Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
MITO N.º 3 SOBRE CONFORMIDADE E SEGURANÇA: é melhor bloquear do que permitir o acesso
by FireMon
Esta é a parte 3 de uma série de 4 partes que aborda os mitos sobre conformidade e o que precisa de saber sobre a união entre conformidade e segurança num ambiente híbrido. Leia aqui o mito n.º 2.
Uma das práticas de segurança mais antigas é “dizer simplesmente não”. As empresas em processo de transformação digital não podem seguir esse caminho. Têm utilizadores internos e externos, APIs e dispositivos IoT que precisam de acesso às suas redes. Não podem levantar a bandeira branca só porque a conformidade e o controlo de acessos são difíceis e morosos. Têm de ponderar cuidadosamente as razões e os resultados da concessão de acessos adequados.
O problema de dizer simplesmente não é que se salta a etapa de definição dos requisitos de negócio e se passa diretamente à etapa de estabelecer uma postura de segurança otimizada. Isto é surpreendente, porque definir requisitos de negócio para o acesso parece algo bastante simples, uma mera questão de saber quem precisa de acesso a quê e porque precisa.
No entanto, as empresas raramente dispõem de um processo formal para determinar o acesso, ou para o remover quando a necessidade de negócio termina — e um acesso excessivamente prescrito é tão perigoso como um acesso desnecessário. Existe uma desconexão entre as operações de segurança de rede, a gestão de TI, os profissionais de conformidade e os responsáveis das áreas de negócio, e esta lacuna não só aumenta o risco de segurança como trava a rapidez de entrada no mercado.
Por isso, o controlo de acessos não é apenas um desafio tecnológico. É um problema organizacional.
Planeie bem e deixe a automação tratar do resto
As firewalls da era moderna são concebidas em torno de um modelo de segurança positivo, o que significa que negam todos os acessos que não sejam administrativamente permitidos. Cada regra adicionada à firewall é uma decisão de permitir mais acesso – e de aceitar mais risco. Além disso, cada regra adicionada tem de ser processada sempre que é acionada, o que pode degradar o desempenho.
Não há forma simples de avaliar cada regra individual no ambiente atual, em que as necessidades de negócio aceleram continuamente e um número crescente de endpoints e dispositivos precisa de acesso rápido à rede. A automação da política de segurança consegue processar uma política de forma rápida e fiável, garantindo simultaneamente que as regras não entram em conflito umas com as outras.
Mas a firewall só será tão segura quanto a sua política de segurança global permitir, pelo que essa política tem de ser cuidadosamente planeada. Em termos gerais, as etapas do processo de planeamento são:
- Prepare o terreno. Comece por determinar um nível de risco aceitável e recolha contributos das partes interessadas de tecnologia e de negócio. Nesta fase, deve ser desenvolvido um rascunho de um mapa que mostre que recursos serão acedidos e que endpoints ou dispositivos utilizarão esses recursos.
- Estabeleça a governação. Identifique as principais partes interessadas e as suas responsabilidades no processo de planeamento. Defina prazos e marcos. Continue a desenvolver o mapa de recursos.
- Identifique princípios orientadores com base nas necessidades de segurança e de negócio. Mas não deixe de atender também às necessidades dos utilizadores. Como qualquer profissional de segurança sabe, os utilizadores encontram formas de contornar controlos demasiado restritivos, e isso pode expor a organização a riscos ocultos. Quando apropriado, comunique as decisões a toda a organização para obter e manter a adesão dos utilizadores. A esta altura, o seu mapa de recursos deverá estar bem desenvolvido.
- Siga a melhor prática do Menor Privilégio. O menor privilégio concede a um endpoint ou dispositivo apenas o acesso necessário para executar as suas tarefas. Acompanhe se os endpoints e dispositivos estão a utilizar todos os seus privilégios e retire o acesso aos ativos que não estão a utilizar. A automação da política de segurança de rede da FireMon consegue acompanhar a atividade e remover automaticamente os privilégios não utilizados ou enviar um alerta a um responsável para ação posterior.
- Verifique redundâncias. Pode já existir um controlo de acesso adequado, e duplicá-lo criará risco e reduzirá a facilidade de gestão. Se já existir uma solução de automação da política de segurança de rede como a FireMon, ignore esta etapa. A FireMon faz isto automaticamente.
- Automatize as revisões periódicas. As regras devem ser revistas regularmente e sujeitas a análises de vulnerabilidades sobre as aplicações que executam as suas funções de controlo. Os registos devem ser recolhidos e monitorizados para detetar violações. Novamente, se utilizar a FireMon, estas atividades ocorrerão automaticamente.
A automação da política de segurança gere as suas regras por si
A gestão de regras de firewall tem sido um processo intensamente manual e fragmentado. O que está em jogo é elevado se uma organização o fizer mal – de facto, um grande número das violações de dados atuais pode ser diretamente atribuído a firewalls frágeis, e a Gartner prevê que 99 por cento das violações nos próximos anos serão atribuíveis a erros humanos nas configurações de firewall.
A FireMon é a primeira solução que aborda e automatiza ativamente a segurança de firewall.
Desenvolvida com o contributo direto dos nossos clientes maiores e mais sofisticados, a FireMon proporciona benefícios pragmáticos e ROI total em apenas alguns meses.
A nossa plataforma Agile NSPM disponibiliza informação de segurança abrangente que melhora a aplicação da infraestrutura de segurança de rede e orienta decisões estratégicas com base nos requisitos atuais. Inclui a capacidade de recolher dados rapidamente e validar pedidos de regras, bem como de eliminar regras desnecessárias e tornar as regras implementadas mais direcionadas, produtivas e eficazes, mantendo os mais elevados níveis de controlo de segurança.
Algumas das capacidades do Agile NSPM incluem:
- Fluxo de trabalho de negócio integrado. Otimiza as regras em função dos requisitos de acesso e alinha-as com as políticas e os controlos de segurança. É possível implementar vários fluxos de trabalho em conformidade com o Business Process Model and Notation (BPMN) 2.0.
- Recertificação automatizada de regras. Monitoriza e mantém revisões de justificação contínuas e/ou desencadeadas por eventos de auditoria, bem como avaliações de impacto para ajuste ou desativação de regras.
- Orientação proativa e responsabilização exigível. Cria automaticamente pedidos de alteração para regras removíveis e aciona recomendações ao nível da aplicação, acrescentando listas de aplicações relevantes e configurando o fluxo de trabalho com base em propriedades de regras associadas à aplicação e ao proprietário, tais como destino e serviço.
- Novo processo de fluxo de trabalho e nova interface. Disponibiliza uma interface de gestão de regras/dispositivos orientada pelo negócio para envolver as partes interessadas do negócio, melhorar o desempenho e documentar processos para o desenvolvimento de melhores práticas.
- Políticas centradas em ativos e entidades. Adapta as políticas às necessidades do negócio, acompanhando o utilizador, o serviço, o anfitrião e os dados para cumprir as suas normas de conformidade.
- Análise contínua. Expõe falhas de conformidade, permite corrigir rapidamente o rumo e desencadeia ações para recuperar a conformidade.
A automação proporciona um equilíbrio entre acesso e risco
A lição deste mito é que a alegada solução milagrosa do bloqueio pode ter o efeito contrário. No entanto, com uma análise cuidada e consistente baseada em dados, o pessoal de conformidade e de segurança pode detetar qualquer falha e remediá-la rapidamente em tempo real.
Não precisamos de recusar o acesso a ativos e informações vitais nas nossas redes híbridas, nem precisamos de abrir as comportas a todos os que o exigem. É possível encontrar um equilíbrio.