Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Previna o ransomware com uma higiene de políticas adequada
by FireMon
Os ataques de ransomware normalmente começam com phishing, roubo de credenciais ou o aproveitamento de vulnerabilidades expostas. Uma vez dentro, o agente malicioso vasculha o ambiente em busca de acesso ao seu alvo principal, um repositório de dados, para mantê-lo como refém. Manter uma boa higiene de políticas e controle de acesso é fundamental para prevenir e deter os invasores antes que eles cheguem aos seus dados.
Lembra-se do ataque à Target em 2013? Os hackers roubaram credenciais de um prestador de serviços de climatização, obtiveram acesso à rede, circularam por ela, encontraram a rede PCI e injetaram malware nos dispositivos de ponto de venda de todas as lojas Target nos Estados Unidos. O acesso excessivamente permissivo à rede tornou isso possível. Um conjunto limpo de políticas de firewall e uma rede segmentada teriam impedido que o agente malicioso obtivesse qualquer acesso além do que a vítima original, o prestador de serviços de climatização, precisava.
O acesso dentro de uma organização deve limitar-se ao estritamente necessário para atender às necessidades do negócio: nada mais, nada menos. Isso é uma boa higiene de políticas. A complexidade desnecessária causada por fatores como regras duplicadas/redundantes e regras ocultas aumenta a probabilidade de configurações incorretas, erro humano e risco. Os agentes maliciosos contam com que as pessoas cometam esses erros, criando caminhos que servem de vetores de ataque, e muitas vezes não se decepcionam.
A complexidade desnecessária costuma ser um subproduto das operações do dia a dia. Uma porta é aberta para RDP (remote desktop protocol) para resolver um problema, mas nunca é fechada. Concede-se acesso para uma comunicação temporária entre dispositivos, mas ele permanece aberto enquanto reuniões e outras prioridades tomam conta do dia. Uma regra é criada para um recurso e não é removida quando ele é desativado. Os cenários são infinitos, mas o resultado é o mesmo: regras são criadas e depois esquecidas, gerando uma desorganização de políticas que provoca acessos indevidos e expõe falhas de segurança para os cibercriminosos explorarem. Ao trabalhar com milhares de políticas distribuídas por centenas de dispositivos e plataformas, é praticamente impossível gerenciá-las adequadamente de forma manual.
A FireMon oferece uma solução para esse problema. Ao centralizar todos os dados de aplicação de políticas de segurança em um único painel, um repositório de regras, a FireMon permite gerenciar políticas em todos os seus dispositivos, do ambiente local à nuvem. A solução integra-se de forma transparente a centenas de fornecedores, incluindo Splunk, AWS, Swimlane e Qualys, para consolidar o gerenciamento e a visibilidade das políticas. Com a FireMon, você dispõe de um único lugar, em vez de cinco, dez ou quinze plataformas diferentes, para investigar uma política, o que aumenta drasticamente a eficiência da sua equipe. Na primeira execução, a FireMon normalmente constata que 30-50% das regras em políticas ativas não são utilizadas, além de identificar acessos excessivamente permissivos em toda a rede dos nossos clientes.
A FireMon começa do marco zero, com uma avaliação do que está atualmente permitido e uma lista de controle de acesso (ACL), e então detecta qualquer desvio em relação a isso na direção errada. A FireMon procura parâmetros de acesso, determinadas rotas ou vetores de acesso, e emite alertas sobre anormalidades em tempo real. A FireMon consolida políticas de muitas outras tecnologias e tem a capacidade de desativar regras de cada tecnologia a partir de um único painel, elevando o valor total das soluções de segurança combinadas e resultando em um retorno maior sobre o investimento total em segurança.
Quando mudanças são feitas no seu ambiente de políticas, você deve perguntar imediatamente: “Eu esperava essa mudança? Analisei o impacto dessa mudança sobre a postura de segurança, a postura de conformidade e as operações do negócio?” Quando um acesso é concedido, ele deve ser revalidado após determinado período. Essa revalidação precisa ser feita sob a ótica da justificativa de negócio, perguntando: “Ainda precisamos desse acesso? A justificativa de negócio para esse acesso continua válida? Estamos concedendo apenas o necessário para atender às necessidades do negócio?” Normalmente, o acesso concedido é maior do que o necessário, o que dá origem a regras excessivamente permissivas. É imprescindível que essas políticas sejam gerenciadas para manter uma postura de segurança sólida e frustrar tentativas de ransomware.
A FireMon está aqui para ajudar. Entre em contato para saber mais.