Kuidas hinnata NGFW seadistamise efektiivsust
Kõige levinum ülesanne on kontrollida, kui tõhusalt on teie tulemüür seadistatud. Selleks on tasuta utiliite ja teenuseid ettevõtete poolt, kes tegelevad NGFW-ga.
Näiteks on allpool nähtav, et Palo Alto Networksil on võimalus otse käivitada tulemüüri statistika analüüs - SLR aruanne või parimate praktikate analüüs - BPA aruanne. Need on tasuta veebiteenused, mida saab kasutada, ilma midagi installimata.
SISUKORD
Expedition (Migratsioonitööriist)

Täpsem variant oma seadete kontrollimiseks on alla laadida tasuta utiliit (endine migratsioonitööriist). See allalaaditakse VMware'i virtuaalse seadmena, seadistusi pole vaja - tuleb alla laadida pilt ja käivitada see VMware hüperviisoril, seejärel avada veebiliides. Selle utiliidi jaoks on eraldi jutt, ainult kursus selle kohta kestab 5 päeva, kuna seal on nüüd nii palju funktsioone, sealhulgas masinõpe ja erinevate konfiguratsioonide poliitikate, NAT-i ja objektide migreerimine erinevate tulemüüri tootjate jaoks. Masinõppe kohta kirjutan ka allpool rohkem.
Poliitika optimeerija
Ja kõige mugavam variant (IMHO), millest räägin täna põhjalikumalt - poliitika optimeerija, mis on sisseehitatud Palo Alto Networks'i kasutajaliidesesse. Selle demonstreerimiseks seadistasin kodus tulemüüri ja kirjutasin lihtsa reegli: luba kõike igale. Selliseid reegleid näen mõnikord isegi ettevõtete võrkudes. Loomulikult lubasin kõik NGFW turbeprofiilid, nagu on näha ekraanipildilt:

Alloleval ekraanipildil on näidatud näide minu kodusest mitteseadistatud tulemüürist, kus peaaegu kõik ühendused satuvad viimasesse reeglisse: AllowAll, mida näitab statistika Hit Count kolonis.

Zero Trust
On olemas lähenemine turvalisusele, mida nimetatakse . Mida see tähendab: me peame lubama inimestele võrgus täpselt need ühendused, mis neile on vajalikud, ja keelama kõik muu. See tähendab, et peame lisama selged reeglid rakenduste, kasutajate, URL-kategooriate ja failitüüpide jaoks; kaasama kõik IPS ja viirusetõrje allkirjad, kasutama liivakasti, DNS-kaitset, ja kasutama IoC-d saadaval olevatest Threat Intelligence andmebaasidest. Üldiselt on tulemüüri seadistamisel piisavalt ülesandeid.
Muide, Palo Alto Networks NGFW jaoks vajalik minimaalne seadistuste komplekt on kirjeldatud ühes SANSi dokumendis: — soovitan alustada sellest. Ja muidugi on tootja poolt olemas parimate praktikate kogum tulemüüri seadistamiseks: .
Nii et mul oli tulemüür kodus üle nädala. Vaadakem, milline liiklus minu võrgus on:

Kui sorteerida ühenduste arvu järgi, siis kõige rohkem genereerib neid bittorrent, seejärel tuleb SSL ja siis QUIC. See on statistika nii sissetuleva kui ka väljuva liikluse kohta: minu ruuteri skaneeringute hulka on palju sisenevat liiklust. Minu võrgus on erinevaid rakendusi — 150.
Nii et kõik see läks läbi ühe reegli. Vaadakem nüüd, mida Policy Optimizer sellega seoses ütleb. Kui te vaatasite üleval olevat ekraanipilti turvareeglitest, siis nägite vasakus alumises nurgas väikest akent, mis vihjab, et on olemas reegleid, mida saab optimeerida. Klõpsame sellele.
Mida Policy Optimizer näitab:
- Milliseid poliitikaid ei ole üldse kasutatud, 30 päeva, 90 päeva. See aitab otsustada, kas need täielikult eemaldada.
- Milliseid rakendusi poliitikates on näidatud, kuid neid rakendusi ei ole liikluses leitud. See võimaldab eemaldada liigseid rakendusi lubavatest reeglitest.
- Millised poliitikad lubasid kõike, kuid seal käisid rakendused, mida oleks hea Zero Trust meetodi kohaselt selgelt määratleda.

Klõpsime Unused.
Kuna näidata, kuidas see töötab, lisasin mõned reeglid ja need ei ole täna veel ühtegi paketti läbi lasknud. Siin on nende nimekiri:

Võib-olla läbib liiklus aja jooksul ja siis nad kaovad sellest nimekirjast. Ja kui nad on selles nimekirjas 90 päeva — siis saate otsustada need reeglid eemaldada. Iga reegel loob võimaluse häkkerile.
On the configuration of the firewall, there's a real problem: a new employee looks at the firewall rules, and if there are no comments and they don't know why a rule was created, whether it's really necessary, or if it can be deleted, suddenly the person might be on vacation and after 30 days traffic will again be coming from the service they needed. This function helps them make a decision — if no one uses it — delete!
Let's click on Unused App.
We click on Unused App in the optimizer and see that interesting information appears in the main window.
We see that there are three rules where the number of allowed applications and the number of applications that actually passed under this rule differ.

We can click and view the list of these applications and compare these lists.
For example, let's click the Compare button for the Max rule.

It's visible that applications facebook, instagram, telegram, vkontakte were allowed. But in reality, traffic went only through part of the sub-applications. It should be understood that the facebook application contains several sub-applications.
The entire list of NGFW applications can be seen on the portal and in the firewall's interface in the Objects->Applications section; type the name of the application: facebook, and you will get a result like this:

So, some of these NGFW sub-applications were seen, while some were not. In fact, you can separately block and allow different functionalities of Facebook. For example, allow reading messages but block chat or file transfer. Accordingly, the Policy Optimizer indicates this, and you can make a decision: allow not all Facebook applications, but only the main ones.
Thus, we understood that the lists are different. You can configure the rules to allow exactly those applications that actually went through the network. For this, you click the MatchUsage button. It looks like this:

You can also add applications that you consider necessary — the Add button on the left side of the window:

Then, this rule can be applied and tested. Congratulations!
Let's click No Apps Specified.
In this case, an important security window will open.

Selliseid reegleid, kus L7 taseme rakendust ei ole selgelt märgitud, on teie võrgus tõenäoliselt väga palju. Ka minu võrgus on selline reegel — meenutuseks, et seadsin selle üles algse seadistamise käigus, et näidata, kuidas Policy Optimizer töötab.
Pildilt näha, et reegel AllowAll lubas ajavahemikus 9. märts kuni 17. märts 220 gigabaiti liiklust, samas on minu võrgus kokku 150 erinevat rakendust. Ja see on veel vähe. Tüüpiliselt on keskmise suurusega ettevõtte võrgus 200-300 erinevat rakendust.
Nüüd siis üks reegel lubab tervelt 150 rakendust. See tähendab tavaliselt, et tulemüür on valesti seadistatud, sest tavaliselt lubatakse ühes reeglis 1-10 rakendust erinevatel eesmärkidel. Vaadakem, mis rakendused need on: klõpsame nuppu Compare:

Administratoorile on Policy Optimizeri funktsiooni juures kõige imelisem nupp Match Usage — ühe klõpsuga saate luua reegli, kuhu sisestate kõik 150 rakendust. Käsiotse seda teha oleks olnud üsna aeganõudev. Tükkide arv, millega administraator isegi minu 10 seadme võrgus töötab, on tohutu.
Kodus töötab mul 150 erinevat rakendust, mis edastavad gigabaitide kaupa liiklust! Ent kui palju on teie juures?
Mis siis aga toimub 100 seadme, 1000 või 10000 seadme võrgus? Olen näinud tulemüüre, kus on 8000 reeglit ja olen väga rõõmus, et administraatoritel on nüüd niisugused mugavad automatiseerimisvahendid.
Mõned rakendused, mida L7 rakenduste analüüsimoodul NGFW-is näitas, ei ole teie võrgus vajalikud, seetõttu võite need lihtsalt eemaldada lubava reegli nimekirjast, või teha reeglite kloonimist nupuga Clone (peamisest liidesest) ja ühes reeglis lubada rakendused, samas kui teises reeglis blokeerite rakendused, mis ei ole teie võrgus õiged. Sellisteks rakendusteks muutuvad sageli bittorrent, steam, ultrasurf, tor, peidetud tunnelid, nagu tcp-over-dns, ja muud.

Vaadakem nüüd teist reeglit — mida seal näha on:

Jah, seal on rakendused, mis on iseloomulikud multicast'ile. Peame need lubama, et video voogesitus võrgu kaudu toimiks. Klõpsame Match Usage. Suurepärane! Aitäh Policy Optimizer.
Aga kuidas on Masinõppega?
Praegu on moes rääkida automatiseerimisest. See, mida ma kirjeldasin, on väga abiks. On veel üks võimalus, millest pean rääkima. See on masinõppe funktsionaalsus, mis on integreeritud Expedition-tööriista, millest juba varem räägiti. Selles tööriistas on võimalik üle kanda reegleid teie vanalt tulemüürilt teise tootja poolt. Samuti on võimalik analüüsida olemasolevaid Palo Alto Networksi liikluslogisid ja soovitada, milliseid reegleid kirjutada. See sarnaneb Policy Optimizeri funktsionaalsusele, kuid Expeditionis on see veelgi laiem ja teile pakutakse juba valmis reeglite nimekirja — teil tuleb need lihtsalt heaks kiita.
Selle funktsionaalsuse testimiseks on olemas laboratoorne töö — me nimetame seda testi sõiduks. Seda testi saab teha, sisenedes virtuaalsetesse tulemüüritesse, mille Palo Alto Networksi Moskva büroo töötajad käivitavad teie nõudmisel.

Päringu saab saata aadressile Russia@paloaltonetworks.com ja päringus kirjutada: „Soovin teha UTD Migratsiooniprotsessi kohta“.
Tegelikult on mitmeid laboratoorseid töid nimega Unified Test Drive (UTD) ja kõik need pärast päringut.
Ainult registreeritud kasutajad saavad küsitluses osaleda. , palun.
Kas soovite, et keegi aitaks teil oma tulemüüri poliitikaid optimeerida?
Jah
Ei
Teen kõik ise
Keegi pole veel hääletanud. Vastukaalujate hääli pole.
Allikas: habr.com
