Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

A segurança é difícil e o que está em jogo é muito

by FireMon

Como as ferramentas de apoio à decisão melhoram a velocidade e a precisão das suas equipas de operações de segurança.

Costuma dizer-se que a cibersegurança é um jogo assimétrico no qual os atacantes têm vantagem. Um atacante só precisa de acertar uma vez; já o defensor tem de acertar sempre. Um simples erro pode conduzir a consequências devastadoras, incluindo violações de dados, interrupções do negócio, indisponibilidade de serviços e infeções por ransomware.

Mas fazer a segurança “bem” é difícil. Num ambiente muito reduzido, com um único sistema ou rede, como a sua rede doméstica, pode parecer simples fazê-lo bem. Bloquear todos os acessos de entrada e aplicar patches a alguns sistemas? Está feito.

Infelizmente, os desafios de segurança crescem exponencialmente à medida que a complexidade da rede aumenta. Cada novo dispositivo, utilizador e serviço que exija conectividade a outros recursos aumenta a complexidade do ambiente de forma proporcional a n ao quadrado.

Se pertencer a uma grande empresa que gere 100.000 ou mais recursos, a complexidade será evidente. No entanto, terá percebido que é responsável pela gestão de mais de 10 mil milhões de ligações possíveis? E é ainda mais complexo do que isso quando se reconhece que cada sistema expõe mais do que um serviço (consulte a Lei de Metcalfe se quiser saber mais.) Como diz o meu bom amigo Rich Mogull, “o simples não escala”.

Coloquemos esta ideia de complexidade no contexto da gestão de políticas de segurança de rede. Considere uma empresa que gere 300 firewalls com 300 regras em cada firewall. Para este exercício, vamos assumir que cada regra representa algumas redes de classe C na origem e no destino, com alguns serviços entre elas (ou seja, HTTPS, SQL, SSH).

Neste ambiente, a equipa de segurança é responsável por gerir:

  • 300 firewalls
  • 90.000 regras de firewall
  • 810.000 regras lógicas de firewall (objeto de origem, objeto de destino, serviço)
  • 1.433.272.320.000 (1,4 mil milhões) de ligações (endereço IP, endereço IP, serviço)

Este ambiente “simples”, com 300 firewalls e 300 regras em cada firewall, exige que uma equipa de operações de segurança faça a gestão de mais de 1,4 mil milhões de ligações. Fazê-lo corretamente é impossível sem alguma forma de análise automatizada.

A complexidade não é o único desafio. A segurança tem de apoiar o negócio e o negócio muda depressa. Novas aplicações entram em produção, novos parceiros são ligados, serviços antigos são descontinuados e tudo isto tem de ser suportado já. Um tempo de resposta aceitável varia de empresa para empresa e pode ir de minutos a meses, mas raramente é suficientemente rápido. Fazer bem e fazer depressa estão muitas vezes em conflito, mas é esse o mandato dos profissionais de segurança.

E, como se isso não bastasse, não é possível resolver o problema apenas com mais pessoas. Há sempre pressão para limitar a contratação. Mesmo que recebesse luz verde para reforçar a equipa, teria grande dificuldade em encontrar recursos qualificados sem pagar uma fortuna no mercado de trabalho atual.

Então, como responder a estes desafios que crescem exponencialmente com recursos que, na melhor das hipóteses, crescem apenas linearmente?

A resposta está em capacitar a sua equipa com ferramentas de apoio à decisão. Usando o nosso exemplo anterior das firewalls, vejamos alguns desafios específicos e como melhores ferramentas melhoram os resultados de segurança: menos risco, conformidade contínua e menos tempo para implementar alterações de política com precisão.

Reduzir o risco

Cada regra de uma política de firewall que permite a passagem de tráfego introduz risco na organização. Grande parte desse risco é aceitável e necessário para que o negócio funcione. Por exemplo, um servidor de e-mail que não pode enviar nem receber tráfego SMTP não é muito útil. No entanto, um número surpreendente de regras em firewalls de produção não é necessário e muitas permitem acessos desnecessários ou de risco desnecessariamente elevado.

Com o nosso exemplo de 1,4 mil milhões de ligações a gerir, como distinguimos as que são úteis e necessárias das que são inúteis e desnecessárias? Uma solução de gestão de políticas de segurança de rede pode fornecer o apoio à decisão necessário para avaliar os 1,4 mil milhões de ligações e identificar as que devem ser removidas.

