Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Vencer a complexidade para alcançar agilidade de negócio

by FireMon

RESUMO EXECUTIVO

O panorama de ameaças atual está em constante evolução. Ameaças cibernéticas sofisticadas tornam-se mais inteligentes e rápidas, o que leva ao aumento das violações de segurança e a multas sem precedentes por não conformidade. Ao mesmo tempo, as organizações apressam-se a impulsionar maior agilidade de negócio através da transformação digital, adotando tecnologias emergentes como mobilidade, computação em nuvem, virtualização em larga escala, redes definidas por software e a Internet das Coisas hiperconectada. Ainda assim, organizações em todo o mundo enfrentam a incapacidade de contratar e reter profissionais de segurança qualificados, o que sobrecarrega ainda mais equipas de segurança reduzidas e aumenta o seu risco de segurança. O resultado é uma lacuna de complexidade em que as tecnologias emergentes de rede e de nuvem ultrapassam a capacidade das equipas de segurança de proteger e gerir os perímetros dos seus ambientes em expansão, inibindo gravemente a agilidade de negócio. As organizações encontram-se numa encruzilhada – têm de garantir que a segurança não trava a inovação e que a inovação não compromete a segurança. Eliminar a lacuna de complexidade em escala exige a automação das funções de segurança de rede para substituir processos manuais e propensos a erros, manter a conformidade regulamentar e interna e reduzir o risco global de segurança. Isto aumentará a eficiência e a eficácia das equipas de segurança, impulsionará a inovação do negócio, permitirá a agilidade de negócio e melhorará os resultados financeiros. Este artigo descreve como a lacuna de complexidade afeta as organizações e o papel decisivo que a automação de políticas de segurança de rede desempenha para ajudar as organizações a reduzir o risco e a reforçar a sua postura de segurança global.

Conclusão

A automação das principais funções de segurança de rede proporcionará a consistência e o controlo tão necessários em ambientes de rede híbridos, indispensáveis para reduzir a lacuna de complexidade. Reforçará os esforços de conformidade, reduzirá o risco e melhorará a produtividade de equipas de segurança com pouco tempo e poucos recursos. Como resultado, as organizações podem melhorar a sua postura de segurança global, cumprir os requisitos de conformidade regulamentar e interna e alcançar a agilidade de negócio de que necessitam para acompanhar as exigências crescentes do negócio. Barra lateral: factos rápidos

  • O ritmo acelerado da transformação digital exige que os processos manuais de segurança de rede, propensos a erros, sejam automatizados.
  • É cada vez mais difícil manter a conformidade consistente e contínua de dispositivos de segurança de rede de vários fornecedores e eliminar configurações incorretas dispendiosas causadas por erro humano.
  • Os pontos de aplicação de políticas de segurança não são apenas uma parte vital da arquitetura de segurança de rede; tornam-se cada vez mais críticos à medida que as redes crescem em âmbito e complexidade em múltiplos ambientes.
  • Uma plataforma inteligente de segurança de rede proporcionará as capacidades de automação e de análise necessárias para dominar a expansão da rede e permitir que os profissionais de segurança tomem decisões mais bem fundamentadas, com base em contexto e em informação acionável.
  • A gestão centralizada é essencial para proporcionar visibilidade e controlo em tempo real sobre a rede híbrida e um ponto central de aplicação de políticas.
  • Capacidades avançadas de análise e de inteligência de segurança permitirão uma melhor tomada de decisão e ajudarão a detetar, prevenir e responder proativamente a ameaças.

A expansão tecnológica aumenta a complexidade

As redes híbridas tornaram-se cada vez mais complexas, tanto em número de endpoints como de tecnologias em utilização. O crescimento explosivo do número de dispositivos móveis e o surgimento da Internet das Coisas (IoT) aceleraram enormemente a proliferação de endpoints. As aplicações e os serviços baseados na nuvem também ganharam popularidade, impulsionados pela flexibilidade, rapidez e conveniência que oferecem. Barra lateral: a adoção da nuvem ultrapassa a segurança – 60% dos inquiridos afirmam que as iniciativas de negócio na nuvem avançam mais depressa do que a capacidade das equipas de segurança para as proteger. Uma vez que as organizações tendem a recorrer a vários fornecedores de segurança num ambiente de nuvem híbrida, podem estar a aumentar, involuntária ou intencionalmente, a complexidade da gestão e da proteção das suas redes. O relatório FireMon 2019 State of Hybrid Cloud Security mostrou que 59% dos inquiridos utilizam duas ou mais firewalls diferentes no seu ambiente, sendo que 67% dos que utilizam duas ou mais firewalls utilizam também duas ou mais plataformas de nuvem pública.

