Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
5 métricas de políticas que todos os CISO deveriam exigir
by FireMon
A maioria das equipas de segurança mede atividade.
- Quantas alterações de firewall foram processadas.
- Quantos tickets foram encerrados.
- Quantas verificações de conformidade foram aprovadas.
Mas essas são estatísticas operacionais, não resultados de segurança. A pergunta mais difícil é esta: a organização está efetivamente a tornar-se mais segura ao longo do tempo? Essa pergunta tornou-se cada vez mais difícil de responder em ambientes híbridos modernos, onde as alterações de política ocorrem constantemente em firewalls, controlos de nuvem e plataformas de segmentação. A complexidade acumula-se silenciosamente. Os acessos obsoletos acumulam-se. Os processos manuais têm dificuldade em acompanhar o ritmo. E a pressão das auditorias nunca abranda. Novas conclusões do FireMon Insights, baseadas em mais de 9,2 milhões de verificações de política anonimizadas ao nível do dispositivo recolhidas desde janeiro de 2025, revelam um padrão consistente em ambientes empresariais: o risco de política não é isolado. Persiste, expande-se e agrava-se ao longo do tempo. As organizações que mais progridem não estão simplesmente a adicionar mais ferramentas ou a gerar mais alertas. Estão a medir os indicadores certos e a usar essas métricas para impulsionar a limpeza, a governação, a automatização e a responsabilização. Eis cinco métricas de política que todos os CISOs deveriam exigir.
1. Que percentagem de controlos de firewall está a falhar?
As políticas de firewall sofrem desvios constantes. Cada implementação de aplicações, exceção temporária, alteração de fornecedor, migração para a nuvem ou pedido de negócio introduz o potencial de desalinhamento entre a política pretendida e a aplicação efetiva. De acordo com os dados do FireMon Insights:
- 58% das firewalls falham verificações de gravidade elevada
- 48% falham verificações de gravidade crítica
Isto não é sinal de que as equipas de segurança estejam a falhar. É prova de que os ambientes de política modernos mudam mais depressa do que os processos manuais de governação conseguem gerir. A questão é a persistência. As falhas de gravidade elevada indicam frequentemente fragilidades de política relevantes que criam exposição operacional ou de conformidade mensurável. As falhas de gravidade crítica representam condições mais urgentes que podem enfraquecer fronteiras de segmentação, violar controlos internos ou aumentar a probabilidade de exploração. A conclusão importante não é a existência de falhas de controlo. Todas as empresas têm algum grau de risco. O verdadeiro problema surge quando as organizações não conseguem medir se essas falhas estão a melhorar, a agravar-se ou a permanecer por resolver ao longo do tempo. Os CISOs devem esperar visibilidade contínua sobre:
- desvio de controlos
- desalinhamento de políticas
- tendências de gravidade
- progresso da remediação
- padrões de falhas recorrentes
Porque, se o risco de política não puder ser medido continuamente, não pode ser governado com eficácia.
2. Que parte da política de firewall está efetivamente sem utilização?
Um dos indicadores mais claros de proliferação de políticas é o acesso não utilizado. O FireMon Insights concluiu que 69% das regras de firewall não são utilizadas. Esse número importa mais do que a maioria das organizações imagina. As regras não utilizadas não são resíduos inofensivos que ficam discretamente em segundo plano. Alargam a superfície de ataque, aumentam a complexidade operacional, atrasam investigações e tornam as revisões de política significativamente mais difíceis. Ao longo do tempo, os ambientes de firewall acumulam anos de exceções temporárias, aplicações desatualizadas, infraestrutura legada e caminhos de acesso abandonados. As equipas de segurança herdam políticas que ninguém compreende totalmente, mas que ninguém se sente seguro a remover. O resultado é dívida de política. E, tal como a dívida técnica no desenvolvimento de software, a dívida de política acumula-se. Cada regra desnecessária aumenta o ruído que os administradores têm de filtrar durante auditorias, resolução de problemas, resposta a incidentes e revisões de alterações. Isto cria um ciclo perigoso:
- Mais acesso não utilizado aumenta a complexidade
- Mais complexidade atrasa a limpeza
- Uma limpeza mais lenta gera ainda mais acesso não utilizado
As organizações que acompanham ativamente as regras não utilizadas como um KPI mensurável têm muito mais probabilidade de reduzir a proliferação de políticas antes que esta se torne operacionalmente ingerível. A limpeza não é cosmética. É uma redução mensurável da superfície de ataque.
3. Quantas regras não têm responsável ou documentação?
As falhas de governação são muitas vezes invisíveis até que uma auditoria, uma indisponibilidade ou um incidente de segurança as exponha. O FireMon Insights concluiu que 45% das regras de firewall não têm responsável nem documentação de suporte. Isso cria mais do que um inconveniente administrativo. Cria incerteza. Quando as organizações não conseguem responder a perguntas básicas como:
- Quem solicitou este acesso?
- Por que motivo existe esta regra?
- Continua a ser necessária?
- Quem aprova a sua remoção?
