Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Comment évaluer l'efficacité de la configuration NGFW

La tùche la plus fréquente consiste à vérifier l'efficacité de votre pare-feu. Pour cela, il existe des outils et services gratuits proposés par des entreprises spécialisées dans les NGFW.

Par exemple, ci-dessous, on peut voir que l'entreprise Palo Alto Networks offre la possibilitĂ© directement depuis le portail de support de lancer une analyse des statistiques du pare-feu — rapport SLR ou analyse de conformitĂ© aux meilleures pratiques — rapport BPA. Ce sont des outils en ligne gratuits, qui peuvent ĂȘtre utilisĂ©s sans installation.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW

CONTENU

Expedition (Outil de migration)
Optimiseur de politiques
Zero Trust
Cliquons sur Unused
Cliquons sur Unused App
Cliquons sur No Apps Specified
Et qu'en est-il de l'apprentissage automatique
UTD

Expedition (Outil de migration)

Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Une option plus complexe pour vĂ©rifier vos configurations — tĂ©lĂ©charger un outil gratuit Expedition (anciennement Outil de migration). Il se tĂ©lĂ©charge comme appliance virtuelle sous VMware, aucune configuration n'est requise — il suffit de tĂ©lĂ©charger l'image et de la dĂ©ployer sous l'hyperviseur VMware, de l'exĂ©cuter et d'accĂ©der Ă  l'interface web. Cet outil mĂ©rite un dĂ©veloppement distinct, rien que le cours Ă  son sujet dure 5 jours, tant il y a de fonctions actuellement, y compris l'apprentissage automatique et la migration de diverses configurations de politiques, NAT et objets pour diffĂ©rents fabricants de pare-feu. Je reviendrai sur l'apprentissage automatique plus en dĂ©tail plus bas dans le texte.

Optimiseur de politiques

Et la solution la plus pratique (IMHO), dont je parlerai aujourd'hui en dĂ©tail — l'optimiseur de politiques intĂ©grĂ© directement dans l'interface de Palo Alto Networks. Pour le dĂ©montrer, j'ai installĂ© un pare-feu chez moi et Ă©crit une simple rĂšgle : permettre tout vers tout. En principe, je vois parfois de telles rĂšgles mĂȘme dans des rĂ©seaux d'entreprise. Évidemment, j'ai activĂ© tous les profils de sĂ©curitĂ© NGFW, comme on peut le voir dans la capture d'Ă©cran :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Sur la capture d'Ă©cran ci-dessous, un exemple de mon pare-feu domestique non configurĂ© est montrĂ©, oĂč presque toutes les connexions tombent dans la derniĂšre rĂšgle : AllowAll, ce qui est visible dans les statistiques de la colonne Hit Count.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Zero Trust

Il existe une approche de la sécurité appelée Zero Trust. Cela signifie que nous devons autoriser les connexions nécessaires pour les personnes au sein du réseau et interdire toutes les autres. En d'autres termes, nous devons ajouter des rÚgles claires concernant les applications, les utilisateurs, les catégories d'URL, les types de fichiers ; inclure toutes les signatures IPS et antivirus, activer le sandboxing, la protection DNS, utiliser les IoC provenant des bases disponibles de Threat Intelligence. En somme, il y a un bon nombre de tùches à accomplir lors de la configuration d'un pare-feu.

À propos, l'ensemble minimum de configurations nĂ©cessaires pour le Palo Alto Networks NGFW est dĂ©crit dans l'un des documents SANS : Palo Alto Networks Security Configuration Benchmark — je recommande de commencer par cela. Et bien sĂ»r, il existe un ensemble de meilleures pratiques pour la configuration du pare-feu de la part du fabricant : Best Practice.

Donc, j'ai eu un pare-feu à la maison pendant une semaine. Voyons quel trafic il y a dans mon réseau :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Si nous trions par nombre de sessions, le plus de sessions sont créées par bittorent, suivi de SSL, puis QUIC. Cela inclut des statistiques sur le trafic entrant et sortant : il y a beaucoup de scans externes de mon routeur. Il y a 150 applications différentes dans mon réseau.

Tout cela a Ă©tĂ© autorisĂ© par une seule rĂšgle. Regardons maintenant ce que le Policy Optimizer en dit. Si vous avez regardĂ© ci-dessus la capture d'Ă©cran de l'interface avec les rĂšgles de sĂ©curitĂ©, vous avez vu en bas Ă  gauche une petite fenĂȘtre qui me suggĂšre qu'il existe des rĂšgles qui peuvent ĂȘtre optimisĂ©es. Cliquons lĂ -dessus.

Que montre le Policy Optimizer :

  • Quelles politiques n'ont pas du tout Ă©tĂ© utilisĂ©es, depuis 30 jours, 90 jours. Cela aide Ă  dĂ©cider de les supprimer complĂštement.
  • Quelles applications Ă©taient indiquĂ©es dans les politiques, mais n'ont pas Ă©tĂ© trouvĂ©es dans le trafic. Cela permet de supprimer les applications inutiles des rĂšgles d'autorisation.
  • Quelles politiques autorisaient tout, alors que des applications passaient rĂ©ellement, qu'il serait prĂ©fĂ©rable d'indiquer clairement selon la mĂ©thode Zero Trust.

Optimiseur de politiques de sécurité Palo Alto Networks NGFW

Cliquons sur Unused.

Pour montrer comment cela fonctionne, j'ai ajouté quelques rÚgles et elles n'ont pas encore autorisé un seul paquet aujourd'hui. Voici leur liste :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Il est possible qu'avec le temps, du trafic transite par lĂ  et qu'elles disparaissent de cette liste. Et si elles restent dans cette liste pendant 90 jours — vous pouvez dĂ©cider de supprimer ces rĂšgles. Chaque rĂšgle reprĂ©sente une opportunitĂ© pour un hacker.

Il existe un vĂ©ritable problĂšme lors de la configuration d'un pare-feu : un nouvel employĂ©, en consultant les rĂšgles du pare-feu, constate qu'il n'y a aucun commentaire et s'interroge sur la raison pour laquelle cette rĂšgle a Ă©tĂ© créée, si elle est rĂ©ellement nĂ©cessaire, s'il est possible de la supprimer : que faire si quelqu'un est en congĂ© et que, dans 30 jours, le trafic recommence Ă  provenir du service qui lui est nĂ©cessaire ? Cette fonctionnalitĂ© l'aide donc Ă  prendre une dĂ©cision : personne ne l'utilise — supprimer !

Cliquons sur Unused App.

Nous cliquons dans l'optimiseur sur Unused App et voyons que des informations intĂ©ressantes s'ouvrent dans la fenĂȘtre principale.

Nous constatons qu'il existe trois rĂšgles oĂč le nombre d'applications autorisĂ©es et le nombre d'applications rĂ©ellement passĂ©es par cette rĂšgle diffĂšrent.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Nous pouvons cliquer et voir la liste de ces applications et comparer ces listes.
Par exemple, cliquons sur le bouton Compare pour la rĂšgle Max.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Il est visible que les applications facebook, instagram, telegram, vkontakte ont été autorisées. Mais le trafic n'a réellement circulé que sur certaines sous-applications. Il faut comprendre que l'application facebook contient plusieurs sous-applications.

La liste complĂšte des applications NGFW peut ĂȘtre consultĂ©e sur le portail applipedia.paloaltonetworks.com et dans l'interface mĂȘme du pare-feu dans la section Objects->Applications, et dans la recherche tapez le nom de l'application : facebook, ce qui donnera ce rĂ©sultat :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Ainsi, certaines de ces sous-applications NGFW ont été vues, tandis que d'autres ne l'ont pas été. En réalité, vous pouvez interdire et autoriser séparément différentes sous-fonctions de Facebook. Par exemple, autoriser la consultation des messages, mais interdire le chat ou le transfert de fichiers. Par conséquent, le Policy Optimizer en parle et vous pouvez décider : autoriser non pas toutes les applications de Facebook, mais seulement celles de base.

Ainsi, nous avons compris que les listes sont différentes. Vous pouvez faire en sorte que les rÚgles n'autorisent que les applications qui ont réellement circulé sur le réseau. Pour cela, vous cliquez sur le bouton MatchUsage. Cela donne ceci :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Et vous pouvez Ă©galement ajouter des applications que vous jugez nĂ©cessaires — le bouton Add dans la partie gauche de la fenĂȘtre :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Ensuite, cette rĂšgle peut ĂȘtre appliquĂ©e et testĂ©e. FĂ©licitations !

Cliquons sur No Apps Specified.

Dans ce cas, une fenĂȘtre importante pour la sĂ©curitĂ© s'ouvrira.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
De telles rĂšgles, oĂč l'application de niveau L7 n'est pas explicitement indiquĂ©e, sont probablement trĂšs nombreuses dans votre rĂ©seau. J'ai Ă©galement une telle rĂšgle dans mon rĂ©seau — je me souviens l'avoir créée lors de la configuration initiale, spĂ©cialement pour montrer comment fonctionne le Policy Optimizer.

Sur l'image, on voit que la rÚgle AllowAll a laissé passer un total de 220 Go de trafic entre le 9 et le 17 mars, alors qu'il y a en tout 150 applications différentes dans mon réseau. Et c'est encore peu. En général, un réseau d'entreprise de taille moyenne abrite entre 200 et 300 applications différentes.

Ainsi, une seule rÚgle laisse passer pas moins de 150 applications. Cela signifie généralement que le pare-feu est mal configuré, car, en rÚgle générale, une seule rÚgle autorise entre 1 et 10 applications pour différents objectifs. Voyons quelles sont ces applications : cliquons sur le bouton Compare :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Le plus merveilleux pour un administrateur dans la fonction Policy Optimizer est le bouton Match Usage — vous pouvez crĂ©er, d'un simple clic, une rĂšgle qui inclut les 150 applications. À la main, cela prendrait un temps considĂ©rable. Le nombre de tĂąches pour un administrateur, mĂȘme dans mon rĂ©seau de 10 appareils, est Ă©norme.

J'ai chez moi 150 applications différentes qui transmettent des Go de trafic ! Et vous, combien en avez-vous ?

Que se passe-t-il dans un rĂ©seau de 100 appareils, 1000 ou mĂȘme 10000 ? J'ai vu des pare-feu avec 8000 rĂšgles, et je suis trĂšs heureux que les administrateurs disposent maintenant de ces outils d'automatisation pratiques.

Certaines applications que j'ai vues et que le module d'analyse des applications L7 dans le NGFW a montrées ne vous seront pas nécessaires dans votre réseau, donc vous pouvez tout simplement les supprimer de la liste des rÚgles autorisant, ou bien dupliquer les rÚgles avec le bouton Clone (dans l'interface principale) et dans une rÚgle autoriser les applications, tandis que dans l'autre, bloquer celles qui ne sont pas nécessaires dans votre réseau. Parmi ces applications, on trouve souvent bittorrent, steam, ultrasurf, tor, des tunnels cachés comme tcp-over-dns, et d'autres.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Et cliquons sur une autre rùgle — que pouvons-nous y voir :
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Oui, ici se trouvent des applications typiques pour le multicast. Nous devons les autoriser pour que le streaming vidéo sur le réseau fonctionne. Cliquons sur Match Usage. Parfait ! Merci, Policy Optimizer.

Et qu'en est-il de l'apprentissage automatique ?

Il est actuellement Ă  la mode de parler d'automatisation. Ce que j'ai dĂ©crit prĂ©cĂ©demment est trĂšs utile. Il existe une autre fonctionnalitĂ© dont je dois parler. C'est la fonctionnalitĂ© d'apprentissage automatique intĂ©grĂ©e dans l'utilitaire Expedition, dĂ©jĂ  mentionnĂ© ci-dessus. Dans cet utilitaire, il est possible de transfĂ©rer des rĂšgles de votre ancien pare-feu d'un autre fabricant. De plus, il est possible d'analyser les journaux de trafic existants de Palo Alto Networks et de proposer quelles rĂšgles Ă©crire. Cela ressemble Ă  la fonctionnalitĂ© Policy Optimizer, mais dans Expedition, elle est encore plus Ă©tendue et une liste de rĂšgles dĂ©jĂ  prĂȘtes vous est proposĂ©e — il vous suffit de les approuver.
Pour tester cette fonctionnalitĂ©, il existe un laboratoire — nous l'appelons test drive. Ce test peut ĂȘtre effectuĂ© en accĂ©dant aux pare-feu virtuels, que les employĂ©s de Palo Alto Networks Ă  Moscou mettront en service Ă  votre demande.
Optimiseur de politiques de sécurité Palo Alto Networks NGFW
Vous pouvez envoyer une demande à l'adresse Russia@paloaltonetworks.com en mentionnant dans votre demande : « Je souhaite faire le UTD sur le processus de migration ».

En réalité, il existe plusieurs versions de travaux de laboratoire appelés Unified Test Drive (UTD) et toutes sont disponibles à distance aprÚs demande.

Seuls les utilisateurs enregistrés peuvent participer au sondage. Connectez-vous, s'il vous plaßt.

Voulez-vous que quelqu'un vous aide Ă  optimiser les politiques de votre pare-feu?

  • Oui

  • Non

  • Je le ferai moi-mĂȘme

Personne n'a encore voté. Il n'y a pas d'abstention.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster