Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Dicas para auditorias de conformidade

by FireMon

A auditoria de conformidade de segurança tem recebido bastante atenção atualmente, graças a normas como a SOX, o Payment Card Industry Data Security Standard (PCI DSS) e a Health Insurance Portability and Accountability Act (HIPAA). Mesmo que uma norma específica não esteja no seu radar, as relações comerciais com parceiros ou clientes podem ainda assim exigir que comprove que a sua rede é segura. Para além do cumprimento de mandatos, as auditorias de conformidade de segurança das suas firewalls são uma boa prática de segurança e um mecanismo importante para compreender a sua postura de segurança atual. Uma auditoria de firewall pode aumentar as suas hipóteses de detetar fragilidades e de encontrar pontos cegos e zonas obscuras onde as suas políticas precisam de se adaptar. Também ajuda a comprovar que tem cumprido o seu dever de diligência. Muitas vezes, as conclusões ajudam a corrigir políticas e procedimentos documentados de forma incorreta ou omissos. Utilizar documentação para demonstrar que revê regularmente os seus controlos de segurança de rede é fundamental para responder a ações judiciais, violações de dados ou questões regulamentares que ponham em causa as suas práticas. Evitar estes problemas é, naturalmente, ainda melhor. Vejamos cinco passos que ajudam a garantir que a sua empresa realiza auditorias eficazes.

1. Identificação: conheça a sua rede

Saber o que existe no seu ambiente é a pedra angular da higiene de segurança e, em última análise, do sucesso do seu processo de auditoria. Compreensivelmente, as grandes empresas complexas enfrentam dificuldades na gestão de ambientes complexos e em rápida mudança - aquilo que não conhece *pode* prejudicá-lo. As zonas obscuras e os pontos cegos na sua rede apenas servem para dar aos auditores de conformidade regulamentar um motivo para questionar a sua postura de segurança. O problema das ligações não autorizadas, não geridas e inseguras entre a empresa e a Internet continua a afetar tanto os gestores de TI como os de segurança. Ferramentas de gestão dispersas para ambientes físicos e de nuvem híbrida limitam a visibilidade de redes sombra e instâncias de nuvem que podem albergar ameaças desconhecidas. Estas backdoors proporcionam um método pelo qual o transporte de informação sensível pode contornar os controlos internos e sair da rede. Até que ponto conhece a sua rede? Coloque a si próprio as seguintes questões:

  • Qual é a sua presumível lista de endpoints/dispositivos de rede?
  • Consegue demonstrar que a sua gestão de ativos é robusta e está atualizada?
  • Como deteta dispositivos adicionais ou novos acrescentados à rede?
  • Consegue detetar dispositivos de encaminhamento não autorizados (Layer2/Layer3)?
  • Existem redes desconhecidas ou que não respondem no seu ambiente?
  • Identificou algum caminho que possa permitir a fuga de dados contornando os seus controlos de segurança?
  • Se tiver de fornecer credenciais aos seus dispositivos de rede, essas credenciais estão documentadas? São rodadas regularmente?
  • Identificou e documentou todas as zonas que armazenam dados sensíveis de acordo com os requisitos regulamentares?
  • Dispõe de um documento completo da "fonte de verdade da rede" e de um mapa de topologia?

As auditorias de conformidade de segurança da FireMon proporcionam visibilidade, análise de vulnerabilidades e gestão de risco que permitem às equipas encontrar e proteger nuvens, infraestruturas de rede e endpoints desconhecidos, não autorizados e sombra. Esta capacidade ajuda-o a descobrir mais ao:

  • Eliminar 100% dos seus pontos cegos e monitorizar alterações ou comportamentos invulgares para eliminar quaisquer lacunas de cobertura que o possam deixar exposto
  • Descobrir, mapear e alertar sobre alterações de topologia em toda a empresa híbrida, incluindo ambientes multicloud
  • Monitorizar a infraestrutura híbrida em busca de sinais reveladores de atividade maliciosa e priorizar as conclusões para investigação e remediação
  • Encontrar caminhos de fuga de entrada e de saída para a Internet e para a nuvem privada virtual

2. Avaliação: analise o seu processo de alterações

Um bom processo de gestão de alterações é essencial para assegurar a execução e a rastreabilidade adequadas das alterações de firewall, bem como a sustentabilidade ao longo do tempo para garantir a conformidade contínua. 83% de todas as interrupções de rede não planeadas são causadas por erros cometidos durante uma alteração aprovada; 70% desses erros estão relacionados com firewalls. O objetivo deste passo é assegurar que as alterações solicitadas são devidamente aprovadas, implementadas e documentadas. As questões básicas que deve colocar ao auditar uma alteração de firewall são:

  • O requerente está documentado e está autorizado a apresentar pedidos de alteração de firewall?
  • O motivo de negócio da alteração está documentado?
  • Existem revisores adequados e assinaturas de aprovação (eletrónicas ou físicas)?
  • As aprovações foram registadas antes da implementação da alteração?
  • Todos os aprovadores estão autorizados a aprovar alterações de firewall (será necessário solicitar uma lista das pessoas autorizadas)?
  • As alterações solicitadas estão bem documentadas no ticket de alteração?
  • Foi realizada uma avaliação dos riscos potenciais associados à regra nova/modificada?
  • Existe documentação da janela de alteração e da data de instalação de cada alteração?
  • Existe uma data de expiração para a alteração?
  • Existe verificação e documentação de que as alterações foram testadas e implementadas corretamente?
  • Está a monitorizar as atualizações de firewall em tempo real para verificar a sua execução?

A FireMon disponibiliza um plano abrangente para a automatização de processos de segurança que acelera e simplifica a gestão de políticas e atualiza de forma inteligente os seus fluxos de trabalho de aprovação. Esta solução melhora a sua eficiência ao:

  • Integrar-se com os seus sistemas de ticketing existentes, permitindo que os novos pedidos sejam encaminhados diretamente para a nossa plataforma de automatização de alterações, e personalizar os formulários de pedido para assegurar que toda a informação relevante sobre a alteração é recolhida à partida
  • Disponibilizar um conjunto abrangente de capacidades de automatização de políticas de segurança que impulsionam a automatização inteligente dos processos de segurança para responder eficazmente aos seus casos de utilização, infraestrutura ou requisitos de conformidade específicos
  • Fornecer informação sobre quaisquer pedidos que criem regras duplicadas, bem como sobre quaisquer regras que permitam acesso semelhante ao de um novo pedido, reduzindo a complexidade da sua rede híbrida
  • Realizar uma análise de impacto prévia à alteração que simula uma potencial alteração de regra e analisa o seu impacto na conformidade e na segurança

3. Mitigação: reveja a base de regras da sua política

O passo seguinte mais lógico é habitualmente uma revisão da base de regras da firewall ou das políticas. A metodologia deste passo varia muito entre auditores, porque tradicionalmente tem sido difícil e depende fortemente da tecnologia. Questões a ter em conta ao preparar a limpeza da base de regras da sua firewall:

  • Quantas regras tem a política? Quantas tinha na última auditoria? E no ano passado?
  • Existem regras não documentadas?
  • Existem regras redundantes que devem ser removidas?
  • Existem regras que já não são utilizadas?
  • Existem serviços nas regras que já não são utilizados?
  • Existem grupos ou redes nas regras que já não são utilizados?
  • Existem regras de firewall com ANY em três campos críticos (origem, destino, serviço/protocolo) e uma ação permissiva?
  • Existem regras excessivamente permissivas que permitem mais de 1000 endereços IP na origem ou no destino?

Vigie os riscos na sua base de regras

  • Existem regras que violam a política de segurança da sua organização?
  • Existem regras que permitem serviços de risco em tráfego de entrada a partir da Internet? Por exemplo, protocolos que transmitem credenciais de início de sessão em texto simples, como telnet, ftp, pop, imap, http, netbios, etc.
  • Existem regras que permitem serviços de risco em tráfego de saída para a Internet?
  • Existem regras que permitem tráfego direto da Internet para a rede interna (e não para a DMZ)?
  • Existem regras que permitem tráfego da Internet para servidores, redes, dispositivos ou bases de dados sensíveis?
  • Já analisou as regras e configurações de firewall face às normas regulamentares e/ou setoriais aplicáveis?

A FireMon ajuda-o a simplificar as suas avaliações de segurança e a limpeza das regras de firewall através de:

  • Eliminação de regras duplicadas ou sombreadas que afetam negativamente o desempenho dos seus dispositivos e introduzem complexidade desnecessária na sua rede
  • Realização de análises em tempo real e disponibilização de um extenso histórico da utilização de regras e objetos numa política, para o ajudar a identificar facilmente regras não utilizadas, otimizar os seus dispositivos de rede para um desempenho máximo e reduzir o risco
  • Apresentação dos padrões de tráfego únicos existentes numa regra e relatórios sobre os dados que circulam num intervalo de endereços definido de forma ampla
  • Automatização das revisões e verificações orientadas por eventos, recertificando as regras e desativando as que não são necessárias

4. Monitorização: verifique vulnerabilidades e corrija problemas

Essencial para as auditorias de conformidade de segurança, uma avaliação de risco abrangente identifica regras, caminhos e ligações de risco. O que é considerado “de risco” pode variar de organização para organização, consoante a rede e o nível de risco aceitável. A melhor forma de combater acessos indevidos é identificar e analisar preventivamente as áreas de vulnerabilidade. No entanto, a natureza complexa das políticas de segurança, aliada ao esforço moroso de corrigir dezenas de milhares de vulnerabilidades, torna difícil ver e avaliar as ameaças.

Proteja os principais pontos de vulnerabilidade através de:

  • Verificação da rede quanto a vulnerabilidades divulgadas em software, hardware e dispositivos de rede
  • Documentação e atribuição de um plano de ação para a remediação dos riscos e exceções de conformidade detetados na análise de risco
  • Verificação de que os esforços de remediação e eventuais alterações de regras foram concluídos corretamente

A FireMon ajuda-o a gerir melhor os riscos no seu ambiente com ferramentas que:

  • Pontuam todas as simulações de ataque quanto a risco e impacto e voltam a pontuá-las depois de introduzidas melhorias, para determinar o impacto das suas alterações
  • Traçam os caminhos possíveis que os atacantes poderão utilizar para aceder aos seus ativos críticos
  • Integram-se com as suas soluções de gestão de vulnerabilidades (Qualys, Rapid7 e Tenable) para medir o risco e identificar potenciais penetrações de ataque na sua rede
  • Detetam quando um novo acesso irá expor sistemas vulneráveis, dimensionam as alterações propostas antes da implementação e simplificam o processo de aprovação de pedidos de acesso com pouco impacto no seu perfil de risco

5. Relatórios: alcance a conformidade contínua

Concluída a auditoria aos firewalls e aos dispositivos de segurança e aplicada uma configuração segura a todos os dispositivos, é necessário implementar os passos adequados para garantir a conformidade contínua. Dispõe de um processo que assegure auditorias de firewall contínuas? Eis algumas boas práticas essenciais a ter em conta:

  • Pondere substituir tarefas manuais propensas a erros por análises e relatórios automatizados
  • Assegure que todos os procedimentos estão devidamente documentados, disponibilizando um registo de auditoria completo de todas as atividades de gestão de firewalls
  • Garanta a existência de um fluxo de trabalho robusto para alterações de firewall, de modo a sustentar a conformidade ao longo do tempo
  • Repita o item da lista de verificação da auditoria, auditando o processo de alterações para assegurar a conformidade contínua, ou seja, a conformidade pode ser alcançada agora, mas dentro de um mês a organização pode já ter deixado de a cumprir
  • Assegure a existência de um sistema de alertas para eventos ou atividades significativos, como alterações em regras específicas ou a deteção de novos riscos de gravidade elevada

A FireMon ajuda a sua empresa a manter-se em conformidade

As soluções abrangentes da FireMon apoiam os esforços de conformidade da sua empresa, disponibilizando avaliações personalizadas e análises proativas de regras para responder aos requisitos regulamentares e às necessidades de segurança em evolução.

  • Disponibilizando avaliações prontas a usar e personalizáveis para o ajudar a garantir a conformidade com as entidades reguladoras ou com as boas práticas internas. O nosso motor de personalização assegura que as avaliações e os relatórios são feitos à medida das suas necessidades.
  • Identificando automaticamente as regras que exigem análise imediata com base em eventos reais. As regras orientadas por eventos são analisadas segundo critérios como a expiração de prazos, a falha de um controlo de segurança crítico, a revisão periódica ou uma consulta ad hoc, para determinar a remediação adequada.

Disponibilizando documentação das decisões de certificação de regras e respetiva justificação, como apoio às auditorias de conformidade. Pode consultar informação detalhada sobre cada regra em análise, com a opção de aprovar ou rejeitar as configurações de regras atuais.

Reforce a sua postura de segurança com o software de auditoria de firewalls da FireMon

Auditar a segurança dos firewalls com o software da FireMon permite à sua empresa identificar vulnerabilidades de forma proativa, assegurar a conformidade e reforçar a sua postura de segurança global. Marque uma demonstração hoje mesmo e descubra como a FireMon pode simplificar as suas auditorias de conformidade de segurança.

Perguntas frequen­tes

A auditoria de conformidade é um processo de revisão aprofundado que avalia o cumprimento, por parte de uma organização, das normas regulamentares, políticas e diretrizes internas. Identifica lacunas, assegura a existência de controlos de segurança e verifica se as práticas estão alinhadas com os requisitos setoriais e legais, de modo a mitigar riscos e reforçar a responsabilização.

As empresas devem realizar uma auditoria de segurança para efeitos de conformidade pelo menos anualmente, embora os setores de risco elevado possam beneficiar de auditorias mais frequentes, por exemplo trimestrais. As auditorias regulares asseguram que o relatório de auditoria reflete o estado atual de conformidade, identificam riscos emergentes e verificam o cumprimento continuado das normas regulamentares.

Dispor de um processo de auditoria à segurança dos firewalls é fundamental para garantir que os firewalls bloqueiam eficazmente os acessos não autorizados, permitindo ao mesmo tempo o tráfego legítimo. As auditorias regulares ajudam a identificar configurações incorretas, regras desatualizadas e vulnerabilidades, reduzindo os riscos de segurança e reforçando a conformidade. Esta abordagem proativa fortalece as defesas da rede e apoia o cumprimento regulamentar.

Para avaliar a ferramenta de auditoria de firewall adequada para a sua empresa, considere fatores como escalabilidade, facilidade de integração com a infraestrutura existente, recursos de geração de relatórios e monitoramento em tempo real. Procure ferramentas que ofereçam relatórios de auditoria personalizáveis, atendam a requisitos de conformidade e forneçam informações sobre configurações incorretas para aprimorar a postura de segurança. Teste a funcionalidade por meio de avaliações ou demonstrações para garantir que ela atenda às suas necessidades específicas.

5 dicas para auditorias eficazes de conformidade de segurança | FireMon