Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Eleve as suas capacidades de segurança e de rede com automação

by FireMon

As políticas que deveriam proteger-nos estão a tornar-se, elas próprias, um vetor de ameaça. À medida que a complexidade das redes explode e que as empresas incorporam SASE, MPLS, firewalls virtuais e grupos de segurança de rede na sua infraestrutura híbrida, as políticas proliferam – e o panorama de ameaças expande-se ao mesmo ritmo.

Contudo, mesmo com avanços tecnológicos a chegar ao mercado a um ritmo vertiginoso, as equipas de segurança e conformidade continuam a depender da configuração manual. Faz sentido que as mesmas equipas de segurança que dominam a inteligência artificial, a aprendizagem automática e outras tecnologias inovadoras no seu trabalho diário continuem a usar e-mail e folhas de cálculo para comunicar pedidos de alteração?

Tim Woods, Vice President of Technology Alliances na FireMon, falou recentemente sobre como as empresas podem manter a sua velocidade de negócio sem criar risco adicional. “Temos demasiadas políticas em demasiados sítios”, afirmou Woods. Junte-se a isso o aumento do número de pedidos de alteração e torna-se claro por que motivo as empresas têm dificuldade em controlar a gestão das suas políticas. “Se uma empresa ainda inclui processos manuais no seu processo de pedidos de alteração, nunca conseguirá avançar com rapidez suficiente. Temos de ser mais rápidos do que a mudança”, disse Woods. “Um pedido de alteração não deveria demorar uma ou duas semanas. Deveria simplesmente acontecer. Deveria ser automatizado.”

5 causas principais das violações de firewall

As violações de firewall podem ser atribuídas a uma ou mais de cinco causas principais, afirmou Woods, citando:

Regras excessivamente permissivas

As regras excessivamente permissivas podem ser exploradas por agentes maliciosos. “No que toca a declarações de regras, a palavra mais perigosa é any”, disse Woods.

Acesso inadvertido

O acesso inadvertido surge quando um recurso é desativado, mas as regras que lhe estão associadas não são removidas da política que controlava o acesso ao mesmo. “Se esse endereço IP for reutilizado, de repente estamos a dar acesso a algo a que nunca pretendemos dar acesso”, disse Woods, “e isso pode gerar consequências não intencionais.”

Vulnerabilidades conhecidas mas não corrigidas

As vulnerabilidades conhecidas mas não corrigidas na rede podem permitir acessos não autorizados ou inesperados. “Demasiadas vezes não correlacionamos as vulnerabilidades conhecidas com os nossos controlos de compensação”, disse Woods, “e quando não correlacionamos as duas coisas, estamos a aumentar o risco. Sempre que abrimos brechas nos nossos perímetros, o risco aumenta. Temos de tentar não aumentar o risco à medida que abrimos os nossos ambientes.”

Configurações incorretas de firewall

Os agentes maliciosos podem descobrir configurações incorretas de firewall através de análises de penetração automatizadas. “Os atacantes usam automação e usam-na todos os dias”, disse Woods. “Isto foi comprovado por pessoas que criaram honeypots e expuseram dados na internet, medindo depois quanto tempo demora até alguém tentar explorá-los.”

Regras sombreadas

As regras sombreadas são uma dádiva para os agentes maliciosos. “O problema é que não são parecidas entre si e nunca estão lado a lado”, disse Woods. “As políticas de hoje não têm apenas 500 ou 600 regras. Vemos políticas com 40 000 e 100 000 regras — não é nada invulgar. Por isso, tentar encontrar estas regras contraditórias é uma tarefa enorme. Se tentar fazê-lo manualmente, simplesmente não vai encontrar estas situações.” Depois, ao tentar compreender manualmente o comportamento de uma política, é fácil interpretar mal uma regra sombreada. “Pode julgar que está a fazer algo que, na verdade, não está a fazer – e pode acabar por criar novas vulnerabilidades.”

Escolher o seu caminho para a automação

A decisão de automatizar surge naturalmente. As empresas decidem muitas vezes automatizar quando ocorre um evento desencadeador. Esse evento é normalmente um incidente de segurança, mas pode também ser uma grande alteração a um serviço ou aplicação existente ou o lançamento de um novo serviço ou aplicação.

Decidir o que automatizar pode ser mais nebuloso. Mas Woods afirmou que a decisão não deveria ser complicada. “Em qualquer ponto onde consiga eliminar configurações incorretas dispendiosas — e sejamos claros, configuração incorreta é apenas outra forma de dizer erro humano – é aí que deve automatizar. Procure oportunidades para tornar as pessoas mais eficientes e consistentes e abrace-as. Financie-as. É aí que vai obter o seu ROI.”

