Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Vencer a complexidade para alcançar agilidade de negócio
by FireMon
RESUMO EXECUTIVO
O panorama de ameaças atual está em constante evolução. Ameaças cibernéticas sofisticadas tornam-se mais inteligentes e rápidas, o que leva ao aumento das violações de segurança e a multas sem precedentes por não conformidade. Ao mesmo tempo, as organizações apressam-se a impulsionar maior agilidade de negócio através da transformação digital, adotando tecnologias emergentes como mobilidade, computação em nuvem, virtualização em larga escala, redes definidas por software e a Internet das Coisas hiperconectada. Ainda assim, organizações em todo o mundo enfrentam a incapacidade de contratar e reter profissionais de segurança qualificados, o que sobrecarrega ainda mais equipas de segurança reduzidas e aumenta o seu risco de segurança. O resultado é uma lacuna de complexidade em que as tecnologias emergentes de rede e de nuvem ultrapassam a capacidade das equipas de segurança de proteger e gerir os perímetros dos seus ambientes em expansão, inibindo gravemente a agilidade de negócio. As organizações encontram-se numa encruzilhada – têm de garantir que a segurança não trava a inovação e que a inovação não compromete a segurança. Eliminar a lacuna de complexidade em escala exige a automação das funções de segurança de rede para substituir processos manuais e propensos a erros, manter a conformidade regulamentar e interna e reduzir o risco global de segurança. Isto aumentará a eficiência e a eficácia das equipas de segurança, impulsionará a inovação do negócio, permitirá a agilidade de negócio e melhorará os resultados financeiros. Este artigo descreve como a lacuna de complexidade afeta as organizações e o papel decisivo que a automação de políticas de segurança de rede desempenha para ajudar as organizações a reduzir o risco e a reforçar a sua postura de segurança global.
Conclusão
A automação das principais funções de segurança de rede proporcionará a consistência e o controlo tão necessários em ambientes de rede híbridos, indispensáveis para reduzir a lacuna de complexidade. Reforçará os esforços de conformidade, reduzirá o risco e melhorará a produtividade de equipas de segurança com pouco tempo e poucos recursos. Como resultado, as organizações podem melhorar a sua postura de segurança global, cumprir os requisitos de conformidade regulamentar e interna e alcançar a agilidade de negócio de que necessitam para acompanhar as exigências crescentes do negócio. Barra lateral: factos rápidos
- O ritmo acelerado da transformação digital exige que os processos manuais de segurança de rede, propensos a erros, sejam automatizados.
- É cada vez mais difícil manter a conformidade consistente e contínua de dispositivos de segurança de rede de vários fornecedores e eliminar configurações incorretas dispendiosas causadas por erro humano.
- Os pontos de aplicação de políticas de segurança não são apenas uma parte vital da arquitetura de segurança de rede; tornam-se cada vez mais críticos à medida que as redes crescem em âmbito e complexidade em múltiplos ambientes.
- Uma plataforma inteligente de segurança de rede proporcionará as capacidades de automação e de análise necessárias para dominar a expansão da rede e permitir que os profissionais de segurança tomem decisões mais bem fundamentadas, com base em contexto e em informação acionável.
- A gestão centralizada é essencial para proporcionar visibilidade e controlo em tempo real sobre a rede híbrida e um ponto central de aplicação de políticas.
- Capacidades avançadas de análise e de inteligência de segurança permitirão uma melhor tomada de decisão e ajudarão a detetar, prevenir e responder proativamente a ameaças.
A expansão tecnológica aumenta a complexidade
As redes híbridas tornaram-se cada vez mais complexas, tanto em número de endpoints como de tecnologias em utilização. O crescimento explosivo do número de dispositivos móveis e o surgimento da Internet das Coisas (IoT) aceleraram enormemente a proliferação de endpoints. As aplicações e os serviços baseados na nuvem também ganharam popularidade, impulsionados pela flexibilidade, rapidez e conveniência que oferecem. Barra lateral: a adoção da nuvem ultrapassa a segurança – 60% dos inquiridos afirmam que as iniciativas de negócio na nuvem avançam mais depressa do que a capacidade das equipas de segurança para as proteger. Uma vez que as organizações tendem a recorrer a vários fornecedores de segurança num ambiente de nuvem híbrida, podem estar a aumentar, involuntária ou intencionalmente, a complexidade da gestão e da proteção das suas redes. O relatório FireMon 2019 State of Hybrid Cloud Security mostrou que 59% dos inquiridos utilizam duas ou mais firewalls diferentes no seu ambiente, sendo que 67% dos que utilizam duas ou mais firewalls utilizam também duas ou mais plataformas de nuvem pública.

Figura 1: complexidade da rede A proliferação da nuvem em toda a empresa permitiu maior agilidade de negócio, mas existe um aumento concomitante da complexidade que pode anular esses ganhos. A maioria das empresas já está implementada em ambientes de nuvem: 50% têm duas ou mais nuvens diferentes implementadas, 40% estão implementadas em ambientes de nuvem híbrida e 23% têm duas ou mais nuvens diferentes em fase de prova de conceito ou planeiam implementá-las nos próximos 12 meses.

Figura 2 – expansão tecnológica Barra lateral – a expansão tecnológica aumenta a complexidade e dificulta a agilidade de negócio 1995 – é introduzida a firewall de inspeção de pacotes com estado. A maioria das organizações implementa apenas alguns dispositivos no perímetro.2001 – o impacto da WAN, das DMZ e de múltiplos pontos de entrada/saída começa a aumentar o número de dispositivos.2005 – a virtualização e a mobilidade, pilares da agilidade de negócio, conduzem à erosão do perímetro e à proliferação de segmentos de rede.2009 – a infraestrutura virtualizada, combinada com as normas PCI-DSS, impulsiona mais segmentação de rede.2016 e anos seguintes – as empresas operam infraestruturas híbridas e a segurança começa a adaptar-se através de metodologias que incluem, entre outras, a microssegmentação e a conteinerização.2019 – a pandemia de COVID-19 provoca uma transição rápida para o trabalho a partir de casa; as organizações sobrecarregam fortemente as redes distribuídas.
Visibilidade limitada é sinónimo de maior complexidade
A crescente complexidade reduz a visibilidade sobre e dentro das redes híbridas, tornando as ameaças mais difíceis de identificar e conter. As organizações que utilizam múltiplas ferramentas de segurança nos seus ambientes físicos e de nuvem podem constatar que lhes falta uma visão holística da sua infraestrutura de rede, o que prejudica os esforços de caça a ameaças e a priorização das correções. De acordo com a EY, 77% das organizações continuam a operar com cibersegurança e resiliência apenas limitadas. Podem nem sequer ter uma imagem clara de quais são e onde estão as suas informações e ativos mais críticos — nem dispor de salvaguardas adequadas para os proteger. A falta de visibilidade da rede é igualmente problemática para as organizações que não conseguem gerir e corrigir dispositivos que não foram detetados. Estes dispositivos desconhecidos aumentam a probabilidade de caminhos de fuga, que podem originar as correspondentes violações de política ou de segmentação. Os caminhos de fuga incluem também ligações à internet não autorizadas ou mal configuradas a partir de qualquer parte de uma rede empresarial — incluindo a nuvem — que permitem o encaminhamento de tráfego para um local na internet. Os caminhos de fuga podem ser especialmente difíceis de detetar em ambientes de nuvem, onde há menos visibilidade de rede e menos controlos de segurança.
A escassez de competências de segurança gera abundância de complexidade
Ao desafio de melhorar a postura de segurança de uma organização acresce a falta de pessoal de segurança qualificado. Embora o número de vagas por preencher em cibersegurança tenha diminuído pela primeira vez em anos em 2021, situa-se ainda perto dos 3 milhões. As organizações continuarão a ver as suas equipas de segurança a fazer mais com menos, sem alívio à vista. Um projeto de investigação conjunto da ESG e da ISSA mostrou que um terço dos inquiridos (como se vê na Figura 3) considera que a escassez global de competências em cibersegurança teve um impacto significativo nas suas organizações, enquanto 41% afirmam que essa escassez teve algum impacto. Além disso, uma tendência de investigação de três anos indica claramente que as organizações não estão a melhorar a sua capacidade de lidar com a escassez de competências em cibersegurança. A crescente expansão tecnológica e a falta de pessoal qualificado criaram uma lacuna de complexidade, como se mostra na Figura 4. O número de dispositivos e de regras associadas aumentou exponencialmente ao longo dos anos, ao contrário do número de profissionais qualificados.

Figura 3 – o impacto da escassez de competências em cibersegurança

Figura 4 – a lacuna de complexidade
A automação é essencial
Perante a crescente lacuna de complexidade causada por todos estes fatores, a automação é essencial. Os processos manuais são morosos e propensos a erros. As configurações incorretas tornaram-se a principal causa das violações em firewalls e na nuvem, à medida que equipas de segurança com falta de pessoal lidam com demasiadas ferramentas, falta de formação adequada e complexidade das políticas. De acordo com o relatório 2019 State of the Firewall da FireMon, 65% dos inquiridos continuam a utilizar processos manuais de gestão de alterações, apesar do elevado volume de pedidos de alteração. Cerca de 36% dos inquiridos referem que mais de 10% das suas alterações de rede exigem retrabalho devido a imprecisões ou problemas na rede, motivados sobretudo por erro humano.6 Em última análise, a falta de automação pode resultar em violações de conformidade, aumento do risco e interrupções não planeadas que podem prejudicar as operações do negócio. À medida que a agilidade da computação em nuvem acelera a inovação para as equipas de DevOps, aumenta também a potencial superfície de ameaça de uma organização. Embora a importância da segurança tenha motivado alguns esforços para antecipar a segurança no ciclo de desenvolvimento, muitas equipas de DevOps tiveram de sacrificar a segurança em favor da inovação. O 2019 DevSecOps Community Survey concluiu que 48% dos programadores continuam a considerar a segurança importante, mas não dispõem de tempo suficiente para se dedicarem a ela. Os dispositivos de segurança de rede, como as firewalls, têm de ser capazes de gerir a rotatividade contínua e de mudar rapidamente à medida que novos utilizadores, aplicações e dispositivos recebem acesso. Além disso, têm de conseguir revogar rapidamente o acesso quando as necessidades do negócio mudam. Direitos de acesso que permanecem ativos quando já não são necessários representam um risco de segurança significativo para a organização.

Figura 5 – como as organizações utilizam a automação na gestão de alterações Um grande problema na gestão de implementações de firewalls, sobretudo em larga escala e em ambientes locais e híbridos, é obter visibilidade sobre as políticas que regem os conjuntos de regras. A falta de visibilidade abrangente dificulta a identificação de regras redundantes, ocultas, sombreadas, desatualizadas ou demasiado permissivas. A falta de automação reduz a agilidade de negócio ao ocupar muitas equipas que poderiam estar a trabalhar noutros projetos cruciais em vez de pedidos de rotina, como se mostra na Figura 7. 72% dos inquiridos têm duas ou mais equipas envolvidas no processamento e/ou na aprovação de um pedido de alteração típico. E, desses 72% com duas ou mais equipas envolvidas, quase 30% têm três equipas envolvidas no processamento e/ou na aprovação de um pedido de alteração típico. Isto demonstra claramente a necessidade de substituir tarefas manuais por automação, de modo a eliminar estrangulamentos nos processos. Além disso, como se mostra na Figura 4, «A lacuna de complexidade», não só o número de dispositivos em utilização aumentou ao longo dos anos, como o número de regras que regem a sua configuração disparou. Em 2021, uma grande empresa pode ter mais de dois milhões de regras em utilização, face a apenas cerca de 400 quando as firewalls entraram em uso corrente em meados da década de 1990.

Figura 6 – criticidade das firewalls de rede

Requisitos da gestão automatizada de políticas de segurança de rede
Manter uma postura de segurança robusta é necessário para proteger o ambiente de rede híbrido contra ameaças e incidentes de segurança, cumprir os requisitos de auditoria e conformidade e estabelecer a base para permitir a inovação sem comprometer a segurança. Ao automatizar a gestão de políticas de segurança de rede, as organizações podem reduzir erros de segurança, normalizar e simplificar fluxos de trabalho e transformar a segurança num facilitador do cumprimento dos seus objetivos de negócio.
- Um requisito primordial de uma plataforma automatizada de gestão de políticas de segurança de rede é a visibilidade abrangente e em tempo real sobre toda a infraestrutura de rede, incluindo instalações locais, nuvem privada e nuvem pública. A gestão centralizada através de um painel único tem de proporcionar a visibilidade necessária sobre as regras associadas aos dispositivos de segurança de rede, para determinar o estado da configuração atual de uma organização, avaliar a eficácia das políticas de segurança e dimensionar o impacto de quaisquer alterações de política propostas na conformidade e na postura de segurança da organização. As capacidades avançadas de análise ajudam as equipas de segurança a planear e a monitorizar a eficácia das políticas de segurança.
- Uma plataforma automatizada de gestão de políticas de segurança de rede proporcionará um ponto centralizado para determinar que políticas podem ser aplicadas para eliminar acessos desnecessários e risco de segurança. Através de uma análise abrangente das regras e de fluxos de trabalho automatizados e simplificados, as organizações podem eliminar erros técnicos e configurações incorretas, remover acessos não utilizados, rever e refinar acessos para otimizar o desempenho dos dispositivos de rede, reduzir a complexidade das políticas e reforçar a postura de segurança.
- Outro requisito de uma plataforma automatizada de gestão de políticas de segurança de rede é a flexibilidade para dimensionar a automação em função dos requisitos específicos de cada organização. Interfaces de programação de aplicações (API) robustas e abertas acomodarão as mudanças na infraestrutura e nas exigências de segurança de uma organização e incorporarão a informação crítica necessária para realizar uma análise conclusiva dos dispositivos, políticas e riscos subjacentes de segurança de rede.
Resumo
À medida que as organizações procuram impulsionar maior agilidade de negócio tirando partido de tecnologias como a computação em nuvem, a virtualização, as redes definidas por software e a Internet das Coisas (IoT) hiperconectada, lidam também com a incapacidade de contratar e reter profissionais de segurança qualificados. Daqui resulta uma lacuna de complexidade em que a transformação digital avança mais depressa do que a capacidade das equipas de segurança para a proteger e gerir. Para superar a complexidade e alcançar uma agilidade de negócio sustentável, a automação é essencial. A implementação de uma plataforma de gestão de políticas de segurança de rede que automatize funções manuais e simplifique fluxos de trabalho reduzirá os erros de configuração e a exposição ao risco e permitirá maior produtividade às equipas de segurança com poucos recursos. Com a automação, as equipas de DevOps e de SecOps podem trabalhar em conjunto para cumprir e manter os seus requisitos de conformidade, reforçar a sua postura de segurança e acompanhar as exigências crescentes do seu negócio.