Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Conseils pour les audits de conformité
by FireMon
L'audit de conformité en matière de sécurité fait aujourd'hui l'objet d'une large attention, grâce à des normes telles que SOX, la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) et la loi américaine sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA). Même si une norme particulière ne vous concerne pas directement, vos relations commerciales avec des partenaires ou des clients peuvent néanmoins exiger que vous démontriez la sécurité de votre réseau. Au-delà du respect des obligations, les audits de conformité de sécurité de vos pare-feu constituent une bonne pratique de sécurité et un mécanisme important pour comprendre votre posture de sécurité actuelle. Un audit de pare-feu augmente vos chances de détecter des faiblesses et de repérer les angles morts et les zones d'ombre où vos politiques doivent évoluer. Il contribue également à prouver que vous avez fait preuve de diligence raisonnable. Souvent, les constats permettent de corriger des politiques et des procédures mal documentées ou omises. S'appuyer sur la documentation pour démontrer que vous révisez régulièrement vos contrôles de sécurité réseau est essentiel pour faire face aux poursuites judiciaires, aux violations de données ou aux problèmes réglementaires qui remettent vos pratiques en question. Bien entendu, il est encore préférable de prévenir ces problèmes. Voici cinq étapes pour garantir que votre entreprise mène des audits efficaces.
1. Identification : connaître son réseau
Savoir ce que contient votre environnement est la pierre angulaire de l'hygiène de sécurité et, en fin de compte, de la réussite de votre processus d'audit. Les grandes entreprises complexes peinent, ce qui se comprend, à gérer des environnements complexes et en évolution rapide – ce que vous ignorez *peut* vous nuire. Les zones d'ombre et les angles morts de votre réseau ne font que donner aux auditeurs de conformité réglementaire une raison de remettre en question votre posture de sécurité. Le problème des connexions non autorisées, non maîtrisées et non sécurisées entre l'entreprise et Internet continue de préoccuper les responsables informatiques comme les responsables de la sécurité. Des outils de gestion disparates pour les environnements cloud hybride et physiques limitent la visibilité sur les réseaux fantômes et les instances cloud susceptibles d'abriter des menaces inconnues. Ces portes dérobées offrent un moyen par lequel le transport d'informations sensibles peut contourner les contrôles internes et sortir du réseau. Dans quelle mesure connaissez-vous votre réseau ? Posez-vous les questions suivantes :
- Quelle est votre liste présumée de terminaux et d'équipements réseau ?
- Pouvez-vous démontrer que votre gestion des actifs est solide et à jour ?
- Comment détectez-vous les équipements supplémentaires ou nouveaux ajoutés au réseau ?
- Pouvez-vous détecter les équipements de transfert non autorisés (couche 2/couche 3) ?
- Existe-t-il des réseaux inconnus ou ne répondant pas dans votre environnement ?
- Avez-vous identifié des chemins susceptibles de laisser fuiter des données en contournant vos contrôles de sécurité ?
- Si vous devez fournir des identifiants à vos équipements réseau, ces identifiants sont-ils documentés ? Sont-ils renouvelés régulièrement ?
- Avez-vous identifié et documenté toutes les zones conservant des données sensibles conformément aux exigences réglementaires ?
- Disposez-vous d'un document complet de la « source de vérité du réseau » et d'une carte de topologie ?
Les audits de conformité de sécurité FireMon apportent la visibilité, l'analyse des vulnérabilités et la gestion des risques qui permettent aux équipes de repérer et de sécuriser les clouds, infrastructures réseau et terminaux inconnus, non autorisés ou fantômes. Cette capacité vous aide à en découvrir davantage en :
- Éliminant 100 % de vos angles morts et en surveillant les changements ou comportements inhabituels afin de supprimer toute lacune de couverture pouvant vous exposer
- Découvrant et cartographiant les changements de topologie sur l'ensemble de l'entreprise hybride, y compris les environnements multicloud, et en émettant des alertes correspondantes
- Surveillant l'infrastructure hybride à la recherche de signes révélateurs d'activités malveillantes et en hiérarchisant les constats à des fins d'investigation et de remédiation
- Repérant les chemins de fuite entrants et sortants vers Internet et le cloud privé virtuel
2. Évaluation : examiner son processus de changement
Un bon processus de gestion des changements est essentiel pour garantir la bonne exécution et la traçabilité des modifications de pare-feu, ainsi que leur pérennité dans le temps afin d'assurer une conformité continue. 83 % de toutes les pannes réseau imprévues sont dues à des erreurs commises lors d'un changement approuvé ; 70 % de ces erreurs sont liées aux pare-feu. L'objectif de cette étape est de s'assurer que les changements demandés sont correctement approuvés, mis en œuvre et documentés. Les questions fondamentales à poser lors de l'audit d'une modification de pare-feu sont les suivantes :
- Le demandeur est-il documenté et est-il habilité à formuler des demandes de modification de pare-feu ?
- La justification métier du changement est-elle documentée ?
- Les relecteurs et les signatures d'approbation appropriés (électroniques ou physiques) sont-ils présents ?
- Les approbations ont-elles été enregistrées avant la mise en œuvre du changement ?
- Tous les approbateurs sont-ils habilités à approuver des modifications de pare-feu (vous devrez demander la liste des personnes autorisées) ?
- Les modifications demandées sont-elles bien documentées dans le ticket de changement ?
- Une évaluation des risques potentiels associés à la règle nouvelle ou modifiée a-t-elle été réalisée ?
- La fenêtre de changement et la date d'installation sont-elles documentées pour chaque modification ?
- Une date d'expiration est-elle prévue pour le changement ?
- Existe-t-il une vérification et une documentation attestant que les changements ont été testés et mis en œuvre correctement ?
- Surveillez-vous les mises à jour des pare-feu en temps réel pour en vérifier l'exécution ?
FireMon fournit un cadre complet d'automatisation des processus de sécurité qui accélère et rationalise la gestion des politiques et améliore intelligemment vos flux de validation. Cette solution renforce votre efficacité en :
- S'intégrant à vos systèmes de gestion des tickets existants pour que les nouvelles demandes soient transmises directement à notre plateforme d'automatisation des changements, et en personnalisant les formulaires de demande afin que toutes les informations pertinentes soient recueillies dès le départ
- Offrant un ensemble complet de capacités d'automatisation des politiques de sécurité qui pilotent une automatisation intelligente des processus de sécurité afin de répondre efficacement à vos cas d'usage, à votre infrastructure ou à vos exigences de conformité spécifiques
- Signalant les demandes qui créeraient des règles en double, ainsi que les règles accordant un accès similaire à celui d'une nouvelle demande, ce qui réduit la complexité de votre réseau hybride
- Réalisant une analyse d'impact préalable au changement qui simule une modification de règle potentielle et en analyse les conséquences sur la conformité et la sécurité
3. Atténuation : réviser sa base de règles
L'étape logique suivante consiste généralement à examiner la base de règles de pare-feu ou les politiques. La méthodologie de cette étape varie fortement d'un auditeur à l'autre, car elle a toujours été délicate et dépend largement de la technologie. Points à garder à l'esprit lorsque vous préparez le nettoyage de votre base de règles de pare-feu :
- Combien de règles la politique comporte-t-elle ? Combien en comptait-elle lors du dernier audit ? L'année dernière ?
- Existe-t-il des règles non documentées ?
- Existe-t-il des règles redondantes qui devraient être supprimées ?
- Existe-t-il des règles qui ne sont plus utilisées ?
- Existe-t-il dans les règles des services qui ne sont plus utilisés ?
- Existe-t-il dans les règles des groupes ou des réseaux qui ne sont plus utilisés ?
- Existe-t-il des règles de pare-feu comportant ANY dans trois champs critiques (source, destination, service/protocole) et une action permissive ?
- Existe-t-il des règles trop permissives qui autorisent plus de 1000 adresses IP en source ou en destination ?
Surveillez les risques au sein de votre base de règles
- Existe-t-il des règles qui enfreignent votre politique de sécurité d'entreprise ?
- Existe-t-il des règles qui autorisent des services à risque en entrée depuis Internet ? Par exemple, des protocoles qui transmettent les identifiants de connexion en clair comme telnet, ftp, pop, imap, http, netbios, etc.
- Existe-t-il des règles qui autorisent des services à risque en sortie vers Internet ?
- Existe-t-il des règles qui autorisent le trafic direct d'Internet vers le réseau interne (et non vers la DMZ) ?
- Existe-t-il des règles qui autorisent le trafic d'Internet vers des serveurs, réseaux, équipements ou bases de données sensibles ?
- Avez-vous analysé les règles et configurations de pare-feu au regard des normes réglementaires et/ou sectorielles applicables ?
FireMon vous aide à rationaliser vos évaluations de sécurité et le nettoyage de vos règles de pare-feu en :
- Éliminant les règles dupliquées ou masquées qui nuisent aux performances de vos équipements et introduisent une complexité inutile dans votre réseau
- Réalisant une analyse en temps réel et en fournissant un historique complet de l'utilisation des règles et des objets d'une politique, afin de vous aider à identifier facilement les règles inutilisées pour optimiser les performances de vos équipements réseau et réduire les risques
- Mettant en évidence les schémas de trafic propres à une règle et en rendant compte des données qui transitent par une plage d'adresses définie de manière large
- Automatisant les revues et vérifications déclenchées par événement, en recertifiant les règles et en mettant hors service celles qui ne sont pas nécessaires
4. Surveillance : rechercher les vulnérabilités et corriger les problèmes
Essentielle aux audits de conformité de sécurité, une évaluation complète des risques permet d'identifier les règles, chemins et connexions à risque. Ce qui est « à risque » peut différer d'une organisation à l'autre selon le réseau et le niveau de risque acceptable. La meilleure façon de lutter contre les accès injustifiés consiste à identifier et à analyser les zones de vulnérabilité de manière préventive. Toutefois, la nature complexe des politiques de sécurité, combinée à la charge chronophage que représente la correction de dizaines de milliers de vulnérabilités, rend les menaces difficiles à voir et à évaluer.
Protégez les principaux points de vulnérabilité en :
- Recherchant sur le réseau les vulnérabilités publiées affectant les logiciels, le matériel et les équipements réseau
- Documentant et en attribuant un plan d'action pour la remédiation des risques et des exceptions de conformité relevés lors de l'analyse des risques
- Vérifiant que les actions de remédiation et les éventuelles modifications de règles ont été correctement réalisées
FireMon vous aide à mieux gérer les risques au sein de votre environnement grâce à des outils qui :
- Notent toutes les simulations d'attaque en fonction du risque et de l'impact, puis les réévaluent une fois vos améliorations apportées afin de déterminer l'incidence de vos modifications
- Retracent les chemins que des attaquants pourraient emprunter pour accéder à vos actifs critiques
- S'intègrent à vos solutions de gestion des vulnérabilités (Qualys, Rapid7 et Tenable) pour mesurer le risque et identifier les possibilités de pénétration dans votre réseau
- Détectent lorsqu'un nouvel accès exposera des systèmes vulnérables, évaluent la portée des changements proposés avant leur mise en œuvre et rationalisent le processus d'approbation des demandes d'accès ayant peu d'impact sur votre profil de risque
5. Reporting : atteindre une conformité continue
Une fois l'audit des pare-feu et des équipements de sécurité terminé et une configuration sécurisée appliquée à tous les équipements, des mesures adaptées doivent être mises en place pour garantir une conformité continue. Disposez-vous d'un processus garantissant des audits de pare-feu réguliers ? Voici quelques bonnes pratiques essentielles à garder à l'esprit :
- Envisagez de remplacer les tâches manuelles sujettes aux erreurs par une analyse et un reporting automatisés
- Assurez-vous que toutes les procédures sont correctement documentées, en fournissant une piste d'audit complète de toutes les activités de gestion des pare-feu
- Veillez à ce qu'un workflow robuste de gestion des changements de pare-feu soit en place pour maintenir la conformité dans la durée
- Reprenez les points de la liste de contrôle d'audit en auditant le processus de changement afin de garantir une conformité continue : la conformité peut être atteinte aujourd'hui, mais dans un mois, l'organisation peut s'en être écartée
- Assurez-vous qu'un système d'alerte est en place pour les événements ou activités significatifs, tels que la modification de règles spécifiques ou la découverte de nouveaux risques de gravité élevée
FireMon aide votre entreprise à rester conforme
Les solutions complètes de FireMon soutiennent les efforts de conformité de votre entreprise en fournissant des évaluations sur mesure et une analyse proactive des règles pour répondre aux exigences réglementaires et à l'évolution des besoins de sécurité.
- En fournissant des évaluations prêtes à l'emploi et personnalisables pour vous aider à garantir la conformité aux organismes de réglementation ou aux bonnes pratiques internes. Notre moteur de personnalisation garantit que les évaluations et les rapports sont adaptés à vos besoins.
- En identifiant automatiquement les règles nécessitant une analyse immédiate à partir d'événements réels. Les règles déclenchées par événement sont analysées selon des critères tels que l'expiration d'un délai, l'échec d'un contrôle de sécurité critique, une revue périodique ou une requête ponctuelle, afin de déterminer la remédiation appropriée.
En fournissant une documentation des décisions de certification des règles et de leur justification pour faciliter les audits de conformité. Vous pouvez consulter des informations détaillées sur chaque règle examinée, avec la possibilité d'approuver ou de rejeter les configurations de règles actuelles.
Renforcez votre posture de sécurité avec le logiciel d'audit de pare-feu de FireMon
L'audit de la sécurité des pare-feu avec le logiciel de FireMon permet à votre entreprise d'identifier les vulnérabilités de manière proactive, d'assurer la conformité et de renforcer sa posture de sécurité globale. Réservez une démo dès aujourd'hui et découvrez comment FireMon peut rationaliser vos audits de conformité de sécurité.
Questions fréquentes
L'audit de conformité est un processus d'examen approfondi qui évalue le respect par une organisation des normes réglementaires, des politiques et des directives internes. Il met en évidence les écarts, s'assure que les contrôles de sécurité sont en place et vérifie que les pratiques sont conformes aux exigences sectorielles et légales, afin de réduire les risques et de renforcer la responsabilité.
Les entreprises devraient réaliser un audit de sécurité à des fins de conformité au moins une fois par an, même si les secteurs à haut risque peuvent avoir intérêt à procéder à des audits plus fréquents, par exemple trimestriels. Des audits réguliers garantissent que le rapport d'audit reflète l'état de conformité actuel, mettent en évidence les risques émergents et vérifient le respect continu des normes réglementaires.
Disposer d'un processus d'audit de la sécurité des pare-feu est essentiel pour garantir que les pare-feu bloquent efficacement les accès non autorisés tout en laissant passer le trafic légitime. Des audits réguliers permettent d'identifier les erreurs de configuration, les règles obsolètes et les vulnérabilités, réduisant ainsi les risques de sécurité et renforçant la conformité. Cette approche proactive consolide les défenses du réseau et soutient le respect des exigences réglementaires.
Pour évaluer l'outil d'audit de pare-feu adapté à votre entreprise, tenez compte de facteurs tels que l'évolutivité, la facilité d'intégration à l'infrastructure existante, les capacités de reporting et la surveillance en temps réel. Recherchez des outils qui proposent des rapports d'audit personnalisables, prennent en charge les exigences de conformité et fournissent des informations sur les erreurs de configuration afin d'améliorer la posture de sécurité. Testez les fonctionnalités au moyen d'essais ou de démonstrations pour vous assurer qu'elles répondent à vos besoins spécifiques.