洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
降低云环境风险的 3 个步骤
by FireMon
如何确保企业 IT 与云环境的信任与安全
云安全风险管理本应与降低本地环境风险别无二致。然而,在近期 ActualTech Media MegaCast:确保企业 IT 与云环境的信任与安全活动中,超过半数的受访者并不确信自己的数据在云端能像在本地一样安全。企业担心失去对自身环境的掌控,无法定义和管理其攻击面,也跟不上网络管理任务的节奏。
FireMon 现场工程总监 Robert Rodriguez(在 LinkedIn 上联系 Robert)表示,保护混合环境的最佳路径并非什么革命性的想法。他说:“您必须回归基础。如果您在这个领域待过一段时间,就会发现我要讲的内容您都见过,也都做过。您对可视性、威胁削减和自动化了解颇多。那么,既然人人都知道这些,为什么不是人人都在做?”
企业诉求与安全现实的冲突
Rodriguez 说:“传统做法迫使您为了保持安全而放慢脚步。这在当今的商业环境中行不通。安全团队和网络团队应当成为推动者,而不是绊脚石。”
然而,在企业要求数字化转型、创新、混合云和上市速度的同时,安全团队和网络团队却困于过多分散各处的策略、日益增多的设备类型、更频繁的变更,以及大量人工流程——当然,技能缺口更让这一切雪上加霜。
Rodriguez 讲述了一位客户打来的电话,对方形容自己是“把创新中的否决摆上台面的人”。这家公司试图快速推进,但安全部门和网络部门在确保变更安全落地的过程中造成了延误。Rodriguez 说:“那是他们的职责。在包含 SD-WAN、SASE、分支机构、云以及其他复杂因素的环境中快速实施变更是一项艰巨的任务。但这是可以做到的,也是必须做到的。”
快速交付安全变更的一个常见障碍是人手。Rodriguez 说:“我们人手不够。我接触过数百家企业,从没听谁说过他们人手充足、员工训练有素。”而随着新技术以越来越快的速度推出,问题正在加剧。“CI/CD、SASE、软件定义的一切……我们很少能就新事物接受培训。我们只能边做边摸索。”与此同时,业务节奏越来越快,安全团队和网络团队承受的压力也越来越大。
隧道尽头是否有光?Rodriguez 的答案是肯定的。“您可以做三件事来降低混合环境中的风险,而且没有一件是革命性的,也不会颠覆既有范式。它们就是可视性、威胁削减和自动化。今天就着手去做,您就是在为更轻松、更美好的明天打基础。”
全面可视性
Rodriguez 说:“您无法保护自己不了解的东西。假如我拥有几栋公寓楼,然后对您说:‘嘿,去保护我的公寓楼吧。我也不太清楚它们都在哪儿。去问问 Joe,他也许知道。’那您的工作就会非常难做。而这正是我们在 IT 领域面对的情况。别人要求我们保护外面的每一样东西,可我们并不知道外面都有什么。我们也无法掌控外面的一切,比如我们管不了云服务商或 SaaS 供应商。但我们仍然需要对环境中的一切拥有全面可视性。”
Rodriguez 表示,市场上有许多出色的网络扫描和发现技术,云平台也提供了大量原生工具,帮助企业了解自身环境中有哪些资产。他特别指出:“但您需要的,是能把所有内容汇聚到一处的东西。”否则,安全团队和网络团队最终只能在各个控制台之间来回点击,试图对海量异构数据进行归一化处理,而靠人工根本无法在保持业务速度的同时做到这一点——更谈不上任何程度的可靠性或准确性。
Rodriguez 举了几个例子,说明自动发现工具如何帮助了真实的组织。“我们曾与一家政府机构合作,他们原以为自己大约有 150,000 个端点,实际上有 170,000 个,相差 12%。一家金融企业以为自己有 600,000 个端点,实际数量是其两倍,达到 1.2M。”这些未知端点可能感染了病毒,或安装了未经批准的软件。它们的维护和安全开销也未被纳入预算。
Rodriguez 说:“仅仅知道外面有哪些资产只是个开始。您还需要了解关于每一台设备的一切——它运行什么软件、连接了什么、是否合规、何时发生变更、由谁变更、其规则是否过于宽松、是否让已知漏洞进入网络,等等。只有把那些掉队的资产纳入统一管理,您才能妥善地管理它们。”
全面可视性要点:5 项特征
- 实时可视性与变更检测
- 零盲区
- 没有不必要的访问权限
- 网络上的每台设备都被识别和分类
- 每条泄漏路径都被识别
威胁削减
Rodriguez 说:“一旦我们拥有了环境中所有资产的完整清单,就要着手审视最大的威胁并开始消除它们。”
被动式安全已是过时的做法。Rodriguez 说:“没人愿意亡羊补牢。我们希望在实施变更之前就知道它会带来什么影响。例如,引入这款新工具是否会让环境暴露于新的漏洞,或者破坏合规性?我们希望提前知道这些。我们希望确保新增访问是安全且合规的,并希望减少人为失误。”
实现威胁削减的 5 个步骤
- 获得全面可视性
- 实时评估风险
- 确定漏洞修补的优先级
- 执行实时合规检查
- 开始逐一清除威胁
自动化
Rodriguez 说:“靠人工流程根本无法跟上混合环境中的变更。它们耗时太长,也太容易出错。您应当设法彻底消除人工流程。”
Rodriguez 表示,在他的安全职业生涯中,使用自动化带来的最大收益是清除不必要的策略。“现在,我不用让防火墙工程师在周六凌晨 2 点的维护窗口里坐在那儿,逐条录入 20 个包含 500 个 IP 的条目。”没有人能在做这类工作时不出错,但计算机可以。
Rodriguez 表示,通向自动化有两条路径。一条是即时自动化,即沿用传统变更管理流程,逐阶段推进。“例如,可以在设计阶段查明某项 ACL 变更是否会引发新的波动。”如果不会,变更流程便获准进入下一阶段。另一种方式是完全自动化,即告知自动化系统:只要某项变更不会破坏合规性或引发波动,就可以直接下发。
无论采用哪种方式,都能让目前从事重复性工作的高技能人员腾出精力,专注于更重要、更有影响力的工作。无论采用哪种方式,都能通过配置自动化减少人为失误并支撑合规。无论采用哪种方式,都能优化效率并降低成本。
自动化助您保持安全的 4 种方式
- 跟上网络变更的节奏
- 为新增访问运行假设情景分析
- 通过清除不必要的策略降低复杂性
- 在每个阶段通过实时检查保持合规
基础做法很好,因为基础做法有效
企业可以采取以下四项具体行动,以实现更强的可视性、威胁削减和自动化:
- 为自己购置一款优秀的发现工具,摸清您拥有哪些资产
- 着手查明网络中的漏洞所在
- 指派一个团队逐个攻克这些漏洞,随着时间推移,您会看到威胁水平不断下降
- 与此同时,做一些容易实现的改变。优先自动化那些投入最少、收益最大的环节。这将让您的安全团队腾出手来,真正回到漏洞治理上,使您的环境愈加安全。
Rodriguez 补充说:“我今天讲的这三个步骤都很基础,而基础做法很好,因为基础做法有效。如果您在这三件事上下功夫——可视性、威胁削减和自动化——我向您保证,您会迎来更美好、更安全的明天。”