Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

A dívida de acesso à rede que a IA está a tornar mais difícil de ignorar

by FireMon

Na última década, a cibersegurança respondeu a um cenário de ameaças em evolução acrescentando novas camadas de defesa. As organizações investiram em segurança de endpoints, identidade, segurança na cloud, gestão de vulnerabilidades, deteção e resposta e, mais recentemente, ferramentas de segurança assentes em IA. Esses investimentos foram necessários. A superfície de ataque mudou e as equipas de segurança mudaram com ela. Mas, por baixo desses controlos, algo muito mais antigo continuou a acumular-se: o acesso à rede. As aplicações migraram. Os servidores foram substituídos. As empresas moveram cargas de trabalho para a cloud. As aquisições trouxeram nova infraestrutura para o ambiente. Alterações temporárias de firewall tornaram-se permanentes. As exceções mantiveram-se porque removê-las implicava o risco de disrupção. O resultado é uma realidade que muitas equipas de segurança conhecem bem demais: não concebemos deliberadamente o modelo de acesso empresarial atual. Herdámo-lo. Durante anos, a complexidade decorrente dessa herança podia ser tratada como higiene de firewall ou dívida técnica. Limpar quando houver tempo. Rever regras antigas na próxima auditoria. Não mexer na política que ninguém compreende, a não ser que seja absolutamente necessário. A descoberta de vulnerabilidades assistida por IA, a análise de caminhos de ataque e a identificação de exposições estão a mudar esse cálculo. A questão não é apenas se as suas políticas de firewall estão limpas. É se anos de acesso acumulado proporcionam aos atacantes caminhos de que o negócio já não necessita e se a sua equipa de segurança consegue eliminar esses caminhos com confiança quando isso for decisivo.

Os números contam a história de como chegámos aqui

Os dados do FireMon Insights oferecem uma janela para a dimensão do problema em ambientes empresariais reais. Individualmente, as estatísticas são impressionantes. Em conjunto, contam uma história maior sobre como o acesso à rede se acumula e por que motivo se torna tão difícil removê-lo.

69% das regras de firewall não são utilizadas

Comecemos por um dos indicadores mais claros: o FireMon Insights constata que 69% das regras de firewall não são utilizadas. É fácil olhar para esse número e ver um problema de limpeza. Mas coloque-se uma pergunta mais importante: como é que as organizações acabaram com tanto acesso que aparentemente não utilizam? A maioria das regras foi presumivelmente criada por um motivo. Uma aplicação precisava de alcançar uma base de dados. Uma equipa lançou um projeto. Uma infraestrutura foi migrada. Alguém precisou de acesso temporário para resolver um problema. Uma unidade de negócio precisou de se ligar a um novo serviço. Depois, algo mudou. O projeto terminou. A aplicação mudou de sítio. O servidor foi desativado. O colaborador mudou de função. O requisito temporário desapareceu. A regra manteve-se. A segurança empresarial tornou-se muito boa a criar acessos. Historicamente, tem sido muito menos eficaz a retirá-los. Multiplique-se esse comportamento por anos de alterações, milhares de regras e uma infraestrutura cada vez mais híbrida, e o acesso não utilizado deixa de parecer um punhado de regras de firewall esquecidas. Torna-se dívida de acesso à rede acumulada.

45% não têm proprietário nem documentação

Outra conclusão do FireMon Insights ajuda a explicar por que razão essa dívida é tão difícil de eliminar: 45% das regras de firewall não têm proprietário nem documentação. Imagine ser o engenheiro responsável por eliminar uma regra não utilizada. Consegue ver que não é utilizada. Mas não sabe quem a solicitou. Não existe justificação de negócio documentada. O proprietário da aplicação não é claro. Não consegue determinar de imediato o que acontecerá se a remover. Qual é a decisão operacionalmente mais segura? Muitas vezes, é deixar a regra intacta. Isoladamente, essa decisão faz sentido. Interromper a produção por ter removido uma regra de firewall inexplicada é um problema muito mais imediato do que manter um acesso não utilizado. Mas repita-se essa decisão numa empresa durante anos e a consequência torna-se significativa. As organizações herdam acessos que ninguém compreende totalmente, mas que ninguém se sente suficientemente confiante para remover.

A complexidade vai além da base de regras

O mesmo padrão surge abaixo do nível da regra individual. O FireMon Insights constata que 95% dos objetos de aplicação de firewall não são utilizados. Mais uma vez, a questão não é que os objetos não utilizados sejam intrinsecamente perigosos. O número mostra quanta infraestrutura histórica se pode acumular dentro da política de rede. Regras, objetos, aplicações e requisitos de acesso permanecem mesmo quando o ambiente à sua volta muda. Com o tempo, cresce a distância entre aquilo que a rede permite e aquilo de que o negócio realmente necessita. E é aí que um problema de gestão de políticas se torna um problema de segurança.

O acesso não utilizado é superfície de ataque latente

Historicamente, as regras de firewall não utilizadas eram frequentemente tratadas como higiene. Se uma regra não estava a causar uma indisponibilidade, a gerar uma constatação de auditoria ou a criar uma vulnerabilidade evidente, removê-la tinha de competir com dezenas de prioridades mais urgentes. Mas um atacante não se importa se o negócio utilizou recentemente uma regra. Importa-se com o facto de a rede permitir ou não o tráfego. Isso muda a forma como temos de pensar sobre o acesso não utilizado. Considere-se o que acontece quando é descoberta uma nova vulnerabilidade. A gestão de vulnerabilidades pode ajudar a responder: onde estamos vulneráveis? A política de rede determina algo diferente: o que consegue alcançar essa vulnerabilidade? E, se o sistema vulnerável for comprometido: o que poderá alcançar a seguir? Estas perguntas determinam se uma vulnerabilidade está isolada por trás de um acesso rigorosamente controlado ou se se situa num caminho que pode ajudar um atacante a avançar mais fundo no ambiente. Quanta mais conectividade desnecessária uma organização mantiver, mais caminhos potenciais existem. É por isso que aquilo que antes era considerado higiene de rede é cada vez mais redução da superfície de ataque. Eliminar uma regra não utilizada não é valioso apenas porque a configuração da firewall se torna mais fácil de gerir. Remover acessos desnecessários reduz a quantidade de conectividade disponível para quem comprometer algo dentro do ambiente.

Remover uma regra não é o mesmo que remover o acesso

O acesso não utilizado é apenas um lado do problema. O FireMon Insights constata também que 17% das regras de firewall são redundantes ou estão obscurecidas. Isto pode soar como mais uma estatística sobre limpeza de regras. Mas a redundância e a complexidade das políticas criam um risco de segurança mais subtil: podem comprometer a própria remediação. Imagine-se que uma equipa de segurança descobre uma vulnerabilidade crítica numa aplicação. A equipa investiga e determina que a aplicação vulnerável é alcançável através de uma regra de firewall. O acesso não é necessário, pelo que um engenheiro remove a regra. A alteração é bem-sucedida. A regra desapareceu. O ticket de remediação é fechado. Há apenas um problema: o acesso pode continuar a existir. Uma regra mais abrangente pode permitir, de forma independente, a mesma comunicação. Uma política sobreposta pode permitir o tráfego. Outra firewall pode fornecer um caminho diferente. Num ambiente cloud, outro ponto de aplicação ou uma política de microssegmentação pode continuar a permitir a ligação. A equipa removeu com sucesso uma configuração. Isso não significa necessariamente que tenha removido o acesso. Esta distinção é crítica porque uma organização pode acreditar que eliminou uma exposição enquanto o caminho de comunicação de que um atacante necessita permanece disponível. A má qualidade das políticas não aumenta apenas a superfície de ataque. Pode comprometer a eficácia da própria remediação.

O acesso efetivo é o resultado que importa

É por isso que as equipas de segurança precisam de pensar para além das configurações individuais de firewall e compreender o acesso efetivo. Uma regra indica o que essa configuração em particular permite. Não indica necessariamente se dois ativos conseguem efetivamente comunicar em todo o ambiente. O acesso à rede moderno pode depender da interação entre políticas de firewall, ordenação de regras, objetos de rede, encaminhamento, controlos de cloud, políticas de microssegmentação e múltiplos pontos de aplicação de diferentes fornecedores. As equipas de segurança precisam, por isso, de responder a uma pergunta mais consequente do que "removemos a regra?". Precisam de saber: a comunicação indesejada ainda pode ocorrer? Isso desloca a remediação da gestão de configurações para o resultado de segurança. Uma remediação não é bem-sucedida por se ter eliminado uma regra de firewall. É bem-sucedida quando o acesso indesejado deixa de existir. Parece uma pequena distinção. Em redes empresariais complexas, é tudo menos isso.

A IA comprime o tempo que os defensores têm para acertar nisto

Nenhum destes problemas foi criado pela IA. Regras não utilizadas, ausência de propriedade e políticas redundantes não são novidade. O que está a mudar é o modelo de ameaça em torno delas. A IA está a reduzir o tempo e a especialização necessários para descobrir vulnerabilidades, compreender sistemas e desenvolver técnicas de exploração. Tarefas que outrora exigiam um esforço manual significativo podem ser cada vez mais aceleradas ou automatizadas. Isso comprime o tempo que os defensores têm entre a descoberta de uma vulnerabilidade e a sua potencial exploração. Nesse contexto, duas formas de dívida de rede acumulada tornam-se mais consequentes. A primeira é o acesso excessivo. Se os atacantes comprometerem um ativo, a conectividade desnecessária dá-lhes potencialmente mais sítios para onde ir do que o negócio exige. A segunda é a complexidade das políticas. Quando os defensores precisam de responder rapidamente, podem ter de desemaranhar anos de regras e de interações entre políticas para determinar o que está efetivamente a permitir a comunicação e se uma alteração proposta a eliminará realmente. Uma exploração mais rápida torna ambos os problemas mais difíceis de tolerar. A resposta não é simplesmente remediar mais depressa. É entrar nessa corrida com menos acessos desnecessários para remediar, à partida.

Aplicar o privilégio mínimo à rede

A indústria de segurança já compreende este princípio no que respeita à identidade. As organizações passaram anos a perguntar a que aplicações, sistemas e dados um utilizador precisa efetivamente de aceder. Privilégios que excedam esses requisitos criam risco desnecessário. A mesma disciplina tem de se aplicar à comunicação de rede. Todas as aplicações e cargas de trabalho requerem alguma conectividade para funcionar. O objetivo não é eliminar o acesso. É fazer com que o acesso real reflita aquilo de que o negócio necessita e remover o que não é necessário. Operacionalmente, isso significa que as equipas de segurança devem conseguir responder:

  1. Que acesso existe efetivamente?
  2. Porque existe?
  3. Continua a ser necessário?
  4. Que políticas e pontos de aplicação o proporcionam?
  5. O que acontecerá se o removermos ou alterarmos?
  6. Após a remediação, conseguimos verificar que o acesso indesejado desapareceu realmente?

Não se trata de obter uma base de regras de firewall perfeitamente arrumada. Trata-se de dimensionar corretamente o acesso à rede. Quantos menos caminhos desnecessários existirem, menos oportunidades terão os atacantes de alcançar sistemas vulneráveis ou de alargar o seu raio de impacto após um comprometimento. É esse o valor da microssegmentação. Mas igualmente importante? O controlo contínuo das políticas.

Porque o NSPM importa mais do que nunca

A cibersegurança passou a última década a responder a novos problemas com novas categorias de segurança. Por vezes, é exatamente isso que é necessário. Mas um modelo de ameaça em mudança também pode voltar a tornar estrategicamente importantes os fundamentos de segurança já existentes. A gestão de políticas de segurança de rede foi criada para ajudar as organizações a compreender e controlar o acesso efetivo em ambientes complexos. Isso inclui identificar acessos não utilizados e demasiado permissivos, encontrar políticas redundantes ou sobrepostas, estabelecer propriedade e justificação de negócio, analisar a utilização das políticas, modelar alterações e remover com segurança os acessos que já não são necessários. Fundamentalmente, significa também compreender as políticas como parte de um modelo de acesso mais amplo, em vez de tratar regras individuais de forma isolada. Estas capacidades não se tornaram subitamente inovadoras por causa da IA. A sua importância mudou porque o ambiente de ameaças mudou. Quando os atacantes conseguem identificar e explorar fragilidades mais depressa, as organizações têm menos margem para acessos de que não precisam, que não compreendem ou que não conseguem remover com confiança.

O objetivo não são políticas mais limpas. É menos acesso desnecessário

Novas tecnologias de segurança continuarão a surgir, e as organizações continuarão a investir nelas. Mas esses controlos operam sobre redes moldadas por anos de alterações de infraestrutura, migrações de aplicações, exceções, aquisições e decisões de negócio. Esse histórico tem consequências. O acesso acumula-se. O contexto desaparece. A complexidade cresce. Com o tempo, as equipas de segurança podem chegar a um ponto em que não compreendem totalmente o que pode comunicar, por que razão essa comunicação é permitida ou se uma remediação a eliminou de facto. A IA não criou esse problema. Está a tornar o custo de o manter mais difícil de ignorar. O caminho a seguir assenta em fundamentos: Saber que acesso existe. Saber por que existe. Saber se é necessário. Saber o que efetivamente o concede. Remover o que não é necessário. Verificar que desapareceu realmente. O NSPM não precisa de ser reinventado para a era da IA. O ambiente de ameaças em mudança está a recordar-nos por que razão estas capacidades sempre foram importantes.

Transforme a complexidade das políticas em controlo das políticas

A FireMon ajuda as equipas de segurança a ir além da gestão de regras individuais, permitindo-lhes compreender e controlar o acesso efetivo em redes on-prem, ambientes de cloud e tecnologias de microssegmentação. Com análise contínua de políticas, análise de caminhos, otimização de regras, modelação de alterações e governação de políticas, as equipas conseguem identificar conectividade desnecessária, reduzir caminhos de acesso não intencionais e ganhar maior confiança de que a política de firewall está a funcionar como pretendido. Porque o objetivo não é simplesmente uma base de regras mais limpa. É menos acesso desnecessário. Policy is Power.

A dívida de acesso à rede que a IA está a tornar mais difícil de ignorar | FireMon