Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Come valutare l'efficacia della configurazione NGFW

Il compito più comune è verificare quanto sia efficace il tuo firewall. A tal fine, esistono strumenti e servizi gratuiti offerti da aziende che si occupano di NGFW.

Ad esempio, qui sotto puoi vedere che l'azienda Palo Alto Networks offre la possibilità di analizzare direttamente dal portale di supporto le statistiche del firewall - il report SLR o l'analisi della conformità alle migliori pratiche - il report BPA. Questi sono strumenti online gratuiti che possono essere utilizzati senza installazioni.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

CONTENUTO

Expedition (Migration Tool)
Policy Optimizer
Zero Trust
Clicchiamo su Unused
Clicchiamo su Unused App
Clicchiamo No Apps Specified
E per quanto riguarda il Machine Learning
UTD

Expedition (Migration Tool)

Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Un'opzione più complessa per verificare le proprie impostazioni è scaricare lo strumento gratuito Expedition (ex Migration Tool). Si scarica come Virtual Appliance per VMware, non sono necessarie ulteriori configurazioni - basta scaricare l'immagine e distribuirla sotto l'hypervisor VMware, avviarla e accedere all'interfaccia web. Questo strumento merita una spiegazione più approfondita, poiché il corso su di esso dura 5 giorni, vista l'ampia gamma di funzioni, comprese il Machine Learning e la migrazione di varie configurazioni di politiche, NAT e oggetti per diversi produttori di firewall. Scriverò più in dettaglio sul Machine Learning più avanti nel testo.

Policy Optimizer

E l'opzione più comoda (IMHO), di cui parlerò oggi in dettaglio, è l'ottimizzatore delle politiche incorporato nell'interfaccia di Palo Alto Networks. Per dimostrarlo, ho installato un firewall a casa e ho scritto una semplice regola: consentire qualsiasi connessione. In effetti, vedo regole simili anche nelle reti aziendali. Naturalmente, ho attivato tutti i profili di sicurezza NGFW, come si può vedere nello screenshot:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Nello screenshot qui sotto è mostrato un esempio del mio firewall domestico non configurato, dove quasi tutte le connessioni cadono nell'ultima regola: AllowAll, come si può vedere dalla statistica nella colonna Hit Count.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Zero Trust

Esiste un approccio alla sicurezza chiamato Zero Trust. Cosa significa: dobbiamo consentire alle persone all'interno della rete solo quelle connessioni di cui hanno bisogno e vietare tutte le altre. Dobbiamo quindi aggiungere regole chiare per le applicazioni, gli utenti, le categorie URL e i tipi di file; attivare tutte le firme IPS e antivirus, abilitare la sandbox, la protezione DNS e utilizzare IoC dalle basi di dati di Threat Intelligence disponibili. Insomma, ci sono molte attività nella configurazione di un firewall.

A proposito, il set minimo di configurazioni necessarie per Palo Alto Networks NGFW è descritto in uno dei documenti SANS: Palo Alto Networks Security Configuration Benchmark — raccomando di iniziare da lì. E naturalmente ci sono anche le migliori pratiche per configurare il firewall fornite dal produttore: Best Practice.

Quindi, ho avuto un firewall a casa per una settimana. Vediamo quale traffico c'è nella mia rete:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Se ordino per numero di sessioni, la maggior parte di esse è generata da bittorrent, poi c'è SSL, seguito da QUIC. Queste sono insieme le statistiche del traffico sia in entrata che in uscita: ci sono molti scansioni esterne del mio router. Ci sono 150 diverse applicazioni nella mia rete.

Quindi, tutto questo è stato filtrato da una sola regola. Vediamo ora cosa dice a riguardo il Policy Optimizer. Se hai guardato sopra lo screenshot dell'interfaccia con le regole di sicurezza, hai visto in basso a sinistra una piccola finestra che mi fa capire che ci sono regole che possono essere ottimizzate. Clicchiamo lì.

Cosa mostra il Policy Optimizer:

  • Quali politiche non sono state utilizzate affatto, dopo 30 giorni, 90 giorni. Questo aiuta a decidere di rimuoverle completamente.
  • Quali applicazioni erano indicate nelle politiche, ma non sono state trovate nel traffico. Questo consente di rimuovere le applicazioni superflue nelle regole di autorizzazione.
  • Quali politiche autorizzavano tutto, ma in realtà c'erano applicazioni che sarebbe opportuno specificare chiaramente secondo la metodologia Zero Trust.

Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW

Clicchiamo su Unused.

Per mostrare come funziona, ho aggiunto alcune regole che oggi non hanno ancora passato alcun pacchetto. Ecco l'elenco:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Forse, col tempo, ci passerà del traffico e allora scompariranno da questo elenco. E se resteranno in questo elenco per 90 giorni, potrai decidere di eliminare queste regole. Ogni regola rappresenta un'opportunità per un hacker.

Esiste un reale problema nella configurazione del firewall: arriva un nuovo dipendente, guarda le regole del firewall, e se non ci sono commenti e non sa perché sia stata creata una regola, se sia realmente necessaria o se può eliminarla: magari la persona è in ferie e dopo 30 giorni il traffico riprenderà dal servizio di cui ha bisogno. E proprio questa funzione lo aiuta a decidere: se nessuno la utilizza — eliminarla!

Clicchiamo su Unused App.

Clicchiamo su Unused App nell'ottimizzatore e vediamo che si apre un'interessante informazione nella finestra principale.

Osserviamo che ci sono tre regole in cui il numero di applicazioni autorizzate e quello delle applicazioni effettivamente passate secondo questa regola sono diversi.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Possiamo cliccare e vedere l'elenco di queste applicazioni e confrontare queste liste.
Ad esempio, clicchiamo sul pulsante Compare per la regola Max.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Qui possiamo notare che sono state autorizzate le applicazioni facebook, instagram, telegram e vkontakte. Ma in realtà il traffico ha passato solo alcune sottoschede. Qui è importante capire che l'applicazione facebook contiene diverse sottoschede.

L'intero elenco delle applicazioni NGFW può essere visualizzato sul portale applipedia.paloaltonetworks.com e nell'interfaccia del firewall nella sezione Objects->Applications; nel campo di ricerca digitate il nome dell'applicazione: facebook, otterrete questo risultato:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Quindi, alcune di queste sottoschede NGFW sono state viste, mentre altre no. In realtà, è possibile proibire e autorizzare separatamente diverse sottofunzioni di facebook. Ad esempio, si può autorizzare la visualizzazione dei messaggi, ma vietare la chat o l'invio di file. Di conseguenza, l'Ottimizzatore delle Politiche ne parla e puoi prendere una decisione: autorizzare non tutte le applicazioni di facebook, ma solo quelle principali.

Quindi, abbiamo capito che le liste sono diverse. Puoi fare in modo che le regole autorizzino esattamente le applicazioni che effettivamente passano in rete. A questo scopo, clicchi sul pulsante MatchUsage. Risultato:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
E puoi anche aggiungere le applicazioni che ritieni necessarie — il pulsante Add nella parte sinistra della finestra:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
E poi questa regola può essere applicata e testata. Congratulazioni!

Clicchiamo su No Apps Specified.

In questo caso si aprirà una finestra importante per garantire la sicurezza.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Probabilmente ci sono molte regole in rete dove l'applicazione di livello L7 non è specificata esplicitamente. Anche nella mia rete esiste tale regola — ricordo che l'ho creata durante la configurazione iniziale, appositamente per mostrare come funziona l'Ottimizzatore delle Politiche.

Nell'immagine si vede che la regola AllowAll ha fatto passare 220 gigabyte di traffico nel periodo dal 9 marzo al 17 marzo, mentre nel mio network ci sono 150 diverse applicazioni. E questo è ancora poco. Di solito, in una rete aziendale di dimensioni medie ci sono 200-300 applicazioni diverse.

Quindi, una regola consente ben 150 applicazioni. Di solito, ciò significa che il firewall è configurato in modo errato, poiché in genere si consente a 1-10 applicazioni per scopi diversi all'interno di una sola regola. Vediamo di quali applicazioni si tratta: facciamo clic sul pulsante Confronta:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
La cosa più sorprendente per l'amministratore nella funzione Policy Optimizer è il pulsante Match Usage: con un solo clic puoi creare una regola in cui inserisci tutte le 150 applicazioni. Farlo manualmente richiederebbe un tempo considerevole. Il numero di attività per un amministratore, anche nella mia rete di 10 dispositivi, è enorme.

A casa ho 150 applicazioni diverse che trasmettono gigabyte di traffico! E tu quante ne hai?

E cosa succede in una rete di 100 dispositivi, 1000 o 10.000? Ho visto firewall con 8000 regole e sono molto contento che ora gli amministratori abbiano a disposizione strumenti di automazione così utili.

Alcune applicazioni che il modulo di analisi delle applicazioni L7 nel NGFW ha individuato e mostrato potrebbero non essere necessarie nella tua rete, quindi puoi semplicemente rimuoverle dall’elenco delle regole di autorizzazione, oppure clonare le regole utilizzando il pulsante Clone (nella schermata principale) e in una regola autorizzare le applicazioni mentre in un'altra bloccarle, poiché non necessarie nella tua rete. Applicazioni come bittorrent, steam, ultrasurf, tor, tunnel nascosti tipo tcp-over-dns e altre diventano spesso superflue.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Clicchiamo su un'altra regola — cosa si vede lì:
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
Sì, qui ci sono applicazioni tipiche per multicast. Dobbiamo autorizzarle affinché il streaming video sulla rete funzioni. Facciamo clic su Match Usage. Ottimo! Grazie Policy Optimizer.

E per quanto riguarda il Machine Learning?

Ora va di moda parlare di automazione. Ciò che ho descritto sopra è molto utile. Esiste un'altra possibilità di cui devo parlare. Si tratta della funzionalità di Machine Learning, integrata nell'utilità Expedition, di cui si è già parlato in precedenza. In questa utilità c'è la possibilità di trasferire regole dal tuo vecchio firewall di un altro produttore. Inoltre, c'è la possibilità di analizzare i registri del traffico esistenti di Palo Alto Networks e di suggerire quali regole creare. Questo è simile alla funzionalità di Policy Optimizer, ma in Expedition è ulteriormente ampliato e ti viene già fornito un elenco di regole pronte — devi semplicemente approvarle.
Per testare questa funzionalità esiste un laboratorio — noi lo chiamiamo test drive. Questo test può essere eseguito accedendo ai firewall virtuali, che i dipendenti dell'ufficio di Palo Alto Networks a Mosca attiveranno su vostra richiesta.
Ottimizzatore di politiche di sicurezza Palo Alto Networks NGFW
La richiesta può essere inviata all'indirizzo Russia@paloaltonetworks.com e nella richiesta scrivere: «Voglio fare UTD sul Processo di Migrazione».

In realtà ci sono diverse varianti di laboratori chiamati Unified Test Drive (UTD) e tutte sono disponibili da remoto dopo il trattamento della richiesta.

Solo gli utenti registrati possono partecipare al sondaggio. Accedi, per favore.

Desidera che qualcuno la aiuti a ottimizzare le politiche del suo firewall?

  • No

  • Farò tutto da solo

Nessuno ha ancora votato. Non ci sono astenuti.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster