Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Falso mito n. 2: la compliance è urgente solo quando c'è un audit
by FireMon
Questa è la parte 2 di una serie in 4 parti dedicata ai falsi miti sulla compliance e a ciò che occorre sapere per unire compliance e sicurezza in un ambiente ibrido.
Molte organizzazioni hanno adottato un approccio passivo alla compliance. Poiché non sanno come individuare ciò che si trova realmente nelle loro reti ibride, fanno del proprio meglio con le informazioni limitate di cui dispongono e sperano che i loro controlli soddisfino i requisiti. Ma quando arriva il momento di un audit, non sanno ciò che non sanno. E inizia la corsa contro il tempo.
Mentre si leccavano le ferite dell'ultimo audit, la loro infrastruttura diventava più complessa e dinamica. Le normative hanno continuato a cambiare, ma le policy dei firewall potrebbero essere state aggiornate oppure no. Le minacce nascoste si sono accumulate, senza che nessuno se ne accorgesse. E la capacità dell'organizzazione di rispondere a un audit è diventata sempre più difficile, mentre nessuno se ne rendeva conto.
Se tutto questo Le suona familiare, ha un problema. Ma ha anche una soluzione. Mentre la Sua rete evolveva, evolveva anche la tecnologia necessaria per garantire una preparazione agli audit 24/7/365.
Perché gli audit sulla sicurezza di rete sono così difficili
Un nuovo avviso normativo viene pubblicato ogni sette minuti e anche gli standard di compliance cambiano nel contesto di questi ambienti ibridi in evoluzione. Ad esempio, GDPR e CCPA chiedono entrambi dove siano archiviati i dati dei consumatori. Se la risposta è "nel cloud", si apre un'intera nuova dimensione di obblighi di compliance da gestire, oltre a quelli che si hanno in mente nella fase preparatoria di un audit.
L'evoluzione degli ambienti ibridi resta la sfida più critica per il mantenimento della sicurezza e della compliance. Le applicazioni sono ovunque: vengono migrate nel cloud e poi di nuovo nel datacenter. I loro database si trovano in un luogo e i dati in un altro. Tenere traccia di tutti questi elementi in movimento è impossibile con processi manuali, e il personale addetto a compliance e sicurezza fatica a stare al passo.
Di conseguenza, prepararsi a un audit è estremamente costoso. Oltre ai costi diretti della preparazione, c'è anche il costo di sottrarre tutti gli amministratori di rete al loro lavoro affinché si concentrino sull'audit, quando invece dovrebbero occuparsi della manutenzione o dello sviluppo tecnologico dell'azienda.
E poi c'è il compliance drift. Il mese scorso era conforme, ma da allora la Sua rete è cambiata. Gli utenti hanno introdotto i propri dispositivi. Qualcuno nel DevOps ha scritto un'applicazione senza documentarla. Non ha visibilità su tutti questi cambiamenti, quindi non lo sa, ma non è conforme. Quando l'anno prossimo arriverà un auditor, dovrà dedicare settimane o mesi alla preparazione. Potrebbe persino sostenere costi maggiori: il 34 percento delle aziende - in crescita rispetto al 28 percento del 2019 ¾ esternalizza in tutto o in parte le proprie attività di compliance, e la tendenza è in aumento. E poi, dopo che l'auditor se ne sarà andato, tornerà a discostarsi dalla conformità e dovrà ripetere l'intero processo la volta successiva.
Questo ciclo non è solo costoso: è estenuante e demoralizzante. Non esistono ricerche che colleghino direttamente l'incessante ciclo di preparazione agli audit alla difficoltà di trattenere i professionisti della sicurezza, ma il 40 percento dei dirigenti della sicurezza afferma che gli elevati livelli di stress lavorativo sono un fattore determinante nella loro incapacità di trattenere il personale addetto alla sicurezza. E nessuno può negare che la preparazione a un audit sia stressante.
Cosa serve per essere sempre pronti all'audit
La compliance dovrebbe essere semplice. La preparazione agli audit è una realtà da quando l'automazione ha reso possibile verificare in tempo reale i controlli previsti da una normativa. Già nel 2011 Network World riportava che "l'unico modo per sopravvivere al processo di audit è l'automazione". Eppure, un decennio dopo, molte aziende sono ferme allo stesso punto, sprecando denaro e tempo in attività che una macchina potrebbe svolgere in modo più efficiente e accurato.
La compliance si raggiunge quando si dispone di un processo e di strumenti per analizzare tutti i dati. I firewall di nuova generazione e le tecnologie di logging sfruttano i dati che fluiscono dalla rete, così i team di compliance e di sicurezza di rete possono esaminarli in tempo reale, apportare rapidamente correzioni e ridurre i rischi.
Controlli e accessi di rete più rigorosi offrono agli auditor la garanzia che la Sua organizzazione stia adottando misure proattive per orchestrare il traffico di rete. Con un'analisi costante dei log, può verificare che la compliance sia stata raggiunta. Questa analisi continua avviene indipendentemente dalla presenza di un audit in calendario.
La conclusione è che, con l'evoluzione della rete e degli standard normativi, anche il modo di affrontare la compliance deve evolvere. La compliance non può più essere una valutazione puntuale: deve essere un processo di validazione continua, con un monitoraggio continuo in tempo reale che dimostri il miglioramento o la mitigazione del rischio.
Riduca del 300% il tempo di reporting sulla compliance con la compliance continua di FireMon
- Abbandoni i processi manuali obsoleti e resti sempre pronto agli audit con un insieme completo di funzionalità di automazione delle policy di sicurezza che abilitano l'automazione intelligente dei processi di sicurezza. I nostri clienti segnalano una riduzione di oltre il 300 percento nel tempo necessario per produrre i report di audit.
- Una compliance proattiva delle policy di sicurezza rileva il 40 percento di dispositivi in più e applica le policy automaticamente, riduce del 90 percento il tempo di reporting sulla compliance e garantisce la piena conformità agli audit per tutte le normative applicabili.
- Aumenti efficienza, agilità ed efficacia allineando le attività automatizzate ai Suoi requisiti specifici e ottenga la flessibilità necessaria per gestire il Suo percorso di automazione al ritmo e con il livello di fiducia che preferisce.
Compliance delle policy di sicurezza per ogni caso d'uso, infrastruttura e standard
FireMon offre strumenti potenti per aiutarLa a ridurre il tempo dedicato agli audit e a ottenere risultati più accurati. Solo la piattaforma agile di gestione delle policy di sicurezza di rete di FireMon Le consente di:
- Ridurre rischi e complessità orchestrando e gestendo policy di sicurezza e configurazioni di rete ottimali.
- Garantire sicurezza e orchestrazione continue basate sull'intento per ambienti ibridi complessi, offrendo agli stakeholder della sicurezza e del business un unico modello operativo coerente che migliora la sicurezza, aumenta l'agilità e riduce i costi.
- Disporre di workflow e provisioning automatizzati e intelligenti che consentono ai team di sicurezza di rete e operations di implementare le modifiche corrette con precisione lungo l'intero ciclo di vita delle regole.
- Automatizzare il processo di revisione delle modifiche e semplificare le attività di giustificazione e pulizia delle regole per ottimizzare le prestazioni e assicurare una compliance continua con gli standard interni ed esterni.
- Ottenere visibilità in tempo reale per individuare ed eliminare i punti ciechi della Sua infrastruttura ibrida, così che i team cloud, rete e sicurezza possano trovare e mettere in sicurezza cloud, infrastrutture di rete ed endpoint sconosciuti, non autorizzati e shadow.
Risparmi più tempo e rilevi più dispositivi con la compliance continua
I processi manuali e la mancanza di visibilità sulla Sua infrastruttura non devono più impedirLe di essere sempre pronto agli audit. L'automazione delle policy di sicurezza di FireMon riduce il tempo complessivo dedicato agli audit, così non dovrà mai più affrontare la temuta rincorsa dell'ultimo momento.