Existem dois 'security buzzwords ' que estão em voga: WAF - Web Application Firewall e DLP - Data Loss Prevention.
Ambos se afastam da visão de proteção da segurança de rede no perímetro: Firewall, IDS/IPS e se voltam para onde as informações críticas - e vários ataques de grande impacto - verdadeiramente se encontram, nas camadas de aplicação (WAF) e dados (DLP).
O maior benefício inicial em utilizar ambas as tecnologias é o auxílio que elas podem trazer à maturidade da cultura de segurança na empresa, pois elas lhe forçarão a encarar alguns sérios problemas de segurança que talvez estivessem passando despercebidos.
É um desafio grande implementar com sucesso tais soluções em ambientes complexos, e a maior dificuldade está em conhecer/ classificar / controlar profundamente as alterações em suas aplicações e dados críticos para que você possa ter o conhecimento necessário para utilizar todo o poder destas ferramentas, conforme o visionário Dan Geer coloca (citado por Jeremiah Grossman) [tradução livre]:
- Se você não sabe nada, 'permit-all' é a única opção.
- Se você sabe algo, 'default-permit' é o que você pode/deve fazer.
- Se você sabe tudo, somente aí o 'default-deny' se torna possível
Seguem alguns links de vendors de DLP/WAF :
- DLP (Verdasys, Symantec/ex-Vontu, TrendMicro/ex-Provill, IronPort)
- WAF (Citrix/ex-Teros, NetContinuum, Imperva)
Veja alguns exemplos recentes da dificudade em implementar com sucesso tais soluções:
Por mais investimento em segurança / classificação de dados / controle de material confidencial que os governos façam, isto não impediu que recentemente projetos americanos de ogivas nucleares fossem parar em notebooks de contrabandistas suíços (Reuters) ou dados de inteligência - obviamente secretos - sobre a rede Al-Qaeda fossem achados em um ônibus na inglaterra. (BBC) . Aqui, além do DLP- que poderia indicar/evitar o vazamento destas informações, deveria ter sido utilizado o 'full disk encryption' - uma tecnologia que possui boas implementações gratuitamente - que evitaria o impacto na confidencialidade das informações.
Pelo lado das soluções de WAF - como comentei ontem, foram encontradas dezenas de falhas exploráveis de Cross Site Scripting em sites importantes do governo americano (incluindo a CIA e a NASA), possivelmente uma solução de WAF bem implementada evitaria que a maioria destes sérios problemas chegassem à mídia.
Como sabemos nenhuma solução é panacéia, e poucas destas darão conta sozinhas de uma simples faceta da segurança da informação. para proteger o investimento ao escolher e utilizar as tecnologias apresentadas pelo mercado em ambientes complexos, uma visão clara de "segurança em profundidade" (ahá, entendeu o motivo do cebolão esquisito aí em cima) é fundamental, e isto inclui (re)conhecer os riscos não mitigados particulares ao seu negócio.
No comments:
Post a Comment