Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Vulnerabilidade de rede: pode não significar o que julga que significa

by FireMon

Termos-chave

  • Vulnerabilidade de rede
    Uma falha no ambiente computacional ou nos processos associados que pode ser explorada por agentes maliciosos
  • Contexto
    As circunstâncias em torno de uma vulnerabilidade que esclarecem a sua verdadeira natureza
  • Avaliação de risco de rede
    Um processo para compreender os riscos que ameaçam os sistemas críticos e os dados sensíveis dentro de uma rede
  • Indicadores de Exposição (IoE)
    Pontos numa rede que os adversários

O que é vulnerabilidade de rede?

Uma vulnerabilidade de rede é uma fraqueza num ambiente computacional ou nos seus processos associados que pode ser explorada por agentes maliciosos.

Mas nem todas as vulnerabilidades de uma rede serão exploradas e, no mundo real, não há forma de prevenir todas as vulnerabilidades a todo o momento. Os profissionais de segurança precisam de compreender como avaliar o risco de forma realista e em que riscos vale a pena concentrar-se.

Porque é a vulnerabilidade de rede tão mal compreendida?

A vulnerabilidade faz certamente parte de qualquer análise de risco, mas o termo foi levado a proporções exageradas na maior parte do universo da segurança e da gestão de risco. Isso deve-se em parte ao excelente trabalho que os fornecedores de gestão de vulnerabilidades e de gestão de patches fizeram ao colocar as vulnerabilidades na linha da frente das atividades de gestão de risco. Mas o risco é mais do que a vulnerabilidade.

Tendemos a concentrar-nos na vulnerabilidade porque é fácil de medir, e a natureza humana acredita que aquilo que pode ser medido pode ser gerido.

Na prática, isso significa que um líder de segurança pode usar gráficos para construir um argumento persuasivo que lhe permita obter orçamento e recursos junto de executivos sem perfil técnico. Qualquer pessoa consegue associar um gráfico à mais recente violação amplamente divulgada e aprovar uma despesa que acredita que evitará que o seu próprio negócio seja o tema da próxima manchete.

Mas falar de risco sem o contexto das ameaças, das contramedidas e de outros fatores de risco é mera conjetura. As vulnerabilidades estão relacionadas com o risco? Sem dúvida. Existe uma correlação direta? De todo.

O número de vulnerabilidades simplesmente não é uma métrica-chave. Mesmo que uma equipa de segurança conseguisse encontrar todas as vulnerabilidades, não teria horas suficientes no dia para as mitigar a todas. E o facto de existir uma vulnerabilidade não significa que ela venha a ser explorada, nem que possa ser acedida por agentes maliciosos, nem sequer que esses agentes a considerem digna de exploração. Por isso, para medir verdadeiramente o risco, é fundamental medir mais do que apenas vulnerabilidades. É necessária uma abordagem mais inteligente.

Mitigar a vulnerabilidade de rede em 3 fases

Medir tudo

Muitas das tecnologias de segurança atualmente existentes, incluindo firewalls, IDP, proxies e filtros de conteúdo, são implementadas especificamente para impedir que uma ameaça alcance um ativo.

Calcular a alcançabilidade

A alcançabilidade é a capacidade de uma ameaça aceder a uma vulnerabilidade conhecida. Uma análise de alcançabilidade calcula com que facilidade um atacante consegue alcançar os ativos e avalia os danos potenciais.

A análise examina questões como que caminhos poderiam ser percorridos para alcançar o ativo e se múltiplas vulnerabilidades ou ativos de baixo valor poderiam ser usados para chegar a um ativo de maior valor. Um exemplo deste último caso seria um ataque a um ativo de baixo valor (como um arquivo de dados de relatórios de I&D obsoletos) para alcançar um ativo de elevado valor (como um repositório ativo de relatórios de I&D críticos para o negócio).

Saber o que é possível através de simulação

Utilize simulações para traçar os possíveis caminhos que os atacantes poderão usar para obter acesso a ativos críticos. Isto ajudará a determinar se múltiplas explorações poderiam ser usadas em conjunto para penetrar na rede, bem como a avaliar o impacto potencial noutras partes da rede.

O mapeamento e a indexação recursivos podem revelar potenciais caminhos de ataque, quantificar os riscos na rede e revelar os passos para remediar indicadores de exposição (IoE).

Os caminhos de ataque visuais e os gráficos de ataques de dia zero são particularmente úteis para avaliar o impacto de um ataque, decidir como priorizar a aplicação de patches e adaptar as regras dos dispositivos para redirecionar o acesso a dispositivos que exigem mitigação imediata do risco.

Pontue todas as simulações de ataque quanto a risco e impacto e volte a pontuá-las depois de introduzir melhorias. Utilize uma ferramenta que proporcione visibilidade em tempo real sobre a postura de risco com base em cada regra de política e em cada ativo. Outra capacidade importante é a aplicação de patches virtuais, para que os sistemas possam ser “corrigidos” e reanalisados até se identificar o cenário de patch que trará o maior benefício.

Resumo: 4 etapas essenciais da simulação

  • Calcular com que facilidade um atacante conseguiria alcançar a rede através de diferentes hosts de rede e segmentos expostos à internet e avaliar os danos potenciais
  • Traçar os caminhos possíveis que um atacante poderá usar ao longo da topologia da rede e identificar onde deter um ataque com o menor tempo e esforço
  • Construir um gráfico de ataque de dia zero para cada vulnerabilidade potencial e priorizar as aplicações de acordo com a avaliação de risco
  • Diminuir a exposição e permitir a mitigação do risco traçando todos os caminhos de tráfego potenciais, identificando rotas problemáticas e implementando os ajustes recomendados para redirecionar o acesso.

Usar a política de segurança para otimizar a configuração da firewall

Os novos modelos e plataformas de computação criam um fosso de complexidade que dá aos atacantes mais oportunidades para comprometer uma rede. A maioria das organizações depende de análises para proteger as suas redes complexas, mas as análises não são suficientes. As organizações precisam de saber que exposições são alcançáveis, acessíveis e em que condições.

Quando combinadas com a análise de risco, as políticas de rede podem identificar com precisão as exposições antes de serem exploradas. Mas, muitas vezes, esta combinação não consegue salvaguardar a rede devido a políticas excessivamente permissivas e arriscadas que, na verdade, introduzem risco nos caminhos de rede.

Para deixar de implementar políticas que introduzem risco e para corrigir problemas antes que possam ser explorados, utilize uma ferramenta que otimize o processo de configuração da firewall avaliando e identificando as regras que permitem o acesso a vulnerabilidades e revelando como cada ativo está exposto e onde está acessível na política da firewall.

Conclusões

  • Combine vulnerabilidades com a política de rede para descobrir exposições, pontuar o risco da rede e priorizar patches
  • Combine vulnerabilidades e política de segurança de rede para identificar potenciais explorações
  • Veja como cada ativo está exposto e como está acessível
  • Obtenha uma pontuação completa do risco da rede
  • Execute simulações de ataque e de aplicação de patches
  • Remedeie as exposições com base no maior impacto.

A vulnerabilidade é apenas um aspeto do risco

Não deixe de avaliar e medir vulnerabilidades. É de facto necessário saber onde estão – mas também é necessário saber o que significam, e isso exige compreender o seu contexto. São alcançáveis? É provável que atraiam a atenção de um atacante? Valem o esforço de um atacante? O que será preciso para as mitigar e isso compensa o seu esforço?

A FireMon ajuda-o a lidar com as suas vulnerabilidades através de produtos baseados no risco, como o Risk Analyzer. O Risk Analyzer realiza uma avaliação com consciência da topologia de fatores críticos, incluindo regras de dispositivos, encaminhamento de acessos e NAT, e prioriza os riscos com base na facilidade de alcance, no valor dos ativos subjacentes e nos padrões conhecidos de ataques existentes. Ao adaptar as regras dos dispositivos para redirecionar o acesso, os riscos podem ser tratados de imediato, a complexidade pode ser reduzida e é possível poupar tempo nos esforços de remediação por patches.

O que significa realmente vulnerabilidade de rede | FireMon