiento particulares
- Brindar información sobre las solicitudes que crearían reglas duplicadas, así como sobre las reglas que permiten un acceso similar al de una nueva solicitud, reduciendo la complejidad de su red híbrida
- Realizar un análisis de impacto previo al cambio que simula un posible cambio de regla y analiza su impacto en el cumplimiento y la seguridad
3. Mitigación: revise su base de reglas de políticas
El siguiente paso lógico suele ser una revisión de la base de reglas del firewall o de las políticas. La metodología para este paso varía ampliamente entre auditores porque tradicionalmente ha sido difícil y depende en gran medida de la tecnología. Aspectos a tener en cuenta al prepararse para depurar su base de reglas del firewall:
- ¿Cuántas reglas tiene la política? ¿Cuántas tenía en la última auditoría? ¿Y el año pasado?
- ¿Existen reglas sin documentar?
- ¿Existen reglas redundantes que deban eliminarse?
- ¿Existen reglas que ya no se utilicen?
- ¿Existen servicios en las reglas que ya no se utilicen?
- ¿Existen grupos o redes en las reglas que ya no se utilicen?
- ¿Existen reglas de firewall con ANY en tres campos críticos (origen, destino, servicio/protocolo) y una acción permisiva?
- ¿Existen reglas demasiado permisivas que permitan más de 1000 direcciones IP en el origen o el destino?
Vigile los riesgos dentro de su base de reglas
- ¿Existen reglas que infrinjan su política de seguridad corporativa?
- ¿Existen reglas que permitan servicios riesgosos entrantes desde Internet? Por ejemplo, protocolos que transmiten credenciales de inicio de sesión en texto claro, como telnet, ftp, pop, imap, http, netbios, etc.
- ¿Existen reglas que permitan servicios riesgosos salientes hacia Internet?
- ¿Existen reglas que permitan tráfico directo desde Internet hacia la red interna (no la DMZ)?
- ¿Existen reglas que permitan tráfico desde Internet hacia servidores, redes, dispositivos o bases de datos sensibles?
- ¿Ha analizado las reglas y configuraciones de firewall frente a las normas regulatorias o estándares del sector correspondientes?
FireMon le ayuda a agilizar sus evaluaciones de seguridad y la depuración de reglas de firewall mediante:
- La eliminación de reglas duplicadas u ocultas que afectan negativamente el rendimiento de sus dispositivos e introducen complejidad innecesaria en su red
- La realización de análisis en tiempo real y la entrega de un amplio historial de uso de reglas y objetos en una política, para ayudarle a identificar fácilmente las reglas sin uso, optimizar sus dispositivos de red al máximo rendimiento y reducir el riesgo
- La visualización de los patrones de tráfico únicos que existen en una regla y la generación de informes sobre qué datos fluyen a través de un rango de direcciones definido de forma amplia
- La automatización de las revisiones y verificaciones basadas en eventos, la recertificación de las reglas y la baja de aquellas que no son necesarias
4. Monitoreo: verifique vulnerabilidades y remedie problemas
Esencial para las auditorías de cumplimiento de seguridad, una evaluación integral de riesgos identificará reglas, rutas y conexiones riesgosas. Lo que se considera “riesgoso” puede ser distinto para cada organización, según la red y el nivel de riesgo aceptable. La mejor manera de combatir el acceso injustificado es identificar y analizar de forma preventiva las áreas vulnerables. Sin embargo, la naturaleza compleja de las políticas de seguridad, combinada con la carga que supone parchear decenas de miles de vulnerabilidades, dificulta ver y evaluar las amenazas.
Proteja los puntos de vulnerabilidad clave mediante:
- La revisión de la red en busca de vulnerabilidades publicadas en software, hardware y dispositivos de red
- La documentación y asignación de un plan de acción para remediar los riesgos y las excepciones de cumplimiento detectados en el análisis de riesgos
- La verificación de que las labores de remediación y cualquier cambio en las reglas se hayan completado correctamente
FireMon le ayuda a gestionar mejor los riesgos dentro de su entorno con herramientas que:
- Puntúan todas las simulaciones de ataque según riesgo e impacto y luego vuelven a puntuarlas una vez que usted ha realizado mejoras, para determinar el impacto de sus cambios
- Rastrean las posibles rutas que los atacantes podrían usar para acceder a sus activos críticos
- Se integran con sus soluciones de gestión de vulnerabilidades (Qualys, Rapid7 y Tenable) para medir el riesgo e identificar posibles penetraciones de ataque en su red
- Detectan cuándo un nuevo acceso dejará al descubierto sistemas vulnerables, dimensionan los cambios propuestos antes de su implementación y agilizan el proceso de aprobación de las solicitudes de acceso que tienen poco impacto en su perfil de riesgo
5. Informes: logre un cumplimiento continuo
Una vez finalizada la auditoría de firewalls y dispositivos de seguridad, y aplicada una configuración segura a todos los dispositivos, deben establecerse los pasos adecuados para garantizar un cumplimiento continuo. ¿Cuenta con un proceso que garantice auditorías de firewall permanentes? Estas son algunas prácticas recomendadas clave que debe tener presentes:
- Considere reemplazar las tareas manuales propensas a errores por análisis e informes automatizados
- Asegúrese de que todos los procedimientos estén debidamente documentados y que proporcionen un registro de auditoría completo de todas las actividades de gestión de firewalls
- Asegúrese de que exista un flujo de trabajo sólido para los cambios de firewall que permita sostener el cumplimiento a lo largo del tiempo
- Repita el punto de la lista de verificación de auditoría, auditando el proceso de cambios para garantizar un cumplimiento continuo; es decir, el cumplimiento puede lograrse ahora, pero en un mes la organización podría haberse desviado de él
- Asegúrese de que exista un sistema de alertas para eventos o actividades significativas, como cambios en reglas específicas o el descubrimiento de nuevos riesgos de alta severidad
FireMon ayuda a su empresa a mantener el cumplimiento
Las soluciones integrales de FireMon respaldan las iniciativas de cumplimiento de su empresa al ofrecer evaluaciones personalizadas y un análisis proactivo de reglas para atender los requisitos regulatorios y las necesidades de seguridad en evolución.
- Ofreciendo evaluaciones listas para usar y personalizables que le ayudan a garantizar el cumplimiento con los organismos regulatorios o las prácticas recomendadas internas. Nuestro motor de personalización asegura que las evaluaciones y los informes se adapten a sus necesidades.
- Identificando automáticamente las reglas que requieren un análisis inmediato con base en eventos reales. Las reglas basadas en eventos se analizan según criterios como el vencimiento de un plazo, la falla de un control de seguridad crítico, una revisión periódica o una consulta ad hoc, para determinar la remediación adecuada.
Proporcionando documentación de las decisiones de certificación de reglas y su justificación para facilitar las auditorías de cumplimiento. Puede revisar información detallada sobre cada regla analizada, con la opción de aprobar o rechazar las configuraciones de reglas actuales.
Mejore su postura de seguridad con el software de auditoría de firewalls de FireMon
Auditar la seguridad de los firewalls con el software de FireMon permite a su empresa identificar vulnerabilidades de forma proactiva, garantizar el cumplimiento y fortalecer su postura de seguridad general. Agende un demo hoy mismo y descubra cómo FireMon puede ayudarle a agilizar sus auditorías de cumplimiento de seguridad.
Preguntas frecuentes
La auditoría de cumplimiento es un proceso de revisión exhaustivo que evalúa la adhesión de una organización a las normas regulatorias, las políticas y los lineamientos internos. Identifica brechas, verifica que los controles de seguridad estén implementados y confirma que las prácticas se alineen con los requisitos legales y del sector para mitigar riesgos y reforzar la rendición de cuentas.
Las empresas deberían realizar una auditoría de seguridad con fines de cumplimiento al menos una vez al año, aunque los sectores de alto riesgo pueden beneficiarse de auditorías más frecuentes, por ejemplo trimestrales. Las auditorías periódicas garantizan que el informe de auditoría refleje el estado de cumplimiento actual, identifican riesgos emergentes y verifican la adhesión continua a las normas regulatorias.
Contar con un proceso para auditar la seguridad de los firewalls es fundamental para garantizar que estos bloqueen eficazmente el acceso no autorizado y permitan el tráfico legítimo. Las auditorías periódicas ayudan a identificar configuraciones erróneas, reglas obsoletas y vulnerabilidades, lo que reduce los riesgos de seguridad y mejora el cumplimiento. Este enfoque proactivo fortalece las defensas de la red y respalda la adhesión regulatoria.
Para evaluar la herramienta de auditoría de firewalls adecuada para su empresa, considere factores como la escalabilidad, la facilidad de integración con la infraestructura existente, las capacidades de generación de informes y el monitoreo en tiempo real. Busque herramientas que ofrezcan informes de auditoría personalizables, que admitan los requisitos de cumplimiento y que brinden información sobre configuraciones incorrectas para mejorar la postura de seguridad. Pruebe la funcionalidad mediante versiones de prueba o demos para asegurarse de que satisfaga sus necesidades específicas.