洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
借助自动化提升您的安全与网络能力
by FireMon
本应保护我们的策略,正在成为一种威胁向量。随着网络复杂度急剧上升,以及企业将 SASE、MPLS、虚拟防火墙和网络安全组纳入其混合基础设施,策略数量不断膨胀——威胁面也随之同步扩大。
然而,尽管技术进步以令人目不暇接的速度涌向市场,安全与合规团队仍然依赖手动配置。那些在日常工作中驾驭人工智能、机器学习及其他创新技术的安全团队,却依旧使用电子邮件和电子表格来传达变更请求,这合理吗?
FireMon 技术联盟副总裁 Tim Woods 近期谈到了企业如何在不增加风险的前提下保持业务速度。“我们在太多地方拥有太多策略,”Woods 表示。再加上变更请求量不断攀升,就不难理解企业为何难以有效掌控策略管理。“如果一家企业的变更请求流程中仍然包含手动环节,它就永远无法足够快地推进。我们必须比变更更快,”Woods 说。“一次变更请求不应该耗时一两周。它应该即刻完成。它应该是自动化的。”
防火墙漏洞的五大根源
Woods 表示,防火墙被攻破的原因都可以追溯到以下五种根源中的一种或多种:
过于宽松的规则
过于宽松的规则可能被恶意行为者利用。“就规则语句而言,最危险的词是 any,”Woods 表示。
无意造成的访问权限
当某项资源被下线,但控制其访问的策略中相关规则却未被删除时,就会产生无意造成的访问权限。“如果那个 IP 地址被重新使用,我们就突然为某些从未打算开放的对象提供了访问权限,”Woods 表示,“这可能带来意想不到的后果。”
已知但未修补的漏洞
网络中已知但未修补的漏洞可能带来未经授权或意料之外的访问。“我们常常没有把已知漏洞与补偿性控制措施关联起来,”Woods 表示,“而当我们不把二者关联起来时,就是在抬高风险。每当我们在边界上开口子,风险就会上升。在开放环境的同时,我们必须尽力不去增加风险。”
防火墙配置错误
恶意行为者可以通过自动化渗透扫描发现防火墙配置错误。“坏人正在使用自动化,而且每天都在使用,”Woods 表示。“这一点已经被那些设置蜜罐、在互联网上暴露数据,然后计时看多久会有人尝试利用它的人所证实。”
被遮蔽的规则
被遮蔽的规则是送给恶意行为者的礼物。“问题在于它们看起来并不相似,而且从不会彼此紧邻,”Woods 表示,“如今的策略不只是 500 条或 600 条规则。我们见过包含 40,000 条和 100,000 条规则的策略——这一点也不罕见。因此,试图找出这些相互矛盾的规则是一项浩大的工程。如果靠人工去做,你根本发现不了这些问题。”此外,在人工理解某项策略的行为时,被遮蔽的规则很容易被误读。“你可能以为自己做了某件事,实际上并没有——最终反而制造出新的漏洞。”
选择通向自动化的路径
决定实施自动化是自然而然的过程。企业通常在触发性事件发生时决定实施自动化。该事件通常是一起安全事件,但也可能是对现有服务或应用的重大变更,或是新服务、新应用的上线。
决定自动化什么则可能更模糊。但 Woods 表示,这个决定不应复杂。“任何能够消除代价高昂的配置错误的地方——说清楚一点,配置错误不过是人为失误的另一种说法——就是你要实施自动化的地方。寻找让人员更高效、更一致的机会,并且拥抱它、投入资金。你的投资回报就来自那里。”
处理变更请求的传统方式迫使企业为了保持安全而放慢速度。“我仍然看到有人使用电子邮件和电子表格来跟踪、发起、请求和响应变更,”Woods 表示。“如果您正在使用电子邮件和电子表格,我要对您说的是:随着您的规模增长,它们无法扩展。摒弃它们。先把变更请求自动化,您将对业务产生最大的影响,并从自动化投资中获得最大的回报。”
您的安全是业务的绊脚石还是业务的推动力
企业可以利用自动化将变更模板化,从而绕过一些原本会拖慢业务速度的任务。Woods 表示:“与企业客户的交流让我们了解到,40% 到 60% 的变更实际上可以模板化并进入快速通道。”
被动地检测到一次糟糕的变更是不够的。而且,脱离策略上下文来分析一次变更,或者从合规或最佳实践的视角来评估一次变更,并非总是可行。“您需要能够主动分析拟议的变更或变更请求,而且必须在目标策略的上下文中进行,”Woods 表示。
即使是需要采用传统方式的任务也可以加快。“作为安全专业人员,我们不想成为绊脚石。我们想成为推动力,”Woods 表示,“我们确实可以做到这一点——但前提是企业能够在流程工作流中利用策略管理系统的部分核心功能。”
配置错误是人为失误的另一种说法
Woods 举了一个真实的客户案例:一家企业难以从其自动化举措中获得预期成果。他们决定尝试 FireMon 的编排 API,FireMon 将其评估引擎和动态评估嵌入到该客户的工作流配置流程中。结果,“这家客户获得了实实在在的投资回报,缩短了配置其应用所需的时间,”Woods 表示。“他们一直在跟踪必须回退或对业务造成负面影响的变更所占的比例,而我们得以显著减少这些错误。这对这家公司来说是一件非常重要的事。”
Woods 表示,要从自动化解决方案中获得最大价值,关键在于选择拥有最强大、支持最完善的 API 的方案。“如果您想提升所有安全解决方案组合的总体价值,就必须能够在已部署的各个平台之间交换并丰富数据。对 API 架构的坚定投入使您能够做到这一点,”Woods 表示。
以自动化赋能创新
企业希望从自动化中获得的价值,在于快速、一致且无误地管理变更的能力。Woods 表示,要实现这一目标,必须具备三项能力:可见性、可扩展性和敏捷性。
“我们一次又一次地听到它,我们看到它跃居‘最具挑战性’清单的首位——那就是可见性的挑战,”Woods 表示。“我们必须确保在变更发生时能够检测到变更。您无法保护自己并不知晓的东西。您无法充分保护看不见的东西。当您不知道资产位于何处、存续多久等情况时,您无法为其部署适当的安全控制措施。自动化能够发现新资产,并确保其策略符合应有的状态——而且结果可以通过统一控制台以规范化格式获取。”
混合环境是动态的,因此可扩展性必须简便,并且必须能够双向扩展。“您可以拥有最好的技术,但如果它无法扩展到与您环境相匹配的规模,就不会被接受,也不会被采用。您需要能够扩展到环境的规模。”自动化通过实时监控、采集和分析来自大型企业基础设施的数据,帮助您管理规则库,且性能不会出现明显下降。“随着网络因业务需求而扩展出更多设备和功能,安全团队保护其基础设施的能力应保持不变。”
而且,由于当今混合环境中变更发生得非常快,Woods 表示:“您需要能够非常迅速地适应变更。您需要对那些您试图规范化、保护和理解的设备提供强有力的支持,而要做到这一点,就需要一个强大的 API。否则,您将无法快速做出反应——对 API 架构的投入是支撑业务创新的必要条件,也能让安全与合规团队牢牢占据我们应有的位置——业务推动者的角色。”