Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Como a monitorização contínua protege ambientes complexos ao detetar vulnerabilidades
by FireMon
A rede conhecida
Como a monitorização contínua protege ambientes complexos ao encontrar vulnerabilidades à medida que surgem
A sua rede pode estar segura num minuto e insegura no minuto seguinte. Configurações incorretas de firewall, conflitos de políticas, novas intrusões ou outras alterações surgem constantemente – e muitas vezes passam despercebidas. A monitorização contínua permite às empresas manterem-se permanentemente a par do seu estado de segurança, para que possam agir sem demora na priorização e execução de respostas.
O que é a monitorização contínua?
A monitorização contínua é um conhecimento permanente do estado de segurança da rede, incluindo vulnerabilidades e ameaças.
Concretamente, a monitorização contínua ajuda as organizações a gerir o risco através de:
- Monitorização contínua das alterações nos pontos de aplicação de segurança que possam conduzir a exposição desnecessária, configuração incorreta, alterações não autorizadas e risco inaceitável
- Apoio à deteção e mitigação de vulnerabilidades de segurança
- Manutenção da conformidade contínua com as normas do setor
- Identificação de ameaças e falhas de segurança nas políticas de segurança
- Geração de relatórios detalhados para todas as avaliações periódicas
- Recolha de documentação de políticas relevante para cumprir os requisitos de avaliação de conformidade
- Garantia de que as alterações de políticas respeitam os requisitos existentes
- Recertificação de todas as regras e configurações de firewall obrigatórias
- Disponibilização de informações acionáveis para orientar a remediação
Como funciona a monitorização contínua
A monitorização contínua analisa os conjuntos de regras e compara as alterações propostas com um conjunto de verificações. Estas verificações correspondem a políticas de segurança internas, requisitos regulamentares ou quaisquer outros requisitos relacionados com os controlos de acesso à rede.
Quem precisa de monitorização contínua e porquê?
A monitorização contínua é particularmente importante para empresas abrangidas por uma norma regulamentar. Todas as normas regulamentares exigem conformidade permanente – não existe nenhum requisito que diga: «Esteja em conformidade das 9 às 17, de segunda a sexta» ou «Esteja em conformidade durante a maior parte do dia de ontem». A conformidade deve ser permanente, pelo que organizações como retalhistas, organizações de saúde, empresas de serviços públicos e de energia, bem como agências e prestadores federais que têm de cumprir PCI DSS, HIPAA, NERC, NIST, FEDRAMP, GDPR, etc., recorrem à monitorização contínua para evitar violações de dados, sanções, eventuais litígios e perda de reputação.
A monitorização contínua é também altamente recomendada para qualquer empresa que opere um ambiente híbrido. Os ambientes híbridos são muito dinâmicos, com dispositivos e endpoints a entrarem e saírem ao longo do dia. À medida que estas alterações ocorrem, podem ser criadas vulnerabilidades e as defesas e a conformidade podem ficar comprometidas. A única forma de prevenir estes riscos é manter visibilidade sobre as alterações na rede.
No entanto, mesmo as organizações que não se preocupam com a conformidade e não utilizam redes híbridas beneficiam da monitorização contínua. Todas as empresas precisam de uma compreensão ininterrupta do que se passa nas suas redes. Caso contrário, não têm forma de saber se os seus dados e propriedade intelectual estão seguros, se as suas medidas de segurança são adequadas e se as suas políticas estão a funcionar como previsto.
Sabe o que existe na sua rede? A visibilidade automatizada, contínua e em tempo real em toda a sua rede reduz a sua superfície de ataque, elimina fugas de dados e assegura a conformidade contínua.
Comprove com uma demonstração gratuita
6 boas práticas para a monitorização contínua
Existem várias formas de planear uma estratégia de monitorização contínua, mas a maioria das organizações adota uma abordagem baseada no risco, como a definida na NIST SP 800-137. O NIST Risk Management Framework descreve um processo de 6 fases para gerir a monitorização contínua.
- Categorize a criticidade subjacente e o valor dos ativos de sistemas de TI e dados específicos
Defina e atribua valor aos ativos analisando os dados recolhidos por scanners de vulnerabilidades. A análise destes dados permite-lhe quantificar e priorizar o risco associado à vulnerabilidade dos ativos da rede. - Selecione controlos de segurança de base e aplique políticas de dispositivos diretamente relacionadas com o risco global
As redes empresariais são maiores e mais complexas do que nunca, com centros de dados virtuais, computação na nuvem e mobilidade. Cada componente adicional gera mais controlos de segurança que têm de ser implementados e acompanhados. Utilize uma solução de gestão de políticas de segurança de rede e de gestão de risco que melhore a sua postura de segurança, fornecendo uma análise de configuração robusta e reduzindo o risco de forma proativa. - Implemente e valide controlos eficazes que executem corretamente as políticas de segurança
Escolha uma solução de monitorização contínua que suporte as principais firewalls da Check Point, Cisco, Juniper, McAfee e Palo Alto. Deve também integrar-se de forma transparente com scanners de vulnerabilidades, como Qualys, Rapid7, McAfee, nCircle e Nessus, para que possa avaliar e definir a vulnerabilidade dos ativos subjacentes. - Avalie continuamente todos os controlos para garantir que funcionam em conjunto na manutenção da proteção em toda a infraestrutura
Acompanhe e registe as alterações de configuração num registo de auditoria. A maioria das soluções de monitorização contínua oferece uma biblioteca integrada de controlos que permite avaliações personalizadas das políticas de segurança, o acompanhamento de mitigações de auditorias anteriores e a análise de riscos específicos do ambiente. - Autorize os pedidos de alteração do acesso à rede e registe todas as alterações e os respetivos parâmetros
Acompanhe as alterações de configuração e as falhas comuns por dispositivo e procure tendências de longo prazo. Pré-visualize o impacto potencial de todas as alterações antes de serem implementadas na rede de produção, para assegurar que cumprem as normas de conformidade da rede. Depois de implementada uma alteração, documente as alterações da rede com relatórios detalhados e identifique com precisão que dispositivos foram alterados, o que foi alterado e quem efetuou as alterações. - Monitorize permanentemente todos os controlos de segurança exigidos para manter a conformidade global das políticas
Utilize alertas em tempo real sobre alterações de configuração para identificar violações das políticas de segurança. Avalie automaticamente a conformidade das novas configurações de dispositivos. Comunique de imediato as configurações fora do normal, idealmente através de notificações push para os telemóveis e caixas de correio eletrónico da equipa de segurança.
Funcionalidades indispensáveis numa solução de monitorização contínua
Existem muitas soluções que incluem algum nível de monitorização contínua, mas variam bastante em amplitude e âmbito. Estas são as funcionalidades essenciais para proporcionar visibilidade, permitir flexibilidade e reforçar a segurança:
- Monitorização em tempo real
A monitorização em tempo real utiliza dados de toda a rede para alimentar um fluxo em direto de registos, configurações, alterações, políticas, vulnerabilidades, etc. Isto proporciona uma visão completa do que está a acontecer no ambiente em qualquer momento. - Análise de segurança em tempo real
A análise de segurança em tempo real avalia a eficácia das políticas de firewall existentes, incluindo pontuação comparativa, para compreender a aplicação de acessos atual. - Pesquisa de políticas
Uma capacidade robusta de pesquisa de políticas permite pesquisar rapidamente todos os dispositivos do domínio empresarial a partir de um único local na aplicação. - Análise do fluxo de tráfego
Utilize a análise do fluxo de tráfego para compreender o comportamento do tráfego de rede, rastreando a origem e o destino de cada regra em cada uma das políticas de firewall existentes. - Modelação e testes
Modele e teste o impacto das alterações antes da implementação para garantir que não criam riscos de TI adicionais. Isto reduz o tempo e aumenta a eficiência, fornecendo simultaneamente documentação completa de todas as alterações para efeitos de conformidade. - Ingestão de dados em escala
A ingestão de dados em escala adapta-se a picos, alterações e mutações da rede, mudanças de plataforma e tráfego. Isto evita lentidões e bloqueios que anulariam os benefícios da monitorização em tempo real. - Relatórios personalizáveis
Os relatórios personalizáveis oferecem flexibilidade para combinar controlos consoante o contexto, aquilo que está a ser monitorizado, as ações necessárias, etc.
Sem mais mistérios na rede
Nas infraestruturas complexas atuais, as lacunas de segurança podem passar despercebidas. Os dados pontuais em que a maioria das organizações se baseia são úteis para compreender um evento passado ou demonstrar conformidade, mas não as ajudam a tornar as suas redes mais seguras no momento.
A única forma de obter informação acionável num ambiente complexo é através de dados contínuos e históricos a uma escala que analisa milhões de vulnerabilidades em segundos. Munidas desta informação, as organizações podem proteger proativamente os seus ativos e tomar melhores decisões sobre respostas e investimentos em segurança.