Përshëndetje, të nderuar lexues të Habrës! Ky është blogu korporativ i kompanisë . Ne jemi një integrator sistemesh dhe kryesisht specializohemi në zgjidhjet e sigurisë së infrastrukturës IT (, ) dhe sistemet e analizës së të dhënave makinerike (). Le ta fillojmë blogun tonë me një hyrje të vogël në teknologjitë Check Point.
Ne kemi menduar gjatĂ« nĂ«se duhet tĂ« shkruajmĂ« kĂ«tĂ« artikull, pasi nuk ka asgjĂ« tĂ« re qĂ« nuk mund tĂ« gjendet nĂ« internet. MegjithatĂ«, pavarĂ«sisht kĂ«tij fluksi tĂ« informacionit, gjatĂ« punĂ«s me klientĂ«t dhe partnerĂ«t shpesh dĂ«gjojmĂ« tĂ« njĂ«jtat pyetje. Prandaj, u vendos tĂ« shkruajmĂ« njĂ« hyrje nĂ« botĂ«n e teknologjive Check Point dhe tĂ« zbulojmĂ« thelbin e arkitekturĂ«s sĂ« zgjidhjeve tĂ« tyre. Dhe gjithçka nĂ« kuadĂ«r tĂ« njĂ« âpostimi tĂ« vogĂ«lâ, siç e thonĂ«. PĂ«r mĂ« tepĂ«r, do tĂ« pĂ«rpiqemi tĂ« mos hyjmĂ« nĂ« luftĂ«ra marketingu, pasi nuk jemi njĂ« furnizues, por thjesht njĂ« integrator sistemesh (ndonĂ«se na pĂ«lqen shumĂ« Check Point) dhe do tĂ« shqyrtojmĂ« pikat kryesore pa i krahasuar me prodhues tĂ« tjerĂ« (si Palo Alto, Cisco, Fortinet etj.). Artikulli doli tĂ« jetĂ« mjaft i gjerĂ«, por ndihmon nĂ« eliminimin e njĂ« pjese tĂ« madhe tĂ« pyetjeve nĂ« fazĂ«n e njohjes me Check Point. NĂ«se ju intereson, ju lutemi, vazhdoni mĂ« tej...
UTM/NGFW
Duke filluar bisedën për Check Point, e para që duhet të sqarojmë është se çfarë është UTM, NGFW dhe çfarë i dallon. Do ta bëjmë këtë në mënyrë shumë të shkurtër, për të mos e bërë postimin të gjatë (ndoshta në të ardhmen do të shqyrtojmë këtë çështje pak më në detaj)
UTM â Menaxhimi i Rreziqeve tĂ« Bashkuara
NĂ«se flasim shkurtimisht, thelbi i UTM Ă«shtĂ« konsolidimi i disa mjeteve mbrojtĂ«se nĂ« njĂ« zgjidhje. Pra, gjithçka nĂ« njĂ« kuti ose njĂ« farĂ« all inclusive. ĂfarĂ« nĂ«nkuptohet me âseveral means of protectionâ? Varianti mĂ« i zakonshĂ«m Ă«shtĂ«: NjĂ« Firewall, IPS, Proxy (filtrimi i URL-ve), Antivirus i rrjedhĂ«s, Anti-Spam, VPN etj. TĂ« gjitha kĂ«to bashkohen nĂ« kuadĂ«r tĂ« njĂ« zgjidhjeje UTM, qĂ« e bĂ«n mĂ« tĂ« lehtĂ« integrimin, konfigurimin, administrimin dhe monitorimin, dhe kjo ndikon pozitivisht nĂ« sigurinĂ« e pĂ«rgjithshme tĂ« rrjetit. Kur zgjidhjet UTM sapo kishin dalĂ«, ato shqyrtoheshin ekskluzivisht pĂ«r kompanitĂ« e vogla, pasi UTM nuk pĂ«rballoheshin me volumen tĂ« madh trafiku. Kjo ndodhi pĂ«r dy arsye:
- MĂ«nyra e pĂ«rpunimit tĂ« pakove. Versionet e para tĂ« zgjidhjeve UTM i pĂ«rpunonin paketat njĂ« nga njĂ«, nga çdo âmodulâ. Shembuj: sĂ« pari paketa pĂ«rpunoheshin nga ndĂ«rfaqja e rrjetit, pastaj IPS, mĂ« pas kontrollohet nga Antivirus dhe kĂ«shtu me radhĂ«. Natyrisht, njĂ« mekanizĂ«m i tillĂ« sjellĂ« vonesa tĂ« mĂ«dha nĂ« trafik dhe ndikon shumĂ« nĂ« pĂ«rdorimin e burimeve tĂ« sistemit (procesori, memorie).
- Harduer i dobĂ«t. Siç u tha mĂ« lart, pĂ«rpunimi i paketave nĂ« mĂ«nyrĂ« tĂ« njĂ«pasnjishme konsumonte shumĂ« burime dhe âhardueriâ i atyre viteve (1995-2005) thjesht nuk arriti tĂ« pĂ«rballonte volum tĂ« madh trafiku.
Por progresi nuk ndalon. QĂ« atĂ«herĂ«, kapacitetet harduerike janĂ« rritur ndjeshĂ«m dhe pĂ«rpunimi i paketave ka ndryshuar (duhet pranuar se jo tĂ« gjitha ofruesit kanĂ« bĂ«rĂ« kĂ«tĂ«) dhe Ă«shtĂ« lejuar analiza pothuajse e menjĂ«hershme nĂ« disa module (MFA, IPS, Antivirus etj.). Zgjidhjet moderne UTM mund tĂ« âpĂ«rpunojnĂ«â dhjetĂ«ra e madje qindra gigabitet nĂ« modin e analizĂ«s sĂ« thellĂ«, qĂ« i lejon ato tĂ« pĂ«rdoren nĂ« segmentin e bizneseve tĂ« mĂ«dha ose madje tĂ« qendrave tĂ« tĂ« dhĂ«nave.
Më poshtë është katrori magjik i Gartnerit për zgjidhjet UTM për gusht 2016:
Nuk do të komentoj shumë këtë imazh, thjesht do të them se në cepin e sipërm të djathtës janë liderët.
NGFW â Zjarri i Brezit tĂ« Re
Emri flet vetĂ« â zjarri i brezit tĂ« ri. Ky koncept doli shumĂ« mĂ« vonĂ« sesa UTM. Ideja kryesore e NGFW Ă«shtĂ« analiza e thellĂ« e paketave (DPI) pĂ«rmes IPS tĂ« integruar dhe ndarjen e qasjes nĂ« nivelin e aplikacioneve (Kontrolli i Aplikacioneve). NĂ« kĂ«tĂ« rast, IPS Ă«shtĂ« e nevojshme pĂ«r tĂ« identifikuar njĂ« ose mĂ« shumĂ« aplikacione nĂ« flukset e paketave, qĂ« lejon tĂ« lejohet ose tĂ« ndalohet pĂ«rdorimi i tij. Shembuj: Mund tĂ« lejojmĂ« funksionimin e Skype, por tĂ« ndalojmĂ« transferimin e skedarĂ«ve. Mund tĂ« ndalojmĂ« pĂ«rdorimin e Torrent ose RDP. Po ashtu, aplikacionet nĂ« internet mbĂ«shteten: Mund tĂ« lejojmĂ« qasje nĂ« VK.com, por tĂ« ndalojmĂ« lojĂ«rat, mesazhet ose shikimin e videove. NĂ« thelb, cilĂ«sia e NGFW varet nga numri i aplikacioneve qĂ« ai mund tĂ« identifikojĂ«. ShumĂ« mendojnĂ« se shfaqja e konceptit NGFW ishte njĂ« lĂ«vizje e zakonshme marketingu nĂ« tĂ« cilin kompania Palo Alto filloi tĂ« rritet shpejt.
Katrori magjik i Gartnerit për NGFW për maj 2016:
UTM vs NGFW
Një pyetje shumë e zakonshme është, cila është më e mira? Nuk ka një përgjigje të qartë për këtë dhe nuk mund të ketë. Sidomos duke marrë parasysh faktin se pothuajse të gjitha zgjidhjet moderne UTM përmbajnë funksionalitetin NGFW dhe shumica e NGFW përmbajnë funskionet që i takojnë UTM (Antivirus, VPN, Anti-Bot etj.). Siç thonë gjithmonë, "djalli qëndron tek detajet", prandaj të parën duhet të vendosni se çfarë ju nevojitet konkretisht, të përcaktoni buxhetin. Në bazë të këtyre vendimeve mund të zgjidhni disa variante. Dhe të gjitha duhet të testohen patjetër, pa besuar materialet marketingu.
Ne, nga ana jonë, në kuadër të disa artikujve do të përpiqemi të flasim për Check Point, si mund ta provoni dhe çfarë në përgjithësi mund të provoni (praktikisht gjithë funksionalitetin).
Tre entitete të Check Point
Kur punoni me Check Point, do të përballeni me tre përbërës të këtij produkti:
- Security Gateway (SG) â vetĂ« porta e sigurisĂ«, e cila zakonisht vendoset nĂ« perimeter tĂ« rrjetit dhe kryen funksionet e njĂ« firewalli, antivirusit tĂ« rrjedhĂ«s, anti-botit, IPS etj.
- Security Management Server (SMS) â serveri i menaxhimit tĂ« porteve. Praktikisht tĂ« gjitha konfigurimet nĂ« portĂ«n (SG) realizohen pĂ«rmes kĂ«tij serveri. SMS gjithashtu mund tĂ« veprojĂ« si server log dhe tĂ« procesojĂ« log-et e tij me sistemin e integruar tĂ« analizĂ«s dhe korrelacionit tĂ« ngjarjeve â Smart Event (ngjashĂ«m me SIEM pĂ«r Check Point), por pĂ«r kĂ«tĂ« mĂ« vonĂ«. SMS pĂ«rdoret pĂ«r menaxhimin qendror tĂ« disa porteve (numri i porteve varet nga modeli i SMS, ose nga licenca), megjithatĂ« ju jeni tĂ« detyruar ta pĂ«rdorni atĂ«, edhe nĂ«se keni vetĂ«m njĂ« portĂ«. Duhet theksuar se Check Point ishte njĂ« nga tĂ« parĂ«t qĂ« filluan tĂ« aplikojnĂ« njĂ« sistem tĂ« tillĂ« tĂ« menaxhimit qendror, i cili pĂ«r shumĂ« vite rresht Ă«shtĂ« njohur si "standard i artĂ«" sipas raporteve tĂ« kompanisĂ« Gartner. Ka madje njĂ« shaka: "NĂ«se Cisco do tĂ« kishte njĂ« sistem menaxhimi normal, Check Point nuk do tĂ« kishte lindur kurrĂ«".
- Smart Console â konsola klientit pĂ«r t'u lidhur me serverin e menaxhimit (SMS). Zakonisht instalohet nĂ« kompjuterin e administratorit. PĂ«rmes kĂ«saj konsole realizohen tĂ« gjitha ndryshimet nĂ« serverin e menaxhimit, dhe vetĂ«m pas kĂ«saj mund tĂ« aplikohet konfigurimi nĂ« portat e sigurisĂ« (Install Policy).
Sistemi operativ Check Point
Duke folur për sistemin operativ Check Point mund të përmendim menjëherë tre: IPSO, SPLAT dhe GAIA.
- IPSO â sistemi operative e Ipsilon Networks, e cila i pĂ«rkiste kompanisĂ« Nokia. NĂ« vitin 2009, Check Point e bleu kĂ«tĂ« biznes. Nuk vazhdon tĂ« zhvillohet.
- SPLAT â zhvillim i brendshĂ«m i Check Point, i bazuar nĂ« bĂ«rthamĂ«n RedHat. Nuk vazhdon tĂ« zhvillohet.
- Gaia â sistemi operativ aktual nga Check Point, i cili u shfaq si rezultat i bashkimit tĂ« IPSO dhe SPLAT, duke pĂ«rfshirĂ« tĂ« gjitha tĂ« mirat. U shfaq nĂ« vitin 2012 dhe vazhdon tĂ« zhvillohet aktivisht.
Duke folur pĂ«r Gaia, duhet tĂ« themi se versioni mĂ« i pĂ«rhapur deri mĂ« tani Ă«shtĂ« R77.30. Pas pak kohe u shfaq versioni R80, i cili ndryshon ndjeshĂ«m nga e kaluara (si nĂ« aspektin e funksionalitetit ashtu edhe nĂ« menaxhim). KĂ«saj teme do t'i kushtojmĂ« njĂ« postim tĂ« veçantĂ«. NjĂ« pikĂ« tjetĂ«r e rĂ«ndĂ«sishme â pĂ«r momentin, vetĂ«m versioni R77.10 ka certifikatĂ«n FSTEK dhe Ă«shtĂ« duke u certifikuar versioni R77.30.
Mundësitë e zbatimit (Check Point Appliance, Virtual machine, OpenServer)
Nuk ka asgjë të çuditshme, si shumë furnizues, Check Point ka disa mundësi produkti:
- Appliance â pajisje softuerike dhe harduerike, domethĂ«nĂ« âkutiâ e saj. Ka shumĂ« modele, tĂ« cilat ndryshojnĂ« nĂ« performancĂ«, funksionalitet dhe zbatim (ka mundĂ«si pĂ«r rrjetet industriale).
- Virtual Machine â makina virtuale Check Point me sistemin operativ Gaia. MbĂ«shteten hipervizorĂ«t ESXi, Hyper-V, KVM. Licencohen sipas numrit tĂ« bĂ«rthamave tĂ« procesorit.
- OpenServer â instalimi i Gaia direkt nĂ« server si sistemin e tij kryesor (njĂ« âBare metalâ). MbĂ«shtetet vetĂ«m njĂ« âharduerâ tĂ« caktuar. Ka rekomandime pĂ«r kĂ«tĂ« harduer qĂ« duhet ndjekur, pĂ«rndryshe mund tĂ« ketĂ« probleme me drejtuesit dhe mbĂ«shtetja teknike mund t'ju refuzojĂ« shĂ«rbimin.
Mundësitë e implementimit (Distributed ose Standalone)
Pak më sipër kemi diskutuar çfarë është gateway (SG) dhe serveri i menaxhimit (SMS). Tani do të diskutojmë opsionet e tyre të implementimit. Ka dy mënyra kryesore:
- Standalone (SG+SMS) â opsioni kur si gateway ashtu edhe serveri i menaxhimit instalohen nĂ« njĂ« pajisje (ose makinĂ« virtuale) tĂ« vetme.
Ky kyçja Ă«shtĂ« e pĂ«rshtatshme kur keni vetĂ«m njĂ« kalim, i cili nuk Ă«shtĂ« i ngarkuar shumĂ« me trafik tĂ« pĂ«rdoruesve. Ky opsion Ă«shtĂ« mĂ« ekonomik, pasi nuk ka nevojĂ« tĂ« blini njĂ« server menaxhimi (SMS). MegjithatĂ«, nĂ«se kalimi Ă«shtĂ« nĂ«n ngarkesĂ« tĂ« madhe, mund tĂ« merrni njĂ« sistem menaxhimi "tĂ« ngadalshĂ«m". Prandaj, para se tĂ« zgjidhni njĂ« zgjidhje Standalone, Ă«shtĂ« mĂ« mirĂ« tĂ« konsultoheni ose madje tĂ« testi kĂ«tĂ« opsion. - Distribuar â serveri i menaxhimit instalohet veçmas nga kalimi.
Opsioni optimal në aspektin e, komoditetit dhe performancës. Përdoret kur është e nevojshme të menaxhoni disa kalime në të njëjtën kohë, si për shembull kalimi qendror dhe filialet. Në këtë rast, kërkohet blerja e një serveri menaxhimi (SMS), i cili gjithashtu mund të jetë në formën e appliance (hardueri) ose të një maune virtuale.
Siç e pĂ«rmenda pak mĂ« lart, Check Point ka sistemin e vet SIEM â Smart Event. Mund ta pĂ«rdorni vetĂ«m nĂ« rast se bĂ«ni njĂ« instalim tĂ« Distribuar.
Modet e funksionimit (Bridge, Routed)
Kalimi i sigurisë (SG) mund të punojë në dy moda kryesore:
- Routed â varianti mĂ« i zakonshĂ«m. NĂ« kĂ«tĂ« rast, kalimi pĂ«rdoret si njĂ« pajisje L3 dhe ruteron trafikun pĂ«rmes vetes, dmth, Check Point Ă«shtĂ« kalimi nga tĂ« cilin mbrohet rrjeti.
- Bridge â mode i transparencĂ«s. NĂ« kĂ«tĂ« rast, kalimi instalohet si njĂ« "urĂ«" e zakonshme dhe lejon kalimin e trafikut nĂ« nivelin e dytĂ« (OSI). Ky opsion zakonisht pĂ«rdoret kur nuk ka mundĂ«si (ose dĂ«shirĂ«) tĂ« ndryshoni infrastrukturĂ«n ekzistuese. Praktikisht nuk do tĂ« keni nevojĂ« tĂ« ndryshoni topologjinĂ« e rrjetit dhe nuk duhet tĂ« shqetĂ«soheni pĂ«r tĂ« ndryshuar adresimin IP.
Dëshiroj të theksoj se në modin Bridge ka disa kufizime në funksionalitet, prandaj ne si integrator rekomandojmë të gjithë klientëve tanë të përdorin modin Routed, sigurisht nëse është e mundur.
Blades të software-it (Check Point Software Blades)
ArritĂ«m pothuajse nĂ« temĂ«n mĂ« tĂ« rĂ«ndĂ«sishme tĂ« Check Point, e cila shkakton mĂ« shumĂ« pyetje te klientĂ«t. ĂfarĂ« janĂ« kĂ«to âbladesâ tĂ« software-it? Blades nĂ«nkuptojnĂ« funksione tĂ« caktuara tĂ« Check Point.
Këto funksione mund të aktivizohen ose çaktivizohen në varësi të nevojave. Në këtë rast, ka blades që aktivizohen ekskluzivisht në kalim (Network Security) dhe vetëm në serverin e menaxhimit (Management). Në imazhet më poshtë janë përgatitur shembuj për të dy rastet:
1) Për Sigurinë e Rrjetit (funksionaliteti i portës)
Do ta përshkruajmë shkurt, pasi çdo blade meriton një artikull të veçantë.
- Firewall â funksionaliteti i murit tĂ« zjarrit;
- IPSec VPN â ndĂ«rtimi i rrjeteve virtuale private;
- Mobile Access â akses nĂ« distancĂ« nga pajisje mobile;
- IPS â sistemi pĂ«r parandalimin e sulmeve;
- Anti-Bot â mbrojtje nga rrjetet e botĂ«ve;
- AntiVirus â antivirus nĂ« rrjedhĂ«;
- AntiSpam & Email Security â mbrojtja e postĂ«s elektronike tĂ« korporatĂ«s;
- Identity Awareness â integrimi me shĂ«rbimin Active Directory;
- Monitoring â monitorimi i praktikisht tĂ« gjithĂ« parametrave tĂ« portĂ«s (ngarkesa, gjerĂ«sia e brezit, statusi VPN etj.)
- Application Control â firewall nĂ« nivel aplikacionesh (funksionaliteti NGFW);
- URL Filtering â siguria e Web (+funksionaliteti proxy);
- Data Loss Prevention â mbrojtja nga rrjedhja e informacionit (DLP);
- Threat Emulation â teknologjia e sandbox-eve;
- Threat Extraction â teknologjia e pastrimit tĂ« skedave;
- QoS â prioritetizimi i trafikut.
Pas disa artikujve do të shqyrtojmë gjithashtu blades Threat Emulation dhe Threat Extraction, jam i sigurt se do të jetë interesant.
2) Për Menaxhimin (funksionaliteti i serverit të menaxhimit)
- Network Policy Management â menaxhimi qendror i politikave;
- Endpoint Policy Management â menaxhimi qendror i agentĂ«ve tĂ« Check Point (po, Check Point prodhon zgjidhje jo vetĂ«m pĂ«r mbrojtjen e rrjetit, por edhe pĂ«r mbrojtjen e stacioneve tĂ« punĂ«s (PC) dhe smartphone-ve);
- Logging & Status â mbledhja dhe pĂ«rpunimi qendror i log-eve;
- Management Portal â menaxhimi i sigurisĂ« nga shfletuesi;
- Workflow â kontrolli mbi ndryshimin e politikave, auditimi i ndryshimeve etj.;
- User Directory â integrimi me LDAP;
- Provisioning â automatizimi i menaxhimit tĂ« portave;
- Smart Reporter â sistemi i raportimit;
- Smart Event â analiza dhe korrelacioni i ngjarjeve (SIEM);
- Compliance â verifikimi automatik i konfigurimeve dhe ofrimi i rekomandimeve.
Nuk do ta shqyrtojmë tani në detaje çështjen e licencimit, për të mos e fryrë artikullin dhe për të mos e ngatërruar lexuesin. Pothuajse me siguri do ta nxjerrim këtë në një post të veçantë.
Arkitektura e blades lejon pĂ«rdorimin e vetĂ«m funksioneve tĂ« nevojshme, çka ndikon nĂ« buxhetin e zgjidhjes dhe performancĂ«n e pĂ«rgjithshme tĂ« pajisjes. ĂshtĂ« logjike qĂ« sa mĂ« shumĂ« blades tĂ« aktivizoni, aq mĂ« pak trafik mund tĂ« "shkoni". Pikerisht pĂ«r kĂ«tĂ«, çdo model Check Point vjen me tabelĂ«n e tij tĂ« performancĂ«s (pĂ«r shembull kemi marrĂ« karakteristikat e modelit 5400):
Si e shihni, këtu jepen dy kategori testesh: për trafik sintetik dhe për trafik real - të përzier. Në përgjithësi, Check Point është i detyruar të publikojë teste sintetike, pasi disa furnizues i përdorin këto teste si referencë, pa e shqyrtuar performancën e zgjidhjeve të tyre në trafik real (ose me qëllim fshehin të dhëna të tilla për shkak të pakënaqshmërisë së tyre).
Në secilën lloj testi mund të vëresh disa variante:
- test vetëm për Firewall;
- test Firewall+IPS;
- test Firewall+IPS+NGFW (Kontrolli i aplikacioneve);
- test Firewall+Kontrolli i Aplikacionit+Filtrimi i URL-ve+IPS+Antivirus+Anti-Bot+SandBlast (sandbox)
Shikoni me kujdes këta parametra kur zgjidhni zgjidhjen tuaj, ose kontaktoni për .
Mendoj se këtu mund të përfundojmë artikullin hyrës që i kushtohet teknologjive Check Point. Më pas do të shqyrtojmë se si mund të testojmë Check Point dhe si të luftojmë me kërcënimet moderne ndaj sigurisë informative (viruse, phishing, ransomware, zero-day).
P.S. Një moment i rëndësishëm. Pavarësisht prej origjinës së saj të huaj (izraelite), zgjidhja ka certifikimin në RF në organet mbikëqyrëse, gjë që automatikisht legalizon praninë e saj në institucione shtetërore (koment nga ).
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutem.
ĂfarĂ« mjete UTM/NGFW pĂ«rdorni ju?
Check Point
Cisco Firepower
Fortinet
Palo Alto
Sophos
Dell SonicWALL
Huawei
WatchGuard
Juniper
UserGate
Traffic inspector
Rubikon
Ideco
Zgjidhje OpenSource
Tjetër
134 përdorues kanë votuar. 78 përdorues kanë abstenuar.
Burimi: habr.com
