Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Consigli per gli audit di conformità

by FireMon

Gli audit di conformità della sicurezza sono oggi molto discussi grazie a standard come SOX, il Payment Card Industry Data Security Standard (PCI DSS) e l'Health Insurance Portability and Accountability Act (HIPAA). Anche se uno standard specifico non rientra tra le Sue priorità, i rapporti commerciali con partner o clienti possono comunque richiederLe di dimostrare che la Sua rete è sicura. Oltre a soddisfare gli obblighi normativi, gli audit di conformità della sicurezza dei firewall rappresentano una best practice di sicurezza e un meccanismo importante per comprendere l'attuale postura di sicurezza. Un audit dei firewall può aumentare le probabilità di individuare punti deboli e di scoprire blind spot e zone d'ombra in cui le policy devono essere adeguate. Contribuisce inoltre a dimostrare che è stata esercitata la dovuta diligenza. Spesso i risultati aiutano a correggere policy e procedure documentate in modo errato oppure omesse. Utilizzare la documentazione per dimostrare di riesaminare regolarmente i controlli di sicurezza di rete è fondamentale per affrontare contenziosi, violazioni dei dati o questioni normative che mettono in discussione le Sue pratiche. Naturalmente, prevenire questi problemi è ancora meglio. Esaminiamo cinque passaggi utili a garantire che la Sua azienda conduca audit efficaci.

1. Identificazione: conoscere la propria rete

Sapere cosa è presente nel proprio ambiente è il fondamento dell'igiene della sicurezza e, in ultima analisi, del successo del processo di audit. È comprensibile che le grandi aziende complesse fatichino a gestire ambienti complessi e in rapida evoluzione: ciò che non si conosce *può* essere dannoso. Le zone d'ombra e i blind spot nella rete non fanno che offrire agli auditor della conformità normativa un motivo per mettere in discussione la Sua postura di sicurezza. Il problema delle connessioni non autorizzate, rogue e non sicure tra l'azienda e Internet continua ad affliggere sia i responsabili IT sia quelli della sicurezza. Strumenti di gestione eterogenei per ambienti hybrid cloud e fisici limitano la visibilità sulle shadow network e sulle istanze cloud che possono nascondere minacce sconosciute. Queste backdoor offrono un metodo con cui il trasferimento di informazioni sensibili può aggirare i controlli interni e uscire dalla rete. Quanto conosce la Sua rete? Si ponga le seguenti domande:

  • Qual è l'elenco presunto degli endpoint/dispositivi di rete?
  • È in grado di dimostrare che la Sua gestione degli asset è solida e aggiornata?
  • Come individua i dispositivi aggiuntivi o nuovi collegati alla rete?
  • È in grado di rilevare dispositivi di inoltro non autorizzati (Layer2/Layer3)?
  • Nel Suo ambiente sono presenti reti sconosciute o non rispondenti?
  • Ha individuato percorsi che potrebbero far fuoriuscire dati aggirando i Suoi controlli di sicurezza?
  • Se deve fornire credenziali ai dispositivi di rete, tali credenziali sono documentate? Vengono ruotate regolarmente?
  • Ha identificato e documentato tutte le zone che conservano dati sensibili secondo i requisiti normativi?
  • Dispone di una documentazione completa della "fonte di verità della rete" e di una mappa della topologia?

Gli audit di conformità della sicurezza di FireMon offrono visibilità, gestione delle vulnerabilità e gestione del rischio che consentono ai team di individuare e mettere in sicurezza cloud, infrastrutture di rete ed endpoint sconosciuti, rogue e shadow. Questa capacità Le permette di scoprire di più grazie a:

  • Eliminazione del 100% dei blind spot e monitoraggio di modifiche o comportamenti insoliti per eliminare eventuali lacune di copertura che potrebbero esporLa a rischi
  • Individuazione, mappatura e segnalazione delle modifiche di topologia nell'intera azienda ibrida, inclusi gli ambienti multi-cloud
  • Monitoraggio dell'infrastruttura ibrida alla ricerca di segnali rivelatori di attività malevole e definizione delle priorità dei risultati per indagine e remediation
  • Individuazione dei percorsi di fuga di dati in entrata e in uscita verso Internet e il virtual private cloud

2. Valutazione: analizzare il processo di gestione delle modifiche

Un buon processo di change management è essenziale per garantire una corretta esecuzione e tracciabilità delle modifiche ai firewall, nonché la sostenibilità nel tempo per assicurare una conformità continua. L'83% di tutte le interruzioni di rete non pianificate è causato da errori commessi durante una modifica approvata; il 70% di questi errori riguarda i firewall. L'obiettivo di questo passaggio è assicurarsi che le modifiche richieste siano adeguatamente approvate, implementate e documentate. Le domande di base da porsi quando si esegue l'audit di una modifica al firewall sono:

  • Il richiedente è documentato ed è autorizzato a presentare richieste di modifica del firewall?
  • La motivazione aziendale della modifica è documentata?
  • Esistono revisori adeguati e firme di approvazione (elettroniche o fisiche)?
  • Le approvazioni sono state registrate prima dell'implementazione della modifica?
  • Tutti gli approvatori sono autorizzati ad approvare le modifiche al firewall (sarà necessario richiedere un elenco delle persone autorizzate)?
  • Le modifiche richieste sono ben documentate nel ticket di modifica?
  • È stata effettuata una valutazione dei potenziali rischi associati alla regola nuova o modificata?
  • Esiste documentazione della finestra di modifica e della data di installazione per ciascuna modifica?
  • È prevista una data di scadenza per la modifica?
  • Esistono verifica e documentazione attestanti che le modifiche sono state testate e implementate correttamente?
  • Monitora gli aggiornamenti dei firewall in tempo reale per verificarne l'esecuzione?

FireMon offre un modello completo per l'automazione dei processi di sicurezza che accelera e semplifica la gestione delle policy e aggiorna in modo intelligente i flussi di lavoro di approvazione. Questa soluzione migliora la Sua efficienza grazie a:

  • Integrazione con i sistemi di ticketing esistenti, per consentire alle nuove richieste di confluire direttamente nella nostra piattaforma di automazione delle modifiche, e personalizzazione dei moduli di richiesta per garantire che tutte le informazioni rilevanti sulla modifica siano raccolte fin dall'inizio
  • Fornitura di un insieme completo di funzionalità di automazione delle policy di sicurezza che promuovono un'automazione intelligente dei processi di sicurezza per rispondere efficacemente ai Suoi casi d'uso, alla Sua infrastruttura o ai Suoi requisiti di conformità specifici
  • Visibilità su eventuali richieste che creerebbero regole duplicate, nonché su regole che consentono un accesso analogo a quello di una nuova richiesta, riducendo la complessità della rete ibrida
  • Esecuzione di un'analisi d'impatto preventiva che simula una potenziale modifica di regola e ne analizza l'impatto su conformità e sicurezza

3. Mitigazione: riesaminare la base di regole delle policy

Il passaggio logico successivo è di norma un riesame della base di regole del firewall o delle policy. La metodologia per questo passaggio varia notevolmente da auditor a auditor, poiché è tradizionalmente complessa e fortemente dipendente dalla tecnologia. Aspetti da tenere presenti quando ci si prepara a ripulire la base di regole del firewall:

  • Quante regole contiene la policy? Quante ne conteneva all'ultimo audit? E l'anno scorso?
  • Esistono regole non documentate?
  • Esistono regole ridondanti che dovrebbero essere rimosse?
  • Esistono regole non più utilizzate?
  • Esistono servizi all'interno delle regole che non sono più utilizzati?
  • Esistono gruppi o reti all'interno delle regole che non sono più utilizzati?
  • Esistono regole firewall con ANY in tre campi critici (origine, destinazione, servizio/protocollo) e un'azione permissiva?
  • Esistono regole eccessivamente permissive che consentono più di 1000 indirizzi IP nell'origine o nella destinazione?

Monitorare i rischi all'interno del proprio rule base

  • Esistono regole che violano la policy di sicurezza aziendale?
  • Esistono regole che consentono servizi rischiosi in ingresso da Internet? Ad esempio protocolli che trasmettono le credenziali di accesso in chiaro come telnet, ftp, pop, imap, http, netbios, ecc.
  • Esistono regole che consentono servizi rischiosi in uscita verso Internet?
  • Esistono regole che consentono traffico diretto da Internet verso la rete interna (non la DMZ)?
  • Esistono regole che consentono traffico da Internet verso server, reti, dispositivi o database sensibili?
  • Le regole e le configurazioni del firewall sono state analizzate rispetto agli standard normativi e/o di settore pertinenti?

FireMon aiuta a semplificare le valutazioni di sicurezza e la pulizia delle regole firewall:

  • Eliminando le regole duplicate o oscurate che compromettono le prestazioni dei dispositivi e introducono complessità non necessaria nella rete
  • Eseguendo analisi in tempo reale e fornendo uno storico esteso dell'utilizzo di regole e oggetti in una policy, per individuare facilmente le regole inutilizzate, ottimizzare i dispositivi di rete al massimo delle prestazioni e ridurre il rischio
  • Mostrando i pattern di traffico univoci presenti in una regola e riportando quali dati transitano attraverso un intervallo di indirizzi definito in modo ampio
  • Automatizzando revisioni e verifiche basate sugli eventi, ricertificando le regole e dismettendo quelle non necessarie

4. Monitoraggio: verificare le vulnerabilità e correggere i problemi

Essenziale per gli audit di conformità della sicurezza, una valutazione del rischio completa individua regole, percorsi e connessioni rischiosi. Ciò che è “rischioso” può variare per ogni organizzazione a seconda della rete e del livello di rischio accettabile. Il modo migliore per contrastare gli accessi non autorizzati è individuare e analizzare preventivamente le aree di vulnerabilità. Tuttavia, la natura complessa delle policy di sicurezza, unita all'onere in termini di tempo richiesto per applicare patch a decine di migliaia di vulnerabilità, rende difficile vedere e valutare le minacce.

Proteggere i principali punti di vulnerabilità:

  • Verificando la rete alla ricerca di vulnerabilità note in software, hardware e dispositivi di rete
  • Documentando e assegnando un piano d'azione per la remediation dei rischi e delle eccezioni di conformità rilevati nell'analisi del rischio
  • Verificando che le attività di remediation ed eventuali modifiche alle regole siano state completate correttamente

FireMon aiuta a gestire meglio i rischi nel proprio ambiente con strumenti che:

  • Assegnano un punteggio di rischio e impatto a tutte le simulazioni di attacco e lo ricalcolano dopo che sono stati apportati miglioramenti, per determinare l'impatto delle modifiche
  • Tracciano i possibili percorsi che gli attaccanti potrebbero utilizzare per accedere agli asset critici
  • Si integrano con le soluzioni di vulnerability management (Qualys, Rapid7 e Tenable) per misurare il rischio e individuare la potenziale penetrazione di attacchi nella rete
  • Rilevano quando un nuovo accesso espone sistemi vulnerabili, valutano l'ambito delle modifiche proposte prima dell'implementazione e semplificano il processo di approvazione per le richieste di accesso con impatto ridotto sul profilo di rischio

5. Reporting: raggiungere la conformità continua

Una volta completato l'audit dei firewall e dei dispositivi di sicurezza e applicata una configurazione sicura a tutti i dispositivi, occorre predisporre misure adeguate per garantire la conformità continua. Dispone di un processo per garantire audit continui dei firewall? Ecco alcune best practice fondamentali da tenere presenti:

  • Valutare la sostituzione delle attività manuali soggette a errori con analisi e reportistica automatizzate
  • Assicurarsi che tutte le procedure siano adeguatamente documentate, fornendo un audit trail completo di tutte le attività di gestione del firewall
  • Assicurarsi che sia in atto un solido workflow per le modifiche ai firewall, in grado di sostenere la conformità nel tempo
  • Ripetere la voce della checklist di audit, sottoponendo ad audit il processo di modifica per garantire la conformità continua: la conformità potrebbe essere raggiunta oggi, ma entro un mese l'organizzazione potrebbe essersene discostata
  • Assicurarsi che sia presente un sistema di alerting per eventi o attività significativi, come modifiche a regole specifiche o l'individuazione di nuovi rischi ad alta gravità

FireMon aiuta la sua azienda a mantenere la conformità

Le soluzioni complete di FireMon supportano le attività di conformità della sua azienda offrendo valutazioni su misura e analisi proattiva delle regole per rispondere ai requisiti normativi e alle esigenze di sicurezza in evoluzione.

  • Fornendo valutazioni pronte all'uso e personalizzabili per garantire la conformità agli organismi normativi o alle best practice interne. Il nostro motore di personalizzazione assicura che valutazioni e report siano realizzati su misura per le sue esigenze.
  • Individuando automaticamente le regole che richiedono un'analisi immediata sulla base di eventi reali. Le regole basate sugli eventi vengono analizzate secondo criteri quali la scadenza temporale, il fallimento di un controllo di sicurezza critico, la revisione periodica o una query ad hoc, per determinare la remediation appropriata.

Fornendo documentazione delle decisioni di certificazione delle regole e delle relative motivazioni a supporto degli audit di conformità. È possibile esaminare informazioni dettagliate su ciascuna regola in discussione, con l'opzione di approvare o rifiutare le configurazioni attuali delle regole.

Rafforzi la sua security posture con il software di audit dei firewall di FireMon

L'audit della sicurezza dei firewall con il software di FireMon consente alla sua azienda di individuare in modo proattivo le vulnerabilità, garantire la conformità e rafforzare la security posture complessiva. Prenoti una demo oggi stesso e scopra come FireMon può semplificare i suoi audit di conformità della sicurezza.

Domande frequenti

L'audit di conformità è un processo di revisione approfondito che valuta l'aderenza di un'organizzazione a standard normativi, policy e linee guida interne. Individua le lacune, verifica che i controlli di sicurezza siano in atto e accerta che le pratiche siano allineate ai requisiti di settore e di legge, al fine di mitigare i rischi e rafforzare la responsabilità.

Le aziende dovrebbero condurre un audit di sicurezza a fini di conformità almeno una volta all'anno, anche se i settori ad alto rischio possono trarre vantaggio da audit più frequenti, ad esempio trimestrali. Audit regolari garantiscono che il report di audit rifletta lo stato di conformità attuale, individuano i rischi emergenti e verificano l'aderenza continua agli standard normativi.

Disporre di un processo di audit della sicurezza dei firewall è fondamentale per garantire che i firewall blocchino efficacemente gli accessi non autorizzati consentendo al contempo il traffico legittimo. Audit regolari aiutano a individuare configurazioni errate, regole obsolete e vulnerabilità, riducendo i rischi di sicurezza e migliorando la conformità. Questo approccio proattivo rafforza le difese di rete e supporta l'aderenza normativa.

Per valutare quale strumento di audit dei firewall sia più adatto alla sua azienda, consideri fattori quali la scalabilità, la facilità di integrazione con l'infrastruttura esistente, le funzionalità di reportistica e il monitoraggio in tempo reale. Cerchi strumenti che offrano report di audit personalizzabili, supportino i requisiti di conformità e forniscano informazioni sulle configurazioni errate per migliorare la postura di sicurezza. Verifichi le funzionalità tramite versioni di prova o demo per accertarsi che rispondano alle sue esigenze specifiche.

5 consigli per audit di conformità della sicurezza efficaci | FireMon