Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Porque é que o controlo das políticas é o control plane da microssegmentação e da empresa híbrida

by FireMon

A segurança da empresa híbrida depende hoje de mais do que uma intenção genérica de Zero Trust. As organizações estão a investir em microssegmentação, segurança na cloud, controlos de acesso à rede, plataformas de identidade e firewalls de nova geração para reduzir o risco e limitar acessos desnecessários em redes on-premises, ambientes cloud e cargas de trabalho distribuídas. Ainda assim, apesar destes investimentos, muitas iniciativas de microssegmentação e Zero Trust têm dificuldade em produzir resultados duradouros. O problema não está na arquitetura. Está no que acontece depois de esta ser implementada. Todos os dias, as regras de firewall mudam, entram em funcionamento novas cargas de trabalho na cloud, as aplicações deslocam-se entre ambientes e as exceções de acesso temporárias tornam-se permanentes. Com o tempo, as políticas que outrora refletiam a intenção de segmentação e a estratégia de acesso podem deixar de estar alinhadas com a empresa híbrida que foram concebidas para proteger. Este desafio torna-se ainda mais urgente à medida que a IA altera o ritmo da cibersegurança. Os sistemas baseados em IA conseguem identificar vulnerabilidades, mapear caminhos de ataque e revelar potenciais exposições mais depressa do que nunca. Isso significa que as organizações têm menos tempo para determinar se as suas políticas de firewall, de cloud e de segmentação continuam a refletir a intenção do negócio nos caminhos de acesso norte-sul e este-oeste. A microssegmentação e o Zero Trust nunca foram pensados como projetos com uma linha de chegada. São modelos operacionais que têm de se adaptar à evolução do negócio. Isso exige controlo contínuo das políticas. A política é o control plane da empresa híbrida porque todas as decisões sobre acesso, microssegmentação, alterações de firewall, controlos de cloud e conformidade são, em última análise, expressas através de políticas.

A microssegmentação e o Zero Trust assentam em políticas

A maioria das conversas sobre microssegmentação e Zero Trust começa pela tecnologia. As organizações avaliam plataformas de microssegmentação, firewalls, controlos de segurança na cloud, fornecedores de identidade e segurança de endpoints. Essas tecnologias são essenciais, mas não definem por si só os acessos permitidos. A política define. Todas as decisões de microssegmentação e Zero Trust acabam por se reduzir a uma política que responde a uma pergunta simples: o que deve ser permitido? As políticas determinam quem pode aceder a uma aplicação, que cargas de trabalho podem comunicar entre si, que caminhos este-oeste e norte-sul permanecem abertos e que alterações são aprovadas. Traduzem a estratégia de segmentação e a intenção de segurança em realidade operacional. A tecnologia aplica essas decisões. A política define-as. Trata-se de uma distinção importante, porque as tecnologias de segurança raramente funcionam isoladamente. Um utilizador que acede a uma aplicação de negócio pode atravessar várias firewalls, controlos de segurança na cloud, fronteiras de microssegmentação e sistemas de identidade antes de chegar ao recurso pretendido. Cada camada introduz políticas que têm de permanecer alinhadas em toda a empresa híbrida. Se não estiverem, os resultados da microssegmentação e do Zero Trust tornam-se mais difíceis de validar e menos eficazes na redução do risco.

Cada investimento em segurança gera mais políticas

As organizações continuam a investir em tecnologias que reforçam a sua postura de segurança. Estão a modernizar a infraestrutura de firewalls, a alargar a adoção da cloud, a implementar microssegmentação e a operacionalizar o Zero Trust em ambientes cada vez mais híbridos. Esses investimentos melhoram a segurança. Também criam mais políticas. Cada implementação de firewall introduz regras de acesso. Cada migração para a cloud cria políticas de rede e de segurança. Cada iniciativa de microssegmentação define fronteiras de comunicação este-oeste, enquanto as firewalls e os controlos de cloud regem o acesso norte-sul. As plataformas de identidade estabelecem decisões de autorização. Cada alteração de segurança aprovada acrescenta mais uma política que tem de permanecer alinhada ao longo do tempo. O resultado é um ambiente em que a complexidade das políticas cresce a par da maturidade da segurança. É por isso que muitas organizações descobrem que implementar microssegmentação ou Zero Trust é apenas o começo. Manter um alinhamento coerente das políticas em centenas de aplicações, milhares de regras e múltiplas plataformas de segurança torna-se o desafio permanente. Quanto mais infraestrutura de segurança uma organização implementa, mais importante se torna o controlo das políticas.

