Si të vlerësoni efikasitetin e konfigurimit të NGFW
Detyra më e zakonshme është të kontrolloni se sa efikas është firewalli juaj. Për këtë, ekzistojnë mjete dhe shërbime falas nga kompani që merren me NGFW.
Për shembull, më poshtë tregohet se kompania Palo Alto Networks ka mundësinë përmes të filloni analizën statistikore të firewallit - raporti SLR ose analiza e përputhjes me praktikat më të mira - raporti BPA. Këto janë mjete online falas që mund të përdoren pa instaluar asgjë.
PĂRMBAJA
Expedition (Mjeti i Migrimit)

Një variant më i komplikuar për të kontrolluar konfigurimet tuaja është të shkarkoni një mjet falas (i njohur si Mjeti i Migrimit). Ai shkarkohet si një pajisje virtuale nën VMware, dhe nuk kërkon konfigurime - duhet të shkarkoni imazhin dhe ta vendosni në hipervizorin VMware, ta filloni dhe të hyni në ndërfaqen e internetit. Ky mjet kërkon një tregim të veçantë, sepse kursi për të zgjat 5 ditë, për shkak se tani ka shumë funksione, duke përfshirë Machine Learning dhe migrimin e konfigurimeve të ndryshme të politikave, NAT dhe objekteve për prodhues të ndryshëm firewall. Për Machine Learning, do të shkruaj më shumë më poshtë në tekst.
Politika Optimizer
Dhe varianti më i përshtatshëm (IMHO), rreth të cilit do flas sot më në detaje - optimizuesi i politikave i integruar në vetë ndërfaqen e Palo Alto Networks. Për ta demonstruar, kam instaluar një firewall në shtëpi dhe kam shkruar një rregull të thjeshtë: lejo çdo lidhje. Në parim, ndonjëherë shoh rregulla të tilla edhe në rrjetet korporative. Natyrisht, kam aktivizuar të gjitha profillet e sigurisë NGFW, siç shikohet në screenshot:

Në screenshot-in më poshtë tregohet një shembull i firewallit tim shtëpiak të papërshtatur, ku pothuajse të gjitha lidhjet bien nën rregullin e fundit: AllowAll, siç tregohet nga statistikat në kolonën Hit Count.

Zero Trust
Ekziston njĂ« qasje pĂ«r sigurinĂ« e quajtur . ĂfarĂ« do tĂ« thotĂ« kjo: ne duhet tĂ« lejojmĂ« njerĂ«zit brenda rrjetit tĂ« bĂ«jnĂ« vetĂ«m ato lidhje qĂ« u nevojiten dhe tĂ« ndalojmĂ« tĂ« gjitha tĂ« tjerat. Pra, duhet tĂ« shtojmĂ« rregulla tĂ« qarta pĂ«r aplikacionet, pĂ«rdoruesit, kategoritĂ« e URL-ve, llojet e skedarĂ«ve; tĂ« aktivizojmĂ« tĂ« gjitha nĂ«nshkrimet IPS dhe antivirusit, tĂ« aktivizojmĂ« kutinĂ« e rĂ«rĂ«, mbrojtjen DNS, tĂ« pĂ«rdorim IoC nga bazat e disponueshme tĂ« InteligjencĂ«s pĂ«r KĂ«rcĂ«nimet. NĂ« pĂ«rgjithĂ«si, ka njĂ« mori detyrash gjatĂ« konfigurimit tĂ« njĂ« firewalli.
PĂ«r mĂ« tepĂ«r, grupi minimal i cilĂ«simeve tĂ« nevojshme pĂ«r Palo Alto Networks NGFW Ă«shtĂ« pĂ«rshkruar nĂ« njĂ« nga dokumentet SANS: â rekomandoj tĂ« filloni me tĂ«. Dhe natyrisht ka njĂ« set praktikash mĂ« tĂ« mira pĂ«r konfigurimin e firewall-it nga kompania prodhuese: .
Pra, unë kam pasur një firewall në shtëpi për një javë. Le të shohim se çfarë trafik ka në rrjetin tim:

Nëse renditim sipas numrit të seancave, më së shumti krijohet nga bittorent, pastaj vjen SSL, e më pas QUIC. Kjo është statistika e të dyja, të trafikut hyrës dhe dalës: shumë ka skanime të jashtme të router-it tim. Ka 150 aplikacione të ndryshme në rrjetin tim.
Pra, të gjitha këto janë kaluara nga një rregull. Le të shohim tani se ç'thotë Policy Optimizer për këtë. Nëse keni parë më sipër screenshot-in e ndërfaqes me rregullat e sigurisë, do të keni parë një dritare të vogël në këndin e poshtëm të majtë që më jep aludimin se ka rregulla që mund të optimizohen. Le të klikojmë aty.
ĂfarĂ« tregon Policy Optimizer:
- