Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Prevenire il ransomware con una corretta igiene delle policy

by FireMon

Gli attacchi ransomware iniziano tipicamente con phishing, furto di credenziali o sfruttamento di vulnerabilità aperte. Una volta entrato, l'autore dell'attacco si muove alla ricerca di un accesso al proprio bottino, un centro nevralgico di dati da tenere in ostaggio. Mantenere una buona igiene delle policy e un adeguato controllo degli accessi è fondamentale per prevenire e fermare i malintenzionati prima che raggiungano i suoi dati.

Ricorda l'attacco a Target del 2013? Gli hacker sottrassero le credenziali di un fornitore di impianti HVAC, ottennero l'accesso alla rete, la esplorarono, individuarono la rete PCI e iniettarono malware nei dispositivi dei punti vendita di ogni negozio Target in America. Un accesso eccessivamente permissivo alla rete rese tutto questo possibile. Un insieme di policy firewall pulito e una rete segmentata avrebbero impedito all'autore dell'attacco di ottenere un accesso superiore a quello necessario alla vittima originaria, il fornitore di impianti HVAC.

All'interno di un'organizzazione, l'accesso dovrebbe essere limitato a quanto strettamente necessario per soddisfare le esigenze dell'azienda: niente di più, niente di meno. Questa è una buona igiene delle policy. La complessità superflua causata da elementi quali regole duplicate/ridondanti e regole shadow aumenta la probabilità di configurazioni errate, errori umani e rischi. I malintenzionati contano sul fatto che le persone commettano questi errori, creando percorsi da utilizzare come vettori di attacco, e spesso non restano delusi.

La complessità superflua è spesso un sottoprodotto delle operazioni quotidiane. Una porta viene aperta per l'RDP (remote desktop protocol) a scopo di troubleshooting, ma non viene mai chiusa. Viene concesso un accesso per una comunicazione temporanea tra dispositivi, ma resta aperto perché riunioni e altre priorità occupano la giornata. Viene creata una regola per una risorsa e non viene rimossa una volta che la risorsa è dismessa. Gli scenari sono infiniti, ma il risultato è sempre lo stesso: le regole vengono create e poi dimenticate, generando un disordine nelle policy che causa accessi involontari ed espone lacune di sicurezza sfruttabili dai criminali informatici. Quando si lavora con migliaia di policy su centinaia di dispositivi e piattaforme, gestirle correttamente in modo manuale è pressoché impossibile.

FireMon offre una soluzione a questo problema. Centralizzando tutti i dati di applicazione delle policy di sicurezza in un'unica vista, un repository di regole, FireMon le consente di gestire le policy su tutti i suoi dispositivi, dall'on-premise al cloud. Si integra in modo trasparente con centinaia di vendor, tra cui Splunk, AWS, Swimlane e Qualys, per consolidare la gestione e la visibilità delle policy. Con FireMon dispone di un unico punto, invece di cinque, dieci o quindici piattaforme diverse, in cui esaminare una policy, aumentando drasticamente l'efficienza del suo team. Alla prima esecuzione, FireMon rileva tipicamente che il 30-50% delle regole nelle policy attive è inutilizzato, oltre a una diffusa presenza di accessi eccessivamente permissivi nelle reti dei nostri clienti.

FireMon parte dal punto zero, ovvero una valutazione di ciò che è attualmente consentito e un elenco di controllo degli accessi (ACL), quindi rileva qualsiasi deviazione nella direzione sbagliata. FireMon analizza i parametri di accesso, alla ricerca di determinate rotte o vettori di accesso, e segnala le anomalie in tempo reale. FireMon consolida le policy provenienti da molte altre tecnologie e dispone dell'accesso necessario per disabilitare le regole di ciascuna tecnologia da un'unica dashboard, aumentando il valore complessivo delle soluzioni di sicurezza combinate e generando un ritorno maggiore sul suo investimento totale in sicurezza.

Quando vengono apportate modifiche al suo ambiente di policy, dovrebbe chiedersi immediatamente: "Mi aspettavo questa modifica? Ne ho analizzato l'impatto su postura di sicurezza, postura di conformità e operatività aziendale?" Quando viene concesso un accesso, esso dovrebbe essere riconvalidato dopo un determinato periodo. Tale riconvalida deve avvenire alla luce della giustificazione di business, chiedendosi: "Abbiamo ancora bisogno di quell'accesso? La giustificazione di business per quell'accesso è ancora valida? Stiamo concedendo solo quanto necessario a soddisfare le esigenze dell'azienda?" Di norma, l'accesso concesso è superiore a quello necessario, il che apre la strada a regole eccessivamente permissive. È indispensabile che queste policy siano gestite per mantenere una solida postura di sicurezza e contrastare i tentativi di ransomware.

FireMon è qui per aiutarla. Ci contatti per saperne di più.

Prevenire il ransomware con una corretta igiene delle policy | FireMon