A microssegmentação exige validação contínua

Um dos maiores equívocos sobre a microssegmentação e o Zero Trust é a ideia de que podem ser concluídos. As equipas de segurança desenham uma arquitetura. Implementam novas tecnologias. Estabelecem políticas de microssegmentação, regras de firewall, controlos de cloud e controlos de identidade. O projeto arranca com sucesso. Depois, o ambiente muda. São implementadas novas aplicações. As prioridades do negócio alteram-se. A infraestrutura expande-se para mais ambientes cloud e ambientes aplicacionais segmentados. As equipas integram aquisições. São aprovadas alterações de emergência para apoiar o negócio. Aquilo que outrora era uma representação fiel dos acessos pretendidos pode gradualmente deixar de estar alinhado com a realidade operacional. Isto não é uma falha da microssegmentação nem do Zero Trust. É o resultado natural de operar ambientes modernos de empresa híbrida. As organizações bem-sucedidas reconhecem que a segmentação não pode ser validada uma única vez e depois dada como funcional para sempre. Exige a validação contínua de que as políticas de segurança continuam a refletir a intenção do negócio à medida que a infraestrutura evolui. Os responsáveis de segurança precisam de ter a confiança de que:

  • O acesso continua adequado em ambientes on-premises, cloud e segmentados.
  • A microssegmentação continua a reduzir o raio de impacto no tráfego este-oeste e norte-sul.
  • As alterações de firewall, cloud e segmentação não introduzem exposição desnecessária.
  • As políticas permanecem alinhadas em toda a empresa híbrida.
  • Os requisitos de conformidade continuam a ser cumpridos.

A validação contínua transforma a microssegmentação e o Zero Trust de desenhos estáticos em capacidades operacionais.

O controlo das políticas liga a estratégia às operações

Os responsáveis de segurança falam frequentemente de microssegmentação e Zero Trust em termos estratégicos. As equipas operacionais vivem a realidade de forma muito diferente. Avaliam pedidos de alteração antes das janelas de manutenção. Revêem regras de firewall para determinar se o acesso continua a ser necessário. Preparam evidências para auditoria. E equilibram segurança com continuidade do negócio todos os dias. Estas não são decisões de arquitetura; são decisões de política. É aqui que o controlo das políticas se torna a camada operacional que liga a estratégia executiva à execução diária. Em vez de tratar a gestão de firewalls, a validação da microssegmentação, a conformidade e as alterações de segurança como atividades operacionais separadas, o controlo das políticas proporciona uma forma coerente de validar que cada decisão de política continua a apoiar os objetivos de controlo de acesso e de segmentação da organização em toda a empresa híbrida. O resultado não é apenas uma governação mais forte. É uma tomada de decisão mais rápida, menor risco operacional e maior confiança de que os controlos de segurança continuam a impor os resultados para que foram concebidos.

O control plane de políticas para a empresa híbrida

A cibersegurança evoluiu através de fases distintas. A primeira centrou-se na visibilidade. As organizações investiram em tecnologias que as ajudassem a identificar ativos, vulnerabilidades, ameaças e exposições. A segunda centrou-se na aplicação de controlos. As firewalls, as plataformas de identidade, os controlos de segurança na cloud e as tecnologias de microssegmentação permitiram às organizações aplicar controlos de segurança em ambientes cada vez mais complexos. O desafio atual é diferente. As organizações não precisam apenas de visibilidade sobre o risco ou de tecnologias que apliquem controlos de segurança. Precisam da confiança de que esses controlos permanecem alinhados à medida que os ambientes híbridos mudam. É aqui que entra o control plane de políticas para a empresa híbrida. Em vez de acrescentar mais uma camada de infraestrutura de segurança, uma camada de controlo de políticas valida continuamente que as políticas por detrás dos investimentos em segurança existentes permanecem alinhadas com a intenção do negócio. Fornece o contexto operacional necessário para perceber o que é efetivamente permitido, o que é alcançável, como é regido o acesso norte-sul e este-oeste, que alterações podem ser feitas em segurança e se os controlos de segurança continuam a produzir os resultados para que foram concebidos. O controlo das políticas não substitui firewalls, controlos de cloud ou tecnologias de microssegmentação. Ajuda as organizações a operacionalizá-los em ambientes híbridos.

Operacionalizar a microssegmentação e o Zero Trust com a FireMon

A microssegmentação e o Zero Trust não se medem pelo número de tecnologias de segurança que uma organização implementa. Medem-se pelo facto de essas tecnologias continuarem, ou não, a impor os resultados certos ao longo do tempo. Enquanto fundadora da Network Security Policy Management (NSPM), a FireMon ajuda as organizações a operacionalizar a microssegmentação e o Zero Trust, proporcionando um controlo contínuo das políticas de firewall em redes on-premises, controlos de cloud e iniciativas de segmentação, do solo à cloud. A FireMon permite às equipas de segurança validar continuamente o alinhamento das políticas, compreender a exposição alcançável através do contexto de política e de rede, governar as alterações de segurança com fluxos de trabalho sensíveis ao risco e manter a conformidade contínua em ambientes híbridos e multifornecedor, incluindo os caminhos de acesso norte-sul e este-oeste. Em vez de depender de avaliações periódicas, as organizações ganham a confiança contínua de que as políticas por detrás das suas estratégias de segmentação e de controlo de acesso permanecem alinhadas com a intenção do negócio à medida que a infraestrutura evolui. É esta a diferença entre implementar a microssegmentação e sustentá-la.

A microssegmentação não termina na implementação

Com demasiada frequência, a microssegmentação e o Zero Trust são tratados como destinos. Implementar a tecnologia. Configurar os controlos. Concluir a iniciativa. Mas o verdadeiro trabalho começa depois da implementação. Cada nova aplicação, regra de firewall, carga de trabalho na cloud, política de segmentação, aquisição empresarial e alteração de infraestrutura introduz novas decisões de política. Sem validação contínua, é difícil saber se essas decisões permanecem alinhadas com os resultados de segurança de que a sua organização depende. A visibilidade ajuda a compreender o seu ambiente. A aplicação ajuda a impor controlos. O controlo das políticas garante que esses controlos continuam a funcionar como previsto. À medida que a IA acelera o ritmo da cibersegurança, as organizações precisam de mais do que visibilidade adicional e mais tecnologias de aplicação de controlos. Precisam da confiança de que as políticas que regem o acesso, a microssegmentação, as alterações de segurança e a conformidade permanecem alinhadas em ambientes híbridos todos os dias. É por isso que a próxima evolução da segurança da empresa híbrida não é mais um dashboard nem mais uma ferramenta de segurança. É o controlo contínuo das políticas. O controlo das políticas é o que mantém a microssegmentação e o Zero Trust a funcionar em toda a empresa híbrida.

Pronto para operacionalizar a microssegmentação em toda a empresa híbrida

A microssegmentação e o Zero Trust não são iniciativas pontuais. São compromissos permanentes de manter as políticas de segurança alinhadas com a intenção do negócio à medida que o seu ambiente evolui. A FireMon ajuda as organizações a ir além das arquiteturas estáticas, fornecendo um control plane de políticas para toda a empresa híbrida. Através da validação contínua de políticas, da governação das alterações de segurança, do contexto de política e de rede e da conformidade contínua, a FireMon permite às equipas de segurança reduzir a exposição alcançável, validar a segmentação, simplificar as operações e manter a confiança em ambientes híbridos. Saiba como a FireMon o pode ajudar a operacionalizar a microssegmentação e o Zero Trust com controlo contínuo das políticas, para que cada investimento em segurança continue a produzir os resultados de que o seu negócio depende.

Controlo de políticas: o control plane da microssegmentação | FireMon