Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Cinco dicas para assegurar uma higiene consistente de segurança de rede

by FireMon

O foco da segurança sempre esteve na proteção contra ataques complexos e avançados. A batalha entre atacantes avançados e defensores extraordinários dá uma ótima história. O bem contra o mal, sabe como é.

É provável que muitos dos senhores estejam se preparando para um ciberataque vindo da Rússia, em razão da guerra com a Ucrânia. O governo dos EUA nos disse para esperar um ataque. Não tenho certeza se a Rússia lançará ciberataques significativos contra o Ocidente, mas, se lançar, que tipo de ataques serão? Eu diria que a resposta é o ataque mais simples capaz de cumprir o objetivo. Todo Estado-nação com capacidades cibernéticas relevantes tem dezenas (se não mais) de ataques de dia zero guardados. Mas por que queimariam um ataque sofisticado a menos que sejam forçados a isso?

Atacantes lógicos procuram o caminho de menor resistência para obter uma posição no seu ambiente. Isso significa tirar proveito do elo mais fraco, e normalmente esse elo é algo simples, como configurações incorretas e outros erros básicos de segurança. Quando alguém me pergunta qual é a melhor forma de se proteger contra esses ataques, costumo responder que é fazer bem as coisas simples. Como no futebol americano: bloquear e derrubar.

Meu sócio (e cofundador da DisruptOps) Rich Mogull sempre disse que “o simples não escala”, e ele tem razão. Fazer uma alteração de firewall em dois dispositivos não é difícil. Aplicar políticas de firewall em centenas de dispositivos pelo mundo é muito, muito difícil. E fazer isso corretamente todas as vezes torna o desafio ainda maior.

Então vamos falar sobre soluções para fazer as coisas simples de forma correta e consistente. Por mais surpreendente que pareça, isso envolve uma combinação de pessoas, processos e tecnologia. E damos muita atenção ao processo, porque é a melhor maneira de alcançar consistência. Se todos sabem o que devem fazer e há meios de acompanhar as atividades, os resultados tendem a ser consistentes.

Estas cinco dicas devem oferecer um mapa para melhorar a higiene de segurança, assim como a postura geral de segurança.

Dica 1: obtenha alinhamento sobre a política

Se o senhor não sabe aonde vai, não tem como saber quando chegará lá — nem sequer onde fica esse “lá”. Por isso, a primeira dica é definir sua política de higiene, para saber como é o sucesso. Seja estabelecer a meta de aplicar correções em uma semana ou bloquear a conectividade de saída para determinadas regiões geográficas, ter políticas definidas e documentadas garante que todos estejam alinhados — antes de começar a bloquear qualquer coisa.

Dica 2: amplie a visibilidade

Imagino que o senhor já tenha ouvido o ditado: o que não se vê não se gerencia. E ele é verdadeiro. Quando todos estiverem alinhados quanto às políticas, será preciso descobrir o que existe no ambiente. Para ficar claro, o senhor já deve saber alguma coisa. Como suas localidades e a infraestrutura já instalada. Talvez até tenha um CMDB que (supostamente) contém informações de ativos. Isso é um começo.

Qualquer lista de ativos e informação de postura que o senhor tenha provavelmente está desatualizada, especialmente com a proliferação da nuvem e do SaaS. Por isso, é necessário um processo definido e ferramentas para garantir a compreensão de todo o parque tecnológico, tanto local quanto na nuvem.

Dica 3: gerencie as mudanças

Outro processo crítico a ser implementado é o controle de mudanças. Quem faz quais mudanças e quando? Esse processo deve ser pensado antes de o senhor ouvir falar do Log4j (ou da próxima vulnerabilidade generalizada). A chave para operações consistentes e bem-sucedidas é garantir que todos conheçam sua função. Em uma situação de mobilização total, a última coisa de que se precisa é incerteza sobre papéis e responsabilidades.

São necessárias aprovações para fazer mudanças? Os aprovadores têm um RTO (objetivo de tempo de resposta)? Há situações urgentes o bastante para fazer a mudança sem aprovação? Quanto tempo de indisponibilidade é aceitável? São esses os tipos de situação que o processo de controle de mudanças precisa tratar.

Além disso, certifique-se de auditar quem faz as mudanças como parte do processo. O senhor vai querer saber quem errou no caso de uma mudança malfeita (e estou só meio brincando aqui). E, caso um dispositivo de administração seja comprometido, todas as mudanças feitas pelo atacante serão registradas, permitindo revertê-las rapidamente.

Dica 4: monitoramento contínuo

A esta altura, o senhor provavelmente já se cansou de processos: agora é hora de agir. Essa é a parte divertida, certo? A chave da higiene é o monitoramento. Assim como se vai ao dentista duas vezes por ano para verificar se há cáries, é preciso observar sua infraestrutura para garantir que tudo esteja em conformidade com as políticas.

Isso significa verificar os dispositivos em busca de alterações de configuração. Como mencionado acima, uma configuração incorreta costuma ser o caminho de menor resistência para os atacantes, portanto é preciso saber se e quando uma configuração é alterada.

Também será necessário monitorar as correções disponíveis. O senhor pode esperar até a próxima janela de correção para aplicá-las, mas precisa saber quais dispositivos devem ser atualizados e a urgência relativa da correção, para planejar o trabalho de forma eficaz.

Observe que eu disse “contínuo” acima, mas esse é um termo relativo. As configurações devem ser verificadas a cada minuto? A cada hora? Todos os dias? Depende, mas, em geral, monitorar mais é melhor do que monitorar menos. A melhor opção, na verdade, é procurar mudanças nos seus fluxos de logs. Por exemplo, é possível definir um alerta quando uma alteração é feita em um grupo de segurança na AWS ou em uma regra de firewall no Panorama (caso o senhor use firewalls da Palo Alto). Esse gatilho garante o conhecimento da mudança assim que ela ocorre e, se um agente malicioso a tiver feito, pode apostar que cada minuto conta.

Dica 5: automatize (quase) tudo

Somos grandes entusiastas da automação. Na verdade, ela é um aspecto central de todos os nossos produtos. Lembre-se de que “o simples não escala”, portanto, à medida que o ambiente fica maior e mais complexo, adotar a automação é absolutamente crítico. Diante da lacuna de competências em segurança e da dificuldade de encontrar e reter profissionais da área, quanto mais as máquinas puderem fazer, melhor.

É possível automatizar a aplicação de correções nos dispositivos e automatizar a reversão de mudanças não autorizadas. É possível deixar que as máquinas monitorem as fontes de informação sobre correções, e essas mesmas máquinas podem reunir uma série de informações sobre mudanças para identificar alterações fora do ciclo ou não autorizadas.

Nossos amigos da AWS acreditam que, sempre que um humano altera a infraestrutura, houve uma falha de automação. Isso é uma aspiração para a grande maioria das empresas, mas é uma boa visão. À medida que o senhor consolida seus processos e percebe quais tarefas repetitivas sua equipe executa continuamente: automatize-as. Há uma hesitação (em alguns casos, compreensível) em automatizar demais. Não automatize mais rápido do que o seu conforto permite, mas, pelo mesmo motivo, não deixe que o medo da mudança limite sua organização.

Para concluir, o senhor *não* quer ser o caminho de menor resistência para os atacantes. Sua postura de segurança será significativamente mais forte se conseguir assegurar a higiene de segurança de forma consistente do ponto de vista operacional. Não estamos dizendo que ficará imune a ataques, mas fará com que os atacantes tenham de trabalhar por isso.

Cinco dicas para uma higiene consistente de segurança de rede | FireMon