Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Network Security Policy Management (NSPM) em 2025
by Jody Brazil
A recente falência da Skybox deixou muitas empresas sem uma solução NSPM com suporte. Como resultado, muitos desses antigos clientes da Skybox aproveitaram a oportunidade para reavaliar as suas necessidades de negócio ao considerar uma solução substituta. No extremo, alguns questionam se o NSPM é sequer necessário em 2025. Este artigo explora a história do NSPM e o papel crítico que continua a desempenhar na proteção das complexas redes empresariais híbridas de hoje.
As firewalls aplicam políticas de segurança
As origens do NSPM remontam ao final da década de 1990, quando a FireMon foi criada para responder ao crescente desafio de gerir políticas de firewall. Mesmo nas redes “simples” daquela época, os erros nas políticas de firewall eram a origem de falhas críticas, quer por permitirem tráfego malicioso indesejado, quer por bloquearem tráfego necessário, provocando interrupções no negócio. Estes desafios evidenciam a necessidade fundamental do NSPM: as firewalls aplicam as políticas de segurança que lhes são atribuídas e políticas mal definidas resultam numa segurança mal aplicada. Nas décadas que se seguiram a esta inovação, a necessidade de NSPM cresceu exponencialmente à medida que a complexidade das redes aumentou. Ambientes de firewall simples, que separavam os segmentos interno, externo e DMZ, evoluíram para uma segmentação mais granular das redes internas. O “exterior” expandiu-se com a adoção da cloud pública, a complexidade das aplicações disparou, as ameaças proliferaram em quantidade e sofisticação e a tecnologia de firewall tornou-se mais capaz e mais complexa. Atualmente, é comum que as empresas façam a gestão de milhares de firewalls, cada uma com milhares de regras, dezenas de milhares de objetos de rede e grupos de regras e objetos complexos que, no conjunto, representam dezenas de milhões de caminhos de acesso únicos através da rede. Toda esta complexidade torna impossível uma segurança eficaz sem uma gestão de políticas eficaz. Para empresas como os grandes bancos, que são complexas, altamente reguladas e alvos frequentes de ataques, uma solução NSPM é um elemento fundamental da gestão de segurança. Mesmo pequenos erros nas políticas podem tornar ineficaz a tecnologia moderna de firewall. Por exemplo, uma pequena alteração num grupo de objetos pode parecer inócua, mas esse grupo de objetos pode ser utilizado em centenas de regras, resultando em implicações de segurança não previstas. Uma solução NSPM pode detetar e até impedir que estes erros, de outra forma ocultos, exponham uma organização a ataques. Enquanto as firewalls forem necessárias, a gestão eficaz de políticas continuará a ser essencial. O NSPM é hoje mais crítico do que nunca. Isto é comprovado no IDC InfoBrief de 2024, Firewall Policy Management: The Foundation You Can Not Ignore.
A conformidade não é opcional
Durante muitos anos, os requisitos de conformidade em segurança de rede exigiam a existência de uma firewall. As organizações, em particular as de setores altamente regulados como os serviços financeiros, a saúde e o retalho, reconheceram a necessidade de uma gestão de políticas eficaz para um programa de segurança eficaz e alargaram esses requisitos à avaliação da eficácia das políticas aplicadas. Estes requisitos incluem controlos de gestão de alterações para garantir que as novas alterações são avaliadas antes da implementação, controlos de auditoria para garantir que todas as alterações são documentadas e a gestão contínua do ciclo de vida das regras para rever periodicamente a necessidade de negócio e a aceitação de risco do acesso. Estes requisitos estão consagrados em estruturas de segurança básicas, incluindo NIST 800-53, NIST CSF, PCI DSS, GDPR, DORA e outras. A existência e a implementação de uma firewall não são suficientes para estabelecer e manter uma empresa segura e em conformidade. É necessária uma gestão de políticas eficaz para assegurar que estas firewalls aplicam e monitorizam adequadamente as melhores práticas de segurança de rede. Manter e documentar a conformidade com estas estruturas é uma tarefa muito morosa sem ferramentas automatizadas para avaliar e reportar continuamente estas configurações complexas. Leia o estudo de caso para saber como uma organização reduziu em 83% o tempo de preparação das auditorias de conformidade.
Os custos operacionais da segurança de rede são elevados
À medida que a complexidade das redes e da segurança aumentou, também aumentou o custo de gerir estes ambientes complexos. Ao mesmo tempo, a velocidade do negócio e das TI aumentou com a adoção de tecnologias como a virtualização, a cloud pública e a infraestrutura como código. Esta maior velocidade colocou mais pressão sobre a segurança para avançar mais depressa. A solução para ambos os desafios, custo operacional e velocidade, passa pela automatização. A automatização das operações de segurança de rede vai muito além da automatização da alteração no dispositivo (“push”). Uma automatização eficaz da segurança de rede inclui:
- Simplificar o processo de pedido de alteração para reduzir o número de pedidos e melhorar o levantamento de requisitos.
- Automatizar o processo de conceção para identificar que alterações são necessárias para alcançar o resultado pretendido.
- Automatizar a fase de avaliação prévia à alteração para garantir que apenas são permitidas alterações adequadas, seguras e em conformidade.
- Simplificar o processo de aprovação para aprovar ou recusar rapidamente os pedidos de alteração.
- Automatizar a implementação da alteração durante as janelas de alteração definidas, sem etapas de introdução manual de dados propensas a erros.
- Automatizar os relatórios de conformidade contínuos.
- Simplificar e automatizar o processo de revisão de regras.
- Automatizar a desativação de regras que já não são necessárias.
Resumo
Os desafios da gestão de segurança de rede que levaram à criação do NSPM cresceram exponencialmente. O NSPM é hoje mais crítico do que em qualquer momento da história. Tal como a necessidade de segurança de rede não diminuiu, a necessidade de uma gestão eficaz das políticas de segurança de rede apenas aumentou.