Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
La sécurité est difficile et les enjeux sont élevés
by FireMon
Comment les outils d'aide à la décision améliorent à la fois la rapidité et la précision de vos équipes des opérations de sécurité.
On dit souvent que la cybersécurité est un jeu asymétrique dans lequel les attaquants ont l'avantage. Un attaquant n'a besoin d'avoir raison qu'une seule fois, alors que le défenseur doit avoir raison en permanence. Une simple erreur peut entraîner des conséquences dévastatrices : violations de données, interruptions d'activité, pannes de service et infections par rançongiciel.
Mais faire de la sécurité « comme il faut » est difficile. Dans un environnement très restreint, composé d'un seul système ou d'un seul réseau, comme votre réseau domestique, cela peut sembler simple. Bloquer tous les accès entrants et corriger quelques systèmes ? C'est fait.
Malheureusement, les défis de sécurité croissent de manière exponentielle à mesure que la complexité du réseau augmente. Chaque nouvel appareil, utilisateur et service nécessitant une connectivité vers d'autres ressources accroît la complexité de l'environnement proportionnellement à n au carré.
Si vous êtes une grande entreprise gérant 100 000 ressources ou plus, la complexité est évidente. Mais aviez-vous conscience que vous êtes responsable de la gestion de plus de 10 milliards de connexions possibles ? Et la situation est encore plus complexe lorsque l'on sait que chaque système expose plus d'un service (consultez la loi de Metcalfe pour en savoir plus). Comme le dit mon ami Rich Mogull : « la simplicité ne passe pas à l'échelle ».
Replaçons cette notion de complexité dans le contexte de la gestion des politiques de sécurité réseau. Prenons une entreprise qui gère 300 pare-feu comportant chacun 300 règles. Pour cet exercice, nous partons du principe que chaque règle représente quelques réseaux de classe C en source et en destination, avec quelques services entre eux (par exemple HTTPS, SQL, SSH).
Dans cet environnement, l'équipe de sécurité est responsable de la gestion de :
- 300 pare-feu
- 90 000 règles de pare-feu
- 810 000 règles de pare-feu logiques (objet source, objet destination, service)
- 1 433 272 320 000 (1,4 milliard) de connexions (adresse IP, adresse IP, service)
Cet environnement « simple », avec 300 pare-feu comportant chacun 300 règles, impose à une équipe des opérations de sécurité de gérer plus de 1,4 milliard de connexions. Y parvenir correctement est impossible sans une forme d'analyse automatisée.
La complexité n'est pas le seul défi. La sécurité doit soutenir l'activité, et l'activité évolue vite. De nouvelles applications sont mises en production, de nouveaux partenaires sont connectés, d'anciens services sont abandonnés, et tout cela doit être pris en charge immédiatement. Un délai de réponse acceptable diffère d'une entreprise à l'autre et peut aller de quelques minutes à plusieurs mois, mais il est rarement assez rapide. Bien faire et faire vite sont souvent contradictoires, mais c'est là le mandat des professionnels de la sécurité.
Et comme si cela ne suffisait pas, vous ne pouvez pas simplement affecter davantage de personnes au problème. La pression pour limiter les nouveaux recrutements est constante. Même si vous obteniez le feu vert pour renforcer vos effectifs, il vous serait difficile de trouver des ressources qualifiées sans payer une fortune sur le marché de l'emploi actuel.
Comment relever alors ces défis qui croissent de manière exponentielle avec des ressources qui, au mieux, ne croissent que de manière linéaire ?
La réponse consiste à doter vos équipes d'outils d'aide à la décision. En reprenant notre exemple des pare-feu, examinons quelques défis précis et la façon dont de meilleurs outils améliorent les résultats en matière de sécurité : réduction des risques, conformité continue et réduction du temps nécessaire pour déployer les modifications de politiques avec précision.
Réduire les risques
Chaque règle d'une politique de pare-feu qui autorise le passage du trafic introduit un risque pour l'organisation. Il s'agit en grande partie d'un risque acceptable et nécessaire au fonctionnement de l'activité. Par exemple, un serveur de messagerie qui n'est pas autorisé à envoyer ou à recevoir du trafic SMTP n'a pas grande utilité. Cependant, un nombre surprenant de règles présentes dans les pare-feu en production ne sont pas nécessaires, et beaucoup autorisent des accès inutiles ou inutilement risqués.
Avec notre exemple de 1,4 milliard de connexions à gérer, comment distinguer celles qui sont utiles et nécessaires de celles qui sont inutiles et superflues ? Une solution de gestion des politiques de sécurité réseau peut fournir l'aide à la décision nécessaire pour évaluer l'ensemble des 1,4 milliard de connexions et identifier celles qui doivent être supprimées.
- Détecter les règles redondantes : les règles redondantes ajoutent une complexité inutile à une politique. Elles ne servent à rien puisqu'elles font double emploi avec une règle existante, mais elles ajoutent une complexité qui peut facilement conduire à des erreurs. Ce sont des gains faciles, qui peuvent être supprimés sans risque.
- Détecter les règles masquées : moins évidente qu'une règle totalement redondante, une règle « masquée » par une autre règle n'apporte aucune valeur et ne fait qu'ajouter de la complexité à la politique. Supprimez ces règles.
- Détecter les règles inutilisées : avec une surveillance adéquate du trafic consigné dans les journaux, il est possible de détecter les règles présentes dans une politique qui ne sont pas utilisées (aucun trafic ne correspond à la règle). Ces règles ajoutent non seulement de la complexité à la politique, mais aussi du risque. Elles doivent d'abord être examinées avant toute décision de suppression, car un processus critique, tel qu'un système de reprise après sinistre, peut en dépendre sans générer de trafic en dehors des tests.
- Détecter les objets inutilisés dans une règle : dans notre exemple de règle comportant 3 réseaux sources, 3 réseaux de destination et 3 services, il est très courant que certains d'entre eux soient inutiles. En appliquant des techniques similaires à celles servant à identifier les règles inutilisées, il est possible d'identifier les objets inutilisés dans une règle. Chaque objet inutilisé représente un risque inutile et doit être supprimé.
- Détecter les services à risque : certains accès ne devraient tout simplement pas être autorisés. Par exemple, l'administration de systèmes effectuée via des protocoles non chiffrés peut exposer des données sensibles et des identifiants. C'est pourquoi des services comme telnet ne devraient pas être autorisés dans la plupart des cas. Identifiez toutes les règles qui permettent l'utilisation de services à haut risque et supprimez cet accès. Si nécessaire, travaillez avec les équipes systèmes pour modifier le mode d'accès à ces systèmes avant de modifier la politique, afin d'éviter les interruptions de service.
- Détecter les règles qui enfreignent les politiques de zone : dans tous les cas, les pare-feu sont configurés pour séparer des segments de réseau. Dans la plupart des cas, des politiques de sécurité peuvent être définies pour décrire ce qui est considéré comme du trafic acceptable entre différentes zones. Il peut s'agir, par exemple, des accès autorisés entre les RH et la finance, ou entre des environnements hébergeant des données personnelles et un réseau utilisateur. L'évaluation des règles de pare-feu au regard de ces politiques de zone permet d'identifier les règles en infraction qui doivent être examinées et corrigées.
Faire appliquer la conformité
La plupart des organisations sont tenues de respecter un ou plusieurs cadres de conformité internes ou externes. Même en l'absence d'obligation, il reste utile de valider l'efficacité des politiques et des processus de sécurité d'une organisation au regard de ces cadres. La complexité de ces environnements rend ces évaluations difficiles, et dans certains cas même impossibles avec des processus de revue manuels. Non seulement l'automatisation les rend possibles, mais elle permet aussi d'assurer une conformité continue en identifiant les écarts en quasi-temps réel. Elle évite également les erreurs lorsqu'elle est intégrée à un processus complet de gestion des modifications des politiques de pare-feu.
Gérer les changements
Même si tout était parfait dans notre réseau d'exemple, avec l'ensemble des 1,4 milliard de connexions fonctionnant exactement selon les besoins de l'entreprise, une seule modification peut introduire des risques aux conséquences dévastatrices. Le changement est inévitable et les équipes de sécurité doivent pouvoir réagir rapidement et avec précision. Qu'il s'agisse d'une modification liée à des exigences métier ou d'une menace externe à atténuer, elle peut facilement introduire de nouveaux risques, voire des interruptions de service. Savoir comment mettre en œuvre au mieux une modification sans introduire de risque inutile est une tâche ardue, qui convient particulièrement aux outils automatisés d'aide à la décision. Voici quelques exemples de cas d'usage :
- Évaluer le risque et la conformité d'une demande de modification : certaines demandes de modification ne devraient tout simplement pas être mises en œuvre. Comment évaluer l'impact potentiel de ces modifications ? Ouvrent-elles l'accès à un système présentant une vulnérabilité connue ? Enfreignent-elles une politique d'accès entre zones ? Les processus manuels d'examen de ces demandes peuvent prendre des semaines, et dans certains cas des mois. À chaque heure qui passe, les métiers s'impatientent davantage, ce qui donne lieu à des « demandes d'urgence » contournant les processus et les contrôles de sécurité conçus pour empêcher les modifications à haut risque. Les outils automatisés d'évaluation préalable identifient les règles à haut risque en temps réel et offrent la possibilité de les renvoyer aux demandeurs ou de les transmettre à un processus de gestion des exceptions.
- Évaluer la manière de mettre en œuvre la modification : les éditeurs de pare-feu ont accompli un excellent travail pour rendre très simple la modification des règles existantes. Cependant, déterminer quelles modifications apporter et quel pare-feu modifier peut s'avérer extrêmement difficile dans un environnement d'entreprise. Parmi nos 1,4 milliard de connexions existantes, tous les accès nécessaires à une nouvelle demande de règle existent peut-être déjà, sans que nous le sachions. Il peut également exister une règle qui ne nécessite qu'une simple modification, plutôt que la création d'une nouvelle règle potentiellement redondante. Identifier les politiques et les équipements à modifier, ainsi que l'emplacement de la modification dans la politique, peut prendre des heures. L'ensemble de ce processus peut être automatisé avec l'outil d'aide à la décision adéquat, afin de permettre aux équipes des opérations de sécurité d'apporter la bonne modification plus rapidement.
La sécurité est difficile et les enjeux sont élevés. Donnez à vos équipes les outils dont elles ont besoin pour faire leur travail.
Pour en savoir plus sur la façon dont FireMon peut fournir l'aide à la décision dont votre équipe a besoin, consultez notre page Solution de politique de sécurité.