Gráfico: implementações com múltiplas firewalls, nuvens e plataformas, apresentadas em percentagem.

Figura 1: complexidade da rede A proliferação da nuvem em toda a empresa permitiu maior agilidade de negócio, mas existe um aumento concomitante da complexidade que pode anular esses ganhos. A maioria das empresas já está implementada em ambientes de nuvem: 50% têm duas ou mais nuvens diferentes implementadas, 40% estão implementadas em ambientes de nuvem híbrida e 23% têm duas ou mais nuvens diferentes em fase de prova de conceito ou planeiam implementá-las nos próximos 12 meses.

Gráfico de barras com as implementações de nuvem: privada 56% implementada, pública 50%, híbrida 40%, multinuvem 29% e prova de conceito para cada uma.

Figura 2 – expansão tecnológica Barra lateral – a expansão tecnológica aumenta a complexidade e dificulta a agilidade de negócio 1995 – é introduzida a firewall de inspeção de pacotes com estado. A maioria das organizações implementa apenas alguns dispositivos no perímetro.2001 – o impacto da WAN, das DMZ e de múltiplos pontos de entrada/saída começa a aumentar o número de dispositivos.2005 – a virtualização e a mobilidade, pilares da agilidade de negócio, conduzem à erosão do perímetro e à proliferação de segmentos de rede.2009 – a infraestrutura virtualizada, combinada com as normas PCI-DSS, impulsiona mais segmentação de rede.2016 e anos seguintes – as empresas operam infraestruturas híbridas e a segurança começa a adaptar-se através de metodologias que incluem, entre outras, a microssegmentação e a conteinerização.2019 – a pandemia de COVID-19 provoca uma transição rápida para o trabalho a partir de casa; as organizações sobrecarregam fortemente as redes distribuídas.

Visibilidade limitada é sinónimo de maior complexidade

A crescente complexidade reduz a visibilidade sobre e dentro das redes híbridas, tornando as ameaças mais difíceis de identificar e conter. As organizações que utilizam múltiplas ferramentas de segurança nos seus ambientes físicos e de nuvem podem constatar que lhes falta uma visão holística da sua infraestrutura de rede, o que prejudica os esforços de caça a ameaças e a priorização das correções. De acordo com a EY, 77% das organizações continuam a operar com cibersegurança e resiliência apenas limitadas. Podem nem sequer ter uma imagem clara de quais são e onde estão as suas informações e ativos mais críticos — nem dispor de salvaguardas adequadas para os proteger. A falta de visibilidade da rede é igualmente problemática para as organizações que não conseguem gerir e corrigir dispositivos que não foram detetados. Estes dispositivos desconhecidos aumentam a probabilidade de caminhos de fuga, que podem originar as correspondentes violações de política ou de segmentação. Os caminhos de fuga incluem também ligações à internet não autorizadas ou mal configuradas a partir de qualquer parte de uma rede empresarial — incluindo a nuvem — que permitem o encaminhamento de tráfego para um local na internet. Os caminhos de fuga podem ser especialmente difíceis de detetar em ambientes de nuvem, onde há menos visibilidade de rede e menos controlos de segurança.

A escassez de competências de segurança gera abundância de complexidade

Ao desafio de melhorar a postura de segurança de uma organização acresce a falta de pessoal de segurança qualificado. Embora o número de vagas por preencher em cibersegurança tenha diminuído pela primeira vez em anos em 2021, situa-se ainda perto dos 3 milhões. As organizações continuarão a ver as suas equipas de segurança a fazer mais com menos, sem alívio à vista. Um projeto de investigação conjunto da ESG e da ISSA mostrou que um terço dos inquiridos (como se vê na Figura 3) considera que a escassez global de competências em cibersegurança teve um impacto significativo nas suas organizações, enquanto 41% afirmam que essa escassez teve algum impacto. Além disso, uma tendência de investigação de três anos indica claramente que as organizações não estão a melhorar a sua capacidade de lidar com a escassez de competências em cibersegurança. A crescente expansão tecnológica e a falta de pessoal qualificado criaram uma lacuna de complexidade, como se mostra na Figura 4. O número de dispositivos e de regras associadas aumentou exponencialmente ao longo dos anos, ao contrário do número de profissionais qualificados.

Gráfico: 67% afirmam que a escassez de competências aumentou a carga de trabalho, 41% recrutam pessoal júnior, 47% não conseguem utilizar plenamente as ferramentas, 40% não têm tempo para o negócio.

Figura 3 – o impacto da escassez de competências em cibersegurança

Gráfico de linhas que mostra o aumento da complexidade das firewalls entre 1995 e 2019, superando os níveis de pessoal. De 400 regras a mais de 2 milhões

Figura 4 – a lacuna de complexidade

A automação é essencial

Perante a crescente lacuna de complexidade causada por todos estes fatores, a automação é essencial. Os processos manuais são morosos e propensos a erros. As configurações incorretas tornaram-se a principal causa das violações em firewalls e na nuvem, à medida que equipas de segurança com falta de pessoal lidam com demasiadas ferramentas, falta de formação adequada e complexidade das políticas. De acordo com o relatório 2019 State of the Firewall da FireMon, 65% dos inquiridos continuam a utilizar processos manuais de gestão de alterações, apesar do elevado volume de pedidos de alteração. Cerca de 36% dos inquiridos referem que mais de 10% das suas alterações de rede exigem retrabalho devido a imprecisões ou problemas na rede, motivados sobretudo por erro humano.6 Em última análise, a falta de automação pode resultar em violações de conformidade, aumento do risco e interrupções não planeadas que podem prejudicar as operações do negócio. À medida que a agilidade da computação em nuvem acelera a inovação para as equipas de DevOps, aumenta também a potencial superfície de ameaça de uma organização. Embora a importância da segurança tenha motivado alguns esforços para antecipar a segurança no ciclo de desenvolvimento, muitas equipas de DevOps tiveram de sacrificar a segurança em favor da inovação. O 2019 DevSecOps Community Survey concluiu que 48% dos programadores continuam a considerar a segurança importante, mas não dispõem de tempo suficiente para se dedicarem a ela. Os dispositivos de segurança de rede, como as firewalls, têm de ser capazes de gerir a rotatividade contínua e de mudar rapidamente à medida que novos utilizadores, aplicações e dispositivos recebem acesso. Além disso, têm de conseguir revogar rapidamente o acesso quando as necessidades do negócio mudam. Direitos de acesso que permanecem ativos quando já não são necessários representam um risco de segurança significativo para a organização.

Infografia que mostra o estado da gestão de alterações em firewalls: 34% integrada na gestão de alterações de TI, 31% ad hoc, 27% automatizada exceto a alteração técnica, 9% totalmente automatizada.

Figura 5 – como as organizações utilizam a automação na gestão de alterações Um grande problema na gestão de implementações de firewalls, sobretudo em larga escala e em ambientes locais e híbridos, é obter visibilidade sobre as políticas que regem os conjuntos de regras. A falta de visibilidade abrangente dificulta a identificação de regras redundantes, ocultas, sombreadas, desatualizadas ou demasiado permissivas. A falta de automação reduz a agilidade de negócio ao ocupar muitas equipas que poderiam estar a trabalhar noutros projetos cruciais em vez de pedidos de rotina, como se mostra na Figura 7. 72% dos inquiridos têm duas ou mais equipas envolvidas no processamento e/ou na aprovação de um pedido de alteração típico. E, desses 72% com duas ou mais equipas envolvidas, quase 30% têm três equipas envolvidas no processamento e/ou na aprovação de um pedido de alteração típico. Isto demonstra claramente a necessidade de substituir tarefas manuais por automação, de modo a eliminar estrangulamentos nos processos. Além disso, como se mostra na Figura 4, «A lacuna de complexidade», não só o número de dispositivos em utilização aumentou ao longo dos anos, como o número de regras que regem a sua configuração disparou. Em 2021, uma grande empresa pode ter mais de dois milhões de regras em utilização, face a apenas cerca de 400 quando as firewalls entraram em uso corrente em meados da década de 1990.

Gráfico que mostra o grau de criticidade das firewalls de rede: 54% - tão críticas como sempre, 41% - mais críticas, 5% - menos críticas, 0% - não críticas.

Figura 6 – criticidade das firewalls de rede

Criticality-of-Network-Firewalls

Requisitos da gestão automatizada de políticas de segurança de rede

Manter uma postura de segurança robusta é necessário para proteger o ambiente de rede híbrido contra ameaças e incidentes de segurança, cumprir os requisitos de auditoria e conformidade e estabelecer a base para permitir a inovação sem comprometer a segurança. Ao automatizar a gestão de políticas de segurança de rede, as organizações podem reduzir erros de segurança, normalizar e simplificar fluxos de trabalho e transformar a segurança num facilitador do cumprimento dos seus objetivos de negócio.

  1. Um requisito primordial de uma plataforma automatizada de gestão de políticas de segurança de rede é a visibilidade abrangente e em tempo real sobre toda a infraestrutura de rede, incluindo instalações locais, nuvem privada e nuvem pública. A gestão centralizada através de um painel único tem de proporcionar a visibilidade necessária sobre as regras associadas aos dispositivos de segurança de rede, para determinar o estado da configuração atual de uma organização, avaliar a eficácia das políticas de segurança e dimensionar o impacto de quaisquer alterações de política propostas na conformidade e na postura de segurança da organização. As capacidades avançadas de análise ajudam as equipas de segurança a planear e a monitorizar a eficácia das políticas de segurança.
  2. Uma plataforma automatizada de gestão de políticas de segurança de rede proporcionará um ponto centralizado para determinar que políticas podem ser aplicadas para eliminar acessos desnecessários e risco de segurança. Através de uma análise abrangente das regras e de fluxos de trabalho automatizados e simplificados, as organizações podem eliminar erros técnicos e configurações incorretas, remover acessos não utilizados, rever e refinar acessos para otimizar o desempenho dos dispositivos de rede, reduzir a complexidade das políticas e reforçar a postura de segurança.
  3. Outro requisito de uma plataforma automatizada de gestão de políticas de segurança de rede é a flexibilidade para dimensionar a automação em função dos requisitos específicos de cada organização. Interfaces de programação de aplicações (API) robustas e abertas acomodarão as mudanças na infraestrutura e nas exigências de segurança de uma organização e incorporarão a informação crítica necessária para realizar uma análise conclusiva dos dispositivos, políticas e riscos subjacentes de segurança de rede.

Resumo

À medida que as organizações procuram impulsionar maior agilidade de negócio tirando partido de tecnologias como a computação em nuvem, a virtualização, as redes definidas por software e a Internet das Coisas (IoT) hiperconectada, lidam também com a incapacidade de contratar e reter profissionais de segurança qualificados. Daqui resulta uma lacuna de complexidade em que a transformação digital avança mais depressa do que a capacidade das equipas de segurança para a proteger e gerir. Para superar a complexidade e alcançar uma agilidade de negócio sustentável, a automação é essencial. A implementação de uma plataforma de gestão de políticas de segurança de rede que automatize funções manuais e simplifique fluxos de trabalho reduzirá os erros de configuração e a exposição ao risco e permitirá maior produtividade às equipas de segurança com poucos recursos. Com a automação, as equipas de DevOps e de SecOps podem trabalhar em conjunto para cumprir e manter os seus requisitos de conformidade, reforçar a sua postura de segurança e acompanhar as exigências crescentes do seu negócio.

Reduza a complexidade da segurança empresarial | FireMon