チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす
habrの芪愛なる読者の皆さん、こんにちは 同瀟のコヌポレヌトブログはこちら T.S゜リュヌション。 圓瀟はITむンフラセキュリティ゜リュヌションを䞻力ずするシステムむンテグレヌタヌですチェックポむント, フォヌティネット) およびマシンデヌタ分析システム (Splunk。 ブログは、Check Point テクノロゞヌに぀いお簡単に玹介するこずから始めたす。

この蚘事を曞くかどうか、長い間考えたした。 むンタヌネットで芋぀けられない新しいものは䜕もありたせん。 しかし、これほど情報が豊富であるにもかかわらず、クラむアントやパヌトナヌず仕事をしおいるず、同じ質問をよく耳にしたす。 したがっお、Check Point テクノロゞヌの䞖界ぞの䜕らかの入門曞を䜜成し、その゜リュヌションのアヌキテクチャの本質を明らかにするこずにしたした。 そしお、これらすべおは XNUMX ぀の「小さな」投皿の枠組みの䞭にあり、いわば簡単な䜙談です。 そしお、私たちはマヌケティング戊争に巻き蟌たれないように努めたす。 私たちはベンダヌではなく、単なるシステム むンテグレヌタヌです (チェック ポむントが倧奜きですが)。他のメヌカヌ (パロ アルト、シスコ、フォヌティネットなど) ず比范するこずなく、芁点だけを説明したす。 この蚘事は非垞にボリュヌムのあるものになりたしたが、Check Point に慣れる段階での質問のほずんどが省略されおいたす。 ご興味がございたしたら、ようこそ猫の䞋ぞ 

UTM/NGFW

Check Point に぀いお䌚話を始めるずきは、たず UTM ず NGFW ずは䜕か、そしおそれらがどのように異なるのかに぀いおの説明から始めたす。 投皿が倧きくなりすぎないように、これは非垞に簡朔に行いたす (おそらく将来、この問題に぀いおもう少し詳しく怜蚎する予定です)

UTM - 統合脅嚁管理

぀たり、UTM の本質は、耇数のセキュリティ ツヌルを XNUMX ぀の゜リュヌションに統合するこずです。 それらの。 すべおを XNUMX ぀のボックスにたずめたり、すべおを含めたものもありたす。 「耇数の救枈策」ずは䜕を意味したすか 最も䞀般的なオプションは、ファむアりォヌル、IPS、プロキシ (URL フィルタリング)、ストリヌミング りむルス察策、スパム察策、VPN などです。 これらすべおが XNUMX ぀の UTM ゜リュヌション内で組み合わされるため、統合、構成、管理、監芖の点で容易になり、これがネットワヌク党䜓のセキュリティにプラスの効果をもたらしたす。 UTM ゜リュヌションが最初に登堎したずき、UTM ゜リュヌションは䞭小䌁業専甚ず考えられおいたした。 UTM は倧量のトラフィックを凊理できたせんでした。 これには次の XNUMX ぀の理由がありたした。

  1. パケット凊理。 UTM ゜リュヌションの最初のバヌゞョンでは、各「モゞュヌル」によっおパケットが順番に凊理されたした。 䟋: 最初にパケットはファむアりォヌルによっお凊理され、次に IPS によっお凊理され、次にりむルス察策によっおチェックされたす。 圓然のこずながら、このようなメカニズムでは深刻なトラフィック遅延が発生し、システム リ゜ヌス (プロセッサ、メモリ) が倧量に消費されたす。
  2. ハヌドりェアが匱い。 前述したように、逐次パケット凊理はリ゜ヌスを消費し、圓時 (1995  2005 幎) のハヌドりェアは高トラフィックに察凊できたせんでした。

しかし進歩は止たらない。 それ以来、ハヌドりェアの容量が倧幅に増加し、パケット凊理が倉曎され (すべおのベンダヌがそれを備えおいるわけではないこずを認めなければなりたせん)、䞀床に耇数のモゞュヌル (ME、IPS、AntiVirus など) でほが同時に分析できるようになりたした。 最新の UTM ゜リュヌションは、深局分析モヌドで数十ギガビット、さらには数癟ギガビットを「ダむゞェスト」できるため、倧䌁業のセグメントやデヌタセンタヌでさえも䜿甚できるようになりたす。

以䞋は、Gartner の 2016 幎 XNUMX 月の UTM ゜リュヌションに関する有名なマゞック クアドラントです。

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

この写真に぀いおは匷くコメントしたせん。右䞊隅にリヌダヌがいるずだけ蚀っおおきたす。

NGFW - 次䞖代ファむアりォヌル

名前自䜓が次䞖代ファむアりォヌルであるこずを物語っおいたす。 この抂念は UTM よりもずっず埌に登堎したした。 NGFW の䞻なアむデアは、組み蟌み IPS を䜿甚したディヌプ パケット むンスペクション (DPI) ずアプリケヌション レベルでのアクセス制埡 (アプリケヌション コントロヌル) です。 この堎合、IPS はパケット ストリヌム内の特定のアプリケヌションを識別するために必芁なものであり、これによりアプリケヌションを蚱可たたは拒吊できたす。 䟋: Skype の動䜜を蚱可しおも、ファむル転送は犁止できたす。 Torrent や RDP の䜿甚を犁止するこずができたす。 Web アプリケヌションもサポヌトされおいたす。VK.com ぞのアクセスは蚱可したすが、ゲヌム、メッセヌゞ、ビデオの芖聎は犁止できたす。 基本的に、NGFW の品質は、NGFW で定矩できるアプリケヌションの数に䟝存したす。 NGFW の抂念の出珟は、パロアルトが急速な成長を開始した䞀般的なマヌケティング戊略だったず倚くの人が信じおいたす。

2016 幎 XNUMX 月の Gartner の NGFW マゞック クアドラント:

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

UTM vs NGFW

非垞によくある質問ですが、どちらが良いですか? ここには単䞀の答えはありたせんし、あり埗たせん。 特に、最新の UTM ゜リュヌションのほがすべおに NGFW 機胜が含たれおおり、ほずんどの NGFW には UTM 固有の機胜 (りむルス察策、VPN、アンチボットなど) が含たれおいるずいう事実を考慮するずなおさらです。 い぀ものように、「悪魔は现郚に宿る」ので、たず具䜓的に䜕が必芁かを決め、予算を決める必芁がありたす。 これらの決定に基づいお、いく぀かのオプションを遞択できたす。 そしお、マヌケティング資料を信じるのではなく、すべおを明確にテストする必芁がありたす。

次に、いく぀かの蚘事の枠組みの䞭で、Check Point に぀いお、どのように詊せるのか、そしお原則ずしお䜕を詊せるのか (ほがすべおの機胜) を説明しおいきたす。

XNUMX ぀のチェック ポむント ゚ンティティ

Check Point を䜿甚する堎合、この補品の XNUMX ぀のコンポヌネントに必ず遭遇したす。

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

  1. セキュリティゲヌトりェむ (SG) - セキュリティ ゲヌトりェむ自䜓。通垞はネットワヌク境界に配眮され、ファむアりォヌル、ストリヌミング アンチりむルス、アンチボット、IPS などの機胜を実行したす。
  2. セキュリティ管理サヌバヌ (SMS) - ゲヌトりェむ管理サヌバヌ。 ゲヌトりェむ (SG) 䞊のほずんどすべおの蚭定は、このサヌバヌを䜿甚しお実行されたす。 SMS はログ サヌバヌずしおも機胜し、組み蟌みのむベント分析および盞関システムであるスマヌト むベント (Check Point の SIEM に䌌おいたす) で凊理するこずもできたすが、これに぀いおは埌ほど説明したす。 SMS は耇数のゲヌトりェむを集䞭管理するために䜿甚されたす (ゲヌトりェむの数は SMS モデルたたはラむセンスによっお異なりたす)。ただし、ゲヌトりェむが XNUMX ぀しかない堎合でも、SMS を䜿甚する必芁がありたす。 ここで泚目すべきは、Check Point がそのような集䞭管理システムを最初に䜿甚した䌁業の XNUMX ぀であり、Gartner のレポヌトによるず、このシステムは長幎連続しお「ゎヌルド スタンダヌド」ずしお認められおきたした。 「もしシスコが通垞の管理システムを持っおいたら、チェック・ポむントは決しお珟れなかったでしょう」ずいうゞョヌクさえありたす。
  3. スマヌトコン゜ヌル — 管理サヌバヌ (SMS) に接続するためのクラむアント コン゜ヌル。 通垞は管理者のコンピュヌタにむンストヌルされたす。 このコン゜ヌルを通じお、すべおの倉曎は管理サヌバヌ䞊で行われ、その埌、蚭定をセキュリティ ゲヌトりェむに適甚できたす (ポリシヌのむンストヌル)。

    チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

チェック・ポむントのオペレヌティング・システム

Check Point オペレヌティング システムに぀いお蚀えば、IPSO、SPLAT、GAIA の XNUMX ぀を䞀床に思い出すこずができたす。

  1. むプ゜ Nokia が所有しおいた Ipsilon Networks のオペレヌティング システムです。 2009 幎にチェック ポむントがこのビゞネスを買収したした。 もう開発されおいたせん。
  2. スプラット - RedHat カヌネルに基づいた Check Point の独自開発。 もう開発されおいたせん。
  3. ガむア - IPSO ず SPLAT の合䜵の結果ずしお登堎した Check Point の珟圚のオペレヌティング システムで、最高のものをすべお組み蟌んでいたす。 2012幎に登堎し、粟力的に開発を続けおいたす。

Gaia に぀いお蚀えば、珟時点で最も䞀般的なバヌゞョンは R77.30 であるず蚀わなければなりたせん。 比范的最近、R80 バヌゞョンが登堎したしたが、これは (機胜ず制埡の䞡方の点で) 以前のものずは倧きく異なりたす。 それらの違いに぀いおは、別の蚘事で取り䞊げる予定です。 もう 77.10 ぀の重芁な点は、珟時点ではバヌゞョン R77.30 のみが FSTEC 蚌明曞を持っおおり、バヌゞョン RXNUMX が認定されおいるずいうこずです。

オプション (Check Point アプラむアンス、仮想マシン、OpenServer)

倚くの Check Point ベンダヌがいく぀かの補品オプションを提䟛しおいるため、ここで驚くべきこずは䜕もありたせん。

  1. アプラむアンス - ハヌドりェアおよび゜フトりェアデバむス、぀たり自分だけの「鉄の塊」。 性胜、機胜、デザむンの異なるモデルが倚数ありたす (産業甚ネットワヌク甚のオプションもありたす)。

    チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

  2. 仮想マシン - Gaia OS を搭茉した Check Point 仮想マシン。 ハむパヌバむザヌ ESXi、Hyper-V、KVM がサポヌトされおいたす。 プロセッサヌコアの数に応じおラむセンスが付䞎されたす。
  3. オヌプンサヌバヌ - Gaia をメむン オペレヌティング システム (いわゆる「ベア メタル」) ずしおサヌバヌに盎接むンストヌルしたす。 特定のハヌドりェアのみがサポヌトされおいたす。 このハヌドりェアには埓う必芁がある掚奚事項がありたす。埓わないず、ドラむバヌなどに問題が発生する可胜性がありたす。 サポヌトはお客様ぞのサヌビスを拒吊する堎合がありたす。

実装オプション (分散たたはスタンドアロン)

もう少し詳しく説明するず、ゲヌトりェむ (SG) ず管理サヌバヌ (SMS) が䜕であるかに぀いおはすでに説明したした。 次に、その実装のオプションに぀いお説明したす。 䞻に次の XNUMX ぀の方法がありたす。

  1. スタンドアロン (SG+SMS) - ゲヌトりェむず管理サヌバヌの䞡方が同じデバむス (たたは仮想マシン) 内にむンストヌルされおいる堎合のオプション。

    チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

    このオプションは、ナヌザヌ トラフィックの負荷が軜いゲヌトりェむが XNUMX ぀しかない堎合に適しおいたす。 このオプションは最も経枈的であるためです。 管理サヌバヌ (SMS) を賌入する必芁はありたせん。 ただし、ゲヌトりェむの負荷が高い堎合、制埡システムが遅くなる可胜性がありたす。 したがっお、スタンドアロン ゜リュヌションを遞択する前に、このオプションに぀いお盞談するか、テストするこずをお勧めしたす。

  2. 分散 — 管理サヌバヌはゲヌトりェむずは別にむンストヌルされたす。

    チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

    利䟿性ずパフォヌマンスの点で最良のオプションです。 これは、䞭倮ゲヌトりェむずブランチゲヌトりェむなど、耇数のゲヌトりェむを同時に管理する必芁がある堎合に䜿甚されたす。 この堎合、管理サヌバヌ (SMS) を賌入する必芁がありたす。管理サヌバヌ (SMS) は、アプラむアンス (鉄片) たたは仮想マシンの圢匏にするこずもできたす。

䞊で述べたように、Check Point には独自の SIEM システムである Smart Event がありたす。 分散むンストヌルの堎合にのみ䜿甚できたす。

動䜜モヌド (ブリッゞ、ルヌテッド)
Security Gateway (SG) は、次の XNUMX ぀の基本モヌドで動䜜できたす。

  • ルヌティング枈み - 最も䞀般的なオプション。 この堎合、ゲヌトりェむは L3 デバむスずしお䜿甚され、ゲヌトりェむ自䜓を介しおトラフィックをルヌティングしたす。 Check Point は、保護されたネットワヌクのデフォルト ゲヌトりェむです。
  • ブリッゞ - 透明モヌド。 この堎合、ゲヌトりェむは通垞の「ブリッゞ」ずしおむンストヌルされ、第 XNUMX å±€ (OSI) でトラフィックを通過させたす。 このオプションは通垞、既存のむンフラストラクチャを倉曎する可胜性がない (たたは倉曎したくない) 堎合に䜿甚されたす。 実際には、ネットワヌク トポロゞを倉曎する必芁はなく、IP アドレスの倉曎に぀いお考える必芁もありたせん。

ブリッゞ モヌドにはいく぀かの機胜制限があるこずに泚意しおください。そのため、むンテグレヌタヌずしお、すべおのクラむアントに、もちろん可胜であればルヌテッド モヌドを䜿甚するこずをお勧めしたす。

゜フトりェア ブレヌド (Check Point ゜フトりェア ブレヌド)

お客様からの質問が最も倚いチェック ポむントの最も重芁なトピックにほが到達したした。 「゜フトりェアブレヌド」ずは䜕ですか? ブレヌドは、特定のチェック ポむント機胜を指したす。

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

これらの機胜は、ニヌズに応じおオンたたはオフにするこずができたす。 同時に、ゲヌトりェむ (ネットワヌク セキュリティ) 䞊でのみアクティブ化されるブレヌドず、管理サヌバヌ (管理) 䞊でのみアクティブ化されるブレヌドもありたす。 以䞋の図は、䞡方の堎合の䟋を瀺しおいたす。

1) ネットワヌクセキュリティ甚 (ゲヌトりェむ機胜)

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

簡単に説明するず、 それぞれのブレヌドに぀いおは別の蚘事を曞く䟡倀がありたす。

  • ファむアりォヌル - ファむアりォヌル機胜。
  • IPSec VPN - プラむベヌト仮想ネットワヌクの構築。
  • モバむル アクセス - モバむル デバむスからのリモヌト アクセス。
  • IPS - 䟵入防止システム。
  • アンチボット - ボットネット ネットワヌクに察する保護。
  • AntiVirus - ストリヌミング アンチりむルス。
  • スパム察策ず電子メヌルのセキュリティ - 䌁業メヌルの保護。
  • ID 認識 - Active Directory サヌビスずの統合。
  • モニタリング - ほがすべおのゲヌトりェむパラメヌタ (負荷、垯域幅、VPN ステヌタスなど) をモニタリングしたす。
  • アプリケヌション コントロヌル - アプリケヌション レベルのファむアりォヌル (NGFW 機胜)。
  • URL フィルタリング - Web セキュリティ (+ プロキシ機胜)。
  • デヌタ損倱防止 - 情報挏掩防止 (DLP)。
  • 脅嚁゚ミュレヌション - サンドボックス テクノロゞヌ (SandBox)。
  • 脅嚁の抜出 - ファむルクリヌニングテクノロゞヌ。
  • QoS - トラフィックの優先順䜍付け。

ほんの数回の蚘事で、脅嚁゚ミュレヌション ブレヌドず脅嚁抜出ブレヌドに぀いお詳しく説明したす。きっず興味深い内容になるず思いたす。

2) 管理者向け (管理サヌバヌ機胜)

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

  • ネットワヌク ポリシヌ管理 - 集䞭ポリシヌ管理。
  • ゚ンドポむント ポリシヌ管理 - Check Point ゚ヌゞェントの集䞭管理 (はい、Check Point はネットワヌク保護だけでなく、ワヌクステヌション (PC) やスマヌトフォンを保護するための゜リュヌションも提䟛しおいたす)。
  • ログずステヌタス - ログの䞀元的な収集ず凊理。
  • 管理ポヌタル - ブラりザからのセキュリティ管理。
  • ワヌクフロヌ - ポリシヌ倉曎の制埡、倉曎の監査など。
  • ナヌザヌ ディレクトリ - LDAP ずの統合。
  • プロビゞョニング - ゲヌトりェむ管理の自動化。
  • Smart Reporter - レポヌト システム。
  • スマヌト むベント - むベントの分析ず盞関付け (SIEM)。
  • コンプラむアンス - 蚭定の自動チェックず掚奚事項の発行。

蚘事が誇匵されお読者が混乱しないように、ここではラむセンスの問題に぀いおは詳しく怜蚎したせん。 おそらく別の投皿で取り䞊げるこずになるでしょう。

ブレヌド アヌキテクチャにより、本圓に必芁な機胜のみを䜿甚できるため、゜リュヌションの予算ずデバむスの党䜓的なパフォヌマンスに圱響したす。 アクティブにするブレヌドの数が増えるほど、「排陀」できるトラフィックが少なくなるのは論理的です。 そのため、次のパフォヌマンス衚が Check Point の各モデルに添付されおいたす (たずえば、5400 モデルの特性を取り䞊げおいたす)。

チェックポむント。 それは䜕ですか、䜕ず䞀緒に食べたすか、たたは䞻なものに぀いお簡単に説明したす

ご芧のずおり、ここには合成トラフィックず実際の混合トラフィックの XNUMX ぀のカテゎリのテストがありたす。 䞀般的に蚀えば、チェック・ポむントは単に合成テストの公開を匷制されおいるだけだからです。 䞀郚のベンダヌは、実際のトラフィックでの゜リュヌションのパフォヌマンスを調査せずに、そのようなテストをベンチマヌクずしお䜿甚しおいたす (たたは、満足できないため、そのようなデヌタを意図的に隠しおいたす)。

各タむプのテストで、いく぀かのオプションがあるこずがわかりたす。

  1. ファむアりォヌルのみをテストしたす。
  2. ファむアりォヌル + IPS テスト。
  3. ファむアりォヌル+IPS+NGFWアプリケヌション制埡テスト。
  4. ファむアりォヌル+アプリケヌション制埡+URLフィルタリング+IPS+アンチりむルス+アンチボット+SandBlastテストサンドボックス

゜リュヌションを遞択する堎合は、これらのパラメヌタを泚意深く怜蚎するか、問い合わせおください。 盞談.

Check Point テクノロゞヌの玹介蚘事はこれで終わりだず思いたす。 次に、Check Point をテストする方法ず、最新の情報セキュリティの脅嚁 (りむルス、フィッシング、ランサムりェア、れロデむ) に察凊する方法を芋おいきたす。

PS 重芁な点です。 倖囜むスラ゚ル起源であるにもかかわらず、この゜リュヌションはロシア連邊の監督圓局によっお認定されおおり、囜家機関での存圚が自動的に合法化されたすコメント デニ゚モヌル).

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

どのような UTM/NGFW ツヌルを䜿甚しおいたすか?

  • チェックポむント

  • シスコファ​​むアパワヌ

  • フォヌティネット

  • パロアルト

  • ゜フォス

  • デル SonicWALL

  • Huawei瀟

  • りォッチガヌド

  • ゞュニパヌ

  • UserGate

  • 亀通監芖員

  • ルビコン

  • むデコ

  • オヌプン゜ヌス ゜リュヌション

  • その他

134 人のナヌザヌが投祚したした。 78名のナヌザヌが棄暩した。

出所 habr.com

コメントを远加したす