Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

Prévenir les rançongiciels grâce à une bonne hygiène des politiques

by FireMon

Les attaques par rançongiciel commencent généralement par du hameçonnage, le vol d'identifiants ou l'exploitation de vulnérabilités ouvertes. Une fois entré, l'acteur malveillant fouille à la recherche d'un accès à son butin, un centre de données, qu'il pourra prendre en otage. Maintenir une bonne hygiène des politiques et un contrôle d'accès rigoureux est essentiel pour prévenir et arrêter les attaquants avant qu'ils n'atteignent vos données.

Vous souvenez-vous du piratage de Target en 2013 ? Les pirates ont dérobé les identifiants d'un prestataire en chauffage et climatisation, ont obtenu l'accès au réseau, se sont déplacés de proche en proche, ont trouvé le réseau PCI et ont injecté un logiciel malveillant dans les terminaux de point de vente de chaque magasin Target aux États-Unis. Un accès trop permissif au réseau a rendu cela possible. Un ensemble de politiques de pare-feu propres et un réseau segmenté auraient empêché l'acteur malveillant d'obtenir un accès allant au-delà de ce dont la victime initiale, le prestataire en chauffage et climatisation, avait besoin.

Au sein d'une organisation, l'accès doit être limité à ce qui est strictement nécessaire pour répondre aux besoins de l'entreprise : ni plus, ni moins. C'est cela, une bonne hygiène des politiques. Une complexité inutile, causée par exemple par des règles dupliquées, redondantes ou masquées, augmente la probabilité d'erreurs de configuration, d'erreurs humaines et de risques. Les acteurs malveillants comptent sur les humains pour commettre ces erreurs, qui créent des chemins exploitables comme vecteurs d'attaque, et ils sont rarement déçus.

La complexité inutile est souvent un sous-produit des opérations quotidiennes. Un port est ouvert pour le RDP (remote desktop protocol) à des fins de dépannage, mais n'est jamais refermé. Un accès est accordé pour une communication temporaire entre appareils, mais reste ouvert parce que les réunions et d'autres priorités occupent la journée. Une règle est créée pour une ressource et n'est pas supprimée une fois celle-ci mise hors service. Les scénarios sont innombrables, mais le résultat est le même : des règles sont créées, puis oubliées, ce qui encombre les politiques, entraîne des accès involontaires et expose des failles de sécurité que les cybercriminels peuvent exploiter. Lorsqu'on travaille avec des milliers de politiques réparties sur des centaines d'appareils et de plateformes, il est pratiquement impossible de gérer correctement ces politiques manuellement.

FireMon apporte une solution à ce problème. En centralisant toutes vos données d'application des politiques de sécurité dans une interface unique, un référentiel de règles, FireMon vous permet de gérer les politiques sur l'ensemble de vos appareils, du sol au cloud. La solution s'intègre de façon transparente à des centaines de fournisseurs, dont Splunk, AWS, Swimlane et Qualys, afin de consolider la gestion des politiques et la visibilité. Avec FireMon, vous disposez d'un seul endroit, au lieu de cinq, dix ou quinze plateformes différentes, pour examiner une politique, ce qui accroît considérablement l'efficacité de vos équipes. Dès la première exécution, FireMon constate généralement que 30-50% des règles des politiques actives sont inutilisées, ainsi que la présence généralisée d'accès trop permissifs dans les réseaux de nos clients.

FireMon part du point zéro : une évaluation de ce qui est actuellement autorisé et une liste de contrôle d'accès (ACL), puis détecte tout écart par rapport à celle-ci dans la mauvaise direction. FireMon recherche les paramètres d'accès, certaines routes ou vecteurs d'accès, et alerte en temps réel en cas d'anomalie. FireMon consolide les politiques issues de nombreuses autres technologies et peut désactiver les règles de chaque technologie depuis un tableau de bord unique, augmentant ainsi la valeur totale des solutions de sécurité combinées et le retour sur l'ensemble de votre investissement en sécurité.

Lorsque des modifications sont apportées à votre environnement de politiques, vous devez immédiatement vous demander : « Est-ce que je m'attendais à ce changement ? En ai-je analysé l'impact : posture de sécurité, posture de conformité, activité de l'entreprise ? » Lorsqu'un accès est accordé, il doit être revalidé après un certain délai. Cette revalidation doit se faire sous l'angle de la justification métier, en se demandant : « Avons-nous toujours besoin de cet accès ? La justification métier de cet accès est-elle toujours valable ? N'accordons-nous que ce qui est nécessaire pour répondre aux besoins de l'entreprise ? » En règle générale, l'accès accordé dépasse ce qui est nécessaire, ce qui ouvre la voie à des règles trop permissives. Il est impératif de gérer ces politiques pour maintenir une posture de sécurité solide et déjouer les tentatives de rançongiciel.

FireMon est là pour vous aider. Contactez-nous pour en savoir plus.

Prévenir les rançongiciels grâce à une bonne hygiène des politiques | FireMon