洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

2025 年的网络安全策略管理 (NSPM)

by Jody Brazil

近期 Skybox 的停摆使许多企业失去了可获得支持的 NSPM 解决方案。因此,许多原先的 Skybox 客户借此机会,在考虑替代方案时重新评估自身的业务需求。更有甚者,一些企业开始质疑:在 2025 年,NSPM 是否还有必要。本文探讨 NSPM 的发展历程,以及它在保护当今复杂的混合企业网络方面持续发挥的关键作用。

防火墙执行安全策略

NSPM 的起源可追溯至 20 世纪 90 年代末,当时 FireMon 应运而生,旨在应对防火墙策略管理日益严峻的挑战。即便在那个时代所谓“简单”的网络中,防火墙策略失误也是重大故障的根源,或是放行了不该放行的恶意流量,或是阻断了必要流量导致业务中断。这些挑战凸显了 NSPM 的根本必要性:防火墙执行的是被赋予它的安全策略,策略定义不当,安全执行自然不到位。自这一创新诞生以来的数十年间,随着网络复杂度不断提升,对 NSPM 的需求呈指数级增长。过去用于划分内部、外部与 DMZ 区段的简单防火墙环境,已演进为对内部网络进行更细粒度的分段。随着公有云的采用,“外部”的范围不断扩展,应用复杂度激增,威胁在数量与精密程度上双双攀升,防火墙技术的能力与复杂性也随之提高。如今,企业管理数千台防火墙已属常态,每台防火墙包含数千条规则、数万个网络对象,以及复杂的规则和对象组,这些共同构成了贯穿网络的数千万条独特访问路径。如此复杂的环境,若没有有效的策略管理,就不可能实现有效的安全防护。对于大型银行这类结构复杂、监管严格且频遭攻击的企业而言,NSPM 解决方案是安全管理的基础要素。策略中即便是微小的错误,也可能使现代防火墙技术形同虚设。例如,对某个对象组的小幅改动看似无害,但该对象组可能被数百条规则引用,从而带来意料之外的安全影响。NSPM 解决方案能够检测乃至阻止这些隐蔽错误,避免组织暴露于攻击之下。只要防火墙仍然必要,有效的策略管理就始终不可或缺。NSPM 在今天比以往任何时候都更为关键。2024 年 IDC InfoBrief《Firewall Policy Management: The Foundation You Can Not Ignore.

合规并非可选项

多年来,网络安全合规要求一直强制规定必须部署防火墙。各类组织,尤其是金融服务、医疗健康和零售等强监管行业的组织,认识到有效的策略管理是有效安全计划的必要条件,并将这些要求扩展到对所执行策略之有效性的评估。这些要求包括:变更管理控制,以确保新变更在实施前得到评估;审计控制,以确保所有变更均有记录;以及持续的规则生命周期管理,以定期审查访问权限的业务需求与风险接受度。NIST 800-53、NIST CSF、PCI DSS、GDPR、DORA 等基础安全框架均涵盖了这些要求。仅仅拥有并部署防火墙,不足以建立和维持一个安全合规的企业环境。必须依靠有效的策略管理,才能确保这些防火墙正确执行并监控网络安全最佳实践。若缺乏能够持续评估这些复杂配置并生成报告的自动化工具,维护并记录对上述框架的合规性将极为耗时。请阅读案例研究,了解某组织如何将合规审计准备时间缩短 83%。

网络安全运营成本居高不下

随着网络与安全复杂度的提升,管理这些复杂环境的成本也随之上升。与此同时,随着虚拟化、公有云和基础设施即代码等技术的采用,业务与 IT 的推进速度不断加快。这种速度的提升给安全团队带来了更大的提速压力。运营成本与速度这两项挑战,都可以通过自动化来解决。网络安全运营的自动化远不止于自动化设备变更(“下发”)。有效的网络安全自动化包括:

  • 精简变更请求流程,以减少变更请求数量并改进需求收集。
  • 自动化设计流程,以确定为达成预期结果需要进行哪些变更。
  • 自动化变更前评估阶段,确保仅允许恰当、安全且合规的变更。
  • 精简审批流程,以快速批准或拒绝变更请求。
  • 在规定的变更窗口内自动实施变更,免除易出错的数据录入步骤。
  • 自动化持续的合规报告。
  • 简化并自动化规则审查流程。
  • 自动化下线不再需要的规则。

总结

催生 NSPM 的那些网络安全管理挑战已呈指数级增长。NSPM 在今天比历史上任何时期都更为关键。正如对网络安全的需求从未减弱,对有效的网络安全策略管理的需求也只增不减。

2025 年的网络安全策略管理 (NSPM) | FireMon