…a gestão de políticas torna-se reativa em vez de governada. As regras não documentadas atrasam tudo:
- auditorias
- esforços de remediação
- aprovações de alterações
- resposta a incidentes
- iniciativas de recertificação
Também criam hesitação operacional. As equipas tornam-se relutantes em remover acessos de risco porque ninguém compreende totalmente o impacto no negócio. À medida que os ambientes crescem, a atribuição de responsabilidade torna-se fundamental para a maturidade de segurança. Os CISOs devem esperar métricas de governação de políticas que meçam com clareza:
- regras não documentadas
- acessos órfãos
- lacunas de responsabilidade
- estado de recertificação
- exceções antigas
A governação já não é um encargo opcional. É um componente central da resiliência operacional e da preparação para auditorias.
4. Que grau de complexidade atingiu o ambiente de políticas
A própria complexidade é uma forma mensurável de risco. O FireMon Insights concluiu que 17% das regras de firewall são redundantes ou sombreadas. À primeira vista, isso pode não parecer alarmante. Na prática, introduz problemas operacionais significativos. As regras redundantes criam duplicação desnecessária. As regras sombreadas criam comportamentos ocultos, em que uma regra anula outra sem que os administradores se apercebam. Estas condições tornam os ambientes de política mais difíceis de interpretar, resolver e governar. O desafio não é apenas a desordem. A complexidade oculta a intenção. Quando a lógica da política se torna difícil de compreender:
- as configurações incorretas tornam-se mais difíceis de detetar
- as indisponibilidades tornam-se mais difíceis de diagnosticar
- as alterações tornam-se mais arriscadas
- as auditorias demoram mais tempo
- a resolução de problemas abranda drasticamente
A complexidade também cria falsa confiança. As equipas podem acreditar que os controlos estão a funcionar corretamente, enquanto interações ocultas entre regras comprometem silenciosamente a aplicação das políticas. É por isso que as organizações maduras tratam cada vez mais a simplificação das políticas como uma iniciativa de segurança, e não apenas como um projeto de limpeza operacional. Reduzir a complexidade melhora:
- a visibilidade
- a consistência
- o desempenho
- a rapidez operacional
- a redução de risco
Em muitos ambientes, a simplificação torna-se uma das formas mais rápidas de melhorar a postura de segurança sem implementar infraestrutura adicional.
5. Quanto risco é introduzido por alterações manuais?
Pede-se às equipas de segurança que avancem mais depressa do que nunca. A adoção da cloud, a infraestrutura híbrida, os pipelines de DevOps, as iniciativas de segmentação e as operações assentes em IA aumentam todos a frequência e a complexidade das alterações de políticas. No entanto, muitas organizações continuam a depender fortemente de fluxos de trabalho manuais. Os dados mostram o impacto com clareza: as organizações que utilizam fluxos de trabalho automatizados demonstraram um delta de risco associado a alterações 67% inferior ao dos processos manuais. Essa constatação é relevante porque o risco das políticas é frequentemente introduzido durante a própria atividade de alteração. Os processos manuais geram:
- revisões inconsistentes
- lacunas de aprovação
- desvio de configuração
- erro humano
- retrabalho
- remediação tardia
A automatização é frequentemente apresentada como uma questão de eficiência. Na realidade, é cada vez mais uma questão de governação. O objetivo não é apenas realizar alterações mais rapidamente. O objetivo são operações de políticas mais seguras, repetíveis e mensuráveis. As equipas de segurança modernas precisam da capacidade de:
- validar a intenção da política antes da implementação
- identificar a exposição ao risco mais cedo
- normalizar as aprovações
- reduzir a inconsistência operacional
- medir a evolução ao longo do tempo
À medida que os ambientes continuam a crescer, a governação manual de políticas simplesmente não acompanha a velocidade de mudança da empresa.
Os resultados de segurança exigem uma governação de políticas mensurável
Durante anos, a gestão de políticas de firewall foi tratada sobretudo como uma responsabilidade operacional. Esse modelo já não funciona. Os responsáveis de segurança precisam agora de evidências mensuráveis de que:
- o risco está a diminuir
- a limpeza está a progredir
- a governação está a melhorar
- a preparação para auditorias está a reforçar-se
- a eficiência operacional está a aumentar
Isso exige mais do que dashboards. Exige uma medição contínua diretamente associada aos resultados de segurança. As organizações que mais progridem seguem cada vez mais um modelo consistente:
- Avaliar a postura de referência
- Diagnosticar a exposição
- Priorizar a remediação
- Automatizar processos repetíveis
- Comprovar a melhoria ao longo do tempo
Porque a gestão moderna de políticas já não se resume a manter regras de firewall. Trata-se de operar o plano de controlo das políticas de segurança em ambientes híbridos cada vez mais complexos. E isso começa por medir o que realmente importa.
Veja o que está mal. Corrija o que importa. Comprove o que melhorou.
Solicite uma demonstração do FireMon Insights 2.0 e descubra como as principais empresas reduzem o risco das políticas, simplificam as auditorias e melhoram os resultados de segurança com uma visibilidade mensurável sobre a gestão de políticas de firewall.