Wil je niet dat een audit van je IT-omgeving een bron van stress is, dan moet je daar elke dag het nodige voor doen. Je omgeving is dan namelijk altijd tiptop in orde. Maar dat blijft een bijzonder arbeidsintensieve opdracht – tenzij je slim inzet op automatisering. Hoe hou je je IT-omgeving dagelijks compliant zonder er dagelijks mee bezig te zijn?

Zoals wel vaker is het antwoord: via een internal developer platform, waarin je een securitylaag inbouwt. Met de automatiseringssoftware van Puppet leg je de complianceregels van je organisatie vast als configuration management code. Vervolgens controleren je servers op vaste tijdstippen automatisch of hun configuratie nog overeenkomt met de gewenste toestand. Detecteert Puppet een afwijking binnen de configuratie die het beheert? Dan kan het die automatisch corrigeren, zodat de server opnieuw aan de vastgelegde policy voldoet.
Standaard checkt Puppet de toestand elk halfuur, maar die regelmaat is aanpasbaar. Omgevingen met weinig toegangen en deploys vergen veel minder vaak een check, bijvoorbeeld elk uur of elke twee uur. Bij klanten waar de IT-omgeving een black box is, volstaat één automatische controle per dag. Volatiele omgevingen laat je dan weer beter vaker controleren, bijvoorbeeld elk kwartier.
Automatisch volgens de norm die jij kiest
Via een interface kies je eenvoudig aan welke normen jouw IT-infrastructuur moet voldoen. Vervolgens checkt Puppet dat automatisch voor jou en stelt de software daar een rapport over op. Moet je met je bedrijf niet compliant zijn met elke regel van een standaard? Dan kan Puppet ook alle afwijkingen van de gekozen normen in kaart brengen.
Dergelijke controles laat je trouwens best niet alleen in productieomgevingen met IT en OT uitvoeren, maar ook in de omgevingen waarop ontwikkeling en testen plaatsvinden. Veel bedrijven focussen daar niet op, omdat het ‘maar’ de omgevingen zijn waar je tools ontwikkelt en uitprobeert – en niet de productie. Maar dat maakt die omgevingen net meer vatbaar voor incidenten.
Ook met HashiCorp of Ansible
Tot nu toe hadden we het over hoe je continuous compliance realiseert met Puppet. Maar zoals je weet stelt BRYXX zich altijd agnostisch op. Heb je tools van HashiCorp in huis? Ook daarmee kan je compliancecontrole automatiseren. Met Sentinel giet je de policy in code. Daarmee laat je vervolgens automatisch configuraties van Terraform en Vault op compliance controleren.
Het is zelfs mogelijk om continuous compliance te bekomen met de software van Ansible. Als je een Ansible-playbook regelmatig opnieuw laat draaien, check je telkens of de configuratie van de server nog aan de complianceregels voldoet. Maar dan moet je die werking wel zelf organiseren, want Ansible draait de playbooks niet automatisch opnieuw.
Vulnerability management
Ongeacht welke oplossing je gebruikt, altijd moet je ook aandacht hebben voor vulnerability management. Een server kan namelijk perfect volgens de vastgelegde regels ingesteld staan en toch kwetsbaar blijken, omdat niet alle laatste beveiligingsupdates geïnstalleerd zijn.
Ook die issues hoef je niet handmatig op te lossen. De meeste scanners die kwetsbaarheden opsporen, laten een integratie met automatiseringssoftware toe. Die schiet dan automatisch in actie wanneer de scanner een kwetsbaarheid opmerkt, zoals verouderde software.
Denk aan de processen
Continuous compliance is maar één aspect van een groter geheel. Ook wanneer je continu compliant bent, kunnen er nog zaken mislopen. Dat heeft met de veiligheid van de processen te maken. Denk aan een ontwikkelaar die met configuration management code aan de slag gaat, en vervolgens rechtstreeks de productieomgeving kan aanpassen. Dat proces moet je veranderen. Je verplicht dan de developer bijvoorbeeld om zijn code door een collega te laten goedkeuren. Wanneer ook die bijkomende stappen ingebakken zitten in het platform, verloopt het proces maximaal veilig, van ontwikkeling tot productie.