As abordagens tradicionais ao tratamento de pedidos de alteração obrigam as empresas a abrandar para se manterem seguras. “Continuo a ver pessoas a usar e-mail e folhas de cálculo para acompanhar, iniciar, solicitar e responder a alterações”, disse Woods. “O que lhe diria, se usa e-mail e folhas de cálculo, é o seguinte: à medida que crescer, estas não escalam. Livre-se delas. Automatize primeiro os seus pedidos de alteração e terá o maior impacto no negócio e o maior ROI do seu investimento em automação.”

A sua segurança é um obstáculo ao negócio ou um facilitador do negócio?

As empresas podem usar a automação para criar modelos de alterações, contornando assim algumas das tarefas que, de outro modo, travariam a velocidade do negócio. Woods afirmou: “Falar com os nossos clientes empresariais ensinou-nos que 40 a 60 por cento das alterações podem, na realidade, ser transformadas em modelos e colocadas numa via rápida.”

Não basta detetar reativamente uma alteração incorreta. E nem sempre é possível analisar uma alteração fora do contexto da política, ou avaliar uma alteração na perspetiva da conformidade ou das melhores práticas. “É preciso conseguir analisar proativamente uma alteração proposta ou um pedido de alteração proposto, e isso tem de ser feito no contexto da política de destino”, disse Woods.

Mesmo as tarefas que exigem uma abordagem tradicional podem ser aceleradas. “Enquanto profissionais de segurança, não queremos ser obstáculos. Queremos ser facilitadores”, disse Woods, “e conseguimos mesmo fazê-lo — mas apenas se a empresa conseguir tirar partido de algumas das funcionalidades centrais de um sistema de gestão de políticas ao longo do fluxo de trabalho do processo.”

Configuração incorreta é outra forma de dizer erro humano

Woods apontou um exemplo real de um cliente empresarial que tinha dificuldade em obter os resultados que esperava da sua iniciativa de automação. Decidiram experimentar a API de orquestração da FireMon, e a FireMon integrou o seu motor de avaliação e a avaliação dinâmica no aprovisionamento do fluxo de trabalho do cliente. Como resultado, “este cliente obteve um ROI real que lhe permitiu reduzir o tempo necessário para aprovisionar a sua aplicação”, disse Woods. “Andavam a acompanhar a percentagem de alterações que tinham de ser revertidas ou que estavam a afetar negativamente o negócio, e conseguimos reduzir significativamente esses erros. Isto foi muito importante para esta empresa.”

A chave para obter o maior valor de uma solução de automação, disse Woods, é escolher uma com a API mais potente e melhor suportada. “Se quiser aumentar o valor total do conjunto das suas soluções de segurança, tem de conseguir trocar e enriquecer dados de todas as plataformas que tem implementadas. Um compromisso forte com uma estrutura de API permite-lhe fazer isso”, disse Woods.

Viabilizar a inovação com automação

O valor que as empresas procuram obter da automação reside na capacidade de gerir a mudança de forma rápida, consistente e impecável. Woods afirmou que têm de existir três capacidades ao serviço desse objetivo: visibilidade, escalabilidade e agilidade.

“Ouvimos isto vezes sem conta, vemo-lo surgir no topo da lista dos ‘maiores desafios’ — e esse é o desafio da visibilidade”, disse Woods. “Temos de garantir que conseguimos detetar a mudança quando ela acontece. Não se pode proteger aquilo que se desconhece. Não se pode proteger adequadamente aquilo que não se vê. Não se podem colocar controlos de segurança adequados em torno de ativos quando não se sabe onde residem, quanto tempo persistem, e assim por diante. A automação consegue encontrar novos ativos e garantir que as respetivas políticas são as que deveriam ser – e os resultados podem estar acessíveis em formato normalizado através de uma consola unificada.”

Os ambientes híbridos são dinâmicos, pelo que a escalabilidade tem de ser fácil e tem de funcionar nos dois sentidos. “Pode ter a melhor tecnologia, mas se ela não escalar para a dimensão do seu ambiente, não será acolhida. Não será adotada. Tem de conseguir escalar para a dimensão do ambiente.” A automação ajuda-o a gerir a base de regras ao monitorizar, recolher e analisar dados em tempo real a partir de grandes infraestruturas empresariais sem degradação percetível do desempenho. “À medida que a rede se expande com mais dispositivos e funcionalidades para responder às exigências do negócio, a capacidade das equipas de segurança para proteger as suas infraestruturas deve manter-se consistente.”

E porque a mudança acontece muito depressa no atual ambiente de infraestruturas híbridas, Woods afirmou: “Tem de conseguir adaptar-se à mudança muito rapidamente. Precisa de um suporte robusto para os dispositivos que está a tentar normalizar, proteger e compreender e, para o conseguir, precisa de uma API robusta. Caso contrário, não conseguirá reagir depressa – esse compromisso com uma arquitetura de API é obrigatório para apoiar a inovação do negócio e colocar firmemente as equipas de segurança e conformidade onde devem estar — no papel de facilitadoras do negócio.”

Reforce a segurança e a rede com automação | FireMon