洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
持续监控如何通过发现漏洞来保护复杂环境
by FireMon
已知网络
持续监控如何通过即时发现漏洞来保护复杂环境
您的网络可能前一分钟还是安全的,下一分钟就不再安全。防火墙配置错误、策略冲突、新的入侵或其他变更始终在出现,并且往往不被察觉。持续监控让企业能够时刻掌握自身安全状况的脉搏,从而及时采取行动,确定响应的优先级并加以执行。
什么是持续监控
持续监控是指持续掌握网络的安全状况,包括漏洞和威胁。
具体而言,持续监控通过以下方式帮助组织管理风险:
- 持续监控可能导致不必要暴露、配置错误、未经授权的变更和不可接受风险的安全执行点变更
- 帮助检测并缓解安全漏洞
- 保持对行业标准的持续合规状态
- 识别安全策略中的威胁和安全漏洞
- 为所有定期评估生成详细报告
- 获取有价值的策略文档,以满足合规评估要求
- 确保策略变更符合现有要求
- 对所有强制要求的防火墙规则和配置进行重新认证
- 提供可执行的情报,指导修复工作
持续监控的工作原理
持续监控会检查规则集,并将拟议的变更与一组检查项进行比对。这些检查项对应内部安全策略、法规要求或与网络安全访问控制相关的任何其他要求。
谁需要持续监控,为什么
对于受监管标准约束的企业而言,持续监控尤为重要。所有监管标准都要求始终保持合规——没有哪项要求会说“周一至周五 9 点到 5 点之间合规”或“昨天大部分时间合规即可”。合规应当是始终在线的,因此零售商、医疗机构、公用事业和电力企业,以及必须遵守 PCI DSS、HIPAA、NERC、NIST、FEDRAMP、GDPR等法规的联邦机构和承包商,都依靠持续监控来防止数据泄露、罚款、潜在诉讼和声誉受损。
对于运行混合环境的任何企业,我们也强烈建议采用持续监控。混合环境高度动态,设备和终端全天不断接入和断开。在这些变更发生时,可能产生漏洞,防御和合规性也可能受到损害。防范这些风险的唯一方法,就是保持对网络变更的可见性。
不过,即便是不涉及合规要求、也不使用混合网络的组织,同样能从持续监控中获益。所有企业都需要不间断地了解自身网络中正在发生什么。否则,它们便无从判断其数据和知识产权是否安全、安全措施是否充分、策略是否按预期发挥作用。
您了解自己网络中有什么吗? 覆盖整个网络的实时、持续、自动化可见性可缩小您的攻击面、消除数据泄漏,并确保持续合规。
申请免费演示
持续监控的 6 项最佳实践
规划持续监控战略的方式有很多,但大多数组织采用基于风险的方法,例如 NIST SP 800-137 中所定义的方法。NIST 风险管理框架描述了管理持续监控的 6 阶段流程。
- 对特定 IT 系统和数据的基础关键性与资产价值进行分类
通过分析漏洞扫描器所采集的数据来定义资产并赋予其价值。审查这些数据可让您量化与网络资产漏洞相关的风险并确定其优先级。 - 选择基线安全控制措施,并按与整体风险的直接关联应用设备策略
随着虚拟数据中心、云计算和移动办公的出现,企业网络比以往任何时候都更庞大、更复杂。每增加一个组件,都会产生更多必须实施和跟踪的安全控制措施。请使用一套网络安全策略与风险管理解决方案,通过强大的配置分析和主动降低风险来改善您的安全态势。 - 实施并验证能够正确执行安全策略的有效控制措施
选择支持 Check Point、Cisco、Juniper、McAfee 和 Palo Alto 等主流防火墙的持续监控解决方案。它还应能与 Qualys、Rapid7、McAfee、nCircle 和 Nessus 等漏洞扫描器无缝集成,以便您评估和界定底层资产的脆弱性。 - 持续评估所有控制措施,确保它们协同运作,维持跨基础设施的防护
在审计日志中跟踪并记录配置变更。大多数持续监控解决方案都提供内置的控制措施库,支持自定义安全策略评估、跟踪以往审计的缓解措施,以及分析特定环境的风险。 - 对更改网络访问的请求进行授权,并记录所有变更及其具体参数
按设备跟踪配置变更和常见故障,并关注更长期的趋势。在变更于生产网络中实施之前预览其潜在影响,确保变更符合网络合规标准。变更实施之后,通过详细报告记录网络变更,精确指出哪些设备被更改、更改了什么,以及由谁执行了更改。 - 始终监控所有必需的安全控制措施,以保持全面的策略合规
使用实时配置变更告警识别安全策略违规。自动评估新设备配置的合规性。对偏离常规的配置立即上报,最好通过推送通知发送至安全团队的手机和电子邮箱。
持续监控解决方案必备的能力
许多解决方案都包含某种程度的持续监控,但其种类和覆盖范围差异很大。以下功能对于提供可见性、实现灵活性和强化安全至关重要:
- 实时监控
实时监控利用整个网络的数据,实时输出日志、配置、变更、策略、漏洞等信息流。这可呈现环境在任意时刻所发生情况的完整图景。 - 实时安全分析
实时安全分析可衡量现有防火墙策略的有效性,并提供对比评分,帮助您了解当前的访问控制执行情况。 - 策略搜索
强大的策略搜索功能可在应用程序中的单一位置快速搜索企业域内的所有设备。 - 流量分析
通过流量分析追踪现有各项防火墙策略中每条规则的源和目的,从而了解网络流量行为。 - 建模与测试
在实施变更前对其影响进行建模和测试,确保不会带来额外的 IT 风险。这可缩短时间、提升效率,同时为合规需求提供所有变更的完整文档记录。 - 可扩展的数据接入
可扩展的数据接入能够灵活应对流量激增、网络变更与变动、平台迁移以及流量波动,避免出现削弱实时监控价值的性能下降和阻塞。 - 可定制的报告
可定制的报告让您能够根据具体情境、监控对象、所需采取的措施等,灵活组合各项控制措施。
网络中不再有未知盲区
在当今复杂的基础设施中,安全缺口可能不被察觉。大多数组织所依赖的时点数据有助于了解过去发生的事件或证明合规性,却无法帮助他们在当下提升网络的安全性。
在复杂环境中获取可付诸行动的情报,唯一途径是获得具备相应规模的持续数据与历史数据,能够在数秒内分析数百万个漏洞。掌握这些信息后,组织便能主动保护其资产,并就安全响应和投资做出更明智的决策。