Palo Alto Networks NGFW droŔības politikas optimizētājs

Kā novērtēt NGFW tūninga efektivitāti

Visizplatītākais uzdevums ir pārbaudīt, cik labi ir konfigurēts jūsu ugunsmūris. Lai to izdarītu, ir pieejami bezmaksas komunālie pakalpojumi un pakalpojumi no uzņēmumiem, kas nodarbojas ar NGFW.

Piemēram, zemāk varat redzēt, ka Palo Alto Networks ir iespēja tieÅ”i no atbalsta portāls palaist ugunsmÅ«ra statistikas analÄ«zi ā€” SLR atskaiti vai labākās prakses atbilstÄ«bas analÄ«zi ā€” BPA atskaiti. Å Ä«s ir bezmaksas tieÅ”saistes utilÄ«tas, kuras varat izmantot, neko neinstalējot.
Palo Alto Networks NGFW droŔības politikas optimizētājs

SATURS

Ekspedīcija (migrācijas rīks)
Politikas optimizētājs
Nulle uzticība
NoklikŔķiniet uz Nelietots
NoklikŔķiniet uz Neizmantotā lietotne
NoklikŔķiniet uz Nav norādītas lietotnes
Kā ar maŔīnmācību?
UTD

Ekspedīcija (migrācijas rīks)

Palo Alto Networks NGFW droŔības politikas optimizētājs

Sarežģītāka iestatÄ«jumu pārbaude ir bezmaksas utilÄ«ta lejupielāde EkspedÄ«cija (bijuÅ”ais migrācijas rÄ«ks). Tas tiek lejupielādēts kā Virtual Appliance for VMware, ar to nav nepiecieÅ”ami nekādi iestatÄ«jumi - jums ir nepiecieÅ”ams lejupielādēt attēlu un izvietot to zem VMware hipervizora, palaist to un doties uz tÄ«mekļa saskarni. Å ai utilÄ«tai ir nepiecieÅ”ams atseviŔķs stāsts, tikai kurss par to aizņem 5 dienas, tagad ir tik daudz funkciju, tostarp maŔīnmācÄ«Å”anās un dažādu politiku konfigurāciju, NAT un objektu migrÄ“Å”ana dažādiem ugunsmÅ«ra ražotājiem. Par maŔīnmācÄ«Å”anos es vairāk rakstÄ«Å”u vēlāk tekstā.

Politikas optimizētājs

Un visērtākā iespēja (IMHO), par kuru es Å”odien runāŔu sÄ«kāk, ir politikas optimizētājs, kas iebÅ«vēts paŔā Palo Alto Networks saskarnē. Lai to demonstrētu, es savā mājā uzstādÄ«ju ugunsmÅ«ri un uzrakstÄ«ju vienkārÅ”u noteikumu: atļaut jebkuru jebkuram. Principā Ŕādus noteikumus dažreiz redzu pat korporatÄ«vajos tÄ«klos. Protams, es iespējoju visus NGFW droŔības profilus, kā redzat ekrānuzņēmumā:
Palo Alto Networks NGFW droŔības politikas optimizētājs

Tālāk esoÅ”ajā ekrānuzņēmumā ir parādÄ«ts mana mājas nekonfigurētā ugunsmÅ«ra piemērs, kur gandrÄ«z uz visiem savienojumiem attiecas pēdējais noteikums: AllowAll, kā redzams no statistikas slejā trāpÄ«jumu skaits.
Palo Alto Networks NGFW droŔības politikas optimizētājs

Nulle uzticība

Ir pieeja droŔībai, ko sauc Nulle uzticÄ«ba. Ko tas nozÄ«mē: mums tÄ«klā ir jāatļauj lietotājiem tieÅ”i tie savienojumi, kas viņiem ir nepiecieÅ”ami, un jāaizliedz viss pārējais. Tas ir, mums ir jāpievieno skaidri noteikumi lietojumprogrammām, lietotājiem, URL kategorijām, failu tipiem; iespējot visus IPS un pretvÄ«rusu parakstus, iespējot smilÅ”kastes, DNS aizsardzÄ«bu, izmantot IoC no pieejamajām Threat Intelligence datu bāzēm. Kopumā, uzstādot ugunsmÅ«ri, ir pietiekami daudz uzdevumu.

Starp citu, Palo Alto Networks NGFW minimālais nepiecieŔamo iestatījumu kopums ir aprakstīts vienā no SANS dokumentiem: Palo Alto Networks droŔības konfigurācijas etalons Es iesaku sākt ar to. Un, protams, ražotājs ir piedāvājis paraugprakses kopumu ugunsmūra iestatīŔanai: Labākā prakse.

Tātad, man mājās bija ugunsmūris nedēļu. Apskatīsim, kāda trafika ir manā tīklā:
Palo Alto Networks NGFW droŔības politikas optimizētājs

Ja Ŕķiro pēc sesiju skaita, tad lielāko daļu veido bittorent, tad nāk SSL, tad QUIC. Å Ä« ir statistika gan par ienākoÅ”o, gan izejoÅ”o trafiku: ir daudz mana marÅ”rutētāja ārējo skenējumu. Manā tÄ«klā ir 150 dažādas lietojumprogrammas.

Tātad, tas viss tika izlaists ar vienu noteikumu. Tagad redzēsim, ko par to saka politikas optimizētājs. Ja aplÅ«kojāt iepriekÅ” redzamo interfeisa ekrānuzņēmumu ar droŔības noteikumiem, tad apakŔējā kreisajā stÅ«rÄ« redzējāt nelielu logu, kas man liek domāt, ka ir noteikumi, kurus var optimizēt. NoklikŔķināsim tur.

Ko parāda politikas optimizētājs:

  • Kuras politikas vispār netika izmantotas, 30 dienas, 90 dienas. Tas palÄ«dz pieņemt lēmumu tos pilnÄ«bā noņemt.
  • Kuras lietojumprogrammas bija norādÄ«tas politikās, taču datplÅ«smā Ŕādas lietojumprogrammas netika atrastas. Tas ļauj noņemt nevajadzÄ«gās lietojumprogrammas atļauÅ”anas noteikumos.
  • Kuras politikas atļāva visu pēc kārtas, taču tieŔām bija lietojumprogrammas, kuras bÅ«tu jauki skaidri norādÄ«t saskaņā ar Zero Trust metodoloÄ£iju.

Palo Alto Networks NGFW droŔības politikas optimizētājs

NoklikŔķiniet uz Nelietots.

Lai parādÄ«tu, kā tas darbojas, es pievienoju dažus noteikumus, un lÄ«dz Å”im tie nav palaiduÅ”i garām nevienu paketi. Å eit ir viņu saraksts:
Palo Alto Networks NGFW droŔības politikas optimizētājs
Iespējams, ar laiku satiksme tur pāries un tad tie pazudÄ«s no Ŕī saraksta. Un, ja viņi ir Å”ajā sarakstā 90 dienas, varat izlemt noņemt Å”os noteikumus. Galu galā katrs noteikums sniedz iespēju hakeram.

Ir reāla problēma ar ugunsmÅ«ra konfigurāciju: nāk jauns darbinieks, iepazÄ«stas ar ugunsmÅ«ra noteikumiem, ja viņam nav komentāru un viņŔ nezina, kāpēc Å”is noteikums tika izveidots, vai tas tieŔām ir nepiecieÅ”ams, vai to var izdzēst: pēkŔņi cilvēks ir atvaļinājumā un 30 dienu laikā satiksme atkal tiks pārtraukta no pakalpojuma, kas tam nepiecieÅ”ams. Un tieÅ”i Ŕī funkcija palÄ«dz viņam pieņemt lēmumu - neviens to neizmanto - izdzēsiet!

NoklikŔķiniet uz Neizmantotā lietotne.

Mēs optimizētājā noklikŔķinām uz Nelietota lietotne un redzam, ka galvenajā logā tiek atvērta interesanta informācija.

Mēs redzam, ka ir trÄ«s noteikumi, kur atļauto pieteikumu skaits un to pieteikumu skaits, kas faktiski ir izturējuÅ”i Å”o noteikumu, ir atŔķirÄ«gi.
Palo Alto Networks NGFW droŔības politikas optimizētājs
Mēs varam noklikŔķināt un redzēt Å”o lietojumprogrammu sarakstu un salÄ«dzināt Å”os sarakstus.
Piemēram, noklikŔķināsim uz pogas SalÄ«dzināt kārtulai Max.
Palo Alto Networks NGFW droŔības politikas optimizētājs
Å eit var redzēt, ka bija atļautas lietotnes facebook, instagram, telegram, vkontakte. Taču patiesÄ«bā satiksme gāja tikai caur daļu no apakÅ”lietojumprogrammām. Å eit jāsaprot, ka facebook aplikācijā ir vairākas apakÅ”lietojumprogrammas.

Portālā var redzēt visu NGFW pieteikumu sarakstu applipedia.paloaltonetworks.com un paŔā ugunsmÅ«ra saskarnē, sadaļā Objekti->Lietojumprogrammas un meklÄ“Å”anā ierakstiet aplikācijas nosaukumu: facebook, jÅ«s saņemsiet Ŕādu rezultātu:
Palo Alto Networks NGFW droŔības politikas optimizētājs
Tātad NGFW redzēja dažas no Ŕīm apakÅ”lietojumprogrammām, bet dažas ne. Faktiski jÅ«s varat atseviŔķi atspējot un iespējot dažādas Facebook apakÅ”funkcijas. Piemēram, ļauj skatÄ«t ziņas, bet aizliedz tērzÄ“Å”anu vai failu pārsÅ«tÄ«Å”anu. AttiecÄ«gi Politikas optimizētājs par to runā un jÅ«s varat pieņemt lēmumu: neatļaut visas Facebook lietojumprogrammas, bet tikai galvenās.

Tātad, mēs sapratām, ka saraksti ir atŔķirÄ«gi. Varat pārliecināties, ka kārtulas atļauj tikai tās lietojumprogrammas, kas faktiski klÄ«st tÄ«klā. Lai to izdarÄ«tu, noklikŔķiniet uz pogas MatchUsage. Tas izrādās Ŕādi:
Palo Alto Networks NGFW droŔības politikas optimizētājs
Varat arÄ« pievienot lietojumprogrammas, kuras uzskatāt par nepiecieÅ”amām - pogu Pievienot loga kreisajā pusē:
Palo Alto Networks NGFW droŔības politikas optimizētājs
Un tad Å”o noteikumu var piemērot un pārbaudÄ«t. Apsveicam!

NoklikŔķiniet uz Nav norādītas lietotnes.

Å ajā gadÄ«jumā tiks atvērts svarÄ«gs droŔības logs.
Palo Alto Networks NGFW droŔības politikas optimizētājs
Visticamāk, ir daudz Ŕādu noteikumu, kuros L7 lÄ«meņa lietojumprogramma jÅ«su tÄ«klā nav skaidri norādÄ«ta. Un manā tÄ«klā ir Ŕāds noteikums - atgādināŔu, ka es to izdarÄ«ju sākotnējās iestatÄ«Å”anas laikā, lai parādÄ«tu, kā darbojas politikas optimizētājs.

Attēlā redzams, ka AllowAll kārtula laika posmā no 9. lÄ«dz 17. martam palaida garām 220 gigabaitus trafika, kas kopumā ir 150 dažādas lietojumprogrammas manā tÄ«klā. Un ar to joprojām nepietiek. Parasti vidēja lieluma korporatÄ«vajā tÄ«klā ir 200-300 dažādu lietojumprogrammu.

Tātad viens noteikums izlaiž 150 pieteikumus. Tas parasti nozÄ«mē, ka ugunsmÅ«ris ir nepareizi konfigurēts, jo parasti vienā noteikumā tiek izlaistas 1-10 lietojumprogrammas dažādiem mērÄ·iem. ApskatÄ«sim, kas ir Ŕīs lietojumprogrammas: noklikŔķiniet uz pogas SalÄ«dzināt:
Palo Alto Networks NGFW droŔības politikas optimizētājs
VisbrÄ«niŔķīgākais administratoram politikas optimizētāja funkcijā ir poga Match Usage ā€“ ar vienu klikŔķi var izveidot kārtulu, kurā noteikumā ievadÄ«si visas 150 lietojumprogrammas. To darot manuāli, tas aizņems pārāk ilgu laiku. Administratora uzdevumu skaits pat manā 10 ierīču tÄ«klā ir milzÄ«gs.

Man mājās darbojas 150 dažādas lietojumprogrammas, kas pārraida gigabaitus trafika! Un cik tev ir?

Bet kas notiek tīklā, kurā ir 100 vai 1000 vai 10000 8000 ierīču? Esmu redzējis ugunsmūrus ar XNUMX noteikumiem un ļoti priecājos, ka administratoriem tagad ir tik ērti automatizācijas rīki.

Jums nebÅ«s vajadzÄ«gas dažas lietojumprogrammas, kuras NGFW L7 lietojumprogrammu analÄ«zes modulis redzēja un rādÄ«ja tÄ«klā, tāpēc vienkārÅ”i noņemiet tās no atļaujas kārtulas saraksta vai klonējiet kārtulas, izmantojot pogu Klonēt (galvenajā saskarnē). un atļaut vienā lietojumprogrammu noteikumā un sadaļā Bloķēt citas lietojumprogrammas tā, it kā tās jÅ«su tÄ«klā noteikti nebÅ«tu vajadzÄ«gas. Šādas lietojumprogrammas bieži kļūst par bittorent, steam, ultrasurf, tor, slēptiem tuneļiem, piemēram, tcp-over-dns un citiem.
Palo Alto Networks NGFW droŔības politikas optimizētājs
NoklikŔķiniet uz cita noteikuma ā€” ko jÅ«s tur varat redzēt:
Palo Alto Networks NGFW droŔības politikas optimizētājs
Jā, ir lietojumprogrammas, kas raksturÄ«gas multiraidei. Mums tie ir jāatļauj, lai video skatÄ«Å”anās tÄ«klā darbotos. NoklikŔķiniet uz Saskaņot lietojumu. Lieliski! Paldies politikas optimizētājam!

Kā ar maŔīnmācību?

Tagad ir modē runāt par automatizāciju. Iznāca tas, ko aprakstÄ«ju ā€“ tas ļoti palÄ«dz. Ir vēl viena iespēja, kas man jāpiemin. Å Ä« ir maŔīnmācÄ«Å”anās funkcionalitāte, kas iebÅ«vēta iepriekÅ” minētajā Expedition utilÄ«tprogrammā. Å ajā utilÄ«tprogrammā ir iespējams pārsÅ«tÄ«t noteikumus no sava vecā ugunsmÅ«ra no cita ražotāja. Ir arÄ« iespēja analizēt esoÅ”os Palo Alto Networks trafika žurnālus un ieteikt, kurus noteikumus rakstÄ«t. Tas ir lÄ«dzÄ«gs politikas optimizētāja funkcionalitātei, taču Expedition tā ir vēl uzlabotāka, un jums tiek piedāvāts gatavu noteikumu saraksts - jums tie tikai jāapstiprina.
Lai pārbaudÄ«tu Å”o funkcionalitāti, ir laboratorijas darbs - mēs to saucam par testa braucienu. Å o testu var veikt, dodoties uz virtuālajiem ugunsmÅ«riem, kurus Palo Alto Networks Maskavas biroja darbinieki palaidÄ«s pēc jÅ«su pieprasÄ«juma.
Palo Alto Networks NGFW droŔības politikas optimizētājs
Pieprasījumu var nosūtīt uz [e-pasts aizsargāts] un pieprasījumā ierakstiet: "Es vēlos izveidot UTD migrācijas procesam."

Faktiski laboratorijām ir vairākas iespējas, ko sauc par vienoto testa disku (UTD), un tās visas pieejams attālināti pēc pieprasījuma.

Aptaujā var piedalīties tikai reģistrēti lietotāji. Ielogoties, lūdzu.

Vai vēlaties, lai kāds palīdzētu jums optimizēt jūsu ugunsmūra politikas?

  • Jā

  • Nē

  • Es visu darÄ«Å”u pats

Vēl neviens nav balsojis. Nav neviena atturas.

Avots: www.habr.com

Pievieno komentāru