Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Comment la surveillance continue protège les environnements complexes en détectant les vulnérabilités
by FireMon
Le réseau connu
Comment la surveillance continue protège les environnements complexes en détectant les vulnérabilités dès leur apparition
Votre réseau peut être sécurisé à un instant donné et ne plus l'être l'instant suivant. Les erreurs de configuration des pare-feu, les conflits de politiques, les nouvelles intrusions ou d'autres changements surviennent en permanence – et passent souvent inaperçus. La surveillance continue permet aux entreprises de garder constamment le doigt sur le pouls de leur niveau de sécurité, afin d'agir sans délai pour hiérarchiser et exécuter les réponses.
Qu'est-ce que la surveillance continue ?
La surveillance continue est une connaissance permanente de l'état de sécurité du réseau, y compris des vulnérabilités et des menaces.
Concrètement, la surveillance continue aide les organisations à gérer le risque en :
- Surveillant en continu les modifications des points d'application de la sécurité susceptibles d'entraîner une exposition inutile, une mauvaise configuration, un changement non autorisé et un risque inacceptable
- Aidant à détecter et à atténuer les vulnérabilités de sécurité
- Maintenant une conformité continue aux normes du secteur
- Identifiant les menaces et les failles de sécurité dans les politiques de sécurité
- Générant des rapports détaillés pour toutes les évaluations périodiques
- Recueillant une documentation de politique précieuse pour répondre aux exigences d'évaluation de la conformité
- Garantissant que les modifications de politique respectent les exigences en vigueur
- Recertifiant l'ensemble des règles et configurations de pare-feu imposées
- Fournissant des renseignements exploitables pour guider la remédiation
Comment fonctionne la surveillance continue
La surveillance continue examine les jeux de règles et compare les modifications proposées à une série de contrôles. Ces contrôles correspondent aux politiques de sécurité internes, aux exigences réglementaires ou à toute autre exigence liée aux contrôles d'accès au réseau.
Qui a besoin de la surveillance continue et pourquoi ?
La surveillance continue est particulièrement importante pour les entreprises soumises à une norme réglementaire. Toutes les normes réglementaires exigent une conformité permanente – aucune exigence ne dit « Soyez conforme de 9 h à 17 h, du lundi au vendredi » ou « Soyez conforme pendant la majeure partie de la journée d'hier ». La conformité est censée être permanente : les organisations telles que les distributeurs, les établissements de santé, les entreprises de services publics et d'énergie, ainsi que les agences fédérales et les sous-traitants qui doivent respecter PCI DSS, HIPAA, NERC, NIST, FEDRAMP, GDPR, etc., s'appuient sur la surveillance continue pour prévenir les violations de données, les sanctions, les litiges potentiels et l'atteinte à leur réputation.
La surveillance continue est également vivement recommandée à toute entreprise exploitant un environnement hybride. Les environnements hybrides sont très dynamiques, des équipements et des terminaux s'y connectant et s'en déconnectant tout au long de la journée. À mesure que ces changements se produisent, des vulnérabilités peuvent apparaître et les défenses comme la conformité peuvent être compromises. Le seul moyen de prévenir ces risques est de conserver une visibilité sur les changements du réseau.
Cependant, même les organisations qui ne sont pas concernées par la conformité et qui n'utilisent pas de réseaux hybrides tirent parti de la surveillance continue. Toutes les entreprises ont besoin d'une compréhension ininterrompue de ce qui se passe dans leurs réseaux. À défaut, elles n'ont aucun moyen de savoir si leurs données et leur propriété intellectuelle sont protégées, si leurs mesures de sécurité sont adéquates et si leurs politiques fonctionnent comme prévu.
Savez-vous ce que contient votre réseau ? Une visibilité automatisée, en temps réel et continue sur l'ensemble de votre réseau réduit votre surface d'attaque, élimine les fuites de données et garantit une conformité continue.
Jugez-en par vous-même avec une démo gratuite
6 bonnes pratiques pour la surveillance continue
Il existe plusieurs façons de planifier une stratégie de surveillance continue, mais la plupart des organisations adoptent une approche fondée sur le risque, telle que celle définie dans NIST SP 800-137. Le NIST Risk Management Framework décrit un processus en 6 étapes pour gérer la surveillance continue.
- Catégoriser la criticité sous-jacente et la valeur patrimoniale des systèmes informatiques et des données spécifiques
Définissez et attribuez une valeur aux actifs en analysant les données recueillies par les scanners de vulnérabilités. L'examen de ces données vous permet de quantifier et de hiérarchiser le risque associé à la vulnérabilité des actifs du réseau. - Sélectionner des contrôles de sécurité de référence et appliquer des politiques d'équipement directement liées au risque global
Les réseaux d'entreprise sont plus vastes et plus complexes que jamais, avec les centres de données virtuels, le cloud computing et la mobilité. Chaque composant supplémentaire génère davantage de contrôles de sécurité à mettre en œuvre et à suivre. Utilisez une solution de gestion des politiques de sécurité réseau et des risques qui améliore votre posture de sécurité en fournissant une analyse de configuration puissante et en réduisant le risque de manière proactive. - Mettre en œuvre et valider des contrôles efficaces qui appliquent correctement les politiques de sécurité
Choisissez une solution de surveillance continue prenant en charge les principaux pare-feu de Check Point, Cisco, Juniper, McAfee et Palo Alto. Elle doit également s'intégrer de façon transparente aux scanners de vulnérabilités tels que Qualys, Rapid7, McAfee, nCircle et Nessus, afin que vous puissiez évaluer et définir la vulnérabilité des actifs sous-jacents. - Évaluer en continu tous les contrôles pour s'assurer qu'ils fonctionnent de concert afin de maintenir une protection sur l'ensemble de l'infrastructure
Suivez et enregistrez les modifications de configuration dans un journal d'audit. La plupart des solutions de surveillance continue offrent une bibliothèque intégrée de contrôles permettant des évaluations personnalisées des politiques de sécurité, le suivi des mesures d'atténuation issues des audits précédents et l'analyse des risques propres à l'environnement. - Autoriser les demandes de modification des accès au réseau et consigner tous les changements et leurs paramètres précis
Suivez les modifications de configuration et les défaillances courantes par équipement et recherchez les tendances à plus long terme. Prévisualisez l'impact potentiel de toutes les modifications avant leur mise en œuvre dans le réseau de production afin de garantir leur conformité aux normes applicables au réseau. Une fois une modification mise en œuvre, documentez les changements du réseau à l'aide de rapports détaillés et identifiez précisément quels équipements ont été modifiés, ce qui a été modifié et qui a effectué les modifications. - Surveiller en permanence tous les contrôles de sécurité requis pour maintenir la conformité globale aux politiques
Utilisez des alertes en temps réel sur les modifications de configuration pour identifier les violations des politiques de sécurité. Évaluez automatiquement la conformité des nouvelles configurations d'équipement. Signalez immédiatement les configurations sortant de la norme, idéalement par notifications push sur les téléphones mobiles et les boîtes de réception de l'équipe de sécurité.
Fonctionnalités indispensables d'une solution de surveillance continue
De nombreuses solutions intègrent un certain niveau de surveillance continue, mais elles varient fortement en étendue et en portée. Voici les fonctionnalités essentielles pour assurer la visibilité, offrir de la flexibilité et renforcer la sécurité :
- Surveillance en temps réel
La surveillance en temps réel utilise les données provenant de l'ensemble du réseau pour alimenter un flux en direct de journaux, de configurations, de modifications, de politiques, de vulnérabilités, etc. Elle offre ainsi une vue complète de ce qui se passe dans l'environnement à tout moment. - Analyse de sécurité en temps réel
L'analyse de sécurité en temps réel mesure l'efficacité des politiques de pare-feu existantes, y compris au moyen d'une notation comparative, afin de comprendre l'application actuelle des accès. - Recherche de politiques
Une fonction de recherche de politiques performante permet d'interroger rapidement tous les équipements du domaine de l'entreprise depuis un point unique de l'application. - Analyse des flux de trafic
Utilisez l'analyse des flux de trafic pour comprendre le comportement du trafic réseau en retraçant la source et la destination de chaque règle dans chacune des politiques de pare-feu existantes. - Modélisation et tests
Modélisez et testez l'impact des modifications avant leur mise en œuvre afin de vous assurer qu'elles ne créent pas de risques informatiques supplémentaires. Cela réduit les délais et accroît l'efficacité, tout en fournissant une documentation complète de toutes les modifications à des fins de conformité. - Ingestion de données à grande échelle
L'ingestion de données à grande échelle s'adapte aux pics d'activité, aux changements et mutations du réseau, aux évolutions de plateformes et au trafic. Elle évite les ralentissements et les blocages qui annuleraient les bénéfices de la surveillance en temps réel. - Rapports personnalisables
Les rapports personnalisables offrent la souplesse nécessaire pour combiner les contrôles selon le contexte, les éléments surveillés, les actions requises, etc.
Plus aucun mystère sur le réseau
Dans les infrastructures complexes d'aujourd'hui, les failles de sécurité peuvent passer inaperçues. Les données ponctuelles sur lesquelles s'appuient la plupart des organisations sont utiles pour comprendre un événement passé ou démontrer la conformité, mais elles ne les aident pas à sécuriser davantage leurs réseaux dans l'instant.
Le seul moyen d'obtenir des renseignements exploitables dans un environnement complexe consiste à disposer de données continues et historiques à une échelle permettant d'analyser des millions de vulnérabilités en quelques secondes. Fortes de ces informations, les organisations peuvent sécuriser leurs actifs de manière proactive et prendre de meilleures décisions concernant leurs réponses et leurs investissements en matière de sécurité.