Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Mito n.º 2: a conformidade só é urgente quando há uma auditoria
by FireMon
Esta é a parte 2 de uma série de 4 partes que aborda os mitos sobre conformidade e o que precisa de saber sobre a união entre conformidade e segurança num ambiente híbrido.
Muitas organizações adotaram um manual de conformidade passivo. Como não sabem como determinar o que existe realmente nas suas redes híbridas, fazem o melhor que podem com um conhecimento limitado e esperam que os seus controlos cumpram os requisitos. Mas quando chega a altura de uma auditoria, não sabem aquilo que desconhecem. E começa a correria.
Enquanto recuperavam da dor da última auditoria, a sua infraestrutura tornava-se mais complexa e dinâmica. Os regulamentos continuaram a mudar, mas as políticas de firewall podem ter sido atualizadas ou não. As ameaças ocultas foram-se acumulando, mas ninguém está ciente delas. E a capacidade da organização de responder a uma auditoria tornou-se cada vez mais difícil sem que ninguém reparasse.
Se isto lhe parece familiar, tem um problema. Mas também tem uma solução. Enquanto a sua rede evoluía, evoluía também a tecnologia necessária para garantir a preparação para auditorias 24/7/365.
Porque são as auditorias de segurança de rede tão difíceis
É emitido um novo alerta regulamentar a cada sete minutos e as normas de conformidade também estão a mudar no contexto destes ambientes híbridos em evolução. Por exemplo, o GDPR e a CCPA perguntam ambos onde são armazenados os dados dos consumidores. Se a resposta for «na cloud», há então uma dimensão completamente nova de exigências de conformidade a considerar, para além daquelas que estão em primeiro plano na preparação de uma auditoria.
A evolução dos ambientes híbridos continua a ser o desafio mais crítico para manter a segurança e a conformidade. As aplicações estão em todo o lado: são migradas para a cloud e de volta para o datacenter. As suas bases de dados estão num sítio e os seus dados noutro. Acompanhar todas as peças em movimento é impossível com processos manuais, e as equipas de conformidade e segurança têm dificuldade em acompanhar o ritmo.
Como resultado, preparar uma auditoria é extremamente dispendioso. Além dos custos diretos da preparação, há também o custo de afastar todos os administradores de rede do seu trabalho para que se concentrem na auditoria, quando deveriam estar focados na manutenção ou no avanço da tecnologia do negócio.
E depois existe o desvio de conformidade. No mês passado estava em conformidade, mas desde então a sua rede mudou. Os seus utilizadores trouxeram os seus próprios dispositivos. Alguém em DevOps escreveu uma aplicação, mas não a documentou. Não tem visibilidade sobre todas estas alterações, por isso não sabe, mas não está em conformidade. Quando um auditor chegar no próximo ano, vai passar semanas ou meses a preparar-se. Pode até incorrer em mais custos: 34 por cento das empresas — face a 28 por cento em 2019 ¾subcontratam total ou parcialmente os seus esforços de conformidade, e a tendência está a crescer. E depois de o auditor sair, vai voltar a desviar-se da conformidade e passar por todo o processo novamente da próxima vez.
Este ciclo não é apenas dispendioso, é exaustivo e desmoralizante. Não existem estudos que liguem diretamente o ciclo implacável de preparação de auditorias à dificuldade em reter profissionais de segurança, mas 40 por cento dos executivos de segurança afirmam que os elevados níveis de stress no trabalho são um fator determinante na sua incapacidade de reter pessoal de segurança. E ninguém pode negar que a preparação de auditorias é stressante.
O que é preciso para estar sempre preparado para auditorias
A conformidade deveria ser simples. A preparação para auditorias é uma realidade desde que a automação passou a permitir verificar os controlos de um regulamento em tempo real. Já em 2011, a Network World noticiava que «a única forma de sobreviver ao processo de auditoria é com automação». No entanto, uma década depois, muitas empresas continuam presas à mesma rotina, desperdiçando dinheiro e tempo em tarefas que uma máquina poderia executar com mais eficiência e precisão.
A conformidade é alcançada quando dispõe de um processo e de ferramentas para analisar todos os dados. As firewalls de nova geração e as tecnologias de registo tiram partido dos dados que fluem da sua rede, para que as suas equipas de conformidade e de segurança de rede possam analisar os dados em tempo real, fazer ajustes rapidamente e reduzir riscos.
Controlos e acessos de rede mais rigorosos dão aos auditores a garantia de que a sua organização está a tomar medidas proativas para orquestrar o tráfego de rede. Com uma análise constante dos registos, pode verificar que a conformidade foi alcançada. Esta análise contínua acontece, esteja ou não uma auditoria agendada.
A conclusão é que, à medida que a sua rede e as normas regulamentares evoluem, a forma como aborda a conformidade também tem de evoluir. A conformidade já não pode ser uma avaliação pontual — tem de ser um processo de validação contínua, com monitorização contínua em tempo real que demonstre a melhoria ou a mitigação do risco.
Reduza o tempo de relatórios de conformidade em 300% com a conformidade contínua da FireMon
- Abandone os processos manuais desatualizados e mantenha-se preparado para auditorias com um conjunto abrangente de capacidades de automação de políticas de segurança que impulsionam a automação inteligente dos processos de segurança. Os nossos clientes relatam uma redução superior a 300 por cento no tempo necessário para produzir relatórios de auditoria.
- A conformidade proativa das políticas de segurança deteta mais 40 por cento de dispositivos e aplica políticas automaticamente, reduz o tempo de elaboração de relatórios de conformidade em 90 por cento e assegura conformidade total em auditorias a todos os regulamentos aplicáveis.
- Impulsione a eficiência, a agilidade e a eficácia alinhando as tarefas automatizadas com os seus requisitos específicos e ganhe a flexibilidade de gerir o seu percurso de automação ao seu ritmo e nível de confiança.
Conformidade de políticas de segurança para todos os casos de utilização, infraestruturas e normas
A FireMon disponibiliza ferramentas poderosas que o ajudam a reduzir o tempo dedicado a auditorias e a produzir resultados mais precisos. Só a plataforma ágil de gestão de políticas de segurança de rede da FireMon lhe permite:
- Reduzir o risco e a complexidade através da orquestração e gestão de políticas de segurança e configurações de rede ideais.
- Assegurar segurança e orquestração contínuas baseadas em intenção para ambientes híbridos complexos, proporcionando às partes interessadas da segurança e do negócio um modelo operacional consistente que melhora a segurança, aumenta a agilidade e reduz custos.
- Oferecer fluxos de trabalho e aprovisionamento automatizados e inteligentes que permitem às equipas de segurança de rede e de operações implementar as alterações certas com precisão ao longo de todo o ciclo de vida das regras.
- Automatizar o processo de revisão de alterações e simplificar a justificação e a limpeza de regras para otimizar o desempenho e garantir conformidade contínua com normas internas e externas.
- Proporcionar visibilidade em tempo real para identificar e eliminar os pontos cegos da sua infraestrutura híbrida, para que as equipas de cloud, rede e segurança possam encontrar e proteger clouds, infraestruturas de rede e endpoints desconhecidos, não autorizados e paralelos.
Poupe mais tempo e detete mais dispositivos com a conformidade contínua
Os processos manuais e a falta de visibilidade sobre a sua infraestrutura já não têm de o impedir de estar sempre preparado para auditorias. A automação de políticas de segurança da FireMon reduz o tempo total de auditoria, para que nunca mais tenha de jogar o temido jogo de recuperar o atraso nas auditorias.