Hardening systémov
Pripravíme vám na mieru šité hardeningové politiky a navrhneme, ako ich implementovať v praxi a zároveň efektívne (a automatizovane) kontrolovať ich dodržiavanie.
Popis riešenia
Ako prebieha proces hardeningu?
Proces zabezpečenia vysokej úrovne bezpečnosti aplikácií a operačných systémov je kontinuálny. Pri hardeningu systémov je potrebné venovať pozornosť nasledujúcim fázam:
- Analýza - v počiatočnej fáze sa určia systémy, ktoré budú predmetom hardeningu. Tieto systémy sa zvyčajne vyberajú podľa ich kritickosti a významu v rámci informačného systému spoločnosti. To môže zahŕňať výber vhodného nástroja na automatizovanú kontrolu nastavení.
- Stanovenie bezpečnostných politík hardeningu - ide o technické a procedurálne predpisy, ktoré stanovujú, ako by mali byť aplikácie a systémy nakonfigurované, vrátane kontrol implementácie na overenie súladu so skutočnosťou. V tejto fáze sa opierame o existujúce a overené štandardy, ako sú CIS Benchmarks, NIST a iné. Bezpečnostné politiky hardeningu sú navrhnuté tak, aby ich bolo možné vyhodnocovať nielen manuálne v rámci interných auditov, ale najmä automatizovane, čím sa šetria interné zdroje potrebné na vykonávanie kontrol.
- Budovanie procesov - Hardening zahŕňa nielen dokumenty a predpisy na zabezpečenie vysokej úrovne konfigurácie, ale aj procesy na udržiavanie a aktualizáciu politík, ich riadenie, kontrolu, vynucovanie a ďalší rozvoj.
- Technická kontrola a nasadenie - vytvorené procesy a technické predpisy je potrebné nasadiť do praxe. Tento krok zvyčajne zahŕňa implementáciu nástroja, ktorý dokáže overiť nasadenie politiky hardeningu do zariadení a identifikovať nesúlad so schválenými politikami.
Aké systémy možno hardenovať?
- servery a ich aplikácie (operačný systém, databázy, webové servery, aplikačné servery atď.),
- hardwarové zariadenia (napr. SCADA, hardwarové firewally, prístupové body - WiFi access points),
- BYOD a MDM zariadenia,
- pracovné stanice a AD GPO (Group Policy), nastavenia webového prehliadača, správanie Java a .NET frameworku atď.
Aké výrobky sú vhodné na automatizovanú kontrolu?
- Možnosť nastaviť "zero-configuration", t. j. stanoviť konfiguračný etalón pre daný systém.
- Vykonávanie "agent-less" kontroly.
- Modifikácia a vytváranie vlastných bezpečnostných politík.
- Vyhodnocovanie zhody a nezhody, riadenie výnimiek.
- Napojenie na systém SIEM a ticketing.
- Reporting a alerting.
Prípadová štúdia
Vytvorili sme teda štandardy pre bezpečnostné nastavenia (tzv. hardening), aby sme splnili požadovanú vysokú úroveň zabezpečenia. Tieto metodiky teraz pomáhajú spoločnosti usmerňovať dodávateľov pri úprave aplikácií. Po úspešnom dokončení projektu sme dostali za úlohu vytvoriť nové štandardy pre ďalších 40 platforiem.
Vzhľadom na obrovské množstvo spravovaných technológií sme navrhli nasadenie nástroja na správu zraniteľností (VMS), ktorý zautomatizoval kontrolu zhody vyvinutých bezpečnostných štandardov a začal poskytovať prehľadný reporting. Výsledkom bolo, že zákazník ušetril ďalšie ľudské zdroje.
Benefity
- Efektívny nástroj na správu zraniteľností a dodržiavanie zásad šetrí interné zdroje
- Politiky a procesy sú prispôsobené prostrediu a systémom zákazníka
- Definícia štandardnej konfigurácie pre používané systémy. Dodržiavanie štandardov sa potom môže vyžadovať od externých dodávateľov
- Kompletný prehľad nastavení jednotlivých systémov vrátane identifikácie nezhôd s politikami
- Systémy sú zabezpečené na vysokej úrovni podľa medzinárodných štandardov a osvedčených postupov
- Riziká vyplývajúce z existujúcich zraniteľností, nesúladu konfigurácie alebo prevádzky IKT sú identifikované a riadené
NEVÁHAJTE NÁS
KONTAKTOVAŤ
Máte záujem o ďalšie informácie alebo ponuku pre vašu konkrétnu situáciu?