洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
误区 #2:只有面临审计时合规才紧迫
by FireMon
本文是系列文章(共 4 篇)的第 2 篇,探讨合规方面的误区,以及在混合环境中融合合规与安全所需了解的要点。
许多组织采用的是被动式的合规做法。由于无法弄清混合网络中究竟存在什么,他们只能在信息有限的情况下尽力而为,并寄希望于自身的控制措施能够满足要求。但当审计来临时,他们并不知道自己有哪些盲区。于是,一场紧急救火便开始了。
在他们仍因上一次审计的痛苦而心有余悸时,其基础设施正变得愈发复杂和动态。法规不断变化,而防火墙策略却未必得到了更新。隐藏的威胁不断累积,却无人察觉。在无人留意之际,组织应对审计的能力变得越来越困难。
如果这听起来似曾相识,那么您确实面临一个问题。但您同样拥有解决方案。在您的网络不断演进的同时,实现 24/7/365 全天候审计就绪所需的技术也在不断发展。
网络安全审计为何如此艰难
每隔七分钟就会发布一条新的监管警示,而合规标准也在这些不断演变的混合环境中随之改变。例如,GDPR 与 CCPA 都要求说明消费者数据的存储位置。如果答案是“在云中”,那么除了审计前夕最受关注的那些要求之外,还将面临一整套全新的合规义务。
混合环境的演变仍然是维持安全与合规的最大挑战。应用无处不在:它们被迁移到云端,又迁回数据中心。数据库在一处,数据却在另一处。依靠人工流程无法追踪所有这些不断变动的部分,合规与安全人员疲于追赶。
因此,审计准备的成本极其高昂。这不仅包括准备工作的直接成本,还包括将所有网络管理员从本职工作中抽离的成本——他们本应专注于运维或推进企业技术发展,却不得不将精力投入审计。
此外还有合规漂移的问题。上个月您是合规的,但此后您的网络发生了变化。用户带来了自己的设备。DevOps 中有人编写了一个应用却未做记录。您无法看到所有这些变化,因此并不知情,但您已经不合规了。当审计人员明年到来时,您将花费数周甚至数月时间做准备。您甚至可能承担更多成本:34% 的企业将全部或部分合规工作外包(2019 年这一比例为 28%),且这一趋势仍在增长。而在审计人员离开之后,您又会逐渐偏离合规状态,下一次再把整个流程重来一遍。
这一循环不仅代价高昂,而且令人身心俱疲。目前没有研究直接将无休止的审计准备循环与安全专业人员留任难度相关联,但40%的安全高管表示,高强度的工作压力是他们无法留住安全人员的一个主要因素。而没有人会否认,审计准备工作压力巨大。
如何才能始终保持审计就绪
合规本应是轻松的。自从自动化能够实时核查法规相关控制措施以来,审计就绪早已成为现实。早在 2011 年,Network World 就曾报道称,“熬过审计流程的唯一途径就是自动化。”然而十年之后,许多企业仍深陷同样的窠臼,把金钱和时间浪费在机器本可更高效、更准确完成的任务上。
当您拥有分析全部数据的流程与工具时,合规便可实现。下一代防火墙与日志技术充分利用了从网络中持续流出的数据,使您的合规与网络安全团队能够实时查看数据、快速做出调整并降低风险。
更严格的网络控制与访问管理可让审计人员确信,贵组织正在主动采取措施来编排网络流量。通过持续的日志分析,您可以验证合规性已经达成。无论是否已安排审计,这种持续分析都会进行。
由此可见,随着您的网络和监管标准不断演进,您应对合规的方式也必须随之演进。合规不再能是某个时间点的评估,而必须是一个持续验证的过程,通过实时的持续监控来体现风险的改善或缓解。
借助 FireMon 的持续合规,将合规报告时间缩短 300%
- 摒弃过时的手动流程,借助一整套推动智能安全流程自动化的安全策略自动化功能,始终保持审计就绪状态。我们的客户反馈,其生成审计报告所需的时间减少了 300% 以上。
- 主动式安全策略合规可多检测出 40% 的设备并自动应用策略,将合规报告时间缩短 90%,并在所有适用法规方面实现全面的审计合规。
- 将自动化任务与您的具体需求相匹配,从而提升效率、敏捷性和有效性,并获得按照自身节奏和信心水平推进自动化进程的灵活性。
适用于各类用例、基础设施和标准的安全策略合规
FireMon 提供强大的工具,帮助您减少在审计上花费的时间并产出更准确的结果。只有 FireMon 敏捷的网络安全策略管理平台能让您:
- 通过编排和管理最优的安全策略与网络配置,降低风险和复杂性。
- 为复杂的混合环境提供持续的基于意图的安全与编排,使安全和业务相关方获得一致的运营模式,从而提升安全性、增强敏捷性并降低成本。
- 提供智能的自动化工作流与配置下发,使网络安全和运维团队能够在整个规则生命周期中精准实施正确的变更。
- 自动化变更审查流程,简化规则论证与清理工作,以优化性能并确保持续合规于内部和外部标准。
- 提供实时可见性,识别并消除混合基础设施中的盲点,使云、网络和安全团队能够发现并保护未知、非法接入和影子的云环境、网络基础设施与终端。
借助持续合规节省更多时间并检测更多设备
手动流程和基础设施可见性不足,不必再成为您始终保持审计就绪的障碍。FireMon 安全策略自动化可缩短您的整体审计时间,让您再也不必陷入令人头疼的审计补救局面。