Si si vlerësojmë efikasitetin e konfigurimit të NGFW
Detyra më e zakonshme është të kontrolloni se sa efektivisht është konfiguruar firewalli juaj. Për këtë ekzistojnë mjete dhe shërbime falas nga kompanitë që merren me NGFW.
PĂ«r shembull, mĂ« poshtĂ« shihet se kompania Palo Alto Networks ka mundĂ«sinĂ« direkt nga tĂ« nisĂ« analizĂ«n e statistikave tĂ« firewallit â raporti SLR ose analiza e pĂ«rputhshmĂ«risĂ« me praktikat mĂ« tĂ« mira â raporti BPA. KĂ«to janĂ« mjete online falas qĂ« mund tĂ« shfrytĂ«zohen pa instaluar asgjĂ«.
PĂRBĂRJA
Expedition (Mjeti i Migracionit)

NjĂ« variant mĂ« i komplikuar i kontrollit tĂ« konfigurimeve tuaja Ă«shtĂ« tĂ« shkarkoni mjetin falas (ish Mjeti i Migracionit). Ai shkarkohet si Virtual Appliance pĂ«r VMware, nuk kĂ«rkon konfigurim â thjesht shkarkoni imazhin dhe e lançoni nĂ«n hipervizorin VMware, mĂ« pas hapni ndĂ«rfaqen e web-it. Ky mjet kĂ«rkon njĂ« pĂ«rshkrim tĂ« veçantĂ«, pasi vetĂ«m kursi pĂ«r tĂ« zgjat 5 ditĂ«, aq shumĂ« funksione ka tani, duke pĂ«rfshirĂ« Machine Learning dhe migrimin e konfigurimeve tĂ« ndryshme tĂ« politikave, NAT dhe objekteve pĂ«r prodhues tĂ« ndryshĂ«m tĂ« Firewall. PĂ«r Machine Learning, do tĂ« shkruaj mĂ« shumĂ« poshtĂ« nĂ« tekst.
Optimizuesi i Politikave
Dhe varianti mĂ« i pĂ«rshtatshĂ«m (IMHO), pĂ«r tĂ« cilin do tĂ« flas mĂ« hollĂ«sisht sot â optimizuesi i politikave i integruar nĂ« ndĂ«rfaqen e vetĂ« Palo Alto Networks. PĂ«r ta demonstruar kĂ«tĂ«, instalova njĂ« firewill nĂ« shtĂ«pi dhe shkrova njĂ« rregull tĂ« thjeshtĂ«: lejo çdo gjĂ« nĂ« çdo gjĂ«. NĂ« parim, kĂ«to rregulla i shoh disa herĂ« edhe nĂ« rrjetet korporative. Sigurisht, aktivizova tĂ« gjitha profillet e sigurisĂ« NGFW, siç shihet nĂ« screenshot:

Në screenshot-in më poshtë është një shembull i firewall-it tim të papërshtatur, ku pothuajse të gjitha lidhjet bien në rregullin e fundit: AllowAll, që shihet nga statistikat në kolonën Hit Count.

Besimi Zero
Ekziston njĂ« qasje ndaj sigurisĂ« e quajtur . ĂfarĂ« do tĂ« thotĂ« kjo: ne duhet tĂ« lejojmĂ« njerĂ«zit brenda rrjetit tĂ« kenĂ« saktĂ«sisht lidhjet qĂ« iu nevojiten dhe tĂ« ndalojmĂ« gjithçka tjetĂ«r. KĂ«shtu qĂ« duhet tĂ« shtojmĂ« rregulla tĂ« qarta pĂ«r aplikacionet, pĂ«rdoruesit, kategoritĂ« e URL-ve, llojet e skedarĂ«ve; tĂ« aktivizojmĂ« tĂ« gjitha nĂ«nshkrimet IPS dhe antivirusin, tĂ« aktivizojmĂ« sandbox-in, mbrojtjen DNS, tĂ« pĂ«rdorim IoC nga bazat e disponueshme tĂ« Threat Intelligence. NĂ« pĂ«rgjithĂ«si, ka njĂ« numĂ«r tĂ« konsiderueshĂ«m detyrash gjatĂ« konfigurimit tĂ« firewallit.
Dhe, grupi minimal i konfigurimeve tĂ« nevojshme pĂ«r Palo Alto Networks NGFW Ă«shtĂ« pĂ«rshkruar nĂ« njĂ« nga dokumentet SANS: â rekomandoj tĂ« filloni nga ai. Si dhe, pa dyshim, ka njĂ« grup praktikash mĂ« tĂ« mira pĂ«r konfigurimin e firewall-it nga kompania prodhuese: .
Pra, kam lënë një firewall në shtëpi për një javë. Le të shohim se çfarë trafiku ka në rrjetin tim:

Nëse sortojmë sipas numrit të sesioneve, mënyra më e madhe krijohet nga bittorent, pastaj vjen SSL, dhe më pas QUIC. Kjo është statistika e përbashkët për trafikun hyrës dhe dalës: ka shumë skanime të jashtme për routerin tim. Ka rreth 150 aplikacione në rrjetin tim.
Pra, e gjithë kjo e kaloi një rregull. Le të shohim se çfarë thotë Policy Optimizer për këtë. Nëse keni parë më lart në screenshot-in e ndërfaqes me rregullat e sigurisë, atëherë në fund të majtë keni parë një dritare të vogël që më jep një sugjerim se ekzistojnë rregulla që mund të optimizohen. Le të klikojmë aty.
ĂfarĂ« tregon Policy Optimizer:
- Cilat politika nuk janë përdorur fare, për 30 ditë, 90 ditë. Kjo ndihmon të merrni një vendim për t'i fshirë ato.
- Cilat aplikacione janë përmendur në politika, por këto aplikacione nuk janë zbuluar në trafik. Kjo lejon të hiqni aplikacionet e tepërta në rregullat lejuese.
- Cilat politika lejonin gjithçka, por ka pasur aplikacione që do ishte mirë, sipas metodologjisë Zero Trust, t'i specificosh qartë.

Klikojmë në Unused.
Për të treguar se si funksionon kjo, kam shtuar disa rregulla dhe ato deri tani nuk kanë kaluar asnjë paketë sot. Ja lista e tyre:

MundĂ«sisht, me kalimin e kohĂ«s, ka pĂ«r tĂ« kaluar trafik dhe atĂ«herĂ« ato do tĂ« zhduken nga kjo listĂ«. Dhe nĂ«se ato qĂ«ndrojnĂ« nĂ« kĂ«tĂ« listĂ« pĂ«r 90 ditĂ«âatĂ«herĂ«, ju mund tĂ« merrni njĂ« vendim pĂ«r t'i fshirĂ« kĂ«to rregulla. Sepse çdo rregull u jep mundĂ«si hackerĂ«ve.
Ekziston njĂ« problem real gjatĂ« konfigurimit tĂ« firewall-it: vjen njĂ« punonjĂ«s i ri, shikon nĂ« rregullat e firewall-it, dhe nĂ«se ato nuk kanĂ« asnjĂ« koment dhe ai nuk e di pse Ă«shtĂ« krijuar kjo rregull, nĂ«se vĂ«rtet Ă«shtĂ« e nevojshme, a mund tĂ« hiqet: ndoshta personi Ă«shtĂ« nĂ« pushim dhe pas 30 ditĂ«sh trafiku do tĂ« vijĂ« pĂ«rsĂ«ri nga shĂ«rbimi qĂ« i nevojitet. Dhe pikĂ«risht kjo funksion ndihmon atĂ« tĂ« marrĂ« njĂ« vendimânuk e pĂ«rdor askushâfshij!
Klikojmë në Unused App.
Ne kemi klikur në optimizues në Unused App dhe shohim se një informacion interesant hapet në dritaren kryesore.
Ne shohim se ekzistojnë tri rregulla, ku numri i aplikacioneve të lejuara dhe numri i aplikacioneve që realisht e kaluan këtë rregull ndryshon.

Ne mund të klikojmë dhe të shohim listën e këtyre aplikacioneve dhe të krahasojmë këto lista.
Për shembull, le të klikojmë butonin Compare për rregullin Max.

Këtu është e dukshme se aplikacionet facebook, instagram, telegram, vkontakte janë lejuar. Por realisht, trafiku ka kaluar vetëm në disa nën-aplikacione. Këtu duhet të kuptojmë se aplikacioni facebook përmban disa nën-aplikacione.
Lista e plotë e aplikacioneve NGFW mund të shihet në portalin dhe në vetë ndërfaqen e firewall-it në seksionin Objects->Applications dhe në kërkim shkruani emrin e aplikacionit: facebook, do të marrëni këtë rezultat:

Pra, disa nga këto nën-aplikacione NGFW janë parë, ndërsa disa jo. Në të vërtetë, ju mund të ndaloni dhe lejoni funksione të ndryshme të facebook-ut veçmas. Për shembull, lejoni të shihni mesazhet, por ndaloni bisedat ose dërgimin e skedarëve. Përkatësisht, Policy Optimizer flet për këtë dhe ju mund të merrni një vendim: lejoni jo të gjitha aplikacionet e facebook-ut, por vetëm ato kryesore.
Pra, e kuptuam se listat janë të ndryshme. Ju mund ta bëni në mënyrë që rregullat të lejojnë pikërisht ato aplikacione që realisht kanë kaluar në rrjet. Për këtë, ju klikoni butonin MatchUsage. Rezultati është kështu:

Po ashtu, ju mund të shtoni aplikacione që i konsideroni të nevojshme - butoni Add në anën e majtë të dritares:

Dhe më pas, ky rregull mund të aplikohet dhe të testohet. Urime!
Klikojmë No Apps Specified.
Në këtë rast do të hapet një dritare e rëndësishme për sigurimin e sigurisë.

Ka shumë rregulla, ku nuk është e specifikuar një aplikacion i nivelit L7 qartë, ndoshta në rrjetin tuaj. Në rrjetin tim ka një rregull të tillë - kujtojmë se e kam krijuar në konfigurimin e parë, posaçërisht për të treguar si funksionon Policy Optimizer.
Në figurë është e dukshme se rregulli AllowAll ka lejuar një shkarkim prej 220 gigabajt trafiku nga 9 mars deri më 17 mars, që në rrjetin tim ka gjithsej 150 aplikacione të ndryshme. Dhe kjo është ende pak. Zakonisht në një rrjet korporativ të madh ka 200-300 aplikacione të ndryshme.
Pra një rregull lejohet deri në 150 aplikacione. Kjo zakonisht tregon se firewalli është konfiguruar gabimisht, sepse zakonisht në një rregull përfshihen 1-10 aplikacione për qëllime të ndryshme. Le të shohim se cilat janë këto aplikacione: të klikojmë butonin Krahaso:

MĂ« e mrekullueshmja pĂ«r administratorin nĂ« funksionin Policy Optimizer Ă«shtĂ« butoni Match Usage â me njĂ« klik, mund tĂ« krijoni njĂ« rregull ku do tĂ« futni tĂ« gjitha 150 aplikacionet. Duke e bĂ«rĂ« manualisht, do tĂ« ishte mjaft e gjatĂ«. Numri i detyrave pĂ«r punĂ«n e administratorit edhe nĂ« rrjetin tim me 10 pajisje Ă«shtĂ« i madh.
Në shtëpinë time funksionojnë 150 aplikacione të ndryshme që dërgojnë gigabajt të trafikut! E sa keni ju?
ĂfarĂ« ndodh nĂ« njĂ« rrjet me 100 pajisje ose 1000 ose 10000? Kam parĂ« firewalle ku ka 8000 rregulla dhe jam shumĂ« i lumtur qĂ« tani administratorĂ«t kanĂ« mjete tĂ« tilla tĂ« pĂ«rshtatshme automatizimi.
Disa nga aplikacionet që kam parë dhe treguar moduli i analizës së aplikacioneve L7 në NGFW do t'ju nevojiten, prandaj thjesht do t'i hiqni ato nga lista e rregullave të lejuara, ose do të bëni klonimin e rregullave me butonin Klono (në ndërfaqen kryesore) dhe në një rregull do të lejoni aplikacionet, ndërsa në një tjetër do të bllokoni aplikacionet që nuk janë të nevojshme në rrjetin tuaj. Këto aplikacione shpesh bëhen bittorent, steam, ultrasurf, tor, tunele të fshehta si tcp-over-dns dhe të tjera.

Le tĂ« klikojmĂ« nĂ« njĂ« rregull tjetĂ«r â çfarĂ« duket aty:

Po, këtu janë aplikacione tipike për multicast. Duhet t'i lejojmë që të funksionojë shikimi i videove në rrjet. Klikojmë Match Usage. Shkëlqyeshëm! Faleminderit Policy Optimizer.
E si qëndron me Machine Learning.
Tani Ă«shtĂ« nĂ« modĂ« tĂ« flitet pĂ«r automatizimin. Ajo qĂ« pĂ«rshkrova mĂ« lart Ă«shtĂ« shumĂ« e dobishme. Ka njĂ« mundĂ«si tjetĂ«r qĂ« duhet tĂ« pĂ«rmend. Ky Ă«shtĂ« funksionaliteti i Machine Learning, i integruar nĂ« utilitarin Expedition, i pĂ«rmendur mĂ« parĂ«. NĂ« kĂ«tĂ« utilitar ka mundĂ«sinĂ« pĂ«r tĂ« transferuar rregullat nga firewalli juaj i vjetĂ«r i njĂ« prodhuesi tjetĂ«r. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« analizuar regjistrat ekzistues tĂ« trafikut tĂ« Palo Alto Networks dhe pĂ«r tĂ« sugjeruar cilat rregulla tĂ« shkruhen. Kjo i ngjan funksionalitetit tĂ« Policy Optimizer, por nĂ« Expedition Ă«shtĂ« pĂ«rmirĂ«suar ende mĂ« shumĂ« dhe ju ofrohet njĂ« listĂ« e rregullave tĂ« gatshme â thjesht ju nevojitet t'i miratoni ato.
PĂ«r tĂ« testuar kĂ«tĂ« funksionalitet ekziston njĂ« laboratore â ne e quajmĂ« test tĂ« drejtimit. Ky test mund tĂ« kryhet duke hyrĂ« nĂ« firewall-at virtualĂ«, qĂ« stafi i zyrĂ«s Palo Alto Networks nĂ« MoskĂ« do tâi aktivizojĂ« me kĂ«rkesĂ«n tuaj.

Kërkesa mund të dërgohet në adresën Russia@paloaltonetworks.com dhe në kërkesë të shkruani: 'Dua të bëj UTD për Procesin e Migrimit'.
Në të vërtetë ekzistojnë disa variante të laboratorëve me emrin Unified Test Drive (UTD) dhe të gjithë ata pas kërkesës.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutem.
A dëshironi që dikush të ju ndihmojë të optimizoni politikat e firewall-it tuaj?
Po.
Jo
Do ta bëj vetë
Askush nuk ka votuar ende. Nuk ka abstenime.
Burimi: habr.com
