洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

确保一致网络安全卫生的五条建议

by FireMon

安全领域的关注点一直是防御复杂的高级攻击。高级攻击者与出色防御者之间的较量总能讲出精彩的故事,也就是所谓的正邪之争。

鉴于俄罗斯与乌克兰之间的战争,许多人很可能已经在为来自俄罗斯的网络攻击做准备。美国政府已提醒我们要预料到攻击的发生。我不确定俄罗斯是否会对西方发动大规模网络攻击,但如果发动,会是哪一类攻击?我认为答案是:能够达成目的的最简单的攻击。每一个具备强大网络能力的国家都掌握着数十种(甚至更多)零日攻击手段。但如果不是被迫,他们为什么要消耗一次精密的攻击?

理性的攻击者会寻找阻力最小的路径,以在您的环境中站稳脚跟。这意味着利用最薄弱的环节,而这通常是配置错误及其他基本安全疏漏之类的简单问题。当有人问我防御此类攻击的最佳方式是什么时,我通常的回答是:把简单的事情做好。用橄榄球来打比方,就是做好拦阻与擒抱这些基本功。

我的合伙人(也是 DisruptOps 联合创始人)Rich Mogull 一直说“简单无法规模化”,他说得没错。在两台设备上更改防火墙配置并不困难。而在全球数百台设备上强制执行防火墙策略则非常非常困难。而要每一次都做对,难度就更大了。

那么,我们来谈谈如何把简单的事情做好、做到始终如一。令人意外的是,这需要人员、流程和技术的结合。我们把重点放在流程上,因为这是实现一致性的最佳途径。如果每个人都清楚自己该做什么,而您又有办法追踪他们的活动,通常就能得到一致的结果。

以下五条建议可为您提供一份路线图,用以改善安全卫生状况以及整体安全态势。

建议 1:就策略达成一致

如果您不知道要去往何处,就无从知道何时抵达,甚至不知道“何处”在哪里。因此第一条建议是制定您的安全卫生策略,以便明确成功的标准。无论是设定一周内完成补丁修复的目标,还是阻止流向特定地区的出站连接,明确并形成文档的策略都能确保所有人在开始实施阻断之前达成共识。

建议 2:扩展可见性

我想您听过这句老话:看不见,就管不了。事实确实如此。一旦所有人在策略上达成一致,您就需要弄清环境中究竟有什么。需要说明的是,您应该已经掌握了一些情况,比如您的站点位置和已部署的基础设施。也许您甚至有一个(据称)包含资产信息的 CMDB。这是个开始。

无论您拥有怎样的资产清单和态势信息,它们很可能都已过时,在云和 SaaS 不断扩张的情况下尤其如此。因此您需要明确的流程和工具,以确保全面掌握整个技术资产,包括本地和云端。

建议 3:管理变更

另一项必须落实的关键流程是变更控制。谁在什么时候做出哪些变更?这一流程应在您听说 Log4j(或下一个大范围漏洞)之前就考虑周全。运营始终如一且成功的关键,在于确保每个人都清楚自己的职责。在全员应急的情况下,您最不需要的就是对角色与职责的不确定。

实施变更是否需要审批?审批人是否有 RTO(响应时间目标)?是否存在紧急到可以未经审批即实施变更的情形?可接受的停机时间有多长?这些都是变更控制流程需要应对的情形。

另外,务必将审计变更执行人纳入流程。一旦出现错误变更,您会想知道是谁搞砸的(这句话我只是半开玩笑)。而如果某台管理设备被攻陷,攻击者所做的任何变更都会被记录下来,以便您快速回滚。

建议 4:持续监控

到这里,您大概已经受够了流程:现在该动手做事了。这才是有趣的部分,对吧?安全卫生的关键在于监控。就像您每年要看两次牙医检查有无蛀牙一样,您需要持续观察自己的基础设施,确保一切都符合策略要求。

这意味着要检查设备的配置变更。如上所述,配置错误往往是攻击者阻力最小的路径,因此您需要确保知道配置是否被更改以及何时被更改。

您还需要监控可用补丁。您也许会等到下一个补丁窗口再实施修复,但您需要知道哪些设备需要更新以及补丁的相对紧急程度,以便有效地规划工作。

请注意我上面说的是“持续”,但这是一个相对的概念。您应该每分钟检查一次配置吗?还是每小时?或者每天?这要视情况而定,但总体而言,监控多总比少好。其实最好的做法是在日志流中查找变更。例如,当 AWS 中的安全组或 Panorama 中的防火墙规则(如果您使用 Palo Alto 防火墙)发生变更时,您可以设置告警。该触发机制可确保变更一发生您就能知晓,而如果变更是恶意行为者所为——您可以相信,每一分钟都至关重要。

建议 5:(几乎)实现一切自动化

我们非常推崇自动化。事实上,它是我们所有产品的核心要素。请记住“简单无法规模化”,因此随着环境规模扩大、复杂度提升,拥抱自动化绝对是关键。考虑到安全技能缺口以及招募和留住安全人员的难度,机器能做的越多越好。

您可以自动为设备实施修复,也可以自动回滚未经授权的变更。您可以让机器监控那些告知补丁信息的来源,同样这些机器也能收集大量变更相关信息,以精准定位周期外变更或未经授权的变更。

我们在 AWS 的朋友认为,每当有人工去更改基础设施,就是自动化的一次失败。对绝大多数企业而言,这只是一个理想目标,但它是一个不错的愿景。当您的流程逐步固化,看到员工在反复执行哪些机械性任务时:把它们自动化。对于过度自动化,存在(在某些情况下可以理解的)犹豫。不要以超出您所能接受的速度推进自动化,但同样地,也不要让对变革的恐惧束缚您的组织。

最后总结,您*不*希望自己成为攻击者阻力最小的路径。如果您能从运营角度持续保障安全卫生,您的安全态势将显著增强。我们并不是说您将坚不可摧,但您会让攻击者付出代价。

保持一致网络安全卫生的五条建议 | FireMon