Kuidas hinnata NGFW konfiguratsiooni efektiivsust
KĂ”ige levinum ĂŒlesanne on kontrollida, kui efektiivselt on teie tulemĂŒĂŒr seadistatud. Selleks on olemas tasuta tööriistad ja teenused ettevĂ”tetelt, mis tegelevad NGFW-iga.
NĂ€iteks allpool on nĂ€ha, et Palo Alto Networks'il on vĂ”imalus otse alustada tulemĂŒĂŒri statistika analĂŒĂŒsi - SLR aruanne vĂ”i analĂŒĂŒs parimate praktikate kohaselt - BPA aruanne. Need on tasuta veebipĂ”hised tööriistad, millega saab kasutada, ilma et oleks vaja midagi installida.
SISU
Expedition (Migration Tool)

Rohkem keeruline meetod oma seadete kontrollimiseks on alla laadida tasuta tööriist (endine Migration Tool). See laetakse alla Virtual Appliance'ina VMware jaoks, seadistusi pole vajalik - lihtsalt laadige pilt alla ja kĂ€itage seda VMware hĂŒperviisoril, kĂ€ivitage ja minge veebiliidesesse. See utiliit vÀÀrib eraldi arutelu, pelgalt kursus selle kohta kestab 5 pĂ€eva, kuna seal on nĂŒĂŒd nii palju funktsioone, sealhulgas masinĂ”pe ja erinevate konfiguratsioonide, poliitikate, NAT-i ja objekti migratsioon erinevate tulemĂŒĂŒri tootjate jaoks. MasinĂ”ppe kohta kirjutan hiljem ĂŒksikasjalikumalt.
Policy Optimizer
Ja kĂ”ige mugavam variant (IMHO), millest rÀÀgin tĂ€na lĂ€hemalt - poliitika optimeerija, mis on integreeritud Palo Alto Networks'i kasutajaliidesesse. Selle demonstreerimiseks installisin tulemĂŒĂŒr enda koju ja kirjutasin lihtsa reegli: lubada kĂ”ik kĂ”ikidele. Selliseid reegleid kohtan vahel isegi ettevĂ”ttevĂ”rkudes. Loomulikult aktiveerisin kĂ”ik NGFW turvaprofiilid, nagu on nĂ€ha ekraanipildilt:

Alloleval ekraanipildil on nĂ€idatud minu kodune, seadistamata tulemĂŒĂŒr, kus peaaegu kĂ”ik ĂŒhendused langevad viimasele reegli: AllowAll, mida nĂ€eb kolonni Hit Count statistikas.

Zero Trust
On olemas lÀhenemine turvalisusele, mida nimetatakse . See what this means: we must allow individuals within the network only those connections that they need and block everything else. This means we need to establish clear rules regarding applications, users, URL categories, file types; include all IPS and antivirus signatures, incorporate a sandbox, implement DNS protection, and utilize IoC from available Threat Intelligence databases. In general, there are quite a few tasks when configuring the firewall.
By the way, the minimum set of necessary settings for Palo Alto Networks NGFW is described in one of the SANS documents: â I recommend starting with it. And of course, there's a set of best practices for configuring the firewall from the manufacturer: .
So, I've had the firewall at home for a week. Let's take a look at the traffic in my network:

If sorted by the number of sessions, bittorrent creates the most, followed by SSL, then QUIC. This is the statistics for both incoming and outgoing traffic: there is a lot of external scanning of my router. There are 150 different applications in my network.
Nii et, kĂ”ik see on lĂ€binud ĂŒhe reegli. Vaatame nĂŒĂŒd, mida selle kohta ĂŒtleb Policy Optimizer. Kui vaatasite ĂŒleval olevat turvareeglite liidese ekraanipilti, siis nĂ€gite vasakus alanurgas vĂ€ikest akent, mis vihjab, et on olemas reegleid, mida saab optimeerida. Kliki sinna.
Mida nÀitab Policy Optimizer:
- Milliseid poliitikaid pole ĂŒldse kasutatud, 30 pĂ€eva, 90 pĂ€eva. See aitab otsustada, kas need tĂ€ielikult kustutada.
- Milliseid rakendusi poliitikaid sisaldasid, kuid selliseid rakendusi liikluses ei tuvastatud. See vÔimaldab eemaldada liigsed rakendused lubavatest reeglitest.
- Millised poliitikad lubasid kÔike, kuid seal olid olulised rakendused, mida oleks hea Zero Trust meetodi kohaselt selgelt nÀidata.

