Kuidas hinnata NGFW seadistamise efektiivsust
KĂ”ige levinum ĂŒlesanne on kontrollida, kui tĂ”husalt on teie tulemĂŒĂŒr seadistatud. Selleks on tasuta utiliite ja teenuseid ettevĂ”tete poolt, kes tegelevad NGFW-ga.
NĂ€iteks on allpool nĂ€htav, et Palo Alto Networksil on vĂ”imalus otse kĂ€ivitada tulemĂŒĂŒri statistika analĂŒĂŒs - SLR aruanne vĂ”i parimate praktikate analĂŒĂŒs - BPA aruanne. Need on tasuta veebiteenused, mida saab kasutada, ilma midagi installimata.
SISUKORD
Expedition (Migratsioonitööriist)

TĂ€psem variant oma seadete kontrollimiseks on alla laadida tasuta utiliit (endine migratsioonitööriist). See allalaaditakse VMware'i virtuaalse seadmena, seadistusi pole vaja - tuleb alla laadida pilt ja kĂ€ivitada see VMware hĂŒperviisoril, seejĂ€rel avada veebiliides. Selle utiliidi jaoks on eraldi jutt, ainult kursus selle kohta kestab 5 pĂ€eva, kuna seal on nĂŒĂŒd nii palju funktsioone, sealhulgas masinĂ”pe ja erinevate konfiguratsioonide poliitikate, NAT-i ja objektide migreerimine erinevate tulemĂŒĂŒri tootjate jaoks. MasinĂ”ppe kohta kirjutan ka allpool rohkem.
Poliitika optimeerija
Ja kĂ”ige mugavam variant (IMHO), millest rÀÀgin tĂ€na pĂ”hjalikumalt - poliitika optimeerija, mis on sisseehitatud Palo Alto Networks'i kasutajaliidesesse. Selle demonstreerimiseks seadistasin kodus tulemĂŒĂŒri ja kirjutasin lihtsa reegli: luba kĂ”ike igale. Selliseid reegleid nĂ€en mĂ”nikord isegi ettevĂ”tete vĂ”rkudes. Loomulikult lubasin kĂ”ik NGFW turbeprofiilid, nagu on nĂ€ha ekraanipildilt:

Alloleval ekraanipildil on nĂ€idatud nĂ€ide minu kodusest mitteseadistatud tulemĂŒĂŒrist, kus peaaegu kĂ”ik ĂŒhendused satuvad viimasesse reeglisse: AllowAll, mida nĂ€itab statistika Hit Count kolonis.

Zero Trust
On olemas lĂ€henemine turvalisusele, mida nimetatakse . Mida see tĂ€hendab: me peame lubama inimestele vĂ”rgus tĂ€pselt need ĂŒhendused, mis neile on vajalikud, ja keelama kĂ”ik muu. See tĂ€hendab, et peame lisama selged reeglid rakenduste, kasutajate, URL-kategooriate ja failitĂŒĂŒpide jaoks; kaasama kĂ”ik IPS ja viirusetĂ”rje allkirjad, kasutama liivakasti, DNS-kaitset, ja kasutama IoC-d saadaval olevatest Threat Intelligence andmebaasidest. Ăldiselt on tulemĂŒĂŒri seadistamisel piisavalt ĂŒlesandeid.
Muide, Palo Alto Networks NGFW jaoks vajalik minimaalne seadistuste komplekt on kirjeldatud ĂŒhes SANSi dokumendis: â soovitan alustada sellest. Ja muidugi on tootja poolt olemas parimate praktikate kogum tulemĂŒĂŒri seadistamiseks: .
Nii et mul oli tulemĂŒĂŒr kodus ĂŒle nĂ€dala. Vaadakem, milline liiklus minu vĂ”rgus on:

Kui sorteerida ĂŒhenduste arvu jĂ€rgi, siis kĂ”ige rohkem genereerib neid bittorrent, seejĂ€rel tuleb SSL ja siis QUIC. See on statistika nii sissetuleva kui ka vĂ€ljuva liikluse kohta: minu ruuteri skaneeringute hulka on palju sisenevat liiklust. Minu vĂ”rgus on erinevaid rakendusi â 150.
Nii et kĂ”ik see lĂ€ks lĂ€bi ĂŒhe reegli. Vaadakem nĂŒĂŒd, mida Policy Optimizer sellega seoses ĂŒtleb. Kui te vaatasite ĂŒleval olevat ekraanipilti turvareeglitest, siis nĂ€gite vasakus alumises nurgas vĂ€ikest akent, mis vihjab, et on olemas reegleid, mida saab optimeerida. KlĂ”psame sellele.
Mida Policy Optimizer nÀitab:
- Milliseid poliitikaid ei ole ĂŒldse kasutatud, 30 pĂ€eva, 90 pĂ€eva. See aitab otsustada, kas need tĂ€ielikult eemaldada.
- Milliseid rakendusi poliitikates on nÀidatud, kuid neid rakendusi ei ole liikluses leitud. See vÔimaldab eemaldada liigseid rakendusi lubavatest reeglitest.
- Millised poliitikad lubasid kÔike, kuid seal kÀisid rakendused, mida oleks hea Zero Trust meetodi kohaselt selgelt mÀÀratleda.

KlÔpsime Unused.
Kuna nĂ€idata, kuidas see töötab, lisasin mĂ”ned reeglid ja need ei ole tĂ€na veel ĂŒhtegi paketti lĂ€bi lasknud. Siin on nende nimekiri:

VĂ”ib-olla lĂ€bib liiklus aja jooksul ja siis nad kaovad sellest nimekirjast. Ja kui nad on selles nimekirjas 90 pĂ€eva â siis saate otsustada need reeglid eemaldada. Iga reegel loob vĂ”imaluse hĂ€kkerile.
On the configuration of the firewall, there's a real problem: a new employee looks at the firewall rules, and if there are no comments and they don't know why a rule was created, whether it's really necessary, or if it can be deleted, suddenly the person might be on vacation and after 30 days traffic will again be coming from the service they needed. This function helps them make a decision â if no one uses it â delete!
Let's click on Unused App.
We click on Unused App in the optimizer and see that interesting information appears in the main window.
We see that there are three rules where the number of allowed applications and the number of applications that actually passed under this rule differ.

We can click and view the list of these applications and compare these lists.
For example, let's click the Compare button for the Max rule.

It's visible that applications facebook, instagram, telegram, vkontakte were allowed. But in reality, traffic went only through part of the sub-applications. It should be understood that the facebook application contains several sub-applications.
The entire list of NGFW applications can be seen on the portal and in the firewall's interface in the Objects->Applications section; type the name of the application: facebook, and you will get a result like this:

So, some of these NGFW sub-applications were seen, while some were not. In fact, you can separately block and allow different functionalities of Facebook. For example, allow reading messages but block chat or file transfer. Accordingly, the Policy Optimizer indicates this, and you can make a decision: allow not all Facebook applications, but only the main ones.
Thus, we understood that the lists are different. You can configure the rules to allow exactly those applications that actually went through the network. For this, you click the MatchUsage button. It looks like this:

You can also add applications that you consider necessary â the Add button on the left side of the window:

Then, this rule can be applied and tested. Congratulations!
Let's click No Apps Specified.
In this case, an important security window will open.

Selliseid reegleid, kus L7 taseme rakendust ei ole selgelt mĂ€rgitud, on teie vĂ”rgus tĂ”enĂ€oliselt vĂ€ga palju. Ka minu vĂ”rgus on selline reegel â meenutuseks, et seadsin selle ĂŒles algse seadistamise kĂ€igus, et nĂ€idata, kuidas Policy Optimizer töötab.
Pildilt nĂ€ha, et reegel AllowAll lubas ajavahemikus 9. mĂ€rts kuni 17. mĂ€rts 220 gigabaiti liiklust, samas on minu vĂ”rgus kokku 150 erinevat rakendust. Ja see on veel vĂ€he. TĂŒĂŒpiliselt on keskmise suurusega ettevĂ”tte vĂ”rgus 200-300 erinevat rakendust.
NĂŒĂŒd siis ĂŒks reegel lubab tervelt 150 rakendust. See tĂ€hendab tavaliselt, et tulemĂŒĂŒr on valesti seadistatud, sest tavaliselt lubatakse ĂŒhes reeglis 1-10 rakendust erinevatel eesmĂ€rkidel. Vaadakem, mis rakendused need on: klĂ”psame nuppu Compare:

Administratoorile on Policy Optimizeri funktsiooni juures kĂ”ige imelisem nupp Match Usage â ĂŒhe klĂ”psuga saate luua reegli, kuhu sisestate kĂ”ik 150 rakendust. KĂ€siotse seda teha oleks olnud ĂŒsna aeganĂ”udev. TĂŒkkide arv, millega administraator isegi minu 10 seadme vĂ”rgus töötab, on tohutu.
Kodus töötab mul 150 erinevat rakendust, mis edastavad gigabaitide kaupa liiklust! Ent kui palju on teie juures?
Mis siis aga toimub 100 seadme, 1000 vĂ”i 10000 seadme vĂ”rgus? Olen nĂ€inud tulemĂŒĂŒre, kus on 8000 reeglit ja olen vĂ€ga rÔÔmus, et administraatoritel on nĂŒĂŒd niisugused mugavad automatiseerimisvahendid.
MĂ”ned rakendused, mida L7 rakenduste analĂŒĂŒsimoodul NGFW-is nĂ€itas, ei ole teie vĂ”rgus vajalikud, seetĂ”ttu vĂ”ite need lihtsalt eemaldada lubava reegli nimekirjast, vĂ”i teha reeglite kloonimist nupuga Clone (peamisest liidesest) ja ĂŒhes reeglis lubada rakendused, samas kui teises reeglis blokeerite rakendused, mis ei ole teie vĂ”rgus Ă”iged. Sellisteks rakendusteks muutuvad sageli bittorrent, steam, ultrasurf, tor, peidetud tunnelid, nagu tcp-over-dns, ja muud.

Vaadakem nĂŒĂŒd teist reeglit â mida seal nĂ€ha on:

Jah, seal on rakendused, mis on iseloomulikud multicast'ile. Peame need lubama, et video voogesitus vÔrgu kaudu toimiks. KlÔpsame Match Usage. SuurepÀrane! AitÀh Policy Optimizer.
Aga kuidas on MasinÔppega?
Praegu on moes rÀÀkida automatiseerimisest. See, mida ma kirjeldasin, on vĂ€ga abiks. On veel ĂŒks vĂ”imalus, millest pean rÀÀkima. See on masinĂ”ppe funktsionaalsus, mis on integreeritud Expedition-tööriista, millest juba varem rÀÀgiti. Selles tööriistas on vĂ”imalik ĂŒle kanda reegleid teie vanalt tulemĂŒĂŒrilt teise tootja poolt. Samuti on vĂ”imalik analĂŒĂŒsida olemasolevaid Palo Alto Networksi liikluslogisid ja soovitada, milliseid reegleid kirjutada. See sarnaneb Policy Optimizeri funktsionaalsusele, kuid Expeditionis on see veelgi laiem ja teile pakutakse juba valmis reeglite nimekirja â teil tuleb need lihtsalt heaks kiita.
Selle funktsionaalsuse testimiseks on olemas laboratoorne töö â me nimetame seda testi sĂ”iduks. Seda testi saab teha, sisenedes virtuaalsetesse tulemĂŒĂŒritesse, mille Palo Alto Networksi Moskva bĂŒroo töötajad kĂ€ivitavad teie nĂ”udmisel.

PĂ€ringu saab saata aadressile Russia@paloaltonetworks.com ja pĂ€ringus kirjutada: âSoovin teha UTD Migratsiooniprotsessi kohtaâ.
Tegelikult on mitmeid laboratoorseid töid nimega Unified Test Drive (UTD) ja kÔik need pÀrast pÀringut.
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
Kas soovite, et keegi aitaks teil oma tulemĂŒĂŒri poliitikaid optimeerida?
Jah
Ei
Teen kÔik ise
Keegi pole veel hÀÀletanud. Vastukaalujate hÀÀli pole.
Allikas: habr.com