  • Identificar regras redundantes: as regras redundantes acrescentam complexidade desnecessária a uma política. Não servem qualquer propósito, pois duplicam uma regra existente, mas acrescentam complexidade que facilmente conduz a erros. São alvos fáceis, que podem ser removidos sem risco.
  • Identificar regras sombreadas: um caso menos evidente do que o de uma regra totalmente redundante é o de uma regra “sombreada” por outra regra. Esta regra não acrescenta valor e limita-se a aumentar a complexidade da política. Remova estas regras.
  • Identificar regras não utilizadas: com uma monitorização adequada do tráfego registado, é possível detetar regras existentes numa política que não estão a ser utilizadas (nenhum tráfego corresponde à regra). Estas regras não só acrescentam complexidade à política, como acrescentam risco. Têm de ser revistas antes de se decidir removê-las, uma vez que um processo crítico, como um sistema de recuperação de desastres, pode depender delas sem gerar tráfego a não ser durante os testes.
  • Identificar objetos não utilizados numa regra: no exemplo da nossa regra com 3 redes de origem, 3 redes de destino e 3 serviços, é muito comum que alguns destes elementos sejam desnecessários. Recorrendo a técnicas semelhantes às usadas para identificar regras não utilizadas, é possível identificar objetos não utilizados numa regra. Cada objeto não utilizado representa risco desnecessário e deve ser removido.
  • Identificar serviços de risco: alguns acessos simplesmente não deveriam ser permitidos. Por exemplo, a gestão de sistemas efetuada através de protocolos não encriptados pode expor dados sensíveis e credenciais. Por esse motivo, serviços como o telnet não devem ser permitidos na maioria dos casos. Identifique todas as regras que permitem a utilização de serviços de alto risco e remova esse acesso. Se necessário, trabalhe com as equipas de sistemas para modificar a forma como estes sistemas são acedidos antes de alterar a política, de modo a evitar interrupções.
  • Identificar regras que violam políticas de zona: em todos os casos, as firewalls são configuradas para separar segmentos de rede. Na maioria dos casos, podem definir-se políticas de segurança que descrevem o que é considerado tráfego aceitável entre diferentes zonas. Alguns exemplos incluem que acessos são permitidos entre os Recursos Humanos e a área Financeira, ou entre ambientes que alojam dados pessoais e uma rede de utilizadores. A avaliação das regras de firewall face a estas políticas de zona identifica as regras que as violam e que necessitam de revisão e correção.

Garantir a conformidade

A maioria das organizações tem de cumprir um ou mais referenciais de conformidade internos ou externos. Mesmo que não exista essa obrigação, continua a ser útil validar a eficácia das políticas e dos processos de segurança de uma organização face a estes referenciais. A complexidade destes ambientes torna estas avaliações difíceis e, em alguns casos, impossíveis com processos de revisão manual. A automatização não só as torna possíveis, como permite garantir a conformidade contínua, identificando falhas em tempo quase real. Evita também que se cometam erros, quando integrada num processo abrangente de gestão de alterações às políticas de firewall.

Gerir a mudança

Mesmo que tudo esteja perfeito na nossa rede de exemplo, com os 1,4 mil milhões de ligações a funcionar exatamente como o negócio necessita, uma única alteração pode introduzir riscos com resultados devastadores. A mudança é inevitável e as equipas de segurança têm de conseguir responder com rapidez e precisão. Quer se trate de uma alteração decorrente de requisitos de negócio ou de uma ameaça externa que tem de ser mitigada, pode facilmente introduzir novos riscos ou até indisponibilidade de serviços. Saber qual a melhor forma de implementar a alteração sem introduzir risco desnecessário é uma tarefa exigente, mais adequada a ferramentas automatizadas de apoio à decisão. Alguns exemplos de casos de utilização incluem:

  • Avaliar o risco e a conformidade de um pedido de alteração: alguns pedidos de alteração simplesmente não deveriam ser implementados. Como avaliar o impacto potencial dessas alterações? Expõem o acesso a um sistema com uma vulnerabilidade conhecida? Violam uma política de acesso entre zonas? Os processos manuais de revisão destes pedidos podem demorar semanas e, em alguns casos, meses. A cada hora que passa, o negócio fica mais frustrado, o que leva a “pedidos de emergência” que contornam os processos e os controlos de segurança concebidos para evitar alterações de alto risco. As ferramentas automatizadas de avaliação prévia à alteração identificam regras de alto risco em tempo real e permitem devolvê-las aos requerentes ou encaminhá-las para um processo de tratamento de exceções.
  • Avaliar como implementar a alteração: os fabricantes de firewalls fizeram um excelente trabalho a tornar muito fácil a implementação de alterações a regras existentes. No entanto, determinar que alterações efetuar e que firewall alterar pode ser extremamente difícil num ambiente empresarial. Nas nossas 1,4 mil milhões de ligações existentes, pode já existir todo o acesso necessário para um novo pedido de regra, mas podemos não o saber. Pode também existir uma regra que apenas necessita de uma modificação simples, em vez de se criar uma nova regra que poderá ser redundante. Identificar que políticas e dispositivos têm de ser modificados e em que ponto da política efetuar a alteração pode demorar horas. Todo este processo pode ser automatizado com a ferramenta de apoio à decisão certa, permitindo às equipas de operações de segurança fazer a alteração correta mais depressa.

A segurança é difícil e o que está em jogo é muito. Dê às suas equipas as ferramentas de que precisam para fazer o seu trabalho.

Para saber mais sobre como a FireMon pode fornecer o apoio à decisão de que a sua equipa necessita, visite a nossa página Security Policy Solution.

A segurança é difícil e o que está em jogo é muito - www.firemon.com