Kliki Unused.
Kuna nĂ€idata, kuidas see töötab, olen lisanud mĂ”ned reeglid ja nad pole siiani tĂ€na ĂŒhtegi paketti lĂ€binud. Siin on nende nimekiri:

Ajan jooksul vĂ”ivad sinna liiklus ilmuda ja siis nad kaovad sellest nimekirjast. Kui nad selles nimekirjas 90 pĂ€eva pĂŒsivad, siis vĂ”ite otsustada need reeglid kustutada. LĂ”ppude lĂ”puks pakub iga reegel vĂ”imaluse hĂ€kkerile.
Tegemist on reaalse probleemiga tulekindlustuse seadistamisel: uus töötaja vaatab tulekindlustuse reegleid ja kui neil pole mingeid kommentaare ning ta ei tea, miks see reegel on loodud, kas see on tĂ”eliselt vajalik, kas see saab kustutada: Ă€kki on inimene puhkusele lĂ€inud ja 30 pĂ€eva pĂ€rast tuleb liiklus uuesti teenusest, mida ta vajab. Just see funktsioon aitab tal otsustada â kui keegi ei kasuta â kustuta!
KlÔpsame Unused App'il.
KlÔpsame optimeerijas Unused App'il ja nÀeme, et pÔhiekraanile avatakse huvitav teave.
NÀeme, et on kolm reeglit, kus lubatud rakenduste arv ja tÔeliselt selle reegli kaudu lÀinud rakenduste arv erinevad.

Saame klÔpsata ja vaadata nende rakenduste nimekirja ning vÔrrelda neid nimekirju.
NÀiteks klÔpsame Max reegli jaoks nuppu Compare.

Siit on nÀha, et facebooki, instagrami, telegrami ja vkontakte rakendused on lubatud. Kuid tegelikult liikus liiklus ainult lÀbi osa alarakenduste. Siin tuleb mÔista, et facebooki rakendus sisaldab mitmeid alarakendusi.
NGFW rakenduste tÀielikku loetelu saab vaadata portaalist ja ka tulevallkaitse liidese kaudu jaotises Objects->Applications, otsides rakenduse nime: facebook, tuleneb selline tulemus:

Nii et osa neist NGFW alarakendustest on nĂ€htavad, kuid osa ei ole. Tegelikult saate eraldi keelata ja lubada erinevaid facebooki funktsioone. NĂ€iteks lubada sĂ”numite lugemist, kuid keelata vestlemine vĂ”i failide edastamine. Vastavalt ĂŒtleb Policy Optimizer selle ja saate otsustada: lubada mitte kĂ”iki facebooki rakendusi, vaid ainult pĂ”hifunktsioonid.
Nii et oleme aru saanud, et loetelud on erinevad. Saate seadistada nii, et reeglid lubaksid tÀpselt neid rakendusi, mis tegelikult vÔrgus töötasid. Selleks klÔpsate MatchUsage nuppu. Tulemuseks on jÀrgmine:

Ja samuti saate lisada rakendusi, mida peate vajalikuks â nupp Add akna vasakus osas:

Ja seejĂ€rel saab seda reeglit rakendada ja testida. Ănne!
Klickime No Apps Specified.
Sel juhul avaneb oluline turvalisuse tagamise akna.

TĂ”enĂ€oliselt on teie vĂ”rgus palju selliseid reegleid, kus ei ole L7 taseme rakendust selgesĂ”naliselt mÀÀratud. Minu vĂ”rgus on samuti selline reegel - meenutan, et seadsin selle ĂŒles algse seadistamise ajal, et nĂ€idata, kuidas Policy Optimizer töötab.
Pildil on nĂ€ha, et reegel AllowAll lasi lĂ€bi 220 gigabaiti liiklust ajavahemikus 9. mĂ€rtsist kuni 17. mĂ€rtsini, mis tĂ€hendab, et minu vĂ”rgus on kokku 150 erinevat rakendust. Ja see on veel vĂ€he. TĂŒĂŒpilises keskmise suurusega ettevĂ”tte vĂ”rgus on 200-300 erinevat rakendust.
Nii et ĂŒks reegel laseb lĂ€bi lausa 150 rakendust. See tĂ€hendab tavaliselt, et tulemĂŒĂŒr on valesti seadistatud, sest tavaliselt lĂ€bib ĂŒhes reeglis 1-10 rakendust erinevate eesmĂ€rkide jaoks. Vaadakem, millised need rakendused on: klikime nuppu Compare:

Policy Optimizeri funktsiooni kĂ”ige toredam asi administraatori jaoks on nupp Match Usage â ĂŒhe klikiga saate luua reegli, kuhu sisestate kĂ”ik 150 rakendust. KĂ€si, see vĂ”taks piisavalt kaua aega. TĂ¶Ă¶ĂŒlesannete arv administraatori jaoks isegi minu 10 seadme vĂ”rgus on tohutu.
Minu kodus töötab 150 erinevat rakendust, mis edastavad gigabaitide viisi andmeid! Aga kui palju teil on?
Mis toimub siis 100, 1000 vĂ”i isegi 10 000 seadme vĂ”rgus? Olen nĂ€inud tulemĂŒĂŒre, millel on 8000 reeglit, ja olen vĂ€ga rÔÔmus, et nĂŒĂŒd on administraatoritel sellised mugavad automatiseerimise vahendid.
MĂ”ned rakendused, mida L7 rakenduse analĂŒĂŒsi moodul NGFW nĂ€itas ja mis teile vĂ”rgus ei ole vajalikud, vĂ”ite lihtsalt loata reeglist eemaldada, vĂ”i kloneerite reegleid nupp Clone (peamisest liidesest) ja ĂŒhes reeglis lubate rakendused, samas kui teises blokeerite rakendused, mis teie vĂ”rgus ei ole vajalikud. Sellisteks rakendusteks saavad sageli bittorent, steam, ultrasurf, tor, varjatud tunnelid nagu tcp-over-dns ja teised.

Ja klikime teise reegli â mis seal nĂ€ha on:

Jah, siin on rakendused, mis on iseloomulikud multicast'ile. Peame need lubama, et vÔrgus videote vaatamine toimiks. KlÔpsame Match Usage. SuurepÀrane! AitÀh Policy Optimizer'i eest.
Ent kuidas on siis Machine Learning?
Praegu on moes rÀÀkida automatiseerimisest. See, mida ma kirjeldasin, on tĂ”eliselt kasulik. On veel ĂŒks vĂ”imalus, millest ma pean rÀÀkima. See on Machine Learning funktsioon, mis on sisse ehitatud utiliiti Expedition, mida on juba varem mainitud. Selle utiliidi abil on vĂ”imalik ĂŒle kanda reegleid teie vana tulemĂŒĂŒri tootjalt. Samuti on vĂ”imalik analĂŒĂŒsida olemasolevaid Palo Alto Networks'i liikluslogisid ja pakkuda teie jaoks, milliseid reegleid kirjutada. See sarnaneb Policy Optimizer'i funktsioonile, kuid Expeditionis on see veelgi ulatuslikum ja teile pakutakse juba valmis reeglite nimekiri â te peate need vaid kinnitama.
Selle funktsiooni testimiseks on olemas laboritöö â me nimetame seda testdriviks. Selle testi saate teha, minnes virtuaalsetesse tulemĂŒĂŒridesse, mida Palo Alto Networks'i Moskvas asuvad töötajad kĂ€ivitavad teie soovi korral.

Pöörduda saab aadressil Russia@paloaltonetworks.com ja pĂ€ringus kirjutada: âSoovin teha UTD Migration Process'i kohtaâ.
Tegelikult on mitmeid erinevaid laboritöid nimega Unified Test Drive (UTD) ja need on kÔik pÀrast pÀringut.
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
Kas soovite, et keegi aitaks teil optimeerida teie tulemĂŒĂŒri poliitikaid?
Jah
Ei
Teen ise kÔik Àra
Keegi ei ole veel hÀÀletanud. Erakondadeta.
Allikas: habr.com
