Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Cinque consigli per garantire un'igiene coerente della sicurezza di rete
by FireMon
La sicurezza si è sempre concentrata sulla protezione da attacchi complessi e avanzati. La battaglia tra attaccanti sofisticati e difensori straordinari si presta a un'ottima narrazione. Il bene contro il male, insomma.
Molti di voi si sono probabilmente preparati a un attacco informatico proveniente dalla Russia, vista la guerra con l'Ucraina. Il governo statunitense ci ha detto di aspettarci un attacco. Non so se la Russia lancerà attacchi informatici significativi contro l'Occidente, ma se lo farà, che tipo di attacchi sceglierà? Ritengo che la risposta sia: l'attacco più semplice in grado di raggiungere l'obiettivo. Ogni Stato nazionale dotato di capacità cibernetiche significative dispone di decine (se non di più) di attacchi zero-day. Ma perché bruciare un attacco sofisticato se non costretti?
Gli attaccanti razionali cercano la via di minor resistenza per ottenere un punto d'appoggio nel vostro ambiente. Ciò significa sfruttare l'anello più debole, che di solito riguarda aspetti elementari come configurazioni errate e altri errori di sicurezza di base. Quando qualcuno mi chiede quale sia il modo migliore per proteggersi da questi attacchi, in genere rispondo di fare bene le cose semplici. Per usare un'analogia calcistica: i fondamentali.
Il mio socio (e cofondatore di DisruptOps) Rich Mogull ha sempre affermato che "la semplicità non scala", e ha ragione. Apportare una modifica al firewall su due dispositivi non è difficile. Applicare policy firewall su centinaia di dispositivi in tutto il mondo è molto, molto difficile. E farlo correttamente ogni singola volta lo rende ancora più impegnativo.
Parliamo quindi di come fare bene e in modo coerente le cose semplici. Sorprendentemente, servono una combinazione di persone, processi e tecnologia. E ci concentriamo molto sul processo, perché è il modo migliore per ottenere coerenza. Se tutti sanno cosa devono fare e disponete degli strumenti per tracciarne le attività, tendete a ottenere risultati coerenti.
Questi cinque consigli dovrebbero fornirvi una mappa per migliorare l'igiene della sicurezza e la vostra postura di sicurezza complessiva.
Consiglio 1: allineatevi sulle policy
Se non sapete dove state andando, non potete sapere quando ci arriverete, né tantomeno dove sia quel "lì". Il primo consiglio è quindi definire la vostra policy di igiene, in modo da sapere come si presenta il successo. Che si tratti di fissare l'obiettivo di applicare le patch entro una settimana o di bloccare la connettività in uscita verso determinate aree geografiche, disporre di policy definite e documentate garantirà che tutti siano allineati, prima di iniziare a bloccare qualsiasi cosa.
Consiglio 2: ampliate la visibilità
Immagino abbiate già sentito il detto secondo cui non si può gestire ciò che non si vede. È proprio così. Una volta che tutti sono allineati sulle policy, dovrete capire cosa c'è nell'ambiente. Per chiarezza: qualcosa dovreste già saperlo. Ad esempio le vostre sedi e l'infrastruttura già installata. Forse disponete persino di un CMDB che (a quanto pare) contiene informazioni sugli asset. È un inizio.
Qualunque elenco di asset e informazione sulla postura possediate, è probabilmente obsoleto, soprattutto con la proliferazione del cloud e del SaaS. Servono quindi un processo definito e strumenti adeguati per garantire la comprensione dell'intero patrimonio tecnologico, sia on-premise sia nel cloud.
Consiglio 3: gestite le modifiche
Un altro processo fondamentale da implementare è il controllo delle modifiche. Chi apporta quali modifiche e quando? Questo processo va definito prima di sentir parlare di Log4j (o della prossima vulnerabilità diffusa). La chiave per operazioni coerenti e di successo è garantire che tutti conoscano il proprio compito. In una situazione di emergenza generale, l'ultima cosa di cui avete bisogno è l'incertezza su ruoli e responsabilità.
Sono necessarie approvazioni per apportare modifiche? Gli approvatori hanno un RTO (response time objective)? Esistono situazioni abbastanza urgenti da giustificare una modifica senza approvazione? Quanto downtime è accettabile? Sono queste le situazioni che il processo di controllo delle modifiche deve gestire.
Inoltre, assicuratevi di verificare, come parte del processo, chi apporta le modifiche. Vorrete sapere chi ha sbagliato in caso di modifica errata (su questo scherzo solo a metà). E se un dispositivo amministrativo venisse compromesso, tutte le modifiche apportate dall'attaccante verranno registrate, così da poterle annullare rapidamente.
Consiglio 4: monitoraggio continuo
A questo punto probabilmente ne avrete abbastanza di processi: ora bisogna passare all'azione. Questa è la parte divertente, giusto? La chiave dell'igiene è il monitoraggio. Come andate dal dentista due volte l'anno per controllare le carie, dovete tenere d'occhio la vostra infrastruttura per assicurarvi che tutto sia conforme alle policy.
Ciò significa verificare le modifiche di configurazione sui dispositivi. Come detto sopra, una configurazione errata tende a essere la via di minor resistenza per gli attaccanti, quindi vorrete essere certi di sapere se e quando una configurazione viene modificata.
Vorrete inoltre monitorare le patch disponibili. Potreste attendere la prossima finestra di patching per applicarle, ma dovete sapere quali dispositivi necessitano di aggiornamento e l'urgenza relativa della patch, per pianificare il lavoro in modo efficace.
Notate che sopra ho detto "continuo", ma è un termine relativo. Dovete controllare le configurazioni ogni minuto? Ogni ora? Ogni giorno? Dipende, ma in generale monitorare di più è meglio che monitorare di meno. L'opzione migliore è in realtà cercare le modifiche nei flussi di log. Ad esempio, potete impostare un avviso quando viene apportata una modifica a un security group in AWS o a una regola firewall in Panorama (se utilizzate firewall Palo Alto). Quel trigger può garantirvi di conoscere una modifica non appena avviene e, se la modifica è stata apportata da un attore malevolo, potete star certi che ogni minuto conta.
Consiglio 5: automatizzate (quasi) tutto
Siamo grandi sostenitori dell'automazione. Anzi, è un aspetto centrale di tutti i nostri prodotti. Ricordate che "la semplicità non scala": man mano che il vostro ambiente diventa più grande e complesso, adottare l'automazione è assolutamente essenziale. Considerato il divario di competenze in ambito sicurezza e la difficoltà di trovare e trattenere il personale, più cose possono fare le macchine, meglio è.
Potete automatizzare l'applicazione delle correzioni ai dispositivi e potete automatizzare l'annullamento delle modifiche non autorizzate. Potete lasciare che le macchine monitorino le fonti informative relative alle patch, e quelle stesse macchine possono raccogliere numerose informazioni sulle modifiche per individuare con precisione quelle fuori ciclo o non autorizzate.
I nostri amici di AWS ritengono che ogni volta che un essere umano modifica la propria infrastruttura si tratti di un fallimento dell'automazione. Per la stragrande maggioranza delle aziende è un obiettivo ambizioso, ma è una buona visione. Man mano che consolidate i vostri processi e individuate quali attività ripetitive le persone svolgono più e più volte: automatizzatele. Esiste una certa esitazione (in alcuni casi comprensibile) ad automatizzare troppo. Non automatizzate più velocemente di quanto vi sentiate a vostro agio, ma allo stesso tempo non lasciate che il timore del cambiamento paralizzi la vostra organizzazione.
In conclusione, *non* volete essere la via di minor resistenza per gli attaccanti. La vostra postura di sicurezza sarà decisamente più solida se riuscirete a garantire in modo coerente l'igiene della sicurezza dal punto di vista operativo. Non stiamo dicendo che sarete impenetrabili agli attacchi, ma costringerete gli attaccanti a faticare.