简短回答:是的。
许多托管安全堆栈围绕三项任务构建:检测恶意软件,按计划打补丁,保持备份最新。但这些工具都无法回答银行或医院客户最终会直接提出的问题:如果有人在未通知任何人的情况下更改了配置文件或防火墙规则,你怎么知道?
本地操作系统日志嘈杂且不完整,配置错误的服务器从外部看起来很像被攻破的服务器。当客户的审计员要求证明在批准时间窗外没有任何更改时,“我们得去检查”在会议上站不住脚。
高度监管行业需要FIM
银行、医疗服务提供者、公用事业和政府承包商均受PCI DSS、HIPAA、NERC CIP或CMMC等框架约束。所有这些机构都要求有文档记录并监控的基线配置,这不是可有可无,而是审计员检查的项目。
被篡改的配置文件通常是入侵的第一个迹象,而不是几周后事后分析中发现的。等待客户注意,或更糟的是等待他们的审计员注意,意味着MSP是在事后解释事件,而不是在事件发生时及时发现。通常这时客户会开始询问合同还未涵盖哪些内容。
每个看似意外的常规补丁都会让人花费一小时去追查。没有区分计划变更和真实异常的方法,团队要么被警报淹没,要么开始忽视它们,而当真正问题发生时,这两者都不是好状态。
为什么MSP将FIM添加到其堆栈中
这种模式在添加文件完整性监控的MSP中反复出现,而不仅仅是空谈。针对真实客户环境的试点通常能快速解决问题。一旦工具捕捉到实际的非计划变更或按需生成合规报告,争论就结束了。受监管行业的客户在经历审计后会明确要求它,不是一般请求,而是需要记录的特定控制。覆盖范围也很重要:MSP很少只运行一个平台,因此跨Windows、Linux、Unix、数据库和网络设备(基于代理或无代理)的工具更符合实际环境,而不是强制围绕单一操作系统重建。能够区分批准变更和真实异常的工具才会被保留,因为这决定了警报是否有意义,还是又一个被忽视的通知。
一旦启用文件完整性监控,它通常会持续存在。MSP将其纳入客户账户的持续管理,作为标准工具包的一部分,而非一次性检查。
对于管理受监管客户的MSP来说,能够回答“你怎么知道”这个问题,在事故发生之前就非常重要。 Netwrix Change Tracker 为MSP提供跨Windows、Linux、Unix、数据库和网络设备的答案,无需围绕单一平台重建。
Netwrix Change Tracker 在 Windows、Linux、Unix、数据库和网络设备上提供 FIM,帮助 MSP 证明变更内容。
了解更多常见问题
分享到
了解更多
关于作者
Dan Piazza
产品管理经理
Dan Piazza 是 Netwrix 的产品管理经理,负责多种 Endpoint、DSPM 和 Directory 产品。他自 2013 年起从事技术岗位工作,热衷于网络安全、数据保护、自动化和代码。在担任现职之前,他在一家数据存储软件公司担任产品经理和系统工程师,管理并落地了软件与硬件的 B2B 解决方案。