洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

合规与安全误区 #3:阻断优于放行访问

by FireMon

本文是四篇系列文章的第 3 篇,探讨合规误区,以及在混合环境中统一合规与安全所需了解的内容。点击此处阅读误区 #2。

最古老的安全做法之一就是“一律说不”。而正在推进数字化转型的企业无法走这条路。他们拥有内部和外部用户、API 以及物联网设备,这些都需要访问其网络。他们不能因为合规与访问控制困难且耗时就举白旗投降。他们必须审慎考量授予适当访问权限的原因与结果。

“一律说不”的问题在于,它跳过了定义业务需求这一步,直接进入建立优化安全态势的环节。这令人意外,因为定义访问的业务需求看上去相当直接明了,无非是谁需要访问什么、为什么需要访问。

然而,企业很少建立正式流程来确定访问权限,或在业务需求结束后撤销访问权限——而过度规定的访问与不必要的访问同样危险。网络安全运营、IT 管理、合规人员与业务线管理者之间存在脱节,这一差距不仅加剧了安全风险,也拖慢了产品上市速度。

因此,访问控制不仅是技术难题,更是组织问题。

周密规划,其余交给自动化

现代防火墙围绕正向安全模型设计,这意味着它们会拒绝所有未经管理授权的访问。添加到防火墙的每一条规则都是一次允许更多访问的决定,也是接受更多风险的决定。此外,每一条新增规则在被调用时都必须经过处理,这可能会降低性能。

在当今环境中,业务需求持续加速,越来越多的端点和设备需要快速接入网络,没有简便的方法逐条评估每项规则。安全策略自动化能够快速可靠地处理策略,同时确保规则之间不相互冲突。

但防火墙的安全程度取决于其全局安全策略所允许的范围,因此必须精心规划该策略。总体而言,规划流程的步骤如下:

  1. 打好基础。首先确定可接受的风险水平,并征求技术与业务相关方的意见。在此阶段应绘制一份草图,标明哪些资源将被访问,以及哪些端点或设备将使用这些资源。
  2. 建立治理机制。 确定关键相关方及其在规划流程中的职责。设定时间表与里程碑。继续完善资源图。
  3. 根据安全与业务需求确立指导原则。但也不要忽视用户需求。每位安全专业人士都知道,用户会设法绕过过度严格的控制措施,这可能使组织面临隐性风险。在适当情况下,应在全组织范围内传达相关决定,以争取并保持用户的配合。到这一阶段,您的资源图应已相当完善。
  4. 遵循最小权限最佳实践。最小权限只赋予端点或设备执行其任务所需的访问权限。持续跟踪端点和设备是否使用了全部权限,并撤销其未使用资产的访问权限。FireMon 网络安全策略自动化可跟踪活动,并自动移除未使用的权限,或向人员发送告警以便采取进一步措施。
  5. 检查冗余。可能已经存在合适的访问控制,重复设置会带来风险并降低可管理性。如果已部署 FireMon 这样的网络安全策略自动化解决方案,则可跳过此步骤。FireMon 会自动完成这项工作。
  6. 实现定期审查自动化。 应定期审查规则,并对运行其控制功能的应用程序进行漏洞扫描。应收集并监控日志以发现违规情况。同样,如果使用 FireMon,这些活动将自动执行。

安全策略自动化替您管理规则

管理防火墙规则一直是高度依赖人工且分散割裂的过程。若组织在这方面做得不好,代价将十分高昂——事实上,当今大量数据泄露事件可直接追溯至薄弱的防火墙,Gartner 预测未来几年 99% 的泄露事件将归因于防火墙配置中的人为错误。

FireMon 是首个主动应对并自动化防火墙安全的解决方案。

FireMon 在我们最大、最成熟客户的直接参与下开发而成,仅需数月即可带来切实收益和全面的投资回报。

我们的 Agile NSPM 平台提供全面的安全情报,改进网络安全基础设施的策略执行,并基于当前需求推动战略决策。其中包括快速收集数据并验证规则申请的能力,以及在保持最高安全控制水平的同时,消除不必要的规则,使已实施的规则更具针对性、更高效、更有效。

Agile NSPM 的部分功能包括:

  • 集成业务工作流。 针对访问需求优化规则,并使规则与安全策略和控制措施保持一致。可部署多个符合业务流程模型和标记法 (BPMN) 2.0 的工作流。
  • 规则自动重新认证。监控并维护持续性和/或审计事件驱动的合理性审查,以及针对规则调整或停用的影响评估。
  • 主动指导与可执行的问责机制。自动为可移除规则创建变更工单并触发应用层级的建议,添加相关应用清单,并根据基于应用和所有者的规则属性(例如目的地服务)配置工作流。
  • 全新工作流程与界面。 提供以业务为驱动的规则/设备管理界面,以吸引业务相关方参与、提升性能,并记录流程以形成最佳实践。
  • 以资产和实体为中心的策略。通过跟随用户、服务、主机和数据,使策略适应业务需求并符合您的合规标准。
  • 持续分析。 揭示合规偏差,支持快速纠偏,并触发相应措施以恢复合规。

自动化实现访问与风险之间的平衡

这一误区给我们的教训是,所谓以阻断为万灵药的做法有可能适得其反。然而,通过审慎且一致的数据驱动分析,合规与安全人员能够发现任何疏漏,并实时快速补救。

我们既不需要在混合网络中禁止对关键资产和信息的访问,也不必向所有提出要求的对象敞开闸门。平衡是可以找到的。

误区 #3:阻断优于放行访问 | FireMon