A avaliação de Configuração de Segurança de Hosts da Foundstone avalia a segurança dos servidores mais importantes da sua empresa, que são a espinha dorsal da sua infra-estrutura de tecnologia. Examinamos o sistema operacional e os problemas de segurança em nível de aplicativo dos ambientes operacionais de sua empresa. A Foundstone verifica os controles administrativos e técnicos, identifica fragilidades potenciais e reais e recomenda contramedidas específicas.
As avaliações de Configuração de Segurança de Hosts são importantes porque nos permitem identificar vulnerabilidades que não podem ser detectadas através de avaliações de rede. Essas avaliações são o mecanismo mais eficiente para avaliar de maneira abrangente a segurança dos recursos mais importantes da sua organização.
A Foundstone realiza avaliações de Configuração de Segurança de Hosts para ambientes Microsoft Windows e UNIX, inclusive aplicativos importantes tais como IIS, SQL Server e Apache. Também realizamos avaliações de configuração de roteadores. A Foundstone já realizou centenas de avaliações de Configuração de Segurança de Hosts para sistemas em ambientes de produção, entre eles servidores de Web de comércio eletrônico, bancos de dados financeiros e hosts que têm contato direto com a Internet. Reunimos um conjunto abrangente de pontos de auditoria com base em nossa experiência em testes de penetração, bem como em padrões de mercado, tais como os testes comparativos da CIS.
Nosso banco de dados de conhecimento se mantém atualizado com as tecnologias emergentes, de modo que nossa Avaliação de Configuração de Segurança de Hosts verifica os últimos patches de segurança e métodos de configuração para os aplicativos e servidores mais recentes. Nossos experientes consultores determinam com precisão onde ocorrem os problemas de maior risco e como resolvê-los em nível de políticas. Finalmente, nossas técnicas empregam scripts personalizados que podem ser executados por seus administradores a fim de coletar dados para avaliação.
A metodologia da Foundstone é criada a partir de diretrizes públicas bem estabelecidas e da experiência dos nossos consultores. A Foundstone desenvolveu ferramentas para automatizar a coleta de dados. Usamos esses scripts para ajudar a identificar erros de configuração de alto risco ou omissões nas versões de servidor da sua empresa. Aproveitando a nossa experiência, testamos o risco total do host, em vez de apenas conferir uma lista de pontos específicos recomendados pelo fornecedor. Por isso, somos capazes de identificar os controles que têm maior necessidade de melhoria para reduzir o risco enfrentado pelo host.
Verificamos minuciosamente a adequação dos controles de segurança em relação às características e funções listadas para diversos sistemas operacionais e dispositivos, inclusive:
Hosts Microsoft Windows e UNIX
Criamos uma medida de risco que permite a comparação entre diferentes sistemas operacionais e aplicativos. Cada host é comparado com as práticas de segurança da nossa metodologia:
Avaliação de Aplicativos de Host — Servidores de Web e Banco de Dados
A Foundstone também avalia a instalação e a configuração de aplicativos importantes, como o Microsoft IIS e o SQL Server. Esses aplicativos geralmente representam um elevado risco para a rede devido ao seu histórico de vulnerabilidades e conectividade com a Internet. Essas avaliações incluem, além do indicado acima, uma análise de:
Avaliação de Hosts de Roteador e Switch
Essas avaliações começam com a metodologia descrita acima para avaliar a configuração do host subjacente. Verificações adicionais são realizados para avaliar a função específica do roteador e do switch. A metodologia é dirigida a conceitos gerais, acompanhando os seguintes pontos detalhados específicos:
A metodologia da Foundstone não só indica as áreas específicas que devem ser contempladas para reduzir a exposição de um host a riscos, mas também apresenta recomendações sobre como extrair um parâmetro para a instalação de servidores. Essas recomendações de redução de riscos protegem o sistema contra vulnerabilidades conhecidas e, muitas vezes, elimina a exposição a explorações do dia-zero, que reduzem o alcance de um comprometimento.