Construir uma arquitetura de segurança resiliente requer uma estratégia moderna de identidade de dispositivos. E a chave para operacionalizar essa arquitetura é entender que a detecção e resposta contínuas a ameaças dependem do tratamento de dispositivos como identidades de primeira classe. Mas, além da defesa proativa, existe uma terceira razão, igualmente convincente, pela qual as organizações devem priorizar a segurança das identidades dos dispositivos: a conformidade.
Independentemente de estar sujeito ao PCI DSS, aos requisitos de seguro cibernético ou a regulamentações específicas do setor, as expectativas em relação à segurança da identidade do dispositivo mudaram drasticamente. O que antes era um "diferencial" tornou-se um controle que os auditores examinam ativamente. Organizations que não implementam controles robustos de acesso a dispositivos agora enfrentam não apenas riscos à reputação, mas também falhas em auditorias e multas regulatórias.
Este blog explora o panorama da conformidade em torno da segurança da identidade do dispositivo, por que os reguladores se preocupam com isso e como construir uma estratégia de segurança da identidade do dispositivo que atenda aos requisitos de segurança e auditoria.
A transição da gestão de dispositivos para a segurança da identidade do dispositivo.
Durante anos, as estruturas de conformidade se concentraram na autenticação do usuário, na criptografia de dados e no registro de acesso. Os dispositivos eram gerenciados e atualizados regularmente, mas a conexão entre a identidade do dispositivo e o controle de acesso nunca foi explícita ou rigorosa.
Isso mudou. Saiba o porquê:
- Comprometimento de dispositivos e movimentação lateral: os reguladores entendem que o caminho mais rápido para uma violação de segurança geralmente não é o comprometimento inicial, mas sim o que acontece depois. Se um invasor obtiver acesso a um dispositivo, ele poderá se mover lateralmente para outros sistemas? Sua organização tem visibilidade dessa movimentação lateral? O senhor pode impedir isso?
- Riscos de terceiros e da cadeia de suprimentos: Muitas violações envolvem fornecedores ou contratados comprometidos com acesso a sistemas corporativos. Agora, as normas exigem que as organizações verifiquem não apenas se os contratados possuem senhas fortes, mas também se seus dispositivos atendem aos padrões mínimos de segurança antes de acessarem os recursos da organização.
- O perímetro desapareceu: os reguladores agora entendem que os dispositivos devem operar em um ambiente de confiança zero, onde nenhum dispositivo é automaticamente considerado confiável. Eles querem que as organizações mantenham registros completos de acesso a dispositivos, alterações de postura e eventos de segurança. Eles querem ver provas de que o senhor está monitorando os dispositivos continuamente e que consegue reconstruir o que aconteceu em caso de incidente.
Cenários de conformidade: onde a segurança da identidade do dispositivo é mais importante
A segurança da identidade do dispositivo é fundamental para demonstrar a conformidade em cenários importantes, incluindo a proteção do acesso de terceiros contratados, a proteção de dados sensíveis regulamentados e a aceleração da resposta a incidentes por meio de um registro forense abrangente.
Cenário 1: garantir o acesso de terceiros e contratados
É necessário conceder aos contratados acesso a determinados sistemas, mas os dispositivos deles não estão sob seu controle. Como o senhor verifica se eles são seguros?
No mínimo, é possível exigir que os contratados usem dispositivos que atendam aos requisitos básicos de segurança (p. ex., criptografia ativada, patches de sistema operacional atualizados e proteção de endpoint ativa). As políticas Device Assurance da Okta podem ajudar a verificar a conformidade dos dispositivos dos contratados antes de conceder acesso a recursos protegidos pela Okta e restringir o acesso caso o dispositivo deixe de estar em conformidade. Com registros de auditoria completos, que mostram quais dispositivos de contratados acessaram quais sistemas e quando, é possível demonstrar que foram implementados controles de risco de terceiros.
Cenário 2: protegendo o acesso a dados regulamentados e sensíveis.
Se a sua organização processa dados regulamentados ou sensíveis — por exemplo, informações de identificação pessoal (PII), informações de saúde protegidas (PHI) ou dados de cartão de pagamento — os reguladores geralmente exigem que o acesso a esses dados esteja vinculado tanto ao usuário autorizado quanto ao dispositivo, e que você possa comprovar que o acesso ao dispositivo é seguro. O Okta Device Access oferece suporte a login único vinculado ao dispositivo para conectar o acesso ao aplicativo à camada de hardware, bem como autenticação multifator nos logins do dispositivo e do aplicativo, protegendo os dados armazenados tanto na nuvem quanto localmente no dispositivo.
Assista: proteja a identidade dos seus dispositivos com o Okta Device Access.
Cenário 3: acelerar a resposta a incidentes e a perícia forense
Após uma violação ou incidente de segurança, os auditores querem entender exatamente o que aconteceu. Quais dispositivos estavam envolvidos? Como o atacante se deslocou lateralmente? Qual foi o alcance do comprometimento? Essa análise requer registros abrangentes de acesso ao dispositivo, alterações de postura e eventos de segurança. A Proteção contra Ameaças à Identidade da Okta avalia e responde a anomalias e comportamentos incomuns em todas as sessões, acionando ações automatizadas, como o encerramento da sessão do dispositivo por meio do Okta Device Access, para conter rapidamente os incidentes.
Exemplo prático: a ProAssurance utiliza a Okta para conformidade com o NYDFS.
Como empresa líder em soluções de responsabilidade médica e gerenciamento de riscos, a ProAssurance oferece uma cobertura em que os profissionais podem confiar em momentos críticos, e a segurança de identidades e dados é essencial para essa promessa. Assim, quando se tratou de cumprir os requisitos de cibersegurança do Departamento de Serviços Financeiros de Nova York (NYDFS), a ProAssurance contou com a Okta para reforçar sua estrutura de segurança de identidade.
Hoje, a ProAssurance utiliza produtos da Okta, como Okta Identity Governance para aprimorar a segurança e a conformidade, realizando revisões de acesso para garantir que os usuários tenham as permissões corretas. Olhando para o futuro, a ProAssurance está trabalhando para impulsionar melhores resultados de segurança e fortalecer sua estrutura de segurança de identidade , implementando Okta Device Access para adicionar uma camada de segurança durante o login do dispositivo e atender às próximas mudanças nos requisitos do NYDFS. Essa solução ajudará a garantir que os dispositivos dos usuários atendam aos padrões de alta segurança da empresa, além de fornecer uma experiência de login sem atrito nos dispositivos e apps.
Faça com que a segurança de identidade do dispositivo trabalhe a seu favor
Organizations que tratam a segurança da identidade do dispositivo como um pilar fundamental de sua estrutura de segurança de identidade estão em melhor posição para alcançar resultados de segurança, como resposta a incidentes mais rápida, redução do esforço de auditoria e prêmios de seguro cibernético mais baixos. As seguradoras de cibersegurança costumam oferecer melhores taxas para organizações que implementaram controles avançados de acesso a dispositivos, pois esses controles indicam menor risco de violação de segurança.
Ao implementar uma estratégia abrangente de segurança de identidade de dispositivos, as organizações podem atender melhor aos requisitos regulamentares, ao mesmo tempo que constroem uma arquitetura de segurança fundamentalmente mais resiliente. Ao fazer isso, eles transformam a conformidade em uma vantagem estratégica.
Pronto para transformar a conformidade em uma vantagem competitiva? Explore estes recursos para ajudar o senhor a começar a elaborar e executar sua estratégia de identidade de dispositivos:
- Defina sua estratégia: Baixe o A Framework for Securing Device Identities at Scale para obter uma lista de verificação completa sobre como integrar identidades humanas e não humanas ao seu programa de segurança mais amplo.
- Proteja a área de trabalho: consulte o resumo da solução Okta Device Access para saber como aproveitar o melhor da autenticação simples e segura da Okta para logins em computadores Windows e macOS.
- Imponha políticas dinâmicas: Leia a ficha técnica do Okta Adaptive MFA para descobrir como implementar o acesso contextual e intensificar dinamicamente a autenticação quando os sinais de risco mudarem.
Qualquer menção a produtos, recursos, funcionalidades ou certificações futuras neste blog tem caráter meramente informativo. Esses itens não representam compromissos de entrega e não devem ser considerados para fins de decisão de compra.