שירותים / Continuous Operations
אימות בקרות אבטחה
קניתם את הכלים. אף אחד מעולם לא בדק האם הם מגנים עליכם.
הבעיה
יש לכם EDR, WAF, פלטפורמת אבטחת ענן, שער דואר ו-MDM. כל Dashboard ירוק. אף אחד מעולם לא בדק האם ה-EDR במצב ניטור בלבד, האם לשליש מהשרתים שלכם אין Agent בכלל, או האם ה-WAF במצב ספירה מאז שהותקן לפני שנתיים. הכלים אינם הבעיה. אף אחד מעולם לא אימת את התצורה שלהם.
השיטה.
התחברות לכלים שכבר יש לכם, לקריאה בלבד, דרך ה-API שלהם
קונסולות EDR ו-XDR, פלטפורמות אבטחת ענן, WAF ו-CDN, שערי אבטחת דואר, MDM, ספק הזהויות, פלטפורמות גיבוי, DLP וה-SIEM. פרטי API לקריאה בלבד עם הרשאות מינימום. אנחנו מעריכים את התצורה של ה-Security Stack שלכם, לא מוסיפים לו עוד כלי.
מדידת כיסוי מול מצאי הנכסים
השאלה הראשונה שכל כלי עונה עליה בחוסר יושר: על מה הוא מגן. ספירת Agents מול ספירת נכסים, לכל סביבה ולכל חשבון ענן. שרתים ללא EDR, Endpoints שה-MDM מעולם לא רשם, חשבונות ענן מחוץ לפלטפורמת האבטחה, דומיינים מחוץ ל-WAF, תיבות דואר מחוץ לשער הדואר. ה-Dashboard מראה לכם את המכונות שהוא יכול לראות; אנחנו מראים לכם את אלה שהוא לא יכול.
הערכת מצב האכיפה, לא רק הפריסה
כלי פרוס במצב תצפית לא מגן על דבר. EDR: האם המניעה פועלת או שזה ניטור בלבד, האם הגנת חבלה וחסימת סקריפטים מאופשרות, האם יש כללי החרגה שחוצבים החוצה ספריות שלמות. WAF: האם הכללים במצב חסימה או במצב ספירה, מתי כוונו לאחרונה, האם המקור נגיש ישירות ועוקף אותו. IdP: האם גישה מותנית נאכפת או במצב דיווח-בלבד, האם יש פטורים לאימות ישן. דואר: האם DMARC בדחייה או בכלום. השלב הזה הוא היכן שרוב הממצאים נמצאים.
בחינת נתיב הזיהוי וההתראה מקצה לקצה
בקרה שמזהה אך אינה מודיעה לאיש אינה בקרה. אנחנו עוקבים אחר הנתיב: האם הזיהוי מגיע ל-SIEM, האם הוא מייצר התראה, האם ההתראה מגיעה לאדם, והאם מישהו באמת בצד המקבל. כללי התראה שיורים לערוץ לא-מנוטר, ואינטגרציות שנשברו בשקט לפני חודשים, נמצאים ללא הרף.
מיפוי כל ממצא לבקרת הציות שהוא שובר
זהו החלק שהערכת אבטחה בדרך כלל משמיטה. EDR בניטור בלבד אינו רק חולשת אבטחה. הוא כשל של ISO 27001 A.8.7 ושל קריטריוני הניטור של SOC 2, ואתם הצהרתם עליו. כל ממצא תצורה נושא גם את השפעת האבטחה שלו וגם את הבקרה, הסעיף וההצהרה ללקוח הספציפיים שהוא מערער.
אימות מחדש רציף, כי התצורה זזה
מישהו מוסיף החרגת EDR כדי לתקן build. כלל WAF מוגדר למצב ספירה במהלך אירוע ומעולם לא מוחזר. חשבון ענן חדש נוצר מחוץ לפלטפורמת האבטחה. סטיית תצורה נמדדת בימים, אז האימות רץ ברציפות ומדווח על השינוי מול המצב התקין האחרון הידוע.
מהו אימות בקרות אבטחה?
אימות בקרות אבטחה הוא ההערכה האם מוצרי האבטחה שארגון כבר מחזיק (EDR, WAF, פלטפורמת אבטחת ענן, שער דואר, MDM, ספק זהויות) מוגדרים כדי באמת להגן עליו. הוא מתחבר לכל כלי דרך ה-API שלו ובוחן כיסוי מול מצאי הנכסים האמיתי, מצב אכיפה מול מצב תצפית, החרגות ועקיפות, והאם זיהויים מגיעים לאדם. זהו אינו מוצר אבטחה חדש; זו הערכה של אלה שכבר יש לכם.
למה כלי אבטחה נכשלים גם כשה-Dashboard ירוק?
כי Dashboard מדווח על מה שהכלי יכול לראות. הוא מראה את ה-Endpoints עם Agent, לא את אלה בלעדיו. הוא מראה תעבורה חסומה, לא את שרת המקור הנגיש ישירות מסביב ל-WAF. הוא מדווח שהמדיניות תקינה בלי לומר שהיא במצב ניטור בלבד, או שהחרגה שנוספה במהלך תקלת build עדיין חוצבת החוצה ספרייה שלמה. ירוק פירושו שהכלי רץ, לא שהוא מגן עליכם.
האם אימות בקרות אבטחה זהה לאבטחת API?
לא. אבטחת API עוסקת בהגנה על ממשקי ה-API של האפליקציה שלכם מפני התקפה. אימות בקרות אבטחה משתמש בממשקי הניהול לקריאה בלבד של מוצרי האבטחה הקיימים שלכם כדי להעריך כיצד הם מוגדרים: הכיסוי שלהם, מצב האכיפה שלהם, והאם ההתראות שלהם מגיעות לאיש. הנושא הוא ה-Security Stack שלכם, לא האפליקציה שלכם.