Check Point Gaia R80.40. Ce va fi nou?

Check Point Gaia R80.40. Ce va fi nou?

Se apropie o nouă lansare a sistemului de operare Gaia R80.40. Cu câteva săptămâni în urmă a început programul Early Access, care oferă acces pentru testarea distribuției. Așa cum facem de obicei, vom publica informații despre noutățile ce vor apărea, precum și vom evidenția aspectele care ne interesează cel mai mult. Pe scurt, pot spune că noutățile sunt cu adevărat semnificative. Așadar, merită să vă pregătiți pentru o actualizare iminentă. Anterior, am publicat un articol despre cum se procedează (pentru informații suplimentare, puteți contacta aici). Să trecem la subiect…

Care sunt noutățile

Să examinăm aici noutățile declarate oficial. Informațiile sunt preluate de pe site-ul Check Mates (comunitatea oficială Check Point). Cu permisiunea dumneavoastră, nu voi traduce acest text, având în vedere că publicul de pe Habra permite acest lucru. În loc de asta, voi lăsa comentariile mele în capitolul următor.

1. Securitatea IoT. Funcții noi care se referă la internetul obiectelor

  • Colectați dispozitivele IoT și atributele de trafic din motoare de descoperire IoT certificate (în prezent suportă Medigate, CyberMDX, Cynerio, Claroty, Indegy, SAM și Armis).
  • Configurați un nou strat de politică dedicat IoT în managementul politicilor.
  • Configurați și gestionați reguli de securitate bazate pe atributele dispozitivelor IoT.

2. Inspecția TLSHTTP/2:

  • HTTP/2 este o actualizare a protocolului HTTP. Această actualizare oferă îmbunătățiri în viteză, eficiență și securitate, rezultând o experiență mai bună pentru utilizator.
  • Gateway-ul de Securitate Check Point suportă acum HTTP/2 și beneficiază de o viteză și eficiență mai bună, asigurând securitate completă, cu toate blade-urile de prevenire a amenințărilor și control al accesului, precum și protecții noi pentru protocolul HTTP/2.
  • Suportul este pentru atât traficul clar, cât și cel criptat SSL și este complet integrat cu capacitățile de inspecție HTTPS/TLS.
  • Stratul de inspecție TLS

. Noutăți privind inspecția HTTPS:Un nou strat de politică în SmartConsole dedicat inspecției TLS.

  • Straturi diferite de inspecție TLS pot fi utilizate în diferite pachete de politică.
  • Partajarea unui strat de inspecție TLS între mai multe pachete de politică.
  • API pentru operațiuni TLS.
  • 3. Prevenirea amenințărilor

Îmbunătățirea generală a eficienței proceselor de prevenire a amenințărilor și actualizărilor.

  • Actualizări automate pentru Motorul de Extracție a Amenințărilor.
  • Obiectele dinamice, de domeniu și actualizabile pot fi acum folosite în politicile de prevenire a amenințărilor și inspecția TLS. Obiectele actualizabile sunt obiecte de rețea care reprezintă un serviciu extern sau o listă dinamică cunoscută de adrese IP, de exemplu — adresele IP Office365 / Google / Azure / AWS și obiectele Geo.
  • Antivirusul folosește acum indicații de amenințare SHA-1 și SHA-256 pentru a bloca fișierele pe baza hash-urilor lor. Importați noi indicații din vizualizarea Indicilor de Amenințare SmartConsole sau din CLI-ul Custom Intelligence Feed.
  • Antivirusul și emularea amenințărilor SandBlast suportă acum inspecția traficului de e-mail pe protocolul POP3, precum și o inspecție îmbunătățită a traficului de e-mail pe protocolul IMAP.
  • Antivirusul și emularea amenințărilor SandBlast folosesc acum noua caracteristică de inspecție SSH pentru a inspecta fișierele transferate prin protocoalele SCP și SFTP.
  • Funcția Anti-Virus și SandBlast Threat Emulation utilizează acum noua caracteristică de inspecție SSH pentru a analiza fișierele transferate prin protocoalele SCP și SFTP.
  • Anti-Virus și SandBlast Threat Emulation oferă acum un suport îmbunătățit pentru inspecția SMBv3 (3.0, 3.0.2, 3.1.1), care include inspecția conexiunilor multicanal. Check Point este acum singurul furnizor care suportă inspecția unui transfer de fișiere prin canale multiple (o caracteristică activată implicit în toate medii Windows). Acest lucru permite clienților să rămână în siguranță în timp ce utilizează această caracteristică de îmbunătățire a performanței.

4. Conștientizarea identității

  • Suport pentru integrarea Portalului Captiv cu SAML 2.0 și furnizori de identitate terți.
  • Suport pentru Identity Broker pentru partajarea scalabilă și granulară a informațiilor de identitate între PDP-uri, precum și partajarea între domenii.
  • Îmbunătățiri ale Terminal Servers Agent pentru o scalabilitate și compatibilitate mai bune.

5. VPN IPsec

  • Configurează diferite domenii de criptare VPN pe un Gateway de Securitate care este membru al mai multor comunități VPN. Acest lucru oferă:
  • Confidență îmbunătățită — Rețelele interne nu sunt dezvăluite în negocierile protocolului IKE.
  • Securitate și granularitate îmbunătățite — Specifică ce rețele sunt accesibile într-o comunitate VPN specificată.
  • Interoperabilitate îmbunătățită — Definiții VPN bazate pe rutare simplificate (recomandate atunci când lucrezi cu un domeniu de criptare VPN gol).
  • Creează și lucrează fără probleme cu un mediu VPN de mari dimensiuni (LSV) cu ajutorul profilurilor LSV.

6. Filtrarea URL-urilor

  • Scalabilitate și reziliență îmbunătățite.
  • Capacități extinse de depanare.

7. NAT

  • Mecanism îmbunătățit de alocare a porturilor NAT — pe Gateway-urile de Securitate cu 6 sau mai multe instanțe CoreXL Firewall, toate instanțele folosesc același pool de porturi NAT, ceea ce optimizează utilizarea și reutilizarea porturilor.
  • Monitorizarea utilizării porturilor NAT în CPView și cu SNMP.

8. Voice over IP (VoIP)Mai multe instanțe CoreXL Firewall gestionează protocolul SIP pentru a spori performanța.

9. VPN de Acces RemoteFolosește un certificat de mașină pentru a distinge între activele corporative și cele non-corporative și pentru a stabili o politică care să impună utilizarea doar a activelor corporative. Aplicarea poate fi pre-logon (doar autentificarea dispozitivului) sau post-logon (autentificarea dispozitivului și a utilizatorului).

10. Agentul Portalului de Acces MobilSecuritate Endpoint îmbunătățită la cerere în cadrul Agentului Portalului de Acces Mobil pentru a susține toate browserele web principale. Pentru mai multe informații, vezi sk113410.

11. CoreXL și Multi-Queue

  • Suport pentru alocarea automată a SND-urilor CoreXL și a instanțelor Firewall care nu necesită repornirea unui Gateway de Securitate.
  • Experiență îmbunătățită din cutie — Gateway-ul de Securitate modifică automat numărul de SND-uri CoreXL și instanțe Firewall și configurația Multi-Queue în funcție de traficul curent.

12. Clustering

  • Suport pentru Cluster Control Protocol în modul Unicast, care elimină necesitatea CCP.

Moduri Broadcast sau Multicast:

  • Criptarea Cluster Control Protocol este acum activată implicit.
  • Nou mod ClusterXL - Activ/Activ, care suportă membri ai clusterului în diferite locații geografice, care sunt situate pe subrețele diferite și au adrese IP diferite.
  • Suport pentru membri ai ClusterXL care rulează versiuni de software diferite.
  • Eliminarea necesității pentru configurația MAC Magic atunci când mai multe clustere sunt conectate la aceeași subrețea.

13. VSX

  • Suport pentru actualizarea VSX cu CPUSE în Gaia Portal.
  • Suport pentru modul Active Up în VSLS.
  • Suport pentru rapoarte statistice CPView pentru fiecare Sistem Virtual.

14. Zero TouchUn proces simplu de configurare Plug & Play pentru instalarea unui aparat — eliminând necesitatea de expertiză tehnică și a se conecta la aparat pentru configurarea inițială.

15. Gaia REST APIGaia REST API oferă o nouă modalitate de a citi și trimite informații către servere care rulează sistemul de operare Gaia. Vezi sk143612.

16. Rutare avansată

  • Îmbunătățiri aduse OSPF și BGP permit resetarea și repornirea vecinului OSPF pentru fiecare instanță CoreXL Firewall fără a fi nevoie să reporniți daemonul rutat.
  • Îmbunătățirea reîmprospătării rutelor pentru o gestionare mai bună a inconsecvențelor rutării BGP.

17. Noi capabilități ale kernel-ului

  • Kernel Linux actualizat
  • Nou sistem de partitționare (gpt):
  • Susține mai mult de 2TB de unități fizice/logică
  • Sistem de fișiere mai rapid (xfs)
  • Suport pentru stocare de sistem mai mare (testat până la 48TB)
  • Îmbunătățiri de performanță legate de I/O
  • Multi-Queue:
  • Suport complet Gaia Clish pentru comenzile Multi-Queue
  • Configurație automată „activată implicit”
  • Suport pentru montarea SMB v2/3 în modul de acces mobil
  • Suport adăugat pentru NFSv4 (client) (NFS v4.2 este versiunea NFS implicit folosită)
  • Suport pentru noi unelte de sistem pentru depanare, monitorizare și configurare a sistemului

18. CloudGuard Controller

  • Îmbunătățiri de performanță pentru conexiunile către centrele de date externe.
  • Integrarea cu VMware NSX-T.
  • Suport pentru comenzi API suplimentare pentru a crea și edita obiecte ale Serverului în Centrul de Date.

19. Server Multi-Domeniu

  • Backup și restaurare a unui server de management al domeniului individual pe un server Multi-Domeniu.
  • Migrarea unui server de management al domeniului de pe un server Multi-Domeniu pe un alt Management de Securitate Multi-Domeniu.
  • Migrarea unui server de management al securității pentru a deveni un server de management al domeniului pe un server Multi-Domeniu.
  • Migrarea unui server de management al domeniului pentru a deveni un server de management al securității.
  • Revertirea unui domeniu pe un server Multi-Domeniu sau a unui server de management al securității la o revizie anterioară pentru editare ulterioară.

20. SmartTasks și API

  • Nouă metodă de autentificare API de management care folosește o cheie API generată automat.
  • Comenzi API de management pentru a crea obiecte de cluster.
  • Dezvoltarea centralizată a Jumbo Hotfix Accumulator și Hotfix-urilor din SmartConsole sau cu un API permite instalarea sau actualizarea mai multor gateway-uri de securitate și clustere în paralel.
  • SmartTasks – Configurează scripturi automate sau cereri HTTPS declanșate de sarcini ale administratorilor, cum ar fi publicarea unei sesiuni sau instalarea unei politici.

21. ImplementareDezvoltarea centralizată a Jumbo Hotfix Accumulator și Hotfix-urilor din SmartConsole sau cu un API permite instalarea sau actualizarea mai multor gateway-uri de securitate și clustere în paralel.

22. SmartEventPartajează vizualizările și rapoartele SmartView cu alți administratori.

23. Exportator de JurnaleExportă jurnale filtrate conform valorilor câmpurilor.

24. Securitate Endpoint

  • Suport pentru criptarea BitLocker pentru criptarea discului complet.
  • Suport pentru certificatele autorității externe de certificat pentru clientul de securitate endpoint
  • autentificare și comunicare cu serverul de management al securității endpoint.
  • Suport pentru dimensiunea dinamică a pachetelor Clientului de Securitate Endpoint în funcție de caracteristicile selectate
  • pentru implementare.
  • Politica poate acum controla nivelul de notificări pentru utilizatorii finali.
  • Suport pentru mediu VDI persistent în managementul politicii de securitate endpoint.

Ce ne-a plăcut cel mai mult (pe baza sarcinilor clienților)

După cum vedeți, sunt foarte multe noutăți. Dar pentru noi, ca integratori de sistem, există câteva puncte extrem de interesante (care sunt de asemenea interesante pentru clienții noștri). Top 10:

  1. În sfârșit, a apărut suportul complet pentru dispozitivele IoT. Este deja destul de greu să găsești o companie care să nu aibă astfel de dispozitive.
  2. Inspecția TLS a fost acum mutată într-un strat separat. Este mult mai convenabil decât acum (în 80.30). Nu mai este necesar să rulăm vechiul Legacy Dashboard. În plus, acum, în politica de inspecție HTTPS, se pot folosi obiectele actualizabile, precum serviciile Office365, Google, Azure, AWS etc. Este foarte convenabil atunci când trebuie să configurăm excepții. Totuși, nu există încă suport pentru tls 1.3. Se pare că „vor ajunge” în următorul hotfix.
  3. Schimbări semnificative pentru Anti-Virus și SandBlast. Acum se pot verifica protocoale precum SCP, SFTP și SMBv3 (de altfel, acest protocol multi-canal nu este verificat de nimeni altcineva).
  4. Multe îmbunătățiri referitoare la Site-to-Site VPN. Acum este posibil să configurați mai multe domenii VPN pe un gateway, care aparține mai multor comunități VPN. Acest lucru este foarte convenabil și mult mai sigur. În plus, Check Point a amintit în sfârșit de Route Based VPN și a îmbunătățit puțin stabilitatea/compatibilitatea acestuia.
  5. A apărut o funcție foarte solicitată pentru utilizatorii de la distanță. Acum este posibil să autentifici nu doar utilizatorul, ci și dispozitivul de pe care se conectează. De exemplu, dorim să permitem conectarea prin VPN doar de pe dispozitive corporative. Aceasta se face, desigur, cu ajutorul certificatelor. De asemenea, a devenit posibilă montarea automată (SMB v2/3) a share-urilor de fișiere pentru utilizatorii de la distanță cu clientul VPN.
  6. Multe schimbări în funcționarea cluster-ului. Dar cred că una dintre cele mai interesante este posibilitatea de a opera un cluster în care gateway-urile au versiuni diferite de Gaia. Acest lucru este convenabil în cazul unei actualizări planificate.
  7. Unele capacități Zero Touch au fost îmbunătățite. O funcție utilă pentru cei care instalează frecvent gateway-uri «mici» (de exemplu, pentru bancomate).
  8. Pentru jurnale, acum este suportat un spațiu de stocare de până la 48TB.
  9. Poți să «împărtășești» tablourile tale de bord SmartEvent cu alți administratori.
  10. Log Exporter acum permite prefiltrarea mesajelor trimise, pe câmpurile necesare. Adică, doar jurnalele și evenimentele necesare vor ajunge la sistemele tale SIEM.

Actualizare

Posibil ca mulți să se gândească deja la actualizare. Nu ar trebui să te grăbești. La început, versiunea 80.40 ar trebui să intre în disponibilitatea generală. Dar nici după aceea nu ar trebui să te actualizezi imediat. Mai bine așteaptă măcar prima actualizare de urgență.
Posibil ca mulți să folosească versiuni mai vechi. Pot spune că cel puțin ar trebui (și chiar trebuie) să te actualizezi la 80.30. Aceasta este deja un sistem stabil și verificat!

De asemenea, poți să te abonezi la paginile noastre (Telegram, Facebook, VK, Blogul TS Solution), unde poți urmări apariția de noi materiale despre Check Point și alte produse de securitate.

Numai utilizatorii înregistrați pot participa la sondaj. Conectați-vă, vă rugăm.

Ce versiune de Gaia folosești?

  • R77.10
  • R77.30
  • R80.10
  • R80.20
  • R80.30
  • Altele

Au votat 13 utilizatori. S-au abținut 6 utilizatori.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster