洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
通过良好的策略卫生防范勒索软件
by FireMon
勒索软件攻击通常始于网络钓鱼、凭据窃取或利用未修复的漏洞。一旦攻击者进入网络,便会四处搜寻,寻找可以劫持的目标——集中存放数据的核心区域。保持良好的策略卫生和访问控制,是在攻击者触及您的数据之前加以防范和阻止的关键所在。
还记得 2013 年的 Target 入侵事件吗?黑客窃取了一家暖通空调承包商的凭据,进入网络后四处探测,找到了 PCI 网络,并向全美每一家 Target 门店的销售终端设备植入了恶意软件。正是过度宽松的网络访问权限使这一切成为可能。如果拥有一套整洁的防火墙策略和经过分段的网络,攻击者就绝不可能获得超出最初受害者(即那家暖通空调承包商)所需范围的访问权限。
组织内部的访问权限应仅限于满足业务需求所必需的范围:不多,也不少。这就是良好的策略卫生。由重复/冗余规则和影子规则等因素造成的不必要的复杂性,会增加配置错误、人为失误和风险发生的可能性。攻击者正是指望人们犯下这些错误,从而形成可供利用的攻击路径,而他们往往如愿以偿。
不必要的复杂性往往是日常运营的副产品。为排障而开放的 RDP(远程桌面协议)端口从未关闭。为设备间的临时通信授予的访问权限,因会议和其他优先事项占满日程而一直敞开。为某项资源创建的规则,在该资源下线后也未被删除。此类情形不胜枚举,但结果都是一样的:规则被创建,随后被遗忘,由此产生的策略冗余导致意外的访问权限,暴露出可供网络犯罪分子利用的安全缺口。当需要在数百台设备和平台上处理数千条策略时,几乎不可能通过人工方式妥善管理这些策略。
FireMon 为此提供了解决方案。通过将您所有的安全策略执行数据集中到单一视图——一个规则存储库中,FireMon 让您能够从本地到云端统一管理所有设备上的策略。它可与数百家厂商无缝集成,包括 Splunk、AWS、Swimlane 和 Qualys,从而整合策略管理与可视性。借助 FireMon,您只需在一个平台而非五个、十个或十五个不同平台上排查策略,这将大幅提升团队的工作效率。在首次运行中,FireMon 通常会发现活动策略中有 30-50% 的规则处于闲置状态,并在客户网络中普遍存在过度宽松的访问权限。
FireMon 从零点开始:评估当前所允许的访问以及访问控制列表(ACL),随后检测任何朝错误方向的偏离。FireMon 会检查访问参数、特定的访问路径或途径,并对异常情况进行实时告警。FireMon 整合来自众多其他技术的策略,并可在同一个仪表板中禁用各项技术的规则,从而提升组合安全解决方案的整体价值,为您的全部安全投资带来更高的回报。
当您的策略环境发生变更时,您应立即自问:“这项变更在预期之内吗?我是否分析过该变更的影响:安全态势、合规态势、业务运营?”在授予访问权限后,应在一定时间点对其重新验证。这项重新验证需要从业务理由的角度出发,追问:“我们是否仍然需要该访问权限?该访问权限的业务理由是否依然成立?我们授予的是否仅为满足业务需求所必需的权限?”通常情况下,实际授予的访问权限都超出必要范围,从而形成过度宽松的规则。必须对这些策略加以管理,才能维持稳固的安全态势并挫败勒索软件的攻击企图。