שירותים / Continuous Operations
אימות בקרות אבטחה
קניתם את הכלים. אף אחד מעולם לא בדק האם הם מגנים עליכם.
הבעיה
יש לכם EDR, WAF, פלטפורמת אבטחת ענן, שער דואר ו-MDM. כל דשבורד ירוק. אף אחד מעולם לא בדק האם ה-EDR במצב ניטור-בלבד, האם לשליש מהשרתים שלכם אין סוכן בכלל, או האם ה-WAF במצב ספירה מאז שהותקן לפני שנתיים. הכלים אינם הבעיה. אף אחד מעולם לא אימת את התצורה שלהם.
השיטה.
התחברות לכלים שכבר יש לכם, לקריאה-בלבד, דרך ה-API שלהם
קונסולות EDR ו-XDR, פלטפורמות אבטחת ענן, WAF ו-CDN, שערי אבטחת דואר, MDM, ספק הזהויות, פלטפורמות גיבוי, DLP וה-SIEM. פרטי API לקריאה-בלבד עם הרשאות מינימום. אנחנו מעריכים את התצורה של מחסנית האבטחה שלכם, לא מוסיפים לה עוד כלי.
מדידת כיסוי מול מצאי הנכסים
השאלה הראשונה שכל כלי עונה עליה בחוסר יושר: על מה הוא מגן. ספירת סוכנים מול ספירת נכסים, לכל סביבה ולכל חשבון ענן. שרתים ללא EDR, נקודות קצה שה-MDM מעולם לא רשם, חשבונות ענן מחוץ לפלטפורמת האבטחה, דומיינים מחוץ ל-WAF, תיבות דואר מחוץ לשער הדואר. הדשבורד מראה לכם את המכונות שהוא יכול לראות; אנחנו מראים לכם את אלה שהוא לא יכול.
הערכת מצב האכיפה, לא רק הפריסה
כלי פרוס במצב תצפית לא מגן על דבר. EDR: האם המניעה פועלת או שזה ניטור-בלבד, האם הגנת חבלה וחסימת סקריפטים מאופשרות, האם יש כללי החרגה שחוצבים החוצה ספריות שלמות. WAF: האם הכללים במצב חסימה או במצב ספירה, מתי כוונו לאחרונה, האם המקור נגיש ישירות ועוקף אותו. IdP: האם גישה מותנית נאכפת או במצב דיווח-בלבד, האם יש פטורים לאימות ישן. דואר: האם DMARC בדחייה או בכלום. השלב הזה הוא היכן שרוב הממצאים נמצאים.
בחינת נתיב הזיהוי וההתראה מקצה לקצה
בקרה שמזהה אך אינה מודיעה לאיש אינה בקרה. אנחנו עוקבים אחר הנתיב: האם הזיהוי מגיע ל-SIEM, האם הוא מייצר התראה, האם ההתראה מגיעה לאדם, והאם מישהו באמת בצד המקבל. כללי התראה שיורים לערוץ לא-מנוטר, ואינטגרציות שנשברו בשקט לפני חודשים, נמצאים ללא הרף.
מיפוי כל ממצא לבקרת הציות שהוא שובר
זהו החלק שהערכת אבטחה בדרך כלל משמיטה. EDR בניטור-בלבד אינו רק חולשת אבטחה. הוא כשל של ISO 27001 A.8.7 ושל קריטריוני הניטור של SOC 2, ואתם הצהרתם עליו. כל ממצא תצורה נושא גם את השפעת האבטחה שלו וגם את הבקרה, הסעיף וההצהרה ללקוח הספציפיים שהוא מערער.
אימות מחדש רציף, כי התצורה זזה
מישהו מוסיף החרגת EDR כדי לתקן build. כלל WAF מוגדר למצב ספירה במהלך אירוע ומעולם לא מוחזר. חשבון ענן חדש נוצר מחוץ לפלטפורמת האבטחה. סחיפת תצורה נמדדת בימים, אז האימות רץ ברציפות ומדווח על השינוי מול המצב התקין האחרון הידוע.
מהו אימות בקרות אבטחה?
אימות בקרות אבטחה הוא ההערכה האם מוצרי האבטחה שארגון כבר מחזיק (EDR, WAF, פלטפורמת אבטחת ענן, שער דואר, MDM, ספק זהויות) מוגדרים כדי באמת להגן עליו. הוא מתחבר לכל כלי דרך ה-API שלו ובוחן כיסוי מול מצאי הנכסים האמיתי, מצב אכיפה מול מצב תצפית, החרגות ועקיפות, והאם זיהויים מגיעים לאדם. זהו אינו מוצר אבטחה חדש; זו הערכה של אלה שכבר יש לכם.
למה כלי אבטחה נכשלים גם כשהדשבורד ירוק?
כי דשבורד מדווח על מה שהכלי יכול לראות. הוא מראה את נקודות הקצה עם סוכן, לא את אלו בלעדיו. הוא מראה תעבורה חסומה, לא את שרת המקור הנגיש ישירות מסביב ל-WAF. הוא מדווח על מדיניויות תקינות בלי לומר שהן במצב ניטור-בלבד, או שהחרגה שנוספה במהלך תקלת build עדיין חוצבת החוצה ספרייה שלמה. ירוק פירושו שהכלי רץ, לא שהוא מגן עליכם.
האם אימות בקרות אבטחה זהה לאבטחת API?
לא. אבטחת API עוסקת בהגנה על ממשקי ה-API של האפליקציה שלכם מפני התקפה. אימות בקרות אבטחה משתמש בממשקי הניהול לקריאה-בלבד של מוצרי האבטחה הקיימים שלכם כדי להעריך כיצד הם מוגדרים: הכיסוי שלהם, מצב האכיפה שלהם, והאם ההתראות שלהם מגיעות לאיש. הנושא הוא מחסנית האבטחה שלכם, לא האפליקציה שלכם.