Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Si si vlerësojmë efikasitetin e konfigurimit të NGFW

Detyra më e zakonshme është të kontrolloni se sa efektivisht është konfiguruar firewalli juaj. Për këtë ekzistojnë mjete dhe shërbime falas nga kompanitë që merren me NGFW.

Për shembull, më poshtë shihet se kompania Palo Alto Networks ka mundësinë direkt nga portali i mbështetjes të nisë analizën e statistikave të firewallit — raporti SLR ose analiza e përputhshmërisë me praktikat më të mira — raporti BPA. Këto janë mjete online falas që mund të shfrytëzohen pa instaluar asgjë.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

PËRBËRJA

Expedition (Mjeti i Migracionit)
Optimizuesi i Politikave
Besimi Zero
Të klikojmë në Unused
Të klikojmë në Unused App
Të klikojmë No Apps Specified
Por, si qëndron me Machine Learning
UTD

Expedition (Mjeti i Migracionit)

Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Një variant më i komplikuar i kontrollit të konfigurimeve tuaja është të shkarkoni mjetin falas Expedition (ish Mjeti i Migracionit). Ai shkarkohet si Virtual Appliance për VMware, nuk kërkon konfigurim — thjesht shkarkoni imazhin dhe e lançoni nën hipervizorin VMware, më pas hapni ndërfaqen e web-it. Ky mjet kërkon një përshkrim të veçantë, pasi vetëm kursi për të zgjat 5 ditë, aq shumë funksione ka tani, duke përfshirë Machine Learning dhe migrimin e konfigurimeve të ndryshme të politikave, NAT dhe objekteve për prodhues të ndryshëm të Firewall. Për Machine Learning, do të shkruaj më shumë poshtë në tekst.

Optimizuesi i Politikave

Dhe varianti më i përshtatshëm (IMHO), për të cilin do të flas më hollësisht sot — optimizuesi i politikave i integruar në ndërfaqen e vetë Palo Alto Networks. Për ta demonstruar këtë, instalova një firewill në shtëpi dhe shkrova një rregull të thjeshtë: lejo çdo gjë në çdo gjë. Në parim, këto rregulla i shoh disa herë edhe në rrjetet korporative. Sigurisht, aktivizova të gjitha profillet e sigurisë NGFW, siç shihet në screenshot:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Në screenshot-in më poshtë është një shembull i firewall-it tim të papërshtatur, ku pothuajse të gjitha lidhjet bien në rregullin e fundit: AllowAll, që shihet nga statistikat në kolonën Hit Count.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Besimi Zero

Ekziston një qasje ndaj sigurisë e quajtur Besimi Zero. Çfarë do të thotë kjo: ne duhet të lejojmë njerëzit brenda rrjetit të kenë saktësisht lidhjet që iu nevojiten dhe të ndalojmë gjithçka tjetër. Kështu që duhet të shtojmë rregulla të qarta për aplikacionet, përdoruesit, kategoritë e URL-ve, llojet e skedarëve; të aktivizojmë të gjitha nënshkrimet IPS dhe antivirusin, të aktivizojmë sandbox-in, mbrojtjen DNS, të përdorim IoC nga bazat e disponueshme të Threat Intelligence. Në përgjithësi, ka një numër të konsiderueshëm detyrash gjatë konfigurimit të firewallit.

Dhe, grupi minimal i konfigurimeve të nevojshme për Palo Alto Networks NGFW është përshkruar në një nga dokumentet SANS: Standardi i Konfigurimit të Sigurisë nga Palo Alto Networks — rekomandoj të filloni nga ai. Si dhe, pa dyshim, ka një grup praktikash më të mira për konfigurimin e firewall-it nga kompania prodhuese: Praktika më e Mirë.

Pra, kam lënë një firewall në shtëpi për një javë. Le të shohim se çfarë trafiku ka në rrjetin tim:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Nëse sortojmë sipas numrit të sesioneve, mënyra më e madhe krijohet nga bittorent, pastaj vjen SSL, dhe më pas QUIC. Kjo është statistika e përbashkët për trafikun hyrës dhe dalës: ka shumë skanime të jashtme për routerin tim. Ka rreth 150 aplikacione në rrjetin tim.

Pra, e gjithë kjo e kaloi një rregull. Le të shohim se çfarë thotë Policy Optimizer për këtë. Nëse keni parë më lart në screenshot-in e ndërfaqes me rregullat e sigurisë, atëherë në fund të majtë keni parë një dritare të vogël që më jep një sugjerim se ekzistojnë rregulla që mund të optimizohen. Le të klikojmë aty.

Çfarë tregon Policy Optimizer:

  • Cilat politika nuk janë përdorur fare, për 30 ditë, 90 ditë. Kjo ndihmon të merrni një vendim për t'i fshirë ato.
  • Cilat aplikacione janë përmendur në politika, por këto aplikacione nuk janë zbuluar në trafik. Kjo lejon të hiqni aplikacionet e tepërta në rregullat lejuese.
  • Cilat politika lejonin gjithçka, por ka pasur aplikacione që do ishte mirë, sipas metodologjisë Zero Trust, t'i specificosh qartë.

Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Klikojmë në Unused.

Për të treguar se si funksionon kjo, kam shtuar disa rregulla dhe ato deri tani nuk kanë kaluar asnjë paketë sot. Ja lista e tyre:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Mundësisht, me kalimin e kohës, ka për të kaluar trafik dhe atëherë ato do të zhduken nga kjo listë. Dhe nëse ato qëndrojnë në këtë listë për 90 ditë—atëherë, ju mund të merrni një vendim për t'i fshirë këto rregulla. Sepse çdo rregull u jep mundësi hackerëve.

Ekziston një problem real gjatë konfigurimit të firewall-it: vjen një punonjës i ri, shikon në rregullat e firewall-it, dhe nëse ato nuk kanë asnjë koment dhe ai nuk e di pse është krijuar kjo rregull, nëse vërtet është e nevojshme, a mund të hiqet: ndoshta personi është në pushim dhe pas 30 ditësh trafiku do të vijë përsëri nga shërbimi që i nevojitet. Dhe pikërisht kjo funksion ndihmon atë të marrë një vendim—nuk e përdor askush—fshij!

Klikojmë në Unused App.

Ne kemi klikur në optimizues në Unused App dhe shohim se një informacion interesant hapet në dritaren kryesore.

Ne shohim se ekzistojnë tri rregulla, ku numri i aplikacioneve të lejuara dhe numri i aplikacioneve që realisht e kaluan këtë rregull ndryshon.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Ne mund të klikojmë dhe të shohim listën e këtyre aplikacioneve dhe të krahasojmë këto lista.
Për shembull, le të klikojmë butonin Compare për rregullin Max.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Këtu është e dukshme se aplikacionet facebook, instagram, telegram, vkontakte janë lejuar. Por realisht, trafiku ka kaluar vetëm në disa nën-aplikacione. Këtu duhet të kuptojmë se aplikacioni facebook përmban disa nën-aplikacione.

Lista e plotë e aplikacioneve NGFW mund të shihet në portalin applipedia.paloaltonetworks.com dhe në vetë ndërfaqen e firewall-it në seksionin Objects->Applications dhe në kërkim shkruani emrin e aplikacionit: facebook, do të marrëni këtë rezultat:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Pra, disa nga këto nën-aplikacione NGFW janë parë, ndërsa disa jo. Në të vërtetë, ju mund të ndaloni dhe lejoni funksione të ndryshme të facebook-ut veçmas. Për shembull, lejoni të shihni mesazhet, por ndaloni bisedat ose dërgimin e skedarëve. Përkatësisht, Policy Optimizer flet për këtë dhe ju mund të merrni një vendim: lejoni jo të gjitha aplikacionet e facebook-ut, por vetëm ato kryesore.

Pra, e kuptuam se listat janë të ndryshme. Ju mund ta bëni në mënyrë që rregullat të lejojnë pikërisht ato aplikacione që realisht kanë kaluar në rrjet. Për këtë, ju klikoni butonin MatchUsage. Rezultati është kështu:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Po ashtu, ju mund të shtoni aplikacione që i konsideroni të nevojshme - butoni Add në anën e majtë të dritares:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Dhe më pas, ky rregull mund të aplikohet dhe të testohet. Urime!

Klikojmë No Apps Specified.

Në këtë rast do të hapet një dritare e rëndësishme për sigurimin e sigurisë.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Ka shumë rregulla, ku nuk është e specifikuar një aplikacion i nivelit L7 qartë, ndoshta në rrjetin tuaj. Në rrjetin tim ka një rregull të tillë - kujtojmë se e kam krijuar në konfigurimin e parë, posaçërisht për të treguar si funksionon Policy Optimizer.

Në figurë është e dukshme se rregulli AllowAll ka lejuar një shkarkim prej 220 gigabajt trafiku nga 9 mars deri më 17 mars, që në rrjetin tim ka gjithsej 150 aplikacione të ndryshme. Dhe kjo është ende pak. Zakonisht në një rrjet korporativ të madh ka 200-300 aplikacione të ndryshme.

Pra një rregull lejohet deri në 150 aplikacione. Kjo zakonisht tregon se firewalli është konfiguruar gabimisht, sepse zakonisht në një rregull përfshihen 1-10 aplikacione për qëllime të ndryshme. Le të shohim se cilat janë këto aplikacione: të klikojmë butonin Krahaso:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Më e mrekullueshmja për administratorin në funksionin Policy Optimizer është butoni Match Usage — me një klik, mund të krijoni një rregull ku do të futni të gjitha 150 aplikacionet. Duke e bërë manualisht, do të ishte mjaft e gjatë. Numri i detyrave për punën e administratorit edhe në rrjetin tim me 10 pajisje është i madh.

Në shtëpinë time funksionojnë 150 aplikacione të ndryshme që dërgojnë gigabajt të trafikut! E sa keni ju?

Çfarë ndodh në një rrjet me 100 pajisje ose 1000 ose 10000? Kam parë firewalle ku ka 8000 rregulla dhe jam shumë i lumtur që tani administratorët kanë mjete të tilla të përshtatshme automatizimi.

Disa nga aplikacionet që kam parë dhe treguar moduli i analizës së aplikacioneve L7 në NGFW do t'ju nevojiten, prandaj thjesht do t'i hiqni ato nga lista e rregullave të lejuara, ose do të bëni klonimin e rregullave me butonin Klono (në ndërfaqen kryesore) dhe në një rregull do të lejoni aplikacionet, ndërsa në një tjetër do të bllokoni aplikacionet që nuk janë të nevojshme në rrjetin tuaj. Këto aplikacione shpesh bëhen bittorent, steam, ultrasurf, tor, tunele të fshehta si tcp-over-dns dhe të tjera.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Le të klikojmë në një rregull tjetër — çfarë duket aty:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Po, këtu janë aplikacione tipike për multicast. Duhet t'i lejojmë që të funksionojë shikimi i videove në rrjet. Klikojmë Match Usage. Shkëlqyeshëm! Faleminderit Policy Optimizer.

E si qëndron me Machine Learning.

Tani është në modë të flitet për automatizimin. Ajo që përshkrova më lart është shumë e dobishme. Ka një mundësi tjetër që duhet të përmend. Ky është funksionaliteti i Machine Learning, i integruar në utilitarin Expedition, i përmendur më parë. Në këtë utilitar ka mundësinë për të transferuar rregullat nga firewalli juaj i vjetër i një prodhuesi tjetër. Gjithashtu, ka mundësinë për të analizuar regjistrat ekzistues të trafikut të Palo Alto Networks dhe për të sugjeruar cilat rregulla të shkruhen. Kjo i ngjan funksionalitetit të Policy Optimizer, por në Expedition është përmirësuar ende më shumë dhe ju ofrohet një listë e rregullave të gatshme — thjesht ju nevojitet t'i miratoni ato.
Për të testuar këtë funksionalitet ekziston një laboratore — ne e quajmë test të drejtimit. Ky test mund të kryhet duke hyrë në firewall-at virtualë, që stafi i zyrës Palo Alto Networks në Moskë do t’i aktivizojë me kërkesën tuaj.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Kërkesa mund të dërgohet në adresën Russia@paloaltonetworks.com dhe në kërkesë të shkruani: 'Dua të bëj UTD për Procesin e Migrimit'.

Në të vërtetë ekzistojnë disa variante të laboratorëve me emrin Unified Test Drive (UTD) dhe të gjithë ata janë të disponueshëm në distancë pas kërkesës.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

A dëshironi që dikush të ju ndihmojë të optimizoni politikat e firewall-it tuaj?

  • Po.

  • Jo

  • Do ta bëj vetë

Askush nuk ka votuar ende. Nuk ka abstenime.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster