Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Firewall security: è possibile una rete sicura e senza firewall? Forse, ma perché farlo?
by FireMon
Solo tre anni fa, i titoli del settore tecnologico erano pieni di articoli che dichiaravano obsoleto il firewall. E forse quella profezia si sarebbe avverata se fossimo rimasti fermi agli stessi vecchi firewall in grado di eseguire soltanto un semplice filtraggio dei pacchetti. Ma anche mentre il modo in cui definiamo il perimetro di rete evolve e si fa più sfumato, i firewall mantengono una posizione di rilievo nello stack di sicurezza aziendale. Questo perché ogni volta che il firewall sembra sul punto di perdere il proprio posto, emerge un'altra innovazione che ne rinnova l'utilità e l'efficacia.
La diffusione dei firewall è quantificabile: il 30 percento degli intervistati nell'indagine State of the Firewall 2019 di FireMon ha dichiarato di gestire 100 o più firewall e il 95 percento ha affermato che nei prossimi cinque anni il firewall sarà altrettanto critico o più critico che mai.
Eppure oggi, mentre i rischi per la sicurezza di rete continuano a crescere e gli ambienti ibridi diventano sempre più complessi, i responsabili tecnologici non hanno la certezza di disporre di visibilità sulle proprie reti. Hanno acquistato firewall di ogni tipo - firewall interni, firewall applicativi, firewall per dispositivi mobili e altri ancora - ma, poiché manca loro un modo centralizzato per gestirli o per verificare che le regole di un firewall non siano in conflitto con quelle di un altro, non sono in grado di stabilire se questi firewall stiano proteggendo o meno le loro infrastrutture.
Scopra come FireMon Firewall Security risolve i suoi problemi più complessi
Perché la complessità è inevitabile
Non molto tempo fa, il consiglio standard per le aziende in cerca di indicazioni sulla sicurezza era "Mantenere tutto semplice". Certamente un'infrastruttura semplice è più facile da gestire di una complessa, ma quale azienda può evitare oggi la complessità? Le esigenze di business impongono la trasformazione digitale, catene di fornitura a n livelli e connettività per forze lavoro ormai prevalentemente da remoto. È il mondo in cui viviamo e, se dovessimo dare priorità a un approccio "mantenere tutto semplice", saremmo tutti fuori dal mercato.
Si consideri lo scenario in cui viene creata una DMZ per consentire l'accesso a server pubblici. Non è possibile limitare i servizi ai soli servizi disponibili pubblicamente, poiché è necessario monitorare e gestire i server. Vengono quindi abilitati servizi di gestione quali SSH, SNMP, servizi di backup e così via. Ogni servizio amplia la superficie di attacco.
Il problema potrebbe essere affrontato utilizzando i firewall host nativi per limitare l'accesso ai servizi ai soli host noti: si tratta di un filtraggio del controllo degli accessi a livello di host. Pertanto, per controllare efficacemente l'accesso, ogni host deve essere configurato individualmente per definire l'accesso. Se pure può sembrare una soluzione semplice standardizzare le configurazioni per risolvere questo problema, ciò non tiene conto della realtà con cui questi dispositivi vengono spesso utilizzati.
Che cosa impedisce la visibilità della rete
Con così tanti firewall nella tipica azienda, non sorprende che nel mix siano presenti molti fornitori. Ogni fornitore propone un prodotto con le proprie regole predefinite e il proprio modo di strutturare tali regole. Gestirli tutti è un compito schiacciante: se ciascuno contiene 2000 righe di codice, potrebbero esserci 200.000 righe di codice o più da esaminare a ogni modifica di una regola. E le modifiche alle regole avvengono di continuo.
Il problema è dunque che i firewall sono troppo complicati ed eterogenei? Oppure il problema è che molte organizzazioni non dispongono delle risorse adeguate per gestire una tecnologia così dinamica?
È evidente che la gestione delle modifiche a questa scala non può essere realizzata con fogli di calcolo. La maggior parte delle aziende coinvolge due o più team nell'elaborazione o nell'approvazione di ogni richiesta di modifica e, anche così, fatica a stare al passo.
La soluzione consiste nell'implementare una soluzione automatizzata di gestione dei firewall. È piuttosto lineare, eppure il 65 percento dei responsabili tecnologici dichiara di non utilizzare l'automazione per gestire i propri ambienti.
Problemi di sicurezza dei firewall
I maggiori problemi legati ai firewall non riguardano la tecnologia in sé. Sono di natura umana e situazionale: configurazioni errate e complessità delle policy.
"Configurazioni errate" è un modo elegante per dire errore umano. Non esiste modo di eliminare gli errori tramite programmazione: finché una persona deve inserire informazioni, gli errori si verificheranno. E si verificano eccome. Nel 2018 si è registrato un aumento del 424 percento delle violazioni di dati dovute a configurazioni errate del cloud riconducibili a errore umano e, secondo Gartner, l'errore umano sarà responsabile del 99 percento delle violazioni dei firewall in futuro.
Le ragioni per cui le persone commettono errori sono diverse: non ricevono una formazione adeguata, sono oberate di lavoro e incapaci di concentrarsi, oppure sono sopraffatte da policy e regole fuori controllo. Le prime due cause si spiegano da sé. L'ultima, invece, merita un esame più approfondito.
Secondo il Gartner Cloud Report, "Fino al 2022, almeno il 95% dei fallimenti della sicurezza cloud sarà imputabile al cliente".
Policy e regole si accumulano nel tempo. Le tecnologie legacy ne sono già sovraccariche, un'acquisizione o una fusione può aggiungerne altre e poi ci sono le normali integrazioni che si accumulano nel corso quotidiano dell'attività. I problemi nascono quando la massa crescente di policy e regole non viene gestita in modo proattivo. Regole non ottimizzate, obsolete e ridondanti possono entrare in conflitto con altre e creare vulnerabilità sfruttabili dagli attaccanti.
Ci sono poi le regole mal formulate. Al professionista IT viene chiesto di fornire un accesso senza però ricevere informazioni, come l'origine della richiesta o quali servizi, porte o applicazioni siano rilevanti. Fa del suo meglio con le informazioni a disposizione e crea una regola eccessivamente permissiva, con l'intenzione di correggerla in seguito, quando avrà tempo per approfondire. Ma arrivano altre richieste di regole e non si torna mai indietro per apportare la correzione. La regola eccessivamente permissiva resta incorporata in una policy, dove può rimanere per anni: e se un attore malevolo la individua, può ottenere un varco di accesso alla rete.
Best practice: implementare l'automazione della sicurezza
Questi problemi possono essere risolti tutti con l'automazione. L'automazione può ridurre del 90 percento il tempo dedicato alla gestione delle regole ed eliminare l'80 percento delle configurazioni errate dei firewall. Funziona monitorando costantemente le modifiche all'ambiente, mitigando i conflitti più comuni e sottoponendo a una persona solo i casi eccezionali.
Ma se l'automazione è così efficace, perché non sono di più le organizzazioni che gestiscono i propri firewall con l'automazione della sicurezza di rete?
Un problema è la fallacia dei costi sommersi. Quando le aziende si spostano nel cloud, tendono a utilizzare gli stessi set di strumenti che impiegavano on-premise. Quegli strumenti non si traducono necessariamente nel cloud, ma vengono comunque utilizzati perché i responsabili aziendali vogliono ottenere un ritorno accettabile sull'investimento già sostenuto. I costi della gestione delle richieste di modifica e della conformità sono spesso più difficili da percepire, perché nascosti nei costi delle ore di lavoro.
Il costo della nuova soluzione di automazione può rappresentare un ostacolo. Si può ritenere che il personale sia in grado di svolgere il lavoro manualmente e che quindi non vi sia motivo di acquistare un altro prodotto. Ma l'adesione ai processi manuali è un falso risparmio. Non sono costose solo le ore di lavoro, ma anche i rischi associati di downtime e violazioni dei dati. L'automazione può far risparmiare alle aziende con 200 firewall $1.7M ogni anno.
Un altro motivo per cui le aziende non adottano l'automazione è che semplicemente non sono a conoscenza dell'esistenza di una soluzione al loro problema. Ritengono che l'automazione possa ancora svolgere solo attività ripetitive e di basso livello e non sanno che automazione e intelligenza artificiale sono oggi combinate per dare vita a soluzioni potenti.
I firewall restano un elemento essenziale di una solida postura di sicurezza
Un firewall non è una soluzione miracolosa. Nella sicurezza non esistono soluzioni miracolose e un'eccessiva dipendenza dai firewall sarebbe imprudente ed esporrebbe la rete a rischi gravi. Ma utilizzare un firewall come dispositivo centrale e fondamentale per limitare il rischio, insieme ad altre tecnologie di sicurezza, è un'implementazione appropriata.