Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
5 metriche di policy che ogni CISO dovrebbe richiedere
by FireMon
La maggior parte dei team di sicurezza misura l'attività.
- Quante modifiche ai firewall sono state elaborate.
- Quanti ticket sono stati chiusi.
- Quanti controlli di conformità sono stati superati.
Ma si tratta di statistiche operative, non di risultati di sicurezza. La domanda più difficile è questa: l'organizzazione sta effettivamente diventando più sicura nel tempo? Rispondere a questa domanda è diventato sempre più difficile negli ambienti ibridi moderni, dove le modifiche alle policy avvengono costantemente su firewall, controlli cloud e piattaforme di segmentazione. La complessità si accumula silenziosamente. Gli accessi obsoleti si sommano. I processi manuali faticano a tenere il passo. E la pressione degli audit non rallenta mai. Nuovi risultati di FireMon Insights, basati su oltre 9,2 milioni di controlli di policy anonimizzati a livello di dispositivo raccolti da gennaio 2025, rivelano uno schema costante negli ambienti aziendali: il rischio legato alle policy non è isolato. Persiste, si estende e si accumula nel tempo. Le organizzazioni che compiono i maggiori progressi non si limitano ad aggiungere altri strumenti o a generare più avvisi. Misurano gli indicatori giusti e utilizzano tali metriche per guidare attività di pulizia, governance, automazione e responsabilizzazione. Ecco cinque metriche di policy che ogni CISO dovrebbe richiedere.
1. Quale percentuale di controlli firewall non viene superata?
Le policy dei firewall subiscono un drift costante. Ogni distribuzione applicativa, eccezione temporanea, modifica di un fornitore, migrazione al cloud o richiesta di business introduce il rischio di un disallineamento tra la policy prevista e l'applicazione effettiva. Secondo i dati di FireMon Insights:
- il 58% dei firewall non supera i controlli di gravità elevata
- il 48% non supera i controlli di gravità critica
Questo non indica che i team di sicurezza stiano fallendo. Dimostra che gli ambienti di policy moderni cambiano più rapidamente di quanto i processi di governance manuale riescano a gestire. Il problema è la persistenza. Gli esiti negativi di gravità elevata indicano spesso debolezze significative delle policy che generano un'esposizione operativa o di conformità misurabile. Gli esiti negativi di gravità critica rappresentano condizioni più urgenti, in grado di indebolire i confini di segmentazione, violare i controlli interni o aumentare la probabilità di sfruttamento. L'aspetto rilevante non è l'esistenza di controlli non superati. Ogni azienda presenta un certo grado di rischio. Il vero problema si presenta quando le organizzazioni non sono in grado di misurare se tali esiti negativi stiano migliorando, peggiorando o rimanendo irrisolti nel tempo. I CISO dovrebbero disporre di una visibilità continua su:
- drift dei controlli
- disallineamento delle policy
- andamento della gravità
- avanzamento della remediation
- schemi ricorrenti di esiti negativi
Perché se il rischio legato alle policy non può essere misurato con continuità, non può essere governato in modo efficace.
2. Quanta parte della policy firewall è effettivamente inutilizzata?
Uno degli indicatori più chiari della proliferazione delle policy è l'accesso inutilizzato. FireMon Insights ha rilevato che il 69% delle regole firewall è inutilizzato. Questo dato conta più di quanto la maggior parte delle organizzazioni immagini. Le regole inutilizzate non sono residui innocui che restano silenziosamente sullo sfondo. Ampliano la superficie di attacco, aumentano la complessità operativa, rallentano le indagini e rendono le revisioni delle policy molto più difficili. Nel tempo, gli ambienti firewall accumulano anni di eccezioni temporanee, applicazioni obsolete, infrastrutture legacy e percorsi di accesso abbandonati. I team di sicurezza ereditano policy che nessuno comprende del tutto, ma che nessuno si sente sicuro di rimuovere. Il risultato è il debito di policy. E, proprio come il debito tecnico nello sviluppo software, il debito di policy si accumula. Ogni regola non necessaria aumenta il rumore che gli amministratori devono filtrare durante audit, attività di troubleshooting, risposta agli incidenti e revisioni delle modifiche. Si crea così un circolo pericoloso:
- Più accessi inutilizzati aumentano la complessità
- Una maggiore complessità rallenta la pulizia
- Una pulizia più lenta genera ancora più accessi inutilizzati
Le organizzazioni che monitorano attivamente le regole inutilizzate come KPI misurabile hanno molte più probabilità di ridurre la proliferazione delle policy prima che diventi ingestibile sul piano operativo. La pulizia non è un intervento estetico. È una riduzione misurabile della superficie di attacco.
3. Quante regole sono prive di titolarità o documentazione?
Le carenze di governance restano spesso invisibili finché un audit, un'interruzione o un incidente di sicurezza non le porta alla luce. FireMon Insights ha rilevato che il 45% delle regole firewall è privo di un titolare o di documentazione a supporto. Ciò comporta più di un semplice disagio amministrativo. Genera incertezza. Quando le organizzazioni non sanno rispondere a domande basilari come:
- Chi ha richiesto questo accesso?
- Perché esiste questa regola?
- È ancora necessaria?
- Chi ne approva la rimozione?
…la gestione delle policy diventa reattiva anziché governata. Le regole non documentate rallentano ogni attività:
- audit
- attività di remediation
- approvazioni delle modifiche
- risposta agli incidenti
- iniziative di ricertificazione
Generano inoltre esitazione operativa. I team diventano riluttanti a rimuovere accessi rischiosi perché nessuno comprende appieno l'impatto sul business. Con la crescita degli ambienti, la titolarità diventa un elemento fondante della maturità di sicurezza. I CISO dovrebbero disporre di metriche di governance delle policy che misurino chiaramente:
- regole non documentate
- accessi orfani
- lacune di titolarità
- stato di ricertificazione
- eccezioni obsolete
La governance non è più un onere facoltativo. È una componente essenziale della resilienza operativa e della preparazione agli audit.
4. Quanto è diventato complesso l'ambiente di policy
La complessità è di per sé una forma misurabile di rischio. FireMon Insights ha rilevato che il 17% delle regole firewall è ridondante o oscurato. A prima vista può non sembrare allarmante. Nella pratica, introduce problemi operativi significativi. Le regole ridondanti creano duplicazioni non necessarie. Le regole oscurate generano comportamenti nascosti, in cui una regola ne sovrascrive un'altra senza che gli amministratori se ne accorgano. Queste condizioni rendono gli ambienti di policy più difficili da interpretare, analizzare e governare. La sfida non è semplicemente il disordine. La complessità nasconde l'intento. Quando la logica delle policy diventa difficile da comprendere:
- le configurazioni errate diventano più difficili da rilevare
- le interruzioni diventano più difficili da diagnosticare
- le modifiche diventano più rischiose
- gli audit richiedono più tempo
- il troubleshooting rallenta notevolmente
La complessità genera anche falsa sicurezza. I team possono ritenere che i controlli funzionino correttamente mentre interazioni nascoste tra le regole ne compromettono silenziosamente l'applicazione. Per questo le organizzazioni mature considerano sempre più la semplificazione delle policy come un'iniziativa di sicurezza, non solo come un progetto di pulizia operativa. Ridurre la complessità migliora:
- visibilità
- coerenza
- prestazioni
- velocità operativa
- riduzione del rischio
In molti ambienti, la semplificazione diventa uno dei modi più rapidi per migliorare la postura di sicurezza senza distribuire ulteriore infrastruttura.
5. Quanto rischio viene introdotto dalle modifiche manuali?
Ai team di sicurezza viene chiesto di muoversi più rapidamente che mai. Adozione del cloud, infrastrutture ibride, pipeline DevOps, iniziative di segmentazione e operazioni basate sull'IA aumentano tutte la frequenza e la complessità delle modifiche alle policy. Tuttavia, molte organizzazioni continuano a dipendere in larga misura da flussi di lavoro manuali. I dati mostrano chiaramente l'impatto: le organizzazioni che utilizzano flussi di lavoro automatizzati hanno evidenziato un delta di rischio legato alle modifiche inferiore del 67% rispetto ai processi manuali. Si tratta di un dato rilevante, perché il rischio di policy viene spesso introdotto proprio durante l'attività di modifica. I processi manuali generano:
- revisioni incoerenti
- lacune nelle approvazioni
- deriva della configurazione
- errori umani
- rilavorazioni
- rimedi ritardati
L'automazione viene spesso presentata come una questione di efficienza. In realtà, è sempre più una questione di governance. L'obiettivo non è semplicemente eseguire modifiche più rapide. L'obiettivo è disporre di operazioni di policy più sicure, ripetibili e misurabili. I team di sicurezza moderni hanno bisogno della capacità di:
- convalidare l'intento della policy prima della distribuzione
- individuare prima l'esposizione al rischio
- standardizzare le approvazioni
- ridurre l'incoerenza operativa
- misurare il miglioramento nel tempo
Con la continua crescita degli ambienti, la governance manuale delle policy semplicemente non riesce a stare al passo con la velocità di cambiamento dell'azienda.
I risultati di sicurezza richiedono una governance delle policy misurabile
Per anni la gestione delle policy dei firewall è stata considerata principalmente una responsabilità operativa. Quel modello non funziona più. I responsabili della sicurezza hanno ora bisogno di prove misurabili del fatto che:
- il rischio stia diminuendo
- la pulizia stia progredendo
- la governance stia migliorando
- la preparazione agli audit si stia rafforzando
- l'efficienza operativa stia aumentando
Questo richiede più di semplici dashboard. Richiede una misurazione continua collegata direttamente ai risultati di sicurezza. Le organizzazioni che stanno compiendo i maggiori progressi seguono sempre più spesso un modello coerente:
- Confrontare la postura con un benchmark
- Diagnosticare l'esposizione
- Definire le priorità di remediation
- Automatizzare i processi ripetibili
- Dimostrare il miglioramento nel tempo
Perché la gestione moderna delle policy non riguarda più soltanto la manutenzione delle regole dei firewall. Riguarda la gestione del control plane per le policy di sicurezza in ambienti ibridi sempre più complessi. E questo inizia dalla misurazione di ciò che conta davvero.
Individuate ciò che non funziona. Correggete ciò che conta. Dimostrate ciò che è migliorato.
Richiedete una demo di FireMon Insights 2.0 e scoprite come le principali aziende riducono il rischio di policy, semplificano gli audit e migliorano i risultati di sicurezza grazie a una visibilità misurabile sulla gestione delle policy dei firewall.