Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Potenziate le vostre capacità di sicurezza e di rete con l'automazione

by FireMon

Le policy che dovrebbero proteggerci stanno diventando esse stesse un vettore di minaccia. Con l'esplosione della complessità delle reti e con l'integrazione di SASE, MPLS, firewall virtuali e network security group nelle infrastrutture ibride aziendali, le policy proliferano e, di pari passo, si amplia la superficie di minaccia.

Tuttavia, mentre le innovazioni tecnologiche arrivano sul mercato a un ritmo vertiginoso, i team che si occupano di sicurezza e conformità continuano ad affidarsi alla configurazione manuale. Ha senso che gli stessi team di sicurezza che governano intelligenza artificiale, machine learning e altre tecnologie innovative nel lavoro quotidiano utilizzino ancora e-mail e fogli di calcolo per comunicare le richieste di modifica?

Tim Woods, Vice President of Technology Alliances di FireMon, ha parlato di recente di come le aziende possano mantenere la propria velocità di business senza generare rischi aggiuntivi. "Abbiamo troppe policy in troppi luoghi", ha affermato Woods. Se a questo si aggiunge l'aumento del numero di richieste di modifica, è chiaro perché le aziende faticano a mantenere il controllo sulla gestione delle proprie policy. "Se un'azienda include ancora processi manuali nel proprio processo di richiesta di modifica, non riuscirà mai a muoversi abbastanza rapidamente. Dobbiamo essere più veloci del cambiamento", ha detto Woods. "Una richiesta di modifica non dovrebbe richiedere una o due settimane. Dovrebbe semplicemente avvenire. Dovrebbe essere automatizzata."

5 cause profonde delle violazioni dei firewall

Le violazioni dei firewall possono essere ricondotte a una o più di cinque cause profonde, ha spiegato Woods, citando:

Regole eccessivamente permissive

Le regole eccessivamente permissive possono essere sfruttate da malintenzionati. "Quando si parla di enunciati di regole, la parola più pericolosa è any", ha affermato Woods.

Accessi involontari

Un accesso involontario si crea quando una risorsa viene dismessa, ma le regole a essa associate non vengono rimosse dalla policy che ne controllava l'accesso. "Se quell'indirizzo IP viene riutilizzato, all'improvviso stiamo fornendo accesso a qualcosa a cui non avevamo alcuna intenzione di darlo", ha detto Woods, "e questo può generare conseguenze indesiderate."

Vulnerabilità note ma non corrette

Le vulnerabilità note ma non corrette all'interno della rete possono consentire accessi non autorizzati o imprevisti. "Troppo spesso non mettiamo in correlazione le vulnerabilità note con i nostri controlli compensativi", ha affermato Woods, "e quando non colleghiamo le due cose, aumentiamo il rischio. Ogni volta che apriamo varchi nei nostri perimetri, il rischio cresce. Dobbiamo cercare di non aumentare il rischio mentre apriamo i nostri ambienti."

Errori di configurazione dei firewall

I malintenzionati possono individuare gli errori di configurazione dei firewall mediante scansioni di penetration testing automatizzate. "I malintenzionati usano l'automazione, e la usano ogni singolo giorno", ha detto Woods. "Lo hanno dimostrato le persone che hanno aperto honeypot esponendo dati su internet e poi hanno misurato quanto tempo passa prima che qualcuno provi a sfruttarli."

Regole oscurate

Le regole oscurate sono un regalo per i malintenzionati. "Il problema è che non si somigliano e non sono mai una accanto all'altra", ha affermato Woods. "Le policy di oggi non sono fatte solo di 500 o 600 regole. Vediamo policy con 40.000 e 100.000 regole: non è affatto insolito. Quindi cercare di individuare queste regole contraddittorie è un compito enorme. Se si prova a farlo manualmente, semplicemente non si troveranno." Inoltre, quando si cerca di comprendere manualmente il comportamento di una policy, una regola oscurata viene facilmente interpretata in modo errato. "Si può pensare di fare qualcosa che in realtà non si sta facendo, e si può finire per creare nuove vulnerabilità."

Scegliere il proprio percorso verso l'automazione

La decisione di automatizzare arriva in modo naturale. Le aziende scelgono spesso di automatizzare in seguito a un evento scatenante. Di norma si tratta di un incidente di sicurezza, ma può anche essere una modifica rilevante a un servizio o a un'applicazione esistente, oppure il lancio di un nuovo servizio o di una nuova applicazione.

Decidere cosa automatizzare può essere meno immediato. Ma secondo Woods la decisione non dovrebbe essere complicata. "Ovunque sia possibile eliminare errori di configurazione costosi, e diciamolo chiaramente, errore di configurazione è solo un altro modo per dire errore umano, lì è dove conviene automatizzare. Cercate le occasioni per rendere le persone più efficienti e coerenti, e coglietele. Finanziatele. È lì che si genererà il vostro ROI."

Gli approcci tradizionali alla gestione delle richieste di modifica costringono le aziende a rallentare per restare sicure. "Vedo ancora persone che usano e-mail e fogli di calcolo per tracciare, avviare, richiedere e rispondere alle modifiche", ha detto Woods. "A chi usa e-mail e fogli di calcolo direi questo: man mano che crescerete, non saranno scalabili. Liberatevene. Automatizzate prima di tutto le richieste di modifica: avrete l'impatto maggiore sul business e il ROI più elevato sul vostro investimento in automazione."

La vostra sicurezza è un ostacolo o un abilitatore per il business?

Le aziende possono ricorrere all'automazione per creare modelli standard delle modifiche, evitando così alcune attività che altrimenti frenerebbero la velocità del business. Woods ha affermato: "Il confronto con i nostri clienti enterprise ci ha insegnato che dal 40 al 60 percento delle modifiche può essere effettivamente gestito tramite modelli e messo su una corsia preferenziale."

Non basta rilevare in modo reattivo una modifica errata. E non è sempre possibile analizzare una modifica al di fuori del contesto della policy, né valutarla dal punto di vista della conformità o delle best practice. "Occorre essere in grado di analizzare in modo proattivo una modifica proposta o una richiesta di modifica proposta, e ciò deve avvenire nel contesto della policy di destinazione", ha affermato Woods.

Anche le attività che richiedono un approccio tradizionale possono essere accelerate. "Come professionisti della sicurezza, non vogliamo essere un ostacolo. Vogliamo essere abilitatori", ha detto Woods, "e possiamo davvero riuscirci, ma solo se l'azienda è in grado di sfruttare alcune delle funzionalità principali di un sistema di gestione delle policy lungo il flusso di lavoro del processo."

Errore di configurazione è un altro modo per dire errore umano

Woods ha citato l'esempio reale di un cliente, un'azienda che faticava a ottenere dalla propria iniziativa di automazione i risultati attesi. Ha deciso di provare l'API di orchestrazione di FireMon e FireMon ha integrato il proprio motore di assessment e l'assessment dinamico nel provisioning dei flussi di lavoro del cliente. Di conseguenza, "questo cliente ha registrato un ROI concreto che gli ha permesso di ridurre il tempo necessario per il provisioning della propria applicazione", ha detto Woods. "Monitorava la percentuale di modifiche che dovevano essere annullate o che avevano un impatto negativo sul business, e siamo riusciti a ridurre significativamente quegli errori. Per questa azienda è stato un risultato davvero importante."

La chiave per ottenere il massimo valore da una soluzione di automazione, ha affermato Woods, è sceglierne una con l'API più potente e meglio supportata. "Se si vuole aumentare il valore complessivo dell'insieme delle proprie soluzioni di sicurezza, occorre poter scambiare e arricchire i dati provenienti da tutte le piattaforme in uso. Un forte impegno verso una struttura API consente di farlo", ha detto Woods.

Abilitare l'innovazione con l'automazione

Il valore che le aziende cercano di ottenere dall'automazione risiede nella capacità di gestire il cambiamento in modo rapido, coerente e impeccabile. Woods ha indicato tre capacità necessarie a questo scopo: visibilità, scalabilità e agilità.

"Lo sentiamo ripetere continuamente, lo vediamo balzare in cima alla lista delle sfide più impegnative: è la sfida della visibilità", ha affermato Woods. "Dobbiamo assicurarci di poter rilevare il cambiamento nel momento in cui avviene. Non si può proteggere ciò di cui non si è a conoscenza. Non si possono mettere adeguatamente in sicurezza cose che non si vedono. Non si possono applicare controlli di sicurezza appropriati agli asset quando non si sa dove risiedono, quanto a lungo persistono e così via. L'automazione è in grado di individuare nuovi asset e di verificare che le relative policy siano quelle corrette, e i risultati possono essere consultabili in formato normalizzato tramite una console unificata."

Gli ambienti ibridi sono dinamici, quindi la scalabilità deve essere semplice e deve funzionare in entrambe le direzioni. "Si può disporre della migliore tecnologia, ma se non scala alle dimensioni del proprio ambiente non verrà accolta. Non verrà adottata. Occorre poter scalare fino alle dimensioni dell'ambiente." L'automazione aiuta a gestire la base di regole monitorando, raccogliendo e analizzando dati in tempo reale da grandi infrastrutture aziendali senza un degrado percepibile delle prestazioni. "Man mano che la rete si espande con più dispositivi e funzionalità per rispondere alle esigenze del business, la capacità dei team di sicurezza di proteggere le proprie infrastrutture deve rimanere costante."

E poiché negli attuali ambienti ibridi il cambiamento avviene molto rapidamente, Woods ha affermato: "Occorre essere in grado di adattarsi al cambiamento molto in fretta. Serve un supporto solido per i dispositivi che si cerca di normalizzare, proteggere e comprendere e, per ottenerlo, serve un'API robusta. Altrimenti non si riuscirà a reagire rapidamente: quell'impegno verso un'architettura API è indispensabile per sostenere l'innovazione del business e collocare stabilmente i team di sicurezza e conformità là dove dovrebbero essere, nel ruolo di abilitatori del business."

Potenziate sicurezza e rete con l'automazione | FireMon