
Se acerca un nuevo lanzamiento del sistema operativo Gaia R80.40. Hace varias semanas , que permite acceder a la prueba de la distribución. Como siempre, publicamos información sobre lo que habrá de nuevo y también destacaremos los aspectos que consideramos más interesantes. Anticipando, puedo decir que las novedades son realmente significativas. Por lo tanto, es hora de prepararse para el inminente proceso de actualización. Anteriormente, ya sobre cómo hacerlo (para más información, puede ). Pasemos al tema...
Novedades
Revisaremos aquí las novedades oficialmente anunciadas. La información fue tomada del sitio (comunidad oficial de Check Point). Con su permiso, no traduciré este texto, ya que la audiencia de Habr lo permite. En su lugar, dejaré mis comentarios en la siguiente sección.
1. Seguridad de IoT. Nuevas funciones relacionadas con Internet de las cosas
- Recoger atributos de dispositivos IoT y tráfico de motores de descubrimiento IoT certificados (actualmente soporte para Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM y Armis).
- Configurar una nueva Capa de Políticas dedicada a IoT en la gestión de políticas.
- Configurar y gestionar reglas de seguridad basadas en los atributos de los dispositivos IoT.
2. Inspección de TLSHTTP/2:
- HTTP/2 es una actualización del protocolo HTTP. La actualización proporciona mejoras en velocidad, eficiencia y seguridad, resultando en una mejor experiencia para el usuario.
- El Gateway de Seguridad de Check Point ahora soporta HTTP/2 y beneficia de una mejor velocidad y eficiencia mientras mantiene plena seguridad, con todas las capas de Prevención de Amenazas y Control de Acceso, así como nuevas protecciones para el protocolo HTTP/2.
- Soporte tanto para tráfico claro como cifrado en SSL, completamente integrado con las capacidades de Inspección HTTPS/TLS.
- Capa de Inspección de TLS
. Novedades en relación con la inspección de HTTPS:Una nueva Capa de Políticas en SmartConsole dedicada a la Inspección de TLS.
- Diferentes capas de Inspección de TLS pueden ser utilizadas en diferentes paquetes de políticas.
- Compartir una capa de Inspección de TLS entre múltiples paquetes de políticas.
- API para operaciones de TLS.
- 3. Prevención de Amenazas
Mejora general de la eficiencia de los procesos y actualizaciones de Prevención de Amenazas.
- Actualizaciones automáticas al Motor de Extracción de Amenazas.
- Objetos Dinámicos, de Dominio y Actualizables pueden ser utilizados ahora en políticas de Prevención de Amenazas y de Inspección de TLS. Los objetos actualizables son objetos de red que representan un servicio externo o una lista dinámica de direcciones IP conocidas, por ejemplo, — direcciones IP de Office365 / Google / Azure / AWS y objetos Geo.
- El Anti-Virus ahora utiliza indicaciones de amenazas SHA-1 y SHA-256 para bloquear archivos basados en sus hashes. Importar los nuevos indicadores desde la vista de Indicadores de Amenazas en SmartConsole o desde el CLI de Custom Intelligence Feed.
- El Anti-Virus y la Emulación de Amenazas SandBlast ahora soportan la inspección del tráfico de correo electrónico a través del protocolo POP3, así como una mejor inspección del tráfico de correo electrónico sobre el protocolo IMAP.
- El Anti-Virus y la Emulación de Amenazas SandBlast ahora utilizan la nueva función de inspección SSH introducida para inspeccionar archivos transferidos a través de los protocolos SCP y SFTP.
- Las funciones de Anti-Virus y SandBlast Threat Emulation ahora utilizan la nueva función de inspección SSH introducida para examinar archivos transferidos a través de los protocolos SCP y SFTP.
- La emulación de amenazas de Anti-Virus y SandBlast ahora ofrece un soporte mejorado para la inspección SMBv3 (3.0, 3.0.2, 3.1.1), que incluye la inspección de conexiones de múltiples canales. Check Point es ahora el único proveedor que admite la inspección de la transferencia de archivos a través de múltiples canales (una característica que está activada por defecto en todos los entornos de Windows). Esto permite a los clientes mantenerse seguros mientras trabajan con esta función que mejora el rendimiento.
4. Conciencia de Identidad
- Soporte para integración de Portal Captivo con SAML 2.0 y proveedores de identidad de terceros.
- Soporte para Identity Broker para compartir información de identidad de manera escalable y granular entre PDPs, así como compartir entre dominios.
- Mejoras en el agente de servidores terminales para un mejor escalado y compatibilidad.
5. VPN IPsec
- Configurar diferentes dominios de cifrado VPN en un Gateway de Seguridad que es miembro de múltiples comunidades VPN. Esto proporciona:
- Mayor privacidad: las redes internas no se divulgan en las negociaciones del protocolo IKE.
- Mejor seguridad y granularidad: especifique qué redes son accesibles en una comunidad VPN específica.
- Mejor interoperabilidad: definiciones de VPN basadas en rutas simplificadas (recomendadas cuando se trabaja con un dominio de cifrado VPN vacío).
- Cree y trabaje sin problemas con un entorno de VPN a Gran Escala (LSV) con la ayuda de perfiles LSV.
6. Filtrado de URL
- Mejor escalabilidad y resiliencia.
- Capacidades de solución de problemas ampliadas.
7. NAT
- Mecanismo de asignación de puertos NAT mejorado: en Gateways de Seguridad con 6 o más instancias de Firewall CoreXL, todas las instancias utilizan el mismo grupo de puertos NAT, lo que optimiza la utilización y reutilización de puertos.
- Monitoreo de utilización de puertos NAT en CPView y con SNMP.
8. Voz sobre IP (VoIP)Múltiples instancias de Firewall CoreXL manejan el protocolo SIP para mejorar el rendimiento.
9. VPN de Acceso RemotoUtilice un certificado de máquina para distinguir entre activos corporativos y no corporativos y establecer una política que obligue el uso de activos corporativos solamente. La aplicación puede ser pre-login (solo autenticación del dispositivo) o post-login (autenticación del dispositivo y del usuario).
10. Agente de Portal de Acceso MóvilSeguridad de Endpoint mejorada bajo demanda dentro del Agente de Portal de Acceso Móvil para soportar todos los navegadores web principales. Para más información, vea sk113410.
11. CoreXL y Multi-Queue
- Soporte para la asignación automática de SNDs de CoreXL e instancias de Firewall que no requieren un reinicio del Gateway de Seguridad.
- Mejor experiencia lista para usar: el Gateway de Seguridad cambia automáticamente el número de SNDs de CoreXL e instancias de Firewall y la configuración de Multi-Queue según la carga de tráfico actual.
12. Clustering
- Soporte para el Protocolo de Control de Clúster en modo Unicast que elimina la necesidad de CCP
Modos de difusión o multicast:
- La encriptación del Protocolo de Control de Clúster ahora está habilitada por defecto.
- Nuevo modo ClusterXL -Activo/Activo, que soporta Miembros de Clúster en diferentes ubicaciones geográficas que están en subredes diferentes y tienen diferentes direcciones IP.
- Soporte para Miembros de Clúster de ClusterXL que ejecutan diferentes versiones de software.
- Eliminada la necesidad de configuración de MAC Magic cuando varios clústeres están conectados a la misma subred.
13. VSX
- Soporte para la actualización de VSX con CPUSE en Gaia Portal.
- Soporte para el modo Activo Up en VSLS.
- Soporte para informes estadísticos de CPView para cada Sistema Virtual.
14. Zero TouchUn sencillo proceso de configuración Plug & Play para instalar un dispositivo, eliminando la necesidad de conocimientos técnicos y de conectarse al dispositivo para la configuración inicial.
15. Gaia REST APILa API REST de Gaia proporciona una nueva forma de leer y enviar información a servidores que ejecutan el sistema operativo Gaia. Ver sk143612.
16. Enrutamiento Avanzado
- Mejoras en OSPF y BGP permiten reiniciar y reiniciar el vecino OSPF para cada instancia de Firewall CoreXL sin necesidad de reiniciar el demonio de enrutamiento.
- Mejorando la actualización de rutas para un mejor manejo de inconsistencias de enrutamiento BGP.
17. Nuevas capacidades del núcleo
- Núcleo de Linux actualizado
- Nuevo sistema de particionamiento (gpt):
- Admite más de 2TB de unidades físicas/lógicas
- Sistema de archivos más rápido (xfs)
- Admite almacenamiento de sistema más grande (hasta 48TB probado)
- Mejoras en el rendimiento relacionadas con I/O
- Multi-Queue:
- Soporte completo de Gaia Clish para comandos Multi-Queue
- Configuración automática «activada por defecto»
- Soporte de montaje SMB v2/3 en la capa de Acceso Móvil
- Se agregó soporte para NFSv4 (cliente) (NFS v4.2 es la versión NFS predeterminada utilizada)
- Soporte de nuevas herramientas del sistema para depuración, monitoreo y configuración del sistema
18. Controlador CloudGuard
- Mejoras de rendimiento para conexiones a Centros de Datos externos.
- Integración con VMware NSX-T.
- Soporte para comandos API adicionales para crear y editar objetos de Servidor de Centro de Datos.
19. Servidor Multi-Dominio
- Realice copias de seguridad y restaure un Servidor de Gestión de Dominio individual en un Servidor Multi-Dominio.
- Migre un Servidor de Gestión de Dominio de un Servidor Multi-Dominio a otro Servidor de Gestión de Seguridad Multi-Dominio.
- Migre un Servidor de Gestión de Seguridad para convertirse en un Servidor de Gestión de Dominio en un Servidor Multi-Dominio.
- Migre un Servidor de Gestión de Dominio para convertirse en un Servidor de Gestión de Seguridad.
- Revierte un Dominio en un Servidor Multi-Dominio o un Servidor de Gestión de Seguridad a una revisión anterior para edición posterior.
20. SmartTasks y API
- Nuevo método de autenticación de API de Gestión que utiliza una clave API generada automáticamente.
- Nuevos comandos de API de Gestión para crear objetos de clúster.
- Implementación central del Acumulador de Hotfix Jumbo y Hotfixes desde SmartConsole o con una API permite instalar o actualizar múltiples Gateways de Seguridad y Clústeres en paralelo.
- SmartTasks: configure scripts automáticos o solicitudes HTTPS activadas por tareas de administrador, como publicar una sesión o instalar una política.
21. ImplementaciónImplementación central del Acumulador de Hotfix Jumbo y Hotfixes desde SmartConsole o con una API permite instalar o actualizar múltiples Gateways de Seguridad y Clústeres en paralelo.
22. SmartEventComparta vistas y reportes de SmartView con otros administradores.
23. Exportador de RegistrosExportar registros filtrados según los valores de campo.
24. Seguridad de Endpoint
- Soporte para encriptación BitLocker para Cifrado de Disco Completo.
- Soporte para certificados de Autoridad de Certificación externos para el cliente de Seguridad de Endpoint
- autenticación y comunicación con el Servidor de Gestión de Seguridad de Endpoint.
- Soporte para un tamaño dinámico de paquetes del Cliente de Seguridad de Endpoint basado en las características seleccionadas
- para la implementación.
- La política ahora puede controlar el nivel de notificaciones a los usuarios finales.
- Soporte para un entorno VDI Persistente en la Gestión de Políticas de Endpoint.
Lo que más nos gustó (basado en las tareas de los clientes)
Como pueden ver, hay muchas novedades. Pero para nosotros, como , hay varios puntos muy interesantes (que también interesan a nuestros clientes). Nuestro Top-10:
- Finalmente hay soporte completo para dispositivos IoT. Ya es bastante difícil encontrar una empresa que no tenga tales dispositivos.
- La inspección TLS ahora se ha separado en una nueva capa. Es mucho más conveniente que ahora (en la 80.30). Ya no es necesario ejecutar el antiguo Legasy Dashboard. Además, en la política de inspección HTTPS ahora se pueden usar objetos actualizables, como servicios de Office365, Google, Azure, AWS, etc. Esto es muy conveniente cuando se necesitan configurar excepciones. Sin embargo, todavía no hay soporte para TLS 1.3. Parece que se ‘alcanzará’ en el próximo hotfix.
- Cambios significativos para Anti-Virus y SandBlast. Ahora se pueden verificar protocolos como SCP, SFTP y SMBv3 (por cierto, este protocolo multicanal ya nadie más puede verificar).
- Hay muchas mejoras relacionadas con Site-to-Site VPN. Ahora es posible configurar múltiples dominios VPN en un gateway que forma parte de varias comunidades VPN. Esto es muy conveniente y mucho más seguro. Además, Check Point finalmente ha recordado sobre Route Based VPN y ha mejorado un poco su estabilidad/compatibilidad.
- Se ha introducido una función muy solicitada para usuarios remotos. Ahora puedes autenticar no solo al usuario, sino también al dispositivo desde el cual se conecta. Por ejemplo, queremos permitir la conexión VPN solo desde dispositivos corporativos. Esto se hace, por supuesto, mediante certificados. También se ha vuelto posible montar automáticamente (SMB v2/3) recursos compartidos de archivos para usuarios remotos con un cliente VPN.
- Hay muchos cambios en el funcionamiento del clúster. Pero quizás uno de los más interesantes es la posibilidad de que el clúster funcione con gateways que tienen diferentes versiones de Gaia. Esto es útil durante una actualización planeada.
- Se han mejorado las capacidades de Zero Touch. Una herramienta útil para aquellos que a menudo instalan 'pequeños' gateways (por ejemplo, para cajeros automáticos).
- Ahora se admite un almacenamiento de logs de hasta 48TB.
- Puedes 'compartir' tus dashboards de SmartEvent con otros administradores.
- Log Exporter ahora permite filtrar previamente los mensajes enviados, según los campos necesarios. Es decir, solo los logs y eventos necesarios llegarán a tus sistemas SIEM.
Actualización
Es posible que muchos ya estén pensando en la actualización. No hay prisa. Primero, la versión 80.40 debe pasar a Disponibilidad General. Pero incluso después de eso, no debes actualizar de inmediato. Es mejor esperar al menos al primer hotfix.
Es posible que muchos 'estén' en versiones más antiguas. Puedo decir que al menos ya se puede (e incluso se debe) actualizar a 80.30. ¡Este ya es un sistema estable y comprobado!
También puedes suscribirte a nuestras publicaciones (, , , ), donde puedes seguir la aparición de nuevos materiales sobre Check Point y otros productos de seguridad.
Solo los usuarios registrados pueden participar en la encuesta. , por favor.
¿Qué versión de Gaia estás usando?
- R77.10
- R77.30
- R80.10
- R80.20
- R80.30
- Otro
13 usuarios votaron. 6 usuarios se abstuvieron.
Fuente: habr.com
