洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
合规审计建议
by FireMon
由于 SOX、支付卡行业数据安全标准 (PCI DSS)以及《健康保险流通与责任法案》(HIPAA)等标准,安全合规审计近来受到大量关注。即使某项特定标准并不在您的关注范围内,与合作伙伴或客户的业务关系仍可能要求您证明自身网络是安全的。除满足合规要求之外,针对防火墙的安全合规审计也是一项安全最佳实践,更是了解当前安全态势的重要手段。防火墙审计可以提高您发现薄弱环节的几率,并找出策略需要调整的盲区与暗区。审计还有助于证明您已尽到应尽的审慎义务。审计结果往往能够纠正记录有误或被遗漏的策略与流程。利用文档证明您定期审查网络安全控制措施,对于应对质疑您实践做法的诉讼、数据泄露或监管问题至关重要。当然,防患于未然更为理想。下面我们来回顾五个步骤,帮助确保您的企业开展有效的审计。
1. 识别:了解您的网络
了解环境中有哪些资产是安全卫生的基石,并最终决定审计流程的成败。大型复杂企业在管理复杂且快速变化的环境时遇到困难不足为奇——您不知道的事情*确实*可能伤害您。网络中的暗区和盲区只会让合规审计人员有理由质疑您的安全态势。企业与互联网之间未经授权、非法接入和不安全的连接问题,持续困扰着 IT 与安全管理人员。用于混合云与物理环境的各自独立的管理工具,限制了对可能隐藏未知威胁的影子网络和云实例的可见性。这些后门为敏感信息绕过内部控制并流出网络提供了途径。您对自己的网络了解程度如何?请自问以下问题:
- 您预设的端点/网络设备清单包含哪些内容?
- 您能否证明您的资产管理是健全且保持最新的?
- 您如何发现新增或接入网络的额外设备?
- 您能否检测到未经授权的转发设备(二层/三层)?
- 您的环境中是否存在未知或无响应的网络?
- 您是否已识别出可能绕过安全控制而泄露数据的路径?
- 如果必须向网络设备提供凭据,这些凭据是否有记录?是否定期轮换?
- 您是否已按监管要求识别并记录所有存放敏感数据的区域?
- 您是否拥有完整的“网络事实来源”文档和拓扑图?
FireMon 安全合规审计提供可见性、漏洞与风险管理能力,使团队能够发现并保护未知的、非法的和影子云、网络基础设施及端点。该能力通过以下方式帮助您发现更多:
- 消除 100% 的盲区,并监控变更或异常行为,以消除可能使您暴露风险的覆盖缺口
- 在整个混合企业环境(包括多云环境)中发现、映射拓扑变更并发出告警
- 监控混合基础设施中恶意活动的蛛丝马迹,并对调查与修复事项进行优先级排序
- 发现通往互联网和虚拟私有云的入站与出站泄露路径
2. 评估:审视您的变更流程
良好的变更管理流程对于确保防火墙变更的正确执行与可追溯性,以及长期的可持续性和持续合规性至关重要。83% 的非计划网络中断由已获批变更过程中的失误导致;其中 70% 的失误与防火墙相关。此步骤的目标是确保所请求的变更得到充分审批、实施和记录。审计防火墙变更时,您应提出的基本问题包括:
- 申请人是否有记录,且其是否有权提交防火墙变更请求?
- 变更的业务原因是否有记录?
- 是否有适当的审查人和审批签名(电子或纸质)?
- 审批是否在变更实施之前完成记录?
- 所有审批人是否都有权批准防火墙变更(您需要索取授权人员名单)?
- 所请求的变更是否在变更工单中得到充分记录?
- 是否已评估新增/修改规则所带来的潜在风险?
- 是否记录了每次变更的变更窗口和实施日期?
- 该变更是否设有到期日期?
- 是否有验证与记录证明变更已经过测试并正确实施?
- 您是否实时监控防火墙更新以验证执行情况?
FireMon 提供全面的安全流程自动化蓝图,加速并简化策略管理,并智能升级您的审批工作流。该解决方案通过以下方式提升您的效率:
- 与您现有的工单系统集成,使新请求可直接流入我们的变更自动化平台,并可自定义请求表单,确保预先采集所有相关变更信息
- 提供一整套全面的安全策略自动化能力,推动智能安全流程自动化,有效满足您独特的使用场景、基础设施或合规要求
- 洞察哪些请求会产生重复规则,以及哪些现有规则已允许与新请求相似的访问,从而降低混合网络的复杂性
- 执行变更前影响分析,模拟潜在的规则变更并分析其对合规性和安全性的影响
3. 缓解:审查您的策略规则库
下一个合乎逻辑的步骤通常是审查防火墙规则库或策略。由于这一步骤历来颇具挑战且高度依赖技术,不同审计人员采用的方法差异很大。在着手清理防火墙规则库时需要注意的问题:
- 策略中有多少条规则?上次审计时有多少条?去年呢?
- 是否存在未记录在案的规则?
- 是否存在应予删除的冗余规则?
- 是否存在已不再使用的规则?
- 规则中是否存在已不再使用的服务?
- 规则中是否存在已不再使用的组或网络?
- 是否存在这样的防火墙规则:在三个关键字段(源、目的、服务/协议)中均为 ANY,且执行放行动作?
- 是否存在过于宽松的规则,在源或目的中允许超过 1000 个 IP 地址?
持续关注规则库中的风险
- 是否存在违反企业安全策略的规则?
- 是否存在允许高风险服务从互联网入站的规则?例如以明文传递登录凭据的协议,如 telnet、ftp、pop、imap、http、netbios 等。
- 是否存在允许高风险服务出站至互联网的规则?
- 是否存在允许流量从互联网直接进入内部网络(而非 DMZ)的规则?
- 是否存在允许流量从互联网访问敏感服务器、网络、设备或数据库的规则?
- 您是否已对照相关监管和/或行业标准分析防火墙规则与配置?
FireMon 通过以下方式帮助您精简安全评估与防火墙规则清理工作:
- 消除重复或被遮蔽的规则,这些规则会对设备性能产生不利影响,并为网络带来不必要的复杂性
- 执行实时分析,并提供策略中规则与对象使用情况的详尽历史记录,帮助您轻松识别未使用的规则,从而优化网络设备以达到最佳性能并降低风险
- 展示规则中存在的独特流量模式,并报告在宽泛定义的地址范围内流动的数据
- 自动执行事件驱动的审查与验证,重新认证规则,并停用不再需要的规则
4. 监控:排查漏洞并修复问题
全面的风险评估对安全合规审计至关重要,它可识别高风险的规则、路径与连接。何为“高风险”,因组织而异,取决于网络状况与可接受的风险水平。应对未经授权访问的最佳方式,是预先识别并分析薄弱环节。然而,安全策略本身的复杂性,加之修补数以万计漏洞所需的大量时间投入,使得威胁难以被发现和评估。
通过以下方式保护关键薄弱环节:
- 检查网络中软件、硬件及网络设备已公布的漏洞
- 记录风险分析中发现的风险与合规例外,并为其修复分配行动计划
- 验证修复工作及任何规则变更均已正确完成
FireMon 通过以下工具帮助您更好地管理环境中的风险:
- 为所有攻击模拟的风险与影响进行评分,并在您完成改进后重新评分,以确定变更所带来的影响
- 追踪攻击者可能用于访问您关键资产的潜在路径
- 与您的漏洞管理解决方案(Qualys、Rapid7 和 Tenable)集成,衡量风险并识别网络中潜在的攻击渗透
- 检测新增访问权限何时会暴露脆弱系统,在实施前界定拟议变更的范围,并为对风险状况影响甚微的访问请求精简审批流程
5. 报告:实现持续合规
在完成防火墙与安全设备审计、并对所有设备应用安全配置之后,必须采取适当措施以确保持续合规。您是否已建立确保持续开展防火墙审计的流程?以下是需牢记的若干关键最佳实践:
- 考虑以自动化分析与报告取代易出错的手动任务
- 确保所有流程均有充分记录,为全部防火墙管理活动提供完整的审计轨迹
- 确保已建立稳健的防火墙变更工作流,以长期维持合规
- 重复执行审计清单项目,对变更流程进行审计以确保持续合规,即:当前可能已达成合规,但一个月后组织可能已偏离合规状态
- 确保针对重大事件或活动已建立告警机制,例如特定规则发生变更或发现新的高危风险
FireMon 助力您的企业保持合规
FireMon 的全面解决方案提供量身定制的评估与前瞻性的规则分析,以满足监管要求和不断变化的安全需求,为您企业的合规工作提供支持。
- 提供开箱即用且可自定义的评估,帮助您确保符合监管机构要求或内部最佳实践。我们的自定义引擎确保评估与报告完全契合您的需求。
- 根据实际事件自动识别需要立即分析的规则。事件驱动的规则将依据时限到期、关键安全控制失效、定期审查或临时查询等条件进行分析,以确定适当的修复措施。
提供规则认证决策及其理由的文档记录,以助力合规审计。您可查看每条所讨论规则的详细信息,并可选择批准或拒绝当前的规则配置。
借助 FireMon 防火墙审计软件强化您的安全态势
使用 FireMon 软件审计防火墙安全,可使您的企业主动识别漏洞、确保合规并强化整体安全态势。预约演示,了解 FireMon 如何帮助您精简安全合规审计。
常见问题
合规审计是一项全面的审查流程,用于评估组织对监管标准、政策及内部准则的遵守情况。它可识别差距、确保安全控制措施到位,并验证各项实践符合行业与法律要求,从而降低风险并提升问责水平。
企业出于合规目的应至少每年开展一次安全审计,而高风险行业则可能受益于更频繁的审计,例如每季度一次。定期审计可确保审计报告反映当前的合规状况、识别新出现的风险,并验证对监管标准的持续遵守情况。
建立防火墙安全审计流程至关重要,可确保防火墙有效阻断未经授权的访问,同时放行合法流量。定期审计有助于识别配置错误、过时规则与漏洞,降低安全风险并提升合规水平。这种主动的做法可强化网络防御并支持监管合规。
在评估哪款防火墙审计工具适合贵企业时,请考虑可扩展性、与现有基础设施的集成难易度、报告能力以及实时监控等因素。请关注那些提供可自定义审计报告、支持合规要求,并能揭示配置错误以改善安全态势的工具。通过试用或演示来测试功能,确保其满足贵企业的具体需求。