现已支持 Palo Alto Networks Strata Cloud Manager。 了解更多 →
Published:
安全策略合规的常见误区
by FireMon
执行摘要
在当今世界,层出不穷的法规、不断变化的合规标准以及随时可能发生的数据泄露威胁已无法回避。2019 年,25% 的数据泄露由系统故障引起,24% 的泄露事件则以人为失误为根本原因。尽管安全领域的关注大多集中在恶意攻击上,但值得注意的是,由系统故障和人为失误导致的泄露同样会带来严重后果。更糟糕的是,53% 的组织报告存在严重的网络安全技能短缺,而且短期内看不到缓解的迹象。各组织始终在寻找应对这些交织问题的方案,同时还要跟上业务发展和监管合规的步伐。由于旨在防范此类事件的投资屡屡失效,许多人已变得消极和冷漠。数字化转型举措正在从根本上改变您的运营方式以及您向客户、合作伙伴和员工交付价值的方式。相应地,您的网络安全策略与防火墙管理方法也必须随之改变。这里没有万能之法,而举白旗投降同样存在问题。事实是,没有人知道下一步会发生什么。我们可以采用基于理性、证据和主动措施的方法,在不断变化的世界中保持合规。摒弃被动合规的观念,是实现安全敏捷性、降低风险并在所有网络设备和云实例中实时发现威胁的重要一步。本文重点介绍改善安全态势、实现持续合规并获得实时可见性与控制力以保护混合环境的建议步骤。
谁以及什么处于风险之中
许多组织采用了被动式合规方案,这可能使所有人都暴露在威胁之下。由于对自身网络几乎没有可见性,他们无法发现可能导致下一次数据泄露的隐藏威胁,也无法察觉合规缺失。被动式合规方法包括:
- 收集大量数据
- 将数据存入带有建模触发器的数据库
- 等待告警出现
这种方法并不会让您的组织更安全。视所处行业不同,您可能需要应对诸如 PCI-DSS、HIPAA、SOX 或 NERC-CIP 等行业与监管标准。安全团队在降低风险和完成合规审计方面投入的大量人工工作,又因缺乏对网络真实状况的实时可见性而进一步加重。第一步,是认清策略合规的四大误区。
误区一:合规就是规则与访问控制
合规与网络安全并不只是通过创建规则和访问控制来改善态势。您需要对混合环境中正在发生的情况进行持续的实时评估。躲在规则和策略背后,并不能成为合规与安全失效的借口。各组织通过对混合环境中任意时刻发生的情况进行直接、实时的日志分析来破除这一误区。安全与合规来自于在全网建立访问控制策略,并持续分析实际网络活动,以验证组织的安全与合规措施。FireMon 客户每年用于审计与合规的天数减少至原来的四分之一
使用 FIREMON 进行日志分析
- 实时高级威胁检测
- 由 Elasticsearch 驱动的实时可扩展搜索
- 异常用户与机器行为
- 自动化数据汇集与关联分析
- 数字取证与调查
- 精准的修复建议
误区二:只有面临审计时合规才紧迫
混合环境的演进仍是维持安全与合规的最关键挑战。遗憾的是,这种演进不会礼貌地停下来等合规与安全人员追赶。合规标准也在这些不断演进的混合环境背景下发生变化。例如,GDPR 与 CCPA 都要求说明消费者数据存储在何处。是在云中吗?这为持续性合规要求增添了新的维度,超出了审计临近时才被重视的那些内容。新一代防火墙和日志技术能够利用从您网络中流出的数据,但只有当您具备分析全部数据的流程和工具时,才能真正实现合规。通过实时查看数据,您的合规与网络安全团队能够快速做出调整并降低风险。收紧网络控制与访问权限可让审计人员确信,贵组织正在采取主动措施来编排网络流量。但您的实际网络又反映了什么?没有持续的日志分析,就无法验证合规是否已经达成。这种持续分析必须独立于即将开展或刚刚完成的审计而进行。这一误区给我们的启示是:合规必须与网络演进和标准变化同步。合规不能再是某一时间点的评估,而必须是一个借助实时、持续监控的连续验证过程。典型的 FireMon 客户在生成审计报告所需时间上减少超过 300%。使用 FIREMON 实现实时持续监控
- 开箱即用(如 PCI-DSS、NERC-CIP 等)及可自定义的评估,确保合规
- 持续备份设备配置
- 基于 syslog 而非轮询的持续变更检测
- 针对与合规标准相关的任何变更进行自动评估
- 变更归因与用户行为分析
- 流量分析可追踪每条防火墙策略中每条规则的源与目的,以了解网络流量行为
- 分布式架构,支持高吞吐量与数据检索
误区三:阻断访问优于放行访问
最古老的安全做法之一就是“一律说不”。一律说不的问题在于,它跳过了在建立优化安全态势之前定义业务需求这一环节。安全与合规团队可能默认选择阻断或限制访问,但这会影响业务的上市速度。您确实需要安全与访问控制来保护组织,但减少或取消访问同样具有破坏性。将“阻断”作为默认做法的人实际上是在举白旗,等于宣称合规与访问控制过于困难或耗时,以至于无法认真考量授予适当访问权限的理由与结果。平衡是可以找到的——我们既不必在混合网络中扣留对关键资产和信息的访问权限,也不必向任何提出要求的人敞开闸门。相反,您的网络策略应适应业务需求;这些策略应以资产和实体为中心。跟随用户、服务、主机和信息的策略能够符合您的合规标准。通过持续分析,您可以发现合规偏差,迅速纠偏,并采取行动重新达成合规。这一误区给我们的启示是:所谓阻断这一“万能之法”有可能适得其反。然而,通过审慎且一致的数据驱动分析,合规与安全人员能够发现任何失效并实时快速修复。客户平均通过自动化变更前建模与风险优化,使 SLA 提速 62%。使用 FIREMON 进行数据驱动分析
- 可视化现有规则和策略的使用情况,包括被访问策略拒绝的威胁
- 针对与合规标准相关的任何变更进行自动评估
- 通过流量分析追踪每条防火墙策略中每条规则的源与目的,以了解网络流量行为
- 自动化规则与策略设计
- 消除过度宽松或冗余的规则
误区四:实时可见性无法实现
随着立法与监管变化如此迅速,网络安全与合规团队需要对整个网络的数据拥有实时可见性和访问能力。由于数据具有多种格式和结构,合规报告变成了一场“数据拼接”的工作,以验证网络活动是否符合规则和策略。安全与合规人员不得不成为事实上的数据科学家,才能从数据的海洋中获得答案。您如何知道某条规则或策略是否会产生预期效果(符合合规要求)?与大多数组织一样,您没有足够的人员或时间在合规标准的语境下评估网络活动。等到新的合规标准到期时,数据拼接过程仍未完成,令您无法确定合规是否已经达成。无论您拼接数据的速度有多快,这项工作永远做不完。当然,这一困境的另一面在于,这些标准确实能够防止数据受损。但当您的大量资源被用于测试和推行标准时,团队的另一部分人又在网络中实施更多的排列组合。人们自然会认为:“好吧,我看这根本做不到。”借助自动化流程,您可以缩短评估合规标准以及策略和规则所产生结果的时间。这一误区给我们的启示是:实时的全局可见性是可以实现的。对整个网络的实时、持续可见性可以缩小您的攻击面,杜绝数据泄漏,并确保持续合规。FireMon 客户通常能多发现 40% 的非法或影子设备,并将其纳入管理。使用 FIREMON 实现实时可见性
- 覆盖混合企业环境的实时态势感知,消除盲区
- 完整的数据保留
- 单一控制台,实现全企业范围的搜索与报告
- 使用 SiQL 在整个企业范围内进行搜索
- 由 Elasticsearch 驱动的实时可扩展搜索
- 来自全企业所有网络设备的自动实时数据流
- 分布式架构,支持高吞吐量与数据检索
结论
在整个混合网络中建立并维持安全与合规是一项必不可少的工作。不可预见的情况常常会干扰我们为达成合规目标和安全要求所付出的最大努力。了解如何在持续变化中取得成功,能为您指明改善网络安全与合规的前进路径。全面的安全与合规战略由人员、流程和技术构成,三者缺一不可。它就像一只三脚凳,每条腿都在支撑安全与合规方面发挥着重要作用。要获得最佳结果,就要破除这些合规误区的虚假前提。合规不仅仅是规则和访问控制,它始终具有现实意义。您可以用适合贵组织的稳健安全策略来赋能业务,也可以获得对整个网络的实时可见性。合规偏离总会发生,而且很可能在您阅读本文时正在发生。但通过缩短发现时间、评估策略的适当性并持续检查数据,您可以重新回到合规状态。进一步了解 FIREMON 合规解决方案