Palo Alto Networks aktualisiert seine Prisma-Cloud-Plattform, um die Sicherheit von Anwendungen in einer zunehmend verteilten IT-Umgebung zu erweitern, deren Entwicklung sich seit der COVID-19-Pandemie und der dramatischen Verlagerung zur Telearbeit noch beschleunigt hat.
Die diese Woche auf dem Ignite-’21-Event des Anbieters angekündigten Maßnahmen rücken die Anfälligkeit von Anwendungen in den Mittelpunkt, da immer mehr von ihnen in die Cloud migrieren, und legen den Schwerpunkt auf die Absicherung der Netzwerke , über die sie sich vom Rechenzentrum bis zur Cloud oder zwischen mehreren Clouds erstrecken.
Palo Alto verwiesen auf eine Studie von Gartner, der zufolge bis 2023 70 Prozent der Workloads von Unternehmen auf Cloud-Infrastrukturen und -Plattformdiensten bereitgestellt werden sollen – ein Anstieg gegenüber 40 Prozent im vergangenen Jahr. Darüber hinaus erklärten die Bedrohungsforscher der Unit 42 des Unternehmens, dass die Zahl der Cloud-Sicherheitsvorfälle zwischen April und Juni 2020 im Jahresvergleich um 188 Prozent gestiegen sei; in einigen Branchen wurden Zuwächse von mehr als 400 Prozent verzeichnet.
„Die Herausforderung bei der Absicherung dieser Cloud-Umgebungen ergibt sich aus der Beschaffenheit der Cloud selbst“, schrieb Ankur Shah, Senior Vice President und General Manager des Prisma-Cloud-Geschäfts von Palo Alto, in einem Blogbeitrag. „Workloads und Ressourcen sind in der Cloud weit verteilt und kurzlebig. Jedes neue Cloud-Konto verbindet sich mit Workloads, Anwendungen und Daten, wobei jeder Punkt potenzielle Angriffsvektoren darstellt. Um cloudnative Anwendungen und Infrastrukturen abzusichern, müssen Unternehmen agiler und integrierter werden.“
Auch lesenswert: Falco stellt AWS-Cloud-Sicherheit in den Schatten
Ausbau von Prisma Cloud
Prisma Cloud 3.0 soll Unternehmen dabei unterstützen und erscheint zwei Jahre nach dem Start der Plattform. Die Version umfasst eine Reihe neuer Funktionen, die Unternehmen dabei helfen sollen, eine DevOps-Mentalität zu übernehmen – unter anderem durch die Integration von Sicherheit in Infrastructure-as-Code- (IaC-)Umgebungen, erweiterte Sicherheitsfunktionen für Microsofts Public Cloud Azure, Verbesserungen bei der Netzwerk-Mikrosegmentierung und eine schnellere Erkennung von Fehlkonfigurationen.
Darüber hinaus Palo Alto stellte seinen Next-Generation-CASB (Cloud Access Security Broker) vor, um die Sicherheit von Software-as-a-Service (SaaS) zu verbessern – zu einer Zeit, in der die Geschäftswelt auf hybride Arbeitsmodelle umgestiegen ist.
„Durch den massenhaften Wechsel zu einer hybriden Belegschaft und die schnelle Einführung der Cloud hat sich die Art und Weise, wie Arbeit erledigt wird, verändert“, erklärte Lee Klarich, Chief Product Officer von Palo Alto, in einer Stellungnahme. „SaaS-Kollaborations-Apps werden für eine produktive hybride Belegschaft immer wichtiger, doch die SaaS-Sicherheit hat mit dieser Entwicklung nicht Schritt gehalten.“
Der neue CASB, der in Prisma Cloud 3.0 verfügbar ist, soll diesen Sicherheitsbedarf decken, erklärte Klarich.
Veränderte Anforderungen an Netzwerke und Sicherheit
Die Maßnahmen von Palo Alto und anderen Anbietern sind laut Rob Enderle, Principal Analyst bei The Enderle Group, Teil einer umfassenderen Entwicklung der Netzwerksicherheit, die seit Jahren andauert. Er fügte hinzu: „In den vergangenen zwei Jahrzehnten ist das Netzwerk zur größten Angriffsfläche für externe Attacken geworden – und zu dem Bereich, auf den Unternehmen ihre Verteidigungsmaßnahmen konzentrieren müssen.“
Ursprünglich war alles physisch isoliert, wodurch eine Ausbreitung verhindert wurde, sofern nicht jemand den Angriff vor Ort aktivierte, erklärte Enderle gegenüber Enterprise Networking Planet. Darauf folgte eine erstklassige Verteidigung, die funktionierte, bis Tools wie VPNs und vertrauenswürdige Verbindungen die Zugriffsberechtigungen übermäßig durchlässig machten.
„Der aktuelle Ansatz basiert auf KI [künstlicher Intelligenz] und sucht im Unternehmen nach ungewöhnlichem Datenverkehr oder Verhalten; ein Großteil dieser Aktivitäten lässt sich im Netzwerk erkennen“, sagte er. „Diese Entwicklung versetzt den Netzwerkanbieter in eine kritische Rolle: Er ist entweder für die Schwachstellen des Unternehmens verantwortlich oder stellt die effektivste Verteidigung gegen eine stetig wachsende Zahl von Schwachstellen bereit.“
Mit der Verlagerung in die Cloud müssen sich „Sicherheitslösungen auf diese neue Grenze ausdehnen oder scheitern“, sagte Enderle. „Als wir anfingen, gab es kein Netzwerk, das abgesichert werden musste. Heute ist das Netzwerk der Bereich, auf den man sich bei jeder erfolgreichen Sicherheitslösung im Allgemeinen konzentrieren muss. Wenn eine Sicherheitslösung die Cloud nicht einschließt, kann sie in dieser hybriden und cloudnativen Welt, in der wir heute arbeiten, wirklich nicht als ausreichend bezeichnet werden.“
Auch lesenswert: Google Cloud und Palo Alto entwickeln Dienst zur Bedrohungserkennung
Fokus auf IaC
Um Fehlkonfigurationen in IaC-Vorlagen zu beheben, bietet Prisma Cloud 3.0 integrierte Scans und Code-Korrekturen in Entwicklertools, die den gesamten Lebenszyklus der Anwendungsentwicklung abdecken. Dies ist besonders wichtig, da DevOps-Teams solche Vorlagen wie Amazon Web Services (AWS) CloudFormation und HashiCorp Terraform zunehmend verwenden, schrieb Shah.
Die Unit 42 stellte in einem aktuellen Bericht fest, dass fast die Hälfte der verwendeten CloudFormation-Vorlagen Fehlkonfigurationen enthält.
„Wenn eine fehlkonfigurierte IaC-Vorlage Dutzende oder Hunderte Male verwendet wird, kann sie leicht Hunderte oder Tausende von Fehlkonfigurationen und Warnmeldungen erzeugen, die Sicherheitsteams später im Prozess bearbeiten müssen“, schrieb er.
Palo Alto übernahm Anfang dieses Jahres den IaC-Sicherheitsanbieter Bridgecrew – eine wichtige Akquisition für die umfassenderen Pläne des Unternehmens im Bereich der Sicherheit während des gesamten Anwendungslebenszyklus. Palo Alto hat die Technologie von Bridgecrew inzwischen in Prisma Cloud integriert und bietet Unternehmen damit eine einheitliche Lösung zur Bewältigung von Risiken im Zusammenhang mit IaC sowie zur Integration von Sicherheit in die Entwicklungspipeline.
Der Anbieter macht sein cloudbasiertes Tool zur Bedrohungsanalyse WildFire außerdem zu einem eigenständigen Produkt, das Informationen von mehr als 80.000 Kunden zusammenführt. Darüber hinaus wurde sein Next-Generation-CASB entwickelt, um die Einschränkungen aktueller Lösungen auf dem Markt bei SaaS-Workloads zu beheben.
Das Neueste zu CASBs
Laut Anand Oswal, Senior Vice President und General Manager bei Palo Alto, gehören zu diesen Einschränkungen der fehlende Schutz für die meisten kritischen Anwendungen, da sich die Lösungen auf über HTTP/S zugängliche Apps konzentrieren. Dazu zählen jedoch keine SaaS- und Nicht-Web-Apps, die mehr als die Hälfte des Datenverkehrs in Unternehmen ausmachen. Außerdem verwenden sie statische Datenbanken und Supportanfragen zur App-Erkennung und verfügen nicht über APIs zur Absicherung moderner Kollaborationsanwendungen.
Zudem nutzen sie ungenaue, musterbasierte Erkennung und verlassen sich bei der Bedrohungserkennung im HTTP/S-Datenverkehr ausschließlich auf Sandbox-Technologien von Drittanbietern, schrieb Oswal in einem Blogbeitrag. Der Next-Generation-CASB des Anbieters behebt diese Probleme und ist Teil eines konsolidierten Secure Access Service Edge-(SASE-)Angebots.
“SASE muss erstklassige Sicherheits- und SD-WAN- [softwaredefinierte WAN-]Funktionen in der Cloud zusammenführen, um herausragende Benutzererlebnisse zu ermöglichen und gleichzeitig Sicherheitsrisiken zu reduzieren“, schrieb er. „Prisma SASE … führt Netzwerksicherheit, SD-WAN und Autonomous Digital Experience Management ohne Kompromisse in einem einzigen cloudbasierten Dienst zusammen.“
Laut Oswal konsolidiert dieser Dienst Punktlösungen wie SD-WAN, Zero-Trust-Netzwerkzugriff, ein sicheres Cloud-Web-Gateway, Firewall-as-a-Service (FWaaS) und den Next-Generation-CASB in einem vollständig integrierten Service, der die Komplexität von Netzwerk und Sicherheit reduzieren und die Agilität von Unternehmen verbessern soll.
Weiterlesen: Sicherheitsmanagement in Multi-Cloud-Umgebungen