Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Si si vlerësojmë efikasitetin e konfigurimit të NGFW

Detyra më e zakonshme është të kontrolloni se sa efektivisht është konfiguruar firewalli juaj. Për këtë ekzistojnë mjete dhe shërbime falas nga kompanitë që merren me NGFW.

PĂ«r shembull, mĂ« poshtĂ« shihet se kompania Palo Alto Networks ka mundĂ«sinĂ« direkt nga portali i mbĂ«shtetjes tĂ« nisĂ« analizĂ«n e statistikave tĂ« firewallit — raporti SLR ose analiza e pĂ«rputhshmĂ«risĂ« me praktikat mĂ« tĂ« mira — raporti BPA. KĂ«to janĂ« mjete online falas qĂ« mund tĂ« shfrytĂ«zohen pa instaluar asgjĂ«.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

PËRBËRJA

Expedition (Mjeti i Migracionit)
Optimizuesi i Politikave
Besimi Zero
Të klikojmë në Unused
Të klikojmë në Unused App
Të klikojmë No Apps Specified
Por, si qëndron me Machine Learning
UTD

Expedition (Mjeti i Migracionit)

Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

NjĂ« variant mĂ« i komplikuar i kontrollit tĂ« konfigurimeve tuaja Ă«shtĂ« tĂ« shkarkoni mjetin falas Expedition (ish Mjeti i Migracionit). Ai shkarkohet si Virtual Appliance pĂ«r VMware, nuk kĂ«rkon konfigurim — thjesht shkarkoni imazhin dhe e lançoni nĂ«n hipervizorin VMware, mĂ« pas hapni ndĂ«rfaqen e web-it. Ky mjet kĂ«rkon njĂ« pĂ«rshkrim tĂ« veçantĂ«, pasi vetĂ«m kursi pĂ«r tĂ« zgjat 5 ditĂ«, aq shumĂ« funksione ka tani, duke pĂ«rfshirĂ« Machine Learning dhe migrimin e konfigurimeve tĂ« ndryshme tĂ« politikave, NAT dhe objekteve pĂ«r prodhues tĂ« ndryshĂ«m tĂ« Firewall. PĂ«r Machine Learning, do tĂ« shkruaj mĂ« shumĂ« poshtĂ« nĂ« tekst.

Optimizuesi i Politikave

Dhe varianti mĂ« i pĂ«rshtatshĂ«m (IMHO), pĂ«r tĂ« cilin do tĂ« flas mĂ« hollĂ«sisht sot — optimizuesi i politikave i integruar nĂ« ndĂ«rfaqen e vetĂ« Palo Alto Networks. PĂ«r ta demonstruar kĂ«tĂ«, instalova njĂ« firewill nĂ« shtĂ«pi dhe shkrova njĂ« rregull tĂ« thjeshtĂ«: lejo çdo gjĂ« nĂ« çdo gjĂ«. NĂ« parim, kĂ«to rregulla i shoh disa herĂ« edhe nĂ« rrjetet korporative. Sigurisht, aktivizova tĂ« gjitha profillet e sigurisĂ« NGFW, siç shihet nĂ« screenshot:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Në screenshot-in më poshtë është një shembull i firewall-it tim të papërshtatur, ku pothuajse të gjitha lidhjet bien në rregullin e fundit: AllowAll, që shihet nga statistikat në kolonën Hit Count.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Besimi Zero

Ekziston njĂ« qasje ndaj sigurisĂ« e quajtur Besimi Zero. ÇfarĂ« do tĂ« thotĂ« kjo: ne duhet tĂ« lejojmĂ« njerĂ«zit brenda rrjetit tĂ« kenĂ« saktĂ«sisht lidhjet qĂ« iu nevojiten dhe tĂ« ndalojmĂ« gjithçka tjetĂ«r. KĂ«shtu qĂ« duhet tĂ« shtojmĂ« rregulla tĂ« qarta pĂ«r aplikacionet, pĂ«rdoruesit, kategoritĂ« e URL-ve, llojet e skedarĂ«ve; tĂ« aktivizojmĂ« tĂ« gjitha nĂ«nshkrimet IPS dhe antivirusin, tĂ« aktivizojmĂ« sandbox-in, mbrojtjen DNS, tĂ« pĂ«rdorim IoC nga bazat e disponueshme tĂ« Threat Intelligence. NĂ« pĂ«rgjithĂ«si, ka njĂ« numĂ«r tĂ« konsiderueshĂ«m detyrash gjatĂ« konfigurimit tĂ« firewallit.

Dhe, grupi minimal i konfigurimeve tĂ« nevojshme pĂ«r Palo Alto Networks NGFW Ă«shtĂ« pĂ«rshkruar nĂ« njĂ« nga dokumentet SANS: Standardi i Konfigurimit tĂ« SigurisĂ« nga Palo Alto Networks — rekomandoj tĂ« filloni nga ai. Si dhe, pa dyshim, ka njĂ« grup praktikash mĂ« tĂ« mira pĂ«r konfigurimin e firewall-it nga kompania prodhuese: Praktika mĂ« e MirĂ«.

Pra, kam lënë një firewall në shtëpi për një javë. Le të shohim se çfarë trafiku ka në rrjetin tim:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Nëse sortojmë sipas numrit të sesioneve, mënyra më e madhe krijohet nga bittorent, pastaj vjen SSL, dhe më pas QUIC. Kjo është statistika e përbashkët për trafikun hyrës dhe dalës: ka shumë skanime të jashtme për routerin tim. Ka rreth 150 aplikacione në rrjetin tim.

Pra, e gjithë kjo e kaloi një rregull. Le të shohim se çfarë thotë Policy Optimizer për këtë. Nëse keni parë më lart në screenshot-in e ndërfaqes me rregullat e sigurisë, atëherë në fund të majtë keni parë një dritare të vogël që më jep një sugjerim se ekzistojnë rregulla që mund të optimizohen. Le të klikojmë aty.

ÇfarĂ« tregon Policy Optimizer:

  • Cilat politika nuk janĂ« pĂ«rdorur fare, pĂ«r 30 ditĂ«, 90 ditĂ«. Kjo ndihmon tĂ« merrni njĂ« vendim pĂ«r t'i fshirĂ« ato.
  • Cilat aplikacione janĂ« pĂ«rmendur nĂ« politika, por kĂ«to aplikacione nuk janĂ« zbuluar nĂ« trafik. Kjo lejon tĂ« hiqni aplikacionet e tepĂ«rta nĂ« rregullat lejuese.
  • Cilat politika lejonin gjithçka, por ka pasur aplikacione qĂ« do ishte mirĂ«, sipas metodologjisĂ« Zero Trust, t'i specificosh qartĂ«.

Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW

Klikojmë në Unused.

Për të treguar se si funksionon kjo, kam shtuar disa rregulla dhe ato deri tani nuk kanë kaluar asnjë paketë sot. Ja lista e tyre:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
MundĂ«sisht, me kalimin e kohĂ«s, ka pĂ«r tĂ« kaluar trafik dhe atĂ«herĂ« ato do tĂ« zhduken nga kjo listĂ«. Dhe nĂ«se ato qĂ«ndrojnĂ« nĂ« kĂ«tĂ« listĂ« pĂ«r 90 ditë—atĂ«herĂ«, ju mund tĂ« merrni njĂ« vendim pĂ«r t'i fshirĂ« kĂ«to rregulla. Sepse çdo rregull u jep mundĂ«si hackerĂ«ve.

Ekziston njĂ« problem real gjatĂ« konfigurimit tĂ« firewall-it: vjen njĂ« punonjĂ«s i ri, shikon nĂ« rregullat e firewall-it, dhe nĂ«se ato nuk kanĂ« asnjĂ« koment dhe ai nuk e di pse Ă«shtĂ« krijuar kjo rregull, nĂ«se vĂ«rtet Ă«shtĂ« e nevojshme, a mund tĂ« hiqet: ndoshta personi Ă«shtĂ« nĂ« pushim dhe pas 30 ditĂ«sh trafiku do tĂ« vijĂ« pĂ«rsĂ«ri nga shĂ«rbimi qĂ« i nevojitet. Dhe pikĂ«risht kjo funksion ndihmon atĂ« tĂ« marrĂ« njĂ« vendim—nuk e pĂ«rdor askush—fshij!

Klikojmë në Unused App.

Ne kemi klikur në optimizues në Unused App dhe shohim se një informacion interesant hapet në dritaren kryesore.

Ne shohim se ekzistojnë tri rregulla, ku numri i aplikacioneve të lejuara dhe numri i aplikacioneve që realisht e kaluan këtë rregull ndryshon.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Ne mund të klikojmë dhe të shohim listën e këtyre aplikacioneve dhe të krahasojmë këto lista.
Për shembull, le të klikojmë butonin Compare për rregullin Max.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Këtu është e dukshme se aplikacionet facebook, instagram, telegram, vkontakte janë lejuar. Por realisht, trafiku ka kaluar vetëm në disa nën-aplikacione. Këtu duhet të kuptojmë se aplikacioni facebook përmban disa nën-aplikacione.

Lista e plotë e aplikacioneve NGFW mund të shihet në portalin applipedia.paloaltonetworks.com dhe në vetë ndërfaqen e firewall-it në seksionin Objects->Applications dhe në kërkim shkruani emrin e aplikacionit: facebook, do të marrëni këtë rezultat:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Pra, disa nga këto nën-aplikacione NGFW janë parë, ndërsa disa jo. Në të vërtetë, ju mund të ndaloni dhe lejoni funksione të ndryshme të facebook-ut veçmas. Për shembull, lejoni të shihni mesazhet, por ndaloni bisedat ose dërgimin e skedarëve. Përkatësisht, Policy Optimizer flet për këtë dhe ju mund të merrni një vendim: lejoni jo të gjitha aplikacionet e facebook-ut, por vetëm ato kryesore.

Pra, e kuptuam se listat janë të ndryshme. Ju mund ta bëni në mënyrë që rregullat të lejojnë pikërisht ato aplikacione që realisht kanë kaluar në rrjet. Për këtë, ju klikoni butonin MatchUsage. Rezultati është kështu:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Po ashtu, ju mund të shtoni aplikacione që i konsideroni të nevojshme - butoni Add në anën e majtë të dritares:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Dhe më pas, ky rregull mund të aplikohet dhe të testohet. Urime!

Klikojmë No Apps Specified.

Në këtë rast do të hapet një dritare e rëndësishme për sigurimin e sigurisë.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Ka shumë rregulla, ku nuk është e specifikuar një aplikacion i nivelit L7 qartë, ndoshta në rrjetin tuaj. Në rrjetin tim ka një rregull të tillë - kujtojmë se e kam krijuar në konfigurimin e parë, posaçërisht për të treguar si funksionon Policy Optimizer.

Në figurë është e dukshme se rregulli AllowAll ka lejuar një shkarkim prej 220 gigabajt trafiku nga 9 mars deri më 17 mars, që në rrjetin tim ka gjithsej 150 aplikacione të ndryshme. Dhe kjo është ende pak. Zakonisht në një rrjet korporativ të madh ka 200-300 aplikacione të ndryshme.

Pra një rregull lejohet deri në 150 aplikacione. Kjo zakonisht tregon se firewalli është konfiguruar gabimisht, sepse zakonisht në një rregull përfshihen 1-10 aplikacione për qëllime të ndryshme. Le të shohim se cilat janë këto aplikacione: të klikojmë butonin Krahaso:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
MĂ« e mrekullueshmja pĂ«r administratorin nĂ« funksionin Policy Optimizer Ă«shtĂ« butoni Match Usage — me njĂ« klik, mund tĂ« krijoni njĂ« rregull ku do tĂ« futni tĂ« gjitha 150 aplikacionet. Duke e bĂ«rĂ« manualisht, do tĂ« ishte mjaft e gjatĂ«. Numri i detyrave pĂ«r punĂ«n e administratorit edhe nĂ« rrjetin tim me 10 pajisje Ă«shtĂ« i madh.

Në shtëpinë time funksionojnë 150 aplikacione të ndryshme që dërgojnë gigabajt të trafikut! E sa keni ju?

ÇfarĂ« ndodh nĂ« njĂ« rrjet me 100 pajisje ose 1000 ose 10000? Kam parĂ« firewalle ku ka 8000 rregulla dhe jam shumĂ« i lumtur qĂ« tani administratorĂ«t kanĂ« mjete tĂ« tilla tĂ« pĂ«rshtatshme automatizimi.

Disa nga aplikacionet që kam parë dhe treguar moduli i analizës së aplikacioneve L7 në NGFW do t'ju nevojiten, prandaj thjesht do t'i hiqni ato nga lista e rregullave të lejuara, ose do të bëni klonimin e rregullave me butonin Klono (në ndërfaqen kryesore) dhe në një rregull do të lejoni aplikacionet, ndërsa në një tjetër do të bllokoni aplikacionet që nuk janë të nevojshme në rrjetin tuaj. Këto aplikacione shpesh bëhen bittorent, steam, ultrasurf, tor, tunele të fshehta si tcp-over-dns dhe të tjera.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Le tĂ« klikojmĂ« nĂ« njĂ« rregull tjetĂ«r — çfarĂ« duket aty:
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Po, këtu janë aplikacione tipike për multicast. Duhet t'i lejojmë që të funksionojë shikimi i videove në rrjet. Klikojmë Match Usage. Shkëlqyeshëm! Faleminderit Policy Optimizer.

E si qëndron me Machine Learning.

Tani Ă«shtĂ« nĂ« modĂ« tĂ« flitet pĂ«r automatizimin. Ajo qĂ« pĂ«rshkrova mĂ« lart Ă«shtĂ« shumĂ« e dobishme. Ka njĂ« mundĂ«si tjetĂ«r qĂ« duhet tĂ« pĂ«rmend. Ky Ă«shtĂ« funksionaliteti i Machine Learning, i integruar nĂ« utilitarin Expedition, i pĂ«rmendur mĂ« parĂ«. NĂ« kĂ«tĂ« utilitar ka mundĂ«sinĂ« pĂ«r tĂ« transferuar rregullat nga firewalli juaj i vjetĂ«r i njĂ« prodhuesi tjetĂ«r. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« analizuar regjistrat ekzistues tĂ« trafikut tĂ« Palo Alto Networks dhe pĂ«r tĂ« sugjeruar cilat rregulla tĂ« shkruhen. Kjo i ngjan funksionalitetit tĂ« Policy Optimizer, por nĂ« Expedition Ă«shtĂ« pĂ«rmirĂ«suar ende mĂ« shumĂ« dhe ju ofrohet njĂ« listĂ« e rregullave tĂ« gatshme — thjesht ju nevojitet t'i miratoni ato.
PĂ«r tĂ« testuar kĂ«tĂ« funksionalitet ekziston njĂ« laboratore — ne e quajmĂ« test tĂ« drejtimit. Ky test mund tĂ« kryhet duke hyrĂ« nĂ« firewall-at virtualĂ«, qĂ« stafi i zyrĂ«s Palo Alto Networks nĂ« MoskĂ« do t’i aktivizojĂ« me kĂ«rkesĂ«n tuaj.
Optimizuesi i politikave të sigurisë Palo Alto Networks NGFW
Kërkesa mund të dërgohet në adresën Russia@paloaltonetworks.com dhe në kërkesë të shkruani: 'Dua të bëj UTD për Procesin e Migrimit'.

Në të vërtetë ekzistojnë disa variante të laboratorëve me emrin Unified Test Drive (UTD) dhe të gjithë ata janë të disponueshëm në distancë pas kërkesës.

Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. Hyni, ju lutem.

A dëshironi që dikush të ju ndihmojë të optimizoni politikat e firewall-it tuaj?

  • Po.

  • Jo

  • Do ta bĂ«j vetĂ«

Askush nuk ka votuar ende. Nuk ka abstenime.

Burimi: habr.com

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster