Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

3 passos para reduzir o risco no(s) seu(s) ambiente(s) de cloud

by FireMon

Como garantir confiança e segurança na TI empresarial e na nuvem

A gestão de riscos de segurança na nuvem deveria ser igual à redução de riscos no ambiente local. No entanto, mais de metade dos participantes no recente ActualTech Media MegaCast: Ensuring Trust and Security in Enterprise IT and the Cloud não confiavam que os seus dados estejam tão seguros na nuvem como estão no ambiente local. As empresas receiam perder o controlo do seu ambiente, ficar incapazes de definir e gerir a sua superfície de ataque e não conseguir acompanhar as tarefas de gestão da rede.

Robert Rodriguez, Director de Engenharia de Campo da FireMon (Contacte Robert no LinkedIn), afirma que o melhor caminho para proteger um ambiente híbrido não é uma ideia revolucionária. «É preciso voltar ao básico», disse. «Se já está nesta área há algum tempo, já viu aquilo de que vou falar. Já o fez. Sabe muito sobre visibilidade, redução de ameaças e automação. Então, se toda a gente sabe destas coisas, porque é que nem toda a gente as faz?»

Os imperativos corporativos chocam com as realidades da segurança

«As abordagens tradicionais obrigam-no a abrandar para se manter seguro», disse Rodriguez. «Isso não funciona no ambiente de negócios atual. As equipas de segurança e de rede devem ser facilitadoras, não obstáculos.»

Mas, enquanto as empresas exigem transformação digital, inovação, nuvem híbrida e rapidez de colocação no mercado, as equipas de segurança e de rede ficam presas a demasiadas políticas em demasiados locais, mais tipos de dispositivos, mais alterações e demasiados processos manuais agravados por - como não podia deixar de ser - a escassez de competências.

Rodriquez descreveu uma chamada que recebeu de um cliente que se descrevia como quem «põe o não na inovação». A empresa procurava avançar depressa, mas os departamentos de segurança e de rede estavam a causar atrasos ao tentarem assegurar que as alterações fossem feitas em segurança. «Essa é a função deles», disse Rodriguez. «E fazer alterações rápidas em ambientes que incluem SD-WAN, SASE, filiais, a nuvem e outras complicações é uma tarefa exigente. Mas é possível, e tem de ser feito.»

Um obstáculo comum à entrega de alterações rápidas e seguras é o pessoal. «Não somos suficientes», disse Rodriguez. «Já lidei com centenas de empresas e nunca ouvi ninguém dizer que tem pessoas suficientes e que essas pessoas estão totalmente formadas.» E, à medida que as novas tecnologias surgem a um ritmo cada vez maior, o problema agrava-se. «CI/CD, SASE, tudo definido por software... raramente recebemos formação sobre coisas novas. Tentamos perceber à medida que avançamos.» Entretanto, o ritmo do negócio acelera e a pressão sobre as equipas de segurança e de rede torna-se mais intensa.

Haverá uma luz ao fundo do túnel? Rodriguez diz que sim. «Há três coisas que pode fazer para reduzir o risco nos seus ambientes híbridos, e nenhuma delas é revolucionária. Não quebram paradigmas. São visibilidade, redução de ameaças e automação. Faça-as hoje e estará a preparar-se para um amanhã mais fácil e melhor.»

Visibilidade completa

«Não se pode proteger aquilo que não se conhece», disse Rodriguez. «Imagine que eu tinha alguns prédios de apartamentos e lhe dizia: “Olhe, vá proteger os meus prédios. Não sei bem onde estão todos. Fale com o Joe, talvez ele saiba.” Isso tornaria o seu trabalho muito difícil. E é com isso que lidamos na TI. Dizem-nos para proteger tudo o que está lá fora, mas não sabemos o que está lá fora. E não somos responsáveis por tudo o que está lá fora; por exemplo, não somos responsáveis pelo fornecedor de nuvem nem pelos fornecedores de SaaS. Mas continuamos a precisar de visibilidade completa sobre tudo o que existe no nosso ambiente.»

Rodriguez disse que existem no mercado muitas tecnologias excelentes de análise e deteção de rede, e que a nuvem tem muitas ferramentas nativas que ajudam as empresas a compreender o que existe no seu ambiente. «Mas aquilo de que precisa», especificou, «é de algo que consiga concatenar tudo num só lugar.» Caso contrário, as equipas de segurança e de rede acabam a alternar entre consolas e a tentar normalizar volumes enormes de dados dispersos, e não há forma de fazer isso manualmente e manter o ritmo do negócio - ou qualquer grau de fiabilidade ou precisão.

Rodriguez deu alguns exemplos de como o uso de uma ferramenta de deteção automatizada ajudou organizações reais. «Trabalhámos com uma entidade governamental que presumia ter cerca de 150.000 endpoints. Tinha 170.000 mil. É uma diferença de 12 por cento. Uma empresa financeira julgava ter 600.000 endpoints, mas na realidade tinha o dobro, 1,2M.» Estes endpoints desconhecidos podem estar infetados com vírus ou ter software não autorizado instalado. A sua manutenção e segurança não estão incluídas nos orçamentos.

«Só saber tudo o que está lá fora já é um começo», disse Rodriguez. «Mas também quer saber tudo sobre esse equipamento - que software executa, a que está ligado, se está em conformidade, quando muda, quem o alterou, se as suas regras são demasiado permissivas, se permite a entrada de vulnerabilidades conhecidas na rede, e assim por diante. Só quando os retardatários são integrados é que os pode gerir devidamente.»

Visibilidade completa em resumo: 5 atributos

  1. Visibilidade e deteção de alterações em tempo real
  2. Zero pontos cegos
  3. Sem acessos desnecessários
  4. Todos os dispositivos da rede são identificados e classificados
  5. Todos os caminhos de fuga são identificados

Redução de ameaças

«Assim que tivermos um bom e vasto inventário de tudo o que existe no nosso ambiente, queremos analisar as maiores ameaças e começar a eliminá-las», disse Rodriguez.

A segurança reativa é uma abordagem ultrapassada. «Ninguém quer fechar a porta do estábulo depois de o cavalo ter sido roubado», disse Rodriguez. «Queremos saber qual será o impacto de uma alteração antes de a fazermos. Por exemplo: a introdução desta nova ferramenta vai expor o ambiente a novas vulnerabilidades ou quebrar a conformidade? Queremos saber isso antecipadamente. Queremos assegurar que o novo acesso é seguro e está em conformidade, e queremos reduzir o erro humano.»

5 passos para a redução de ameaças

  1. Obter visibilidade completa
  2. Avaliar o risco em tempo real
  3. Priorizar a correção de vulnerabilidades
  4. Efetuar verificações de conformidade em tempo real
  5. Começar a eliminar ameaças

Automação

«Não há forma de acompanhar as alterações num ambiente híbrido com processos manuais», disse Rodriguez. «Demoram simplesmente demasiado tempo e são demasiado propensos a erros. Deve procurar eliminar os processos manuais por completo.»

Rodriguez disse que o maior benefício que obteve com a automação na sua carreira em segurança foi a remoção de políticas desnecessárias. «Agora não tenho o meu técnico de firewalls sentado às 2 da manhã, na janela de manutenção de um sábado, a tentar introduzir 20 entradas diferentes com 500 IPs.» Não se pode esperar que alguém faça esse tipo de trabalho sem cometer erros. Mas um computador pode.

Rodriguez diz que há dois caminhos para a automação. Um é a automação just in time, que segue o processo tradicional de gestão de alterações ao longo das diferentes fases. «Assim, por exemplo, é possível descobrir se uma alteração de ACL irá provocar nova volatilidade durante a fase de conceção.» Se não provocar, o processo de alteração pode avançar para a fase seguinte. A outra abordagem é a automação total, que indica à automação que, desde que uma alteração não quebre a conformidade nem cause volatilidade, pode ser implementada.

Qualquer das abordagens libertará as pessoas altamente qualificadas que atualmente executam tarefas repetitivas, para que se possam concentrar em trabalho mais importante e com maior impacto. Qualquer das abordagens reduzirá o erro humano e apoiará a conformidade através da automatização das configurações. E qualquer das abordagens otimizará a eficiência e reduzirá os custos.

4 formas como a automação o ajuda a manter-se seguro

  1. Acompanhar o ritmo das alterações na rede
  2. Executar cenários hipotéticos para novos acessos
  3. Reduzir a complexidade removendo políticas desnecessárias
  4. Manter a conformidade com verificações em tempo real em todas as fases

O básico é bom porque o básico funciona

Quatro ações concretas que as empresas podem tomar para alcançar maior visibilidade, redução de ameaças e automação são:

  • Adquirir uma boa ferramenta de deteção para perceber o que tem
  • Começar a identificar onde estão as vulnerabilidades na rede
  • Atribuir a uma equipa a tarefa de atacar essas vulnerabilidades uma a uma e verá o seu nível de ameaça a descer ao longo do tempo
  • E, já agora, faça algumas alterações simples. Automatize aquilo que lhe dará o maior benefício com o menor esforço. Isto libertará a sua equipa de segurança para voltar efetivamente a essas vulnerabilidades e começar a tornar o seu ambiente cada vez mais seguro.

Rodriguez acrescentou: «Os três passos de que falei hoje são básicos, e o básico é bom porque o básico funciona. Se trabalhar nestas três coisas - visibilidade, redução de ameaças e automação - prometo-lhe que vai começar a ter um amanhã melhor e mais seguro.»

3 formas de reduzir os riscos de segurança na cloud | FireMon