Come valutare l'efficacia della configurazione del NGFW
Il compito più comune è verificare quanto sia efficace il firewall. A questo scopo, esistono strumenti e servizi gratuiti offerti da aziende che si occupano di NGFW.
Ad esempio, qui sotto è visibile che la società Palo Alto Networks ha la possibilità di avviare direttamente da un'analisi delle statistiche del firewall — rapporto SLR o analisi della conformità alle migliori pratiche — rapporto BPA. Questi sono strumenti online gratuiti che possono essere utilizzati senza alcuna installazione.
CONTENUTO
Expedition (Strumento di Migrazione)

Un'opzione più complessa per controllare le proprie configurazioni è scaricare lo strumento gratuito (ex Migration Tool). Viene scaricato come Virtual Appliance per VMware, non richiede configurazioni — devi solo scaricare l'immagine e distribuirla nel hypervisor VMware, avviarla e accedere all'interfaccia web. Questo strumento merita una menzione speciale, tanto che il corso su di esso dura 5 giorni, ci sono così tante funzionalità attuali, inclusi Machine Learning e migrazione di varie configurazioni di politiche, NAT e oggetti per diversi produttori di firewall. Di Machine Learning scriverò in dettaglio più avanti nel testo.
Ottimizzatore delle Politiche
E la soluzione più comoda (IMO), di cui parlerò più in dettaglio oggi — l'ottimizzatore delle politiche integrato nell'interfaccia di Palo Alto Networks. Per dimostrarlo, ho installato un firewall a casa e creato una regola semplice: permit any to any. In effetti, tali regole le vedo talvolta anche nelle reti aziendali. Naturalmente, ho attivato tutti i profili di sicurezza NGFW, come si può vedere nello screenshot:

Nello screenshot qui sotto, è mostrato un esempio del mio firewall domestico non configurato, dove quasi tutte le connessioni rientrano nell'ultima regola: AllowAll, come indicato dalle statistiche nella colonna Hit Count.

Zero Trust
C'è un approccio alla sicurezza chiamato . Cosa significa: dobbiamo consentire agli utenti all'interno della rete solo le connessioni di cui hanno bisogno e bloccare tutto il resto. In altre parole, dobbiamo stabilire regole chiare per le applicazioni, gli utenti, le categorie URL e i tipi di file; attivare tutte le firme IPS e antivirus, abilitare la sandbox, la protezione DNS e utilizzare gli IoC delle basi di Threat Intelligence disponibili. In generale, le attività di configurazione del firewall sono piuttosto numerose.
A proposito, il set minimo di configurazioni necessarie per Palo Alto Networks NGFW è descritto in uno dei documenti SANS: — consiglio di partire da quello. E naturalmente ci sono anche le migliori pratiche per la configurazione del firewall fornite dal produttore: .
Quindi, ho avuto un firewall in casa per una settimana. Vediamo quale traffico c'è nella mia rete:

Se ordinassimo per numero di sessioni, il maggior numero viene generato da bittorrent, seguito da SSL e poi QUIC. Questa è una statistica combinata del traffico sia in entrata che in uscita: ci sono molte scansioni esterne del mio router. Gli applicativi nella mia rete sono 150.
Dunque, tutto ciò è stato trascurato da una regola. Vediamo ora cosa dice a riguardo il Policy Optimizer. Se hai guardato sopra lo screenshot dell'interfaccia con le regole di sicurezza, avrai notato in basso a sinistra una piccola finestra che mi suggerisce che ci sono delle regole che possono essere ottimizzate. Clicchiamo su quella.
Cosa mostra il Policy Optimizer:
- Quali politiche non sono state utilizzate affatto, 30 giorni, 90 giorni. Questo aiuta a decidere di rimuoverle definitivamente.
- Quali applicazioni erano indicate nelle politiche, ma tali applicazioni non sono state trovate nel traffico. Questo permette di rimuovere applicazioni superflue nelle regole di autorizzazione.
- Quali politiche permettevano tutto, ma in realtà c'erano applicazioni che sarebbe utile specificare chiaramente secondo il metodo Zero Trust.

Clicchiamo su Unused.
Per mostrare come funziona, ho aggiunto alcune regole e fino ad oggi non hanno mai fatto passare alcun pacchetto. Ecco la loro lista:

Col tempo, potrebbe arrivare traffico e quindi potrebbero scomparire da questa lista. Se rimangono in questa lista per 90 giorni, puoi decidere di rimuovere queste regole. Infatti, ogni regola offre opportunità per un hacker.
C'è un reale problema nella configurazione del firewall: quando arriva un nuovo dipendente e guarda le regole del firewall, se non ci sono commenti e non sa perché è stata creata quella regola, se è realmente necessaria e se può essere eliminata, potrebbe capitare che una persona sia in ferie e che dopo 30 giorni il traffico torni dal servizio di cui ha bisogno. Questa funzione lo aiuta a prendere la decisione: se nessuno la utilizza, elimina!
Clicchiamo su Unused App.
All'ottimizzatore clicchiamo su Unused App e vediamo che nella finestra principale si apre un'informazione interessante.
Possiamo notare che ci sono tre regole in cui il numero di applicazioni autorizzate e il numero di applicazioni effettivamente passate attraverso quella regola differiscono.

Possiamo cliccare e vedere l'elenco di queste applicazioni e confrontare le liste.
Ad esempio, clicchiamo sul pulsante Confronta per la regola Massimo.

Qui vediamo che sono state autorizzate le applicazioni facebook, instagram, telegram, vkontakte. Ma in realtà il traffico si muoveva solo attraverso alcune sotto-applicazioni. Qui è importante capire che l'applicazione facebook contiene diverse sotto-applicazioni.
Puoi vedere l'intero elenco delle applicazioni NGFW sul portale e nell'interfaccia del firewall nella sezione Objects->Applications, e nel campo di ricerca inserisci il nome dell'applicazione: facebook, otterrai un risultato simile:

Quindi, alcune di queste sotto-applicazioni NGFW sono state viste, altre no. In realtà, puoi autorizzare e vietare separatamente diverse sotto-funzioni di facebook. Ad esempio, puoi consentire di visualizzare i messaggi, ma vietare la chat o il trasferimento di file. Di conseguenza, il Policy Optimizer ne parla e puoi prendere una decisione: consentire solo le applicazioni principali di facebook, non tutte.
Quindi, abbiamo capito che gli elenchi sono diversi. Puoi fare in modo che le regole autorizzino solo le applicazioni che vengono effettivamente utilizzate nella rete. Per fare ciò, clicca il pulsante MatchUsage. Ecco come appare:

E puoi anche aggiungere le applicazioni che ritieni necessarie — il pulsante Add nella parte sinistra della finestra:

E poi questa regola può essere applicata e testata. Congratulazioni!
Clicchiamo su No Apps Specified.
In questo caso si aprirà una finestra importante per garantire la sicurezza.

Ci sono probabilmente molte regole nella tua rete che non specificano chiaramente l'applicazione a livello L7. Nella mia rete c'è una regola del genere — ricordo che l'ho creata durante la configurazione iniziale, appositamente per mostrare come funziona il Policy Optimizer.
Nell'immagine si può vedere che la regola AllowAll ha consentito un traffico di 220 gigabyte nel periodo dal 9 marzo al 17 marzo, con un totale di 150 diverse applicazioni nella mia rete. E questo è ancora poco. In genere, in una rete aziendale di dimensioni medie ci sono da 200 a 300 diverse applicazioni.
Quindi, una regola consente addirittura 150 applicazioni. Di solito, questo significa che il firewall è configurato in modo errato, poiché in genere in una regola vengono autorizzate da 1 a 10 applicazioni per diversi scopi. Vediamo di quali applicazioni si tratta: clicchiamo sul pulsante Confronta:

La cosa migliore per un amministratore nella funzione Policy Optimizer è il pulsante Match Usage: con un solo clic puoi creare una regola in cui inserire tutte le 150 applicazioni. Farlo manualmente richiederebbe molto tempo. Il numero di task per un amministratore anche nella mia rete di 10 dispositivi è enorme.
A casa ho 150 diverse applicazioni che generano gigabyte di traffico! E voi quante ne avete?
E cosa succede in una rete di 100, 1000 o 10.000 dispositivi? Ho visto firewall con 8000 regole e sono molto felice che oggi gli amministratori dispongano di questi strumenti di automazione così pratici.
Alcune delle applicazioni rilevate e mostrate dal modulo di analisi delle applicazioni L7 nel NGFW non ti serviranno nella rete, quindi puoi semplicemente rimuoverle dall'elenco delle regole consentite, oppure clonare la regola utilizzando il pulsante Clone (nell'interfaccia principale) e consentire alcune applicazioni in una regola, mentre in un'altra le altre possono essere bloccate, poiché non necessarie nella tua rete. Applicazioni come bittorrent, steam, ultrasurf, tor, tunnel nascosti tipo tcp-over-dns e altri diventano spesso inutili.

Clicchiamo su un'altra regola — cosa si vede qui:

Sì, ci sono applicazioni tipiche per il multicast. Dobbiamo abilitarle affinché la visione dei video in rete funzioni. Clicchiamo su Match Usage. Ottimo! Grazie Policy Optimizer.
E come funziona il Machine Learning?
Oggi si parla molto di automazione. Ciò che ho descritto prima è molto utile. C'è un'altra funzionalità di cui devo parlare. È il Machine Learning integrato nell'utility Expedition, già menzionata precedentemente. In questa utility puoi trasferire le regole dal tuo vecchio firewall di un altro produttore. Inoltre, è possibile analizzare i log del traffico esistenti di Palo Alto Networks e suggerire quali regole scrivere. Questo è simile al funzionamento di Policy Optimizer, ma in Expedition è ancora più esteso e ti viene fornito un elenco di regole pronte — devi solo approvarle.
Per testare questa funzionalità, c'è un laboratorio di lavoro — lo chiamiamo test drive. Puoi eseguire questo test accedendo ai firewall virtuali che i dipendenti di Palo Alto Networks a Mosca avvieranno su tua richiesta.

È possibile inviare una richiesta all'indirizzo Russia@paloaltonetworks.com scrivendo: «Voglio effettuare un UTD sul Processo di Migrazione».
In realtà ci sono diversi tipi di lavori di laboratorio chiamati Unified Test Drive (UTD) e tutti sono dopo la richiesta.
Solo gli utenti registrati possono partecipare al sondaggio. , per favore.
Desidera che qualcuno la assista nell'ottimizzazione delle politiche del suo firewall?
Sì
No
Farò tutto io stesso
Nessuno ha ancora votato. Non ci sono astenuti.
Fonte: habr.com
