洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
安全工作艰难,代价高昂
by FireMon
决策支持工具如何同时提升您安全运营团队的速度与准确性。
有人说,网络安全是一场不对称的博弈,攻击者占据优势。攻击者只需成功一次;而防御者必须每一次都不出错。一个简单的失误就可能导致灾难性后果,包括数据泄露、业务中断、服务停摆和勒索软件感染。
但要把安全做“对”并不容易。在只有单个系统或网络的极小环境中(例如您的家庭网络),做对似乎很简单。阻断所有入站访问,再给几个系统打补丁?完成。
遗憾的是,安全挑战会随着网络复杂度的扩大呈指数级增长。每一台新增设备、每一个新增用户、每一项需要连接其他资源的新增服务,都会使环境复杂度按 n 的平方比例增加。
如果您是管理 100,000 个或更多资源的大型企业,复杂度不言而喻。但您是否意识到,您要负责管理超过100 亿种可能的连接?而当您意识到每个系统都会暴露不止一项服务时,情况还要更复杂(如需深入了解,请查看梅特卡夫定律)。正如我的好友 Rich Mogull 所说:“简单无法规模化”。
让我们把复杂度这一概念放到网络安全策略管理的语境中。设想一家企业管理 300 台防火墙,每台防火墙上有 300 条规则。在本例中,我们假设每条规则的源和目的各包含几个 C 类网络,两者之间有几项服务(例如 HTTPS、SQL、SSH)。
在这样的环境中,安全团队需要负责管理:
- 300 台防火墙
- 90,000 条防火墙规则
- 810,000 条逻辑防火墙规则(源对象、目的对象、服务)
- 1,433,272,320,000(1.4 billion)个连接(IP 地址、IP 地址、服务)
这个“简单”的环境有 300 台防火墙、每台 300 条规则,却需要安全运营团队管理超过 14 亿个连接。若没有某种形式的自动化分析,要把这件事做对是不可能的。
复杂度并非唯一的挑战。安全必须支撑业务,而业务变化迅速。新应用不断上线,新合作伙伴不断接入,旧服务不断下线,而且这一切都需要立刻得到支持。可接受的响应时间因公司而异,从几分钟到几个月不等,但很少足够快。把事情做对与快速完成往往相互矛盾,而这正是安全专业人员的职责所在。
如果这些还不够糟,您也无法仅靠增加人手来解决问题。控制新增招聘的压力始终存在。即便获准扩充团队,在当今就业市场上,不付出高昂代价也很难找到合格的人才。
那么,面对呈指数级增长的挑战,您如何用至多只能线性增长的资源去应对?
答案是用决策支持工具为您的团队赋能。沿用前面的防火墙示例,让我们看看一些具体挑战,以及更好的工具如何改善安全成效:降低风险、持续合规,并缩短准确部署策略变更所需的时间。
降低风险
防火墙策略中每一条允许流量通过的规则都会给组织带来风险。其中大部分是使业务得以运转所必需且可接受的风险。例如,一台不允许收发 SMTP 流量的邮件服务器没有多大用处。然而,生产防火墙中有数量惊人的规则并无必要,其中许多还允许了不必要或不必要的高风险访问。
在我们需要管理 14 亿个连接的示例中,如何区分哪些有用且必要、哪些无用且不必要?网络安全策略管理解决方案可提供必要的决策支持,评估全部 14 亿个连接,并识别出需要移除的连接。
- 查找冗余规则:冗余规则会给策略增加不必要的复杂度。它们只是重复了已有规则,毫无作用,却增加了容易引发失误的复杂度。这些是可以零风险移除的低垂果实。
- 查找被遮蔽的规则:比完全冗余规则更不易察觉的情形,是被另一条规则“遮蔽”的规则。这类规则不产生任何价值,只会增加策略的复杂度。请移除这些规则。
- 查找未使用的规则:通过对日志流量的适当监控,可以检测出策略中存在但未被使用的规则(没有流量匹配该规则)。这些规则不仅增加策略复杂度,还带来风险。在决定移除之前必须先行审查,因为某些关键流程(例如灾难恢复系统)可能依赖这些规则,但除非进行测试,否则不会产生任何流量。
- 查找规则中未使用的对象:在我们那条包含 3 个源网络、3 个目的网络和 3 项服务的示例规则中,其中一些并无必要的情况非常常见。采用与识别未使用规则类似的技术,可以识别出规则中未使用的对象。每一个未使用的对象都代表不必要的风险,应予以移除。
- 查找高风险服务:有些访问根本不应被允许。例如,通过未加密协议执行的系统管理可能暴露敏感数据和凭据。因此,在大多数情况下不应允许 telnet 之类的服务。请找出所有允许使用高风险服务的规则并移除相关访问。必要时,请在修改策略之前与系统团队协作调整这些系统的访问方式,以避免系统中断。
- 查找违反区域策略的规则:在所有情况下,防火墙都被配置用于隔离网络区段。在大多数情况下,可以定义安全策略来描述不同区域之间哪些流量被视为可接受。例如,人力资源与财务之间允许哪些访问,或托管 PII 数据的环境与用户网络之间允许哪些访问。依据这些区域策略评估防火墙规则,可识别出违反策略、需要审查和整改的规则。
强化合规
大多数组织都必须遵守一个或多个内部或外部合规框架。即便没有强制要求,依据这些框架验证组织安全策略与流程的有效性仍然很有价值。这类环境的复杂度使评估工作充满挑战,在某些情况下采用人工审查流程甚至根本无法完成。自动化不仅让评估成为可能,还能通过近乎实时地识别失效项来实现持续合规。当自动化融入全面的防火墙策略变更管理流程时,还能防止失误发生。
管理变更
即使在我们的示例网络中一切完美,全部 14 亿个连接都完全按业务需要运行,一次变更也可能引入导致灾难性后果的风险。变更不可避免,安全团队必须能够快速而准确地响应。无论是出于业务需求的变更,还是为缓解外部威胁而做的变更,都可能轻易引入新的风险,甚至造成服务中断。在不引入不必要风险的前提下确定最佳变更实施方式是一项艰巨的任务,最适合交给自动化决策支持工具。用例示例包括:
- 评估变更请求的风险与合规性:有些变更请求根本不应被实施。您如何评估这些变更的潜在影响?它是否会暴露对已知存在漏洞的系统的访问?它是否违反了区域访问策略?人工审查这些请求的流程可能耗时数周,有时甚至数月。随着时间一小时一小时地流逝,业务方会越来越不满,从而催生绕过既定流程和安全控制的“紧急请求”,而这些流程和控制原本正是为防止高风险变更而设计的。自动化的变更前评估工具可实时识别高风险规则,并提供将其退回申请人或转入例外处理流程的选项。
- 评估如何实施变更:防火墙厂商在让现有规则的修改变得非常简便方面做得很出色。然而,在企业环境中,确定应做哪些变更以及应修改哪台防火墙可能极为困难。在我们现有的 14 亿个连接中,新规则请求所需的访问权限可能已经全部存在,只是我们并不知晓。也可能已有一条规则只需简单修改即可,而无需新建一条可能冗余的规则。确定需要修改哪些策略和设备、以及在策略的哪个位置进行变更,可能需要数小时。借助合适的决策支持工具,整个流程都可以自动化,使安全运营团队能够更快地做出正确的变更。
安全工作艰难,代价高昂。请为您的团队提供完成工作所需的工具。
如需进一步了解 FireMon 如何为您的团队提供所需的决策支持,请访问我们的安全策略解决方案页面。