Wie man die Effektivität der NGFW-Konfiguration bewertet
Die häufigste Aufgabe besteht darin, zu überprüfen, wie effektiv Ihre Firewall konfiguriert ist. Dafür gibt es kostenlose Tools und Dienste von Unternehmen, die sich mit NGFW beschäftigen.
Zum Beispiel kann man direkt aus dem eine Analyse der Firewall-Statistiken starten – SLR-Bericht oder eine Bewertung der Konformität mit den besten Praktiken – BPA-Bericht. Dies sind kostenlose Online-Tools, die ohne Installation genutzt werden können.
INHALT
Expedition (Migrationswerkzeug)

Eine anspruchsvollere Methode zur Überprüfung Ihrer Einstellungen ist das Herunterladen eines kostenlosen Tools (ehemaliges Migrationstool). Es wird als virtuelle Appliance für VMware heruntergeladen, benötigt keine Konfiguration – lediglich das Image herunterladen und unter dem VMware-Hypervisor bereitstellen, starten und auf das Webinterface zugreifen. Dieses Tool verdient eine ausführliche Beschreibung, da schon der Kurs dazu 5 Tage dauert; es gibt so viele Funktionen, einschließlich Machine Learning und der Migration verschiedener Konfigurationen für Richtlinien, NAT und Objekte für verschiedene Firewall-Hersteller. Über Machine Learning werde ich weiter unten im Text noch ausführlicher berichten.
Richtlinienoptimierer
Und die praktischste Option (meiner Meinung nach), über die ich heute detaillierter berichten möchte – der im Interface von Palo Alto Networks integrierte Richtlinienoptimierer. Um dies zu demonstrieren, habe ich eine Firewall zu Hause installiert und eine einfache Regel erstellt: permit any to any. Solche Regeln sehe ich manchmal sogar in Unternehmensnetzwerken. Natürlich habe ich alle NGFW-Schutzprofile aktiviert, wie auf dem Screenshot zu sehen ist:

Auf dem folgenden Screenshot sehen Sie ein Beispiel meiner unkonfigurierten Heimfirewall, bei der fast alle Verbindungen in die letzte Regel fallen: AllowAll, was anhand der Statistiken in der Spalte Hit Count zu erkennen ist.

Zero Trust
Es gibt einen Ansatz zur Sicherheit namens . Was das bedeutet: Wir müssen den Nutzern im Netzwerk genau die Verbindungen erlauben, die sie benötigen, und alle anderen verbieten. Das heißt, wir müssen klare Regeln für Anwendungen, Benutzer, URL-Kategorien und Dateitypen hinzufügen; alle IPS- und Antiviren-Signaturen aktivieren, eine Sandbox einrichten, DNS-Schutz aktivieren und die zur Verfügung stehenden IoCs aus Threat Intelligence-Datenbanken nutzen. Insgesamt gibt es einen erheblichen Aufgabenbereich bei der Konfiguration der Firewall.
Übrigens ist die Mindestausstattung an erforderlichen Einstellungen für Palo Alto Networks NGFW in einem der SANS-Dokumente beschrieben: — ich empfehle, damit zu beginnen. Außerdem gibt es einen Katalog bewährter Verfahren zur Konfiguration der Firewall vom Hersteller: .
Also, ich habe eine Woche lang eine Firewall zu Hause stehen gehabt. Lassen Sie uns sehen, welcher Verkehr in meinem Netzwerk vorhanden ist:

Wenn man nach der Anzahl der Sitzungen sortiert, erstellt bittorrent die meisten, gefolgt von SSL und dann QUIC. Das ist die Statistik sowohl für den eingehenden als auch den ausgehenden Verkehr: Es gibt sehr viele externe Scans meines Routers. In meinem Netzwerk gibt es 150 verschiedene Anwendungen.
Das Ganze wurde von einer einzigen Regel übersehen. Schauen wir uns jetzt an, was der Policy Optimizer dazu sagt. Wenn Sie oben auf den Screenshot der Sicherheitsrichtlinien geschaut haben, haben Sie unten links ein kleines Fenster gesehen, das mir anzeigt, dass es Regeln gibt, die optimiert werden können. Lassen Sie uns darauf klicken.
Was zeigt der Policy Optimizer:
- Welche Richtlinien überhaupt nicht verwendet wurden, in den letzten 30 oder 90 Tagen. Das hilft bei der Entscheidung, sie ganz zu entfernen.
- Welche Anwendungen in den Richtlinien angegeben waren, aber im Datenverkehr nicht gefunden wurden. Das ermöglicht das Entfernen überflüssiger Anwendungen in den Erlaubungsrichtlinien.
- Welche Richtlinien alles erlaubt haben, jedoch tatsächlich Anwendungen vorhanden waren, die laut der Zero-Trust-Methode explizit erwähnt werden sollten.

Klicken wir auf Unused.
Um zu zeigen, wie das funktioniert, habe ich einige Regeln hinzugefügt, und diese haben heute bisher kein einziges Paket zugelassen. Hier ist die Liste:

Im Laufe der Zeit könnte dort möglicherweise Verkehr stattfinden, und dann könnten sie aus dieser Liste verschwinden. Wenn sie jedoch 90 Tage in dieser Liste bleiben, können Sie entscheiden, diese Regeln zu entfernen. Denn jede Regel bietet Angreifern eine Möglichkeit.
Es gibt ein echtes Problem bei der Konfiguration der Firewall: Wenn ein neuer Mitarbeiter die Firewall-Regeln anschaut und keine Kommentare vorfindet, weiß er nicht, warum diese Regel erstellt wurde, ob sie tatsächlich notwendig ist und ob sie gelöscht werden kann. Was, wenn die betreffende Person im Urlaub ist und nach 30 Tagen der Verkehr wieder von dem notwendigen Dienst kommt? Diese Funktion hilft dabei, eine Entscheidung zu treffen – wird niemand verwendet, dann löschen!
Klicken wir auf Unused App.
Wir klicken im Optimierer auf Unused App und sehen, dass im Hauptfenster interessante Informationen angezeigt werden.
Wir sehen, dass es drei Regeln gibt, bei denen die Anzahl der erlaubten Anwendungen und die Anzahl der tatsächlich durch diese Regel zugelassenen Anwendungen unterschiedlich ist.

Wir können klicken und die Liste dieser Anwendungen ansehen und die Listen vergleichen.
Klicken wir beispielsweise auf die Schaltfläche Vergleichen für die Regel Max.

Hier ist zu sehen, dass die Anwendungen Facebook, Instagram, Telegram und Vkontakte erlaubt wurden. Allerdings wurde der Traffic tatsächlich nur für einen Teil der Unteranwendungen verwendet. Es ist wichtig zu verstehen, dass die Facebook-Anwendung mehrere Unteranwendungen enthält.
Die gesamte Liste der NGFW-Anwendungen finden Sie im Portal und im Interface der Firewall im Abschnitt Objects->Applications. Geben Sie den Namen der Anwendung ein: Facebook, und das Ergebnis wird so aussehen:

Ein Teil dieser NGFW-Unteranwendungen wurde erkannt, ein Teil jedoch nicht. Tatsächlich können Sie verschiedene Funktionen von Facebook separat blockieren oder zulassen. Beispielsweise können Sie das Ansehen von Nachrichten erlauben, aber den Chat oder das Teilen von Dateien verbieten. Der Policy Optimizer weist darauf hin, und Sie können die Entscheidung treffen: nicht alle Facebook-Anwendungen zu erlauben, sondern nur die wichtigsten.
Wie wir gesehen haben, sind die Listen unterschiedlich. Sie können die Regeln so anpassen, dass genau die Anwendungen erlaubt werden, die tatsächlich im Netzwerk genutzt wurden. Dazu klicken Sie auf die Schaltfläche MatchUsage. Es sieht so aus:

Außerdem können Sie Anwendungen hinzufügen, die Sie für notwendig halten — die Schaltfläche Add befindet sich auf der linken Seite des Fensters:

Und dieses Regelwerk kann dann angewendet und getestet werden. Herzlichen Glückwunsch!
Klicken wir auf No Apps Specified.
In diesem Fall öffnet sich ein wichtiges Sicherheitsfenster.

Es gibt vermutlich sehr viele Regeln in Ihrem Netzwerk, in denen keine Anwendung der Ebene L7 angegeben ist. Auch in meinem Netzwerk existiert so eine Regel – ich erinnere daran, dass ich sie bei der ersten Einrichtung erstellt habe, um zu zeigen, wie der Policy Optimizer funktioniert.
Auf dem Bild ist zu sehen, dass die Regel AllowAll im Zeitraum vom 9. März bis zum 17. März 220 Gigabyte Datenverkehr zugelassen hat, wobei es in meinem Netzwerk insgesamt 150 verschiedene Anwendungen gibt. Und das ist noch nicht viel. In einem durchschnittlichen Unternehmensnetzwerk hat man normalerweise 200-300 verschiedene Anwendungen.
Also lässt eine einzige Regel ganze 150 Anwendungen passieren. Das bedeutet in der Regel, dass die Firewall nicht richtig konfiguriert ist, da normalerweise in einer Regel 1-10 Anwendungen für unterschiedliche Zwecke zugelassen werden. Schauen wir uns an, um welche Anwendungen es sich handelt: Klicken wir auf die Schaltfläche Vergleichen:

Das Beste für Administratoren an der Funktion des Policy Optimizers ist die Schaltfläche "Match Usage" – mit einem Klick können Sie eine Regel erstellen, in der Sie alle 150 Anwendungen aufnehmen. Manuell wäre dies sehr zeitaufwändig. Die Anzahl der Aufgaben für einen Administrator, selbst in meinem Netzwerk mit 10 Geräten, ist enorm.
Ich habe zu Hause 150 verschiedene Anwendungen, die Gigabytes an Datenverkehr übertragen! Wie viele haben Sie?
Und was passiert in einem Netzwerk mit 100, 1000 oder 10.000 Geräten? Ich habe Firewalls gesehen, die 8000 Regeln haben, und ich bin sehr froh, dass Administratoren jetzt solche praktischen Automatisierungsmöglichkeiten haben.
Einige der Anwendungen, die Sie mit dem L7-Anwendungsanalysemodule im NGFW gesehen haben, werden in Ihrem Netzwerk nicht benötigt, daher können Sie sie einfach aus der Regelaufrufsliste entfernen oder die Regeln mit der Schaltfläche "Clone" (im Hauptinterface) klonen und in einer Regel die Anwendungen erlauben und in einer anderen die Anwendungen blockieren, die in Ihrem Netzwerk eindeutig nicht benötigt werden. Zu diesen Anwendungen gehören häufig bittorrent, steam, ultrasurf, tor, versteckte Tunnel wie tcp-over-dns und andere.

Lassen Sie uns also auf eine andere Regel klicken — was sehen wir dort:

Ja, hier gibt es Anwendungen, die für Multicast typisch sind. Wir müssen sie erlauben, damit das Video-Streaming funktioniert. Klicken Sie auf 'Nutzung abgleichen'. Ausgezeichnet! Danke, Policy Optimizer.
Und was ist mit Machine Learning?
Aktuell ist es Trend, über Automatisierung zu sprechen. Was ich beschrieben habe, hat sich als sehr hilfreich erwiesen. Es gibt noch eine weitere Funktion, über die ich berichten sollte. Das ist die Machine Learning-Funktionalität, die in das Tool Expedition integriert ist, das bereits oben erwähnt wurde. Mit diesem Tool können Sie Regeln von Ihrer alten Firewall eines anderen Herstellers übertragen. Zudem können bestehende Protokolldateien von Palo Alto Networks analysiert und passende Regelvorschläge gemacht werden. Dies ähnelt der Funktionalität von Policy Optimizer, ist in Expedition jedoch deutlich umfassender, und Sie erhalten bereits eine Liste von fertigen Regeln – Sie müssen diese nur bestätigen.
Um diese Funktionalität zu testen, gibt es eine Laborarbeit – wir nennen sie Test Drive. Dieser Test kann durchgeführt werden, indem Sie auf die virtuellen Firewalls zugreifen, die die Mitarbeiter von Palo Alto Networks in Moskau auf Anfrage für Sie bereitstellen.

Anfragen können an die Adresse Russia@paloaltonetworks.com gesendet werden. In der Anfrage schreiben Sie: „Ich möchte ein UTD zum Migrationsprozess durchführen“.
Tatsächlich gibt es mehrere Varianten von Laborarbeiten mit dem Titel Unified Test Drive (UTD) und alle sind nach der Anfrage.
Nur registrierte Benutzer können an der Umfrage teilnehmen. Sind Sie an Contour interessiert?
Möchten Sie, dass jemand Ihnen hilft, die Richtlinien Ihrer Firewall zu optimieren?
Ja
Nein
Ich mache alles selbst.
Niemand hat bisher abgestimmt. Es gibt keine Enthaltungen.
Quelle: habr.com
