Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Troppe regole firewall? Inizi individuando ciò che richiede davvero attenzione
Con FireMon può combinare utilizzo delle regole, regole inutilizzate, modifiche recenti e misurazioni di sicurezza per capire a quali policy firewall dare priorità.
by FireMon
Raramente i team di sicurezza soffrono la carenza di dati sui firewall. Hanno inventari dei dispositivi, modifiche alle policy, conteggi delle regole, statistiche di utilizzo e indicatori di rischio.
La domanda più difficile è un'altra: a che cosa occorre dare priorità?
In un ambiente distribuito su più firewall, più vendor e migliaia di regole, trattare ogni problema come ugualmente urgente non è praticabile. Serve un modo per restringere il campo e capire dove vale la pena approfondire l'analisi.
È il primo passo per portare la gestione delle security policy dal caos al controllo.
Partire da una visione d'insieme delle policy
Nel video qui sopra, Rob Rodriguez, Senior Director of Global Field Engineering di FireMon, mostra come utilizzare Security Manager per ottenere una visione ampia dell'ambiente prima di scendere nel dettaglio delle singole regole.
La panoramica riunisce informazioni quali dispositivi gestiti, misurazioni di sicurezza, modifiche recenti, utilizzo delle regole e regole inutilizzate.
L'obiettivo non è stabilire in automatico che cosa correggere.
È rispondere a una prima domanda più utile:
dove conviene guardare?
Anziché aprire i firewall uno a uno o avviare un progetto massivo di pulizia delle regole, i team possono sfruttare i dati di policy per individuare i dispositivi e le aree che meritano una verifica più approfondita.
Cercare segnali, non solo numeri elevati
Nessuna singola metrica di policy racconta l'intera storia.
Un numero elevato di regole inutilizzate, per esempio, può essere un buon motivo per indagare, ma non significa necessariamente che ogni regola inutilizzata vada rimossa. Alcuni accessi possono avere ancora una finalità operativa o di business valida.
Anche le modifiche recenti sono un segnale. Se il rischio di policy cambia dopo una serie di interventi sui firewall, esaminare che cosa è cambiato aiuta a restringere l'analisi.
Le misurazioni di sicurezza, a loro volta, indicano quali dispositivi o policy meritano un esame più attento.
Il valore nasce dall'uso combinato di questi segnali.
Invece di chiedersi "Quante regole abbiamo?", i team possono porsi domande migliori:
- Quali dispositivi mostrano segnali di un rischio di policy più elevato?
- Dove si stanno accumulando regole inutilizzate?
- Che cosa è cambiato di recente?
- Quali policy meritano un'analisi più approfondita?
Rendere gestibile la pulizia delle policy
"Ripulire le regole firewall" non è una coda di lavoro utile. Le regole possono essere migliaia.
Un approccio più pratico consiste nell'individuare prima i dispositivi, le policy o le regole che presentano segnali significativi. Da lì si analizza il contesto dietro a quei segnali e si decide se l'azione corretta sia la pulizia, la documentazione, la ricertificazione o altro.
In questo modo la gestione delle policy diventa un processo mirato e ripetibile, non un progetto senza fine.
FireMon Security Manager contribuisce normalizzando le informazioni di policy tra le tecnologie firewall e di sicurezza supportate, offrendo una visione comune delle policy anche negli ambienti più complessi.
Il risultato non è solo maggiore visibilità: è un punto di partenza migliore per decidere dove investire il proprio tempo.
Dalla visibilità al controllo
Riprendere il controllo delle policy firewall non inizia con la correzione di tutto.
Inizia col sapere dove concentrarsi.
Riunendo in un'unica vista dati di policy, modifiche recenti, informazioni di utilizzo e misurazioni di sicurezza, i team riducono il rumore e dedicano più tempo all'analisi delle policy che meritano davvero attenzione.
La gestione delle policy diventa così più governabile e il percorso dalla visibilità all'azione più chiaro.
Ottenga una visione più chiara del suo ambiente di security policy. Scopra come FireMon Security Manager aiuta i team ad analizzare le policy, individuare il rischio e concentrare l'attenzione dove conta di più.
[ FAQ ]
Utilizzi i segnali insieme, non uno alla volta. L'approccio di FireMon consiste nell'esaminare in parallelo utilizzo delle regole, regole inutilizzate, modifiche recenti e misurazioni di sicurezza, per poi individuare i dispositivi e le policy in cui più segnali convergono nella stessa direzione. Le misurazioni di sicurezza indicano dove il rischio di policy appare più alto, le modifiche recenti mostrano che cosa è cambiato e i dati di utilizzo rivelano dove si accumulano accessi inutilizzati. Queste sovrapposizioni costituiscono la prima coda di revisione.
Parta da una vista consolidata prima di aprire i singoli firewall. Esamini insieme dispositivi gestiti, misurazioni di sicurezza, modifiche recenti, utilizzo delle regole e regole inutilizzate. La panoramica di FireMon Security Manager raccoglie questi dati di policy in un unico punto, così i team vedono subito quali dispositivi e quali aree richiedono una verifica più approfondita. L'analisi a livello di regola parte quindi da evidenze concrete, invece che dall'apertura dei firewall uno a uno.
Il numero di regole indica quanto è ampia una policy, ma non dice dove si concentra il rischio, dove si accumulano accessi inutilizzati o che cosa è cambiato di recente. FireMon invita i team a sostituire la domanda "Quante regole abbiamo?" con domande più efficaci: quali dispositivi mostrano segnali di un rischio di policy più elevato, dove si stanno accumulando regole inutilizzate, che cosa è cambiato di recente e quali policy meritano un'analisi più approfondita.
Le modifiche recenti offrono un momento e un punto da cui iniziare. Se il rischio di policy cambia dopo una serie di interventi sui firewall, esaminare che cosa è cambiato riduce l'analisi dall'intero rule base a un elenco ristretto di modifiche. FireMon Security Manager mostra le modifiche recenti nella stessa panoramica di misurazioni di sicurezza e utilizzo delle regole: i team possono così valutarle insieme ai segnali che potrebbero averne risentito.
Inutilizzata non significa sempre superflua. Alcuni accessi possono avere ancora una finalità operativa o di business valida. Un numero elevato di regole inutilizzate è un motivo per indagare, non la prova che ogni regola vada eliminata. FireMon tratta le regole inutilizzate come uno dei diversi segnali disponibili: i team esaminano il contesto di ciascuna regola e decidono se sia opportuna la rimozione, la documentazione, la ricertificazione o un'altra azione.
La normalizzazione porta le informazioni di policy dei diversi vendor in un unico formato coerente. FireMon Security Manager normalizza le informazioni di policy tra le tecnologie firewall e di sicurezza supportate, offrendo una visione comune delle policy in ambienti complessi e multivendor. I team possono confrontare i segnali tra i dispositivi senza riconciliare manualmente il formato di ciascun vendor. Le console native continuano a gestire le rispettive piattaforme: FireMon aggiunge una vista delle policy trasversale ai vendor.
"Ripulire le regole firewall" non è una coda di lavoro utile quando le regole sono migliaia. Individui prima i dispositivi, le policy o le regole che presentano segnali significativi, come un rischio di policy più elevato, un accumulo di regole inutilizzate o modifiche recenti. Analizzi poi il contesto e scelga tra pulizia, documentazione, ricertificazione o un'altra azione. L'approccio di FireMon trasforma la pulizia in un processo mirato e ripetibile, non in un progetto senza fine.