Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Regras de firewall demais? Comece identificando o que realmente exige atenção
Use o FireMon para combinar uso de regras, regras não utilizadas, mudanças recentes e medições de segurança e identificar quais políticas de firewall exigem atenção primeiro.
by FireMon
Raramente falta dado de firewall às equipes de segurança. Há inventários de dispositivos, mudanças de política, contagens de regras, estatísticas de uso e indicadores de risco.
A pergunta difícil é outra: o que realmente exige atenção primeiro?
Em um ambiente com múltiplos firewalls, fornecedores e milhares de regras, tratar todos os problemas como igualmente urgentes não é viável. As equipes precisam de uma forma de reduzir o escopo e identificar onde vale a pena investigar a fundo.
Esse é o primeiro passo para levar a gestão de políticas de segurança do caos ao controle.
Comece pela visão ampla da política
No vídeo acima, Rob Rodriguez, Senior Director of Global Field Engineering da FireMon, demonstra como as equipes podem usar o Security Manager para obter uma visão mais ampla do ambiente antes de analisar regras individuais.
A visão geral reúne informações como dispositivos gerenciados, medições de segurança, mudanças recentes, uso de regras e regras não utilizadas.
O objetivo não é decidir automaticamente o que deve ser corrigido.
É responder a uma primeira pergunta mais útil:
onde devemos olhar?
Em vez de abrir os firewalls um a um ou iniciar um projeto gigantesco de limpeza de regras, as equipes podem usar os dados de política para identificar dispositivos e áreas que merecem uma análise mais detalhada.
Procure sinais, não apenas números grandes
Nenhuma métrica de política isolada conta a história completa.
Um grande número de regras não utilizadas, por exemplo, pode ser motivo para investigar, mas não significa necessariamente que toda regra não utilizada deva ser removida. Alguns acessos ainda podem ter uma finalidade operacional ou de negócio válida.
Mudanças recentes fornecem outro sinal. Se o risco da política muda após uma série de alterações no firewall, revisar o que mudou ajuda a estreitar a investigação.
As medições de segurança também podem apontar os profissionais para dispositivos ou políticas que merecem uma análise mais atenta.
O valor está em usar esses sinais em conjunto.
Em vez de perguntar "quantas regras temos?", as equipes podem passar a fazer perguntas melhores:
- Quais dispositivos apresentam sinais de risco de política mais alto?
- Onde as regras não utilizadas estão se acumulando?
- O que mudou recentemente?
- Quais políticas merecem uma análise mais profunda?
Torne a limpeza de políticas mais gerenciável
"Limpar as regras de firewall" não é uma fila de trabalho útil. Podem ser milhares delas.
Uma abordagem mais prática é identificar primeiro os dispositivos, as políticas ou as regras que apresentam sinais relevantes. A partir daí, as equipes podem investigar o contexto por trás desses sinais e decidir se a ação adequada é limpeza, documentação, recertificação ou outra.
Isso transforma a gestão de políticas em um processo focado e repetível, em vez de um projeto sem fim.
O FireMon Security Manager ajuda ao normalizar as informações de política entre as tecnologias de firewall e segurança suportadas, dando aos profissionais uma visão comum da política em ambientes complexos.
O resultado não é apenas mais visibilidade. É um ponto de partida melhor para decidir onde investir o tempo.
Da visibilidade ao controle
Assumir o controle da política de firewall não começa corrigindo tudo.
Começa por saber onde focar.
Ao reunir dados de política, mudanças recentes, informações de uso e medições de segurança em uma única visão, as equipes reduzem o ruído e dedicam mais tempo a investigar as políticas que de fato merecem atenção.
Isso torna a gestão de políticas mais gerenciável e dá aos profissionais um caminho mais claro da visibilidade à ação.
Tenha uma visão mais clara do seu ambiente de políticas de segurança. Veja como o FireMon Security Manager ajuda as equipes a analisar políticas, identificar riscos e concentrar a atenção onde ela é mais necessária.
[ Perguntas frequentes ]
Use os sinais em conjunto, não um de cada vez. A abordagem da FireMon é revisar lado a lado o uso das regras, as regras não utilizadas, as mudanças recentes e as medições de segurança. Depois, procure dispositivos e políticas em que vários sinais apontem na mesma direção. As medições de segurança mostram onde o risco de política parece maior, as mudanças recentes mostram o que se alterou e os dados de uso mostram onde há acúmulo de acessos não utilizados. Essas sobreposições formam sua primeira fila de análise.
Comece por uma visão consolidada antes de abrir firewalls individuais. Revise em conjunto os dispositivos gerenciados, as medições de segurança, as mudanças recentes, o uso de regras e as regras não utilizadas. A visão geral do FireMon Security Manager reúne esses dados de política em um só lugar, para que as equipes identifiquem quais dispositivos e áreas merecem uma análise mais detalhada. A investigação no nível da regra passa a partir de evidências, em vez de abrir firewalls um a um.
A contagem de regras indica o tamanho de uma política. Não indica onde está o risco, onde o acesso não utilizado está se acumulando nem o que mudou recentemente. A FireMon incentiva as equipes a substituir a pergunta "quantas regras temos?" por outras melhores: quais dispositivos apresentam sinais de risco de política mais alto, onde as regras não utilizadas estão se acumulando, o que mudou recentemente e quais políticas merecem uma análise mais profunda.
As mudanças recentes dão um momento e um ponto de partida. Se o risco de política se altera após uma série de modificações no firewall, revisar o que mudou reduz a investigação de toda a base de regras para uma lista curta de edições. O FireMon Security Manager exibe as mudanças recentes na mesma visão geral que as medições de segurança e o uso de regras, permitindo às equipes revisar as mudanças junto aos sinais que elas podem ter afetado.
Não utilizada nem sempre significa desnecessária. Alguns acessos ainda podem ter uma finalidade operacional ou de negócio válida. Um grande número de regras não utilizadas é motivo para investigar, não prova de que cada regra deva ser eliminada. A FireMon trata as regras não utilizadas como um sinal entre vários. As equipes analisam o contexto por trás de cada regra e então decidem se a ação adequada é remoção, documentação, recertificação ou outra.
A normalização coloca as informações de política de diferentes fornecedores em um formato único e consistente. O FireMon Security Manager normaliza as informações de política entre as tecnologias de firewall e segurança suportadas, o que dá aos profissionais uma visão comum da política em ambientes complexos e multifornecedor. As equipes podem comparar sinais entre dispositivos sem reconciliar manualmente o formato de cada fornecedor. Os consoles nativos continuam gerenciando suas próprias plataformas. A FireMon acrescenta sobre eles uma visão de política entre fornecedores.
"Limpar as regras de firewall" não é uma fila de trabalho útil quando existem milhares delas. Primeiro, identifique os dispositivos, as políticas ou as regras que apresentam sinais relevantes, como risco de política mais alto, acúmulo de regras não utilizadas ou mudanças recentes. Depois, investigue o contexto e escolha entre limpeza, documentação, recertificação ou outra ação. A abordagem da FireMon transforma a limpeza em um processo focado e repetível, em vez de um projeto sem fim.