Palo Alto Networks NGFW turvapoliitika optimeerija

Kuidas hinnata NGFW konfiguratsiooni efektiivsust

KĂ”ige levinum ĂŒlesanne on kontrollida, kui efektiivselt on teie tulemĂŒĂŒr seadistatud. Selleks on olemas tasuta tööriistad ja teenused ettevĂ”tetelt, mis tegelevad NGFW-iga.

NĂ€iteks allpool on nĂ€ha, et Palo Alto Networks'il on vĂ”imalus otse toetuse portaalist alustada tulemĂŒĂŒri statistika analĂŒĂŒsi - SLR aruanne vĂ”i analĂŒĂŒs parimate praktikate kohaselt - BPA aruanne. Need on tasuta veebipĂ”hised tööriistad, millega saab kasutada, ilma et oleks vaja midagi installida.
Palo Alto Networks NGFW turvapoliitika optimeerija

SISU

Expedition (Migration Tool)
Policy Optimizer
Zero Trust
KlÔpsame Unused
KlÔpsame Unused App
KlÔpsame No Apps Specified
Aga kuidas on masinÔppega?
UTD

Expedition (Migration Tool)

Palo Alto Networks NGFW turvapoliitika optimeerija

Rohkem keeruline meetod oma seadete kontrollimiseks on alla laadida tasuta tööriist Expedition (endine Migration Tool). See laetakse alla Virtual Appliance'ina VMware jaoks, seadistusi pole vajalik - lihtsalt laadige pilt alla ja kĂ€itage seda VMware hĂŒperviisoril, kĂ€ivitage ja minge veebiliidesesse. See utiliit vÀÀrib eraldi arutelu, pelgalt kursus selle kohta kestab 5 pĂ€eva, kuna seal on nĂŒĂŒd nii palju funktsioone, sealhulgas masinĂ”pe ja erinevate konfiguratsioonide, poliitikate, NAT-i ja objekti migratsioon erinevate tulemĂŒĂŒri tootjate jaoks. MasinĂ”ppe kohta kirjutan hiljem ĂŒksikasjalikumalt.

Policy Optimizer

Ja kĂ”ige mugavam variant (IMHO), millest rÀÀgin tĂ€na lĂ€hemalt - poliitika optimeerija, mis on integreeritud Palo Alto Networks'i kasutajaliidesesse. Selle demonstreerimiseks installisin tulemĂŒĂŒr enda koju ja kirjutasin lihtsa reegli: lubada kĂ”ik kĂ”ikidele. Selliseid reegleid kohtan vahel isegi ettevĂ”ttevĂ”rkudes. Loomulikult aktiveerisin kĂ”ik NGFW turvaprofiilid, nagu on nĂ€ha ekraanipildilt:
Palo Alto Networks NGFW turvapoliitika optimeerija

Alloleval ekraanipildil on nĂ€idatud minu kodune, seadistamata tulemĂŒĂŒr, kus peaaegu kĂ”ik ĂŒhendused langevad viimasele reegli: AllowAll, mida nĂ€eb kolonni Hit Count statistikas.
Palo Alto Networks NGFW turvapoliitika optimeerija

Zero Trust

On olemas lÀhenemine turvalisusele, mida nimetatakse Zero Trust. See what this means: we must allow individuals within the network only those connections that they need and block everything else. This means we need to establish clear rules regarding applications, users, URL categories, file types; include all IPS and antivirus signatures, incorporate a sandbox, implement DNS protection, and utilize IoC from available Threat Intelligence databases. In general, there are quite a few tasks when configuring the firewall.

By the way, the minimum set of necessary settings for Palo Alto Networks NGFW is described in one of the SANS documents: Palo Alto Networks Security Configuration Benchmark — I recommend starting with it. And of course, there's a set of best practices for configuring the firewall from the manufacturer: Best Practice.

So, I've had the firewall at home for a week. Let's take a look at the traffic in my network:
Palo Alto Networks NGFW turvapoliitika optimeerija

If sorted by the number of sessions, bittorrent creates the most, followed by SSL, then QUIC. This is the statistics for both incoming and outgoing traffic: there is a lot of external scanning of my router. There are 150 different applications in my network.

Nii et, kĂ”ik see on lĂ€binud ĂŒhe reegli. Vaatame nĂŒĂŒd, mida selle kohta ĂŒtleb Policy Optimizer. Kui vaatasite ĂŒleval olevat turvareeglite liidese ekraanipilti, siis nĂ€gite vasakus alanurgas vĂ€ikest akent, mis vihjab, et on olemas reegleid, mida saab optimeerida. Kliki sinna.

Mida nÀitab Policy Optimizer:

  • Milliseid poliitikaid pole ĂŒldse kasutatud, 30 pĂ€eva, 90 pĂ€eva. See aitab otsustada, kas need tĂ€ielikult kustutada.
  • Milliseid rakendusi poliitikaid sisaldasid, kuid selliseid rakendusi liikluses ei tuvastatud. See vĂ”imaldab eemaldada liigsed rakendused lubavatest reeglitest.
  • Millised poliitikad lubasid kĂ”ike, kuid seal olid olulised rakendused, mida oleks hea Zero Trust meetodi kohaselt selgelt nĂ€idata.

Palo Alto Networks NGFW turvapoliitika optimeerija

Kliki Unused.

Kuna nĂ€idata, kuidas see töötab, olen lisanud mĂ”ned reeglid ja nad pole siiani tĂ€na ĂŒhtegi paketti lĂ€binud. Siin on nende nimekiri:
Palo Alto Networks NGFW turvapoliitika optimeerija
Ajan jooksul vĂ”ivad sinna liiklus ilmuda ja siis nad kaovad sellest nimekirjast. Kui nad selles nimekirjas 90 pĂ€eva pĂŒsivad, siis vĂ”ite otsustada need reeglid kustutada. LĂ”ppude lĂ”puks pakub iga reegel vĂ”imaluse hĂ€kkerile.

Tegemist on reaalse probleemiga tulekindlustuse seadistamisel: uus töötaja vaatab tulekindlustuse reegleid ja kui neil pole mingeid kommentaare ning ta ei tea, miks see reegel on loodud, kas see on tĂ”eliselt vajalik, kas see saab kustutada: Ă€kki on inimene puhkusele lĂ€inud ja 30 pĂ€eva pĂ€rast tuleb liiklus uuesti teenusest, mida ta vajab. Just see funktsioon aitab tal otsustada — kui keegi ei kasuta — kustuta!

KlÔpsame Unused App'il.

KlÔpsame optimeerijas Unused App'il ja nÀeme, et pÔhiekraanile avatakse huvitav teave.

NÀeme, et on kolm reeglit, kus lubatud rakenduste arv ja tÔeliselt selle reegli kaudu lÀinud rakenduste arv erinevad.
Palo Alto Networks NGFW turvapoliitika optimeerija
Saame klÔpsata ja vaadata nende rakenduste nimekirja ning vÔrrelda neid nimekirju.
NÀiteks klÔpsame Max reegli jaoks nuppu Compare.
Palo Alto Networks NGFW turvapoliitika optimeerija
Siit on nÀha, et facebooki, instagrami, telegrami ja vkontakte rakendused on lubatud. Kuid tegelikult liikus liiklus ainult lÀbi osa alarakenduste. Siin tuleb mÔista, et facebooki rakendus sisaldab mitmeid alarakendusi.

NGFW rakenduste tÀielikku loetelu saab vaadata portaalist applipedia.paloaltonetworks.com ja ka tulevallkaitse liidese kaudu jaotises Objects->Applications, otsides rakenduse nime: facebook, tuleneb selline tulemus:
Palo Alto Networks NGFW turvapoliitika optimeerija
Nii et osa neist NGFW alarakendustest on nĂ€htavad, kuid osa ei ole. Tegelikult saate eraldi keelata ja lubada erinevaid facebooki funktsioone. NĂ€iteks lubada sĂ”numite lugemist, kuid keelata vestlemine vĂ”i failide edastamine. Vastavalt ĂŒtleb Policy Optimizer selle ja saate otsustada: lubada mitte kĂ”iki facebooki rakendusi, vaid ainult pĂ”hifunktsioonid.

Nii et oleme aru saanud, et loetelud on erinevad. Saate seadistada nii, et reeglid lubaksid tÀpselt neid rakendusi, mis tegelikult vÔrgus töötasid. Selleks klÔpsate MatchUsage nuppu. Tulemuseks on jÀrgmine:
Palo Alto Networks NGFW turvapoliitika optimeerija
Ja samuti saate lisada rakendusi, mida peate vajalikuks — nupp Add akna vasakus osas:
Palo Alto Networks NGFW turvapoliitika optimeerija
Ja seejĂ€rel saab seda reeglit rakendada ja testida. Õnne!

Klickime No Apps Specified.

Sel juhul avaneb oluline turvalisuse tagamise akna.
Palo Alto Networks NGFW turvapoliitika optimeerija
TĂ”enĂ€oliselt on teie vĂ”rgus palju selliseid reegleid, kus ei ole L7 taseme rakendust selgesĂ”naliselt mÀÀratud. Minu vĂ”rgus on samuti selline reegel - meenutan, et seadsin selle ĂŒles algse seadistamise ajal, et nĂ€idata, kuidas Policy Optimizer töötab.

Pildil on nĂ€ha, et reegel AllowAll lasi lĂ€bi 220 gigabaiti liiklust ajavahemikus 9. mĂ€rtsist kuni 17. mĂ€rtsini, mis tĂ€hendab, et minu vĂ”rgus on kokku 150 erinevat rakendust. Ja see on veel vĂ€he. TĂŒĂŒpilises keskmise suurusega ettevĂ”tte vĂ”rgus on 200-300 erinevat rakendust.

Nii et ĂŒks reegel laseb lĂ€bi lausa 150 rakendust. See tĂ€hendab tavaliselt, et tulemĂŒĂŒr on valesti seadistatud, sest tavaliselt lĂ€bib ĂŒhes reeglis 1-10 rakendust erinevate eesmĂ€rkide jaoks. Vaadakem, millised need rakendused on: klikime nuppu Compare:
Palo Alto Networks NGFW turvapoliitika optimeerija
Policy Optimizeri funktsiooni kĂ”ige toredam asi administraatori jaoks on nupp Match Usage — ĂŒhe klikiga saate luua reegli, kuhu sisestate kĂ”ik 150 rakendust. KĂ€si, see vĂ”taks piisavalt kaua aega. TĂ¶Ă¶ĂŒlesannete arv administraatori jaoks isegi minu 10 seadme vĂ”rgus on tohutu.

Minu kodus töötab 150 erinevat rakendust, mis edastavad gigabaitide viisi andmeid! Aga kui palju teil on?

Mis toimub siis 100, 1000 vĂ”i isegi 10 000 seadme vĂ”rgus? Olen nĂ€inud tulemĂŒĂŒre, millel on 8000 reeglit, ja olen vĂ€ga rÔÔmus, et nĂŒĂŒd on administraatoritel sellised mugavad automatiseerimise vahendid.

MĂ”ned rakendused, mida L7 rakenduse analĂŒĂŒsi moodul NGFW nĂ€itas ja mis teile vĂ”rgus ei ole vajalikud, vĂ”ite lihtsalt loata reeglist eemaldada, vĂ”i kloneerite reegleid nupp Clone (peamisest liidesest) ja ĂŒhes reeglis lubate rakendused, samas kui teises blokeerite rakendused, mis teie vĂ”rgus ei ole vajalikud. Sellisteks rakendusteks saavad sageli bittorent, steam, ultrasurf, tor, varjatud tunnelid nagu tcp-over-dns ja teised.
Palo Alto Networks NGFW turvapoliitika optimeerija
Ja klikime teise reegli — mis seal nĂ€ha on:
Palo Alto Networks NGFW turvapoliitika optimeerija
Jah, siin on rakendused, mis on iseloomulikud multicast'ile. Peame need lubama, et vÔrgus videote vaatamine toimiks. KlÔpsame Match Usage. SuurepÀrane! AitÀh Policy Optimizer'i eest.

Ent kuidas on siis Machine Learning?

Praegu on moes rÀÀkida automatiseerimisest. See, mida ma kirjeldasin, on tĂ”eliselt kasulik. On veel ĂŒks vĂ”imalus, millest ma pean rÀÀkima. See on Machine Learning funktsioon, mis on sisse ehitatud utiliiti Expedition, mida on juba varem mainitud. Selle utiliidi abil on vĂ”imalik ĂŒle kanda reegleid teie vana tulemĂŒĂŒri tootjalt. Samuti on vĂ”imalik analĂŒĂŒsida olemasolevaid Palo Alto Networks'i liikluslogisid ja pakkuda teie jaoks, milliseid reegleid kirjutada. See sarnaneb Policy Optimizer'i funktsioonile, kuid Expeditionis on see veelgi ulatuslikum ja teile pakutakse juba valmis reeglite nimekiri — te peate need vaid kinnitama.
Selle funktsiooni testimiseks on olemas laboritöö — me nimetame seda testdriviks. Selle testi saate teha, minnes virtuaalsetesse tulemĂŒĂŒridesse, mida Palo Alto Networks'i Moskvas asuvad töötajad kĂ€ivitavad teie soovi korral.
Palo Alto Networks NGFW turvapoliitika optimeerija
Pöörduda saab aadressil Russia@paloaltonetworks.com ja pĂ€ringus kirjutada: „Soovin teha UTD Migration Process'i kohta”.

Tegelikult on mitmeid erinevaid laboritöid nimega Unified Test Drive (UTD) ja need on kÔik ei ole kaugjuhtimisega saadaval pÀrast pÀringut.

Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. Logige sisse, palun.

Kas soovite, et keegi aitaks teil optimeerida teie tulemĂŒĂŒri poliitikaid?

  • Jah

  • Ei

  • Teen ise kĂ”ik Ă€ra

Keegi ei ole veel hÀÀletanud. Erakondadeta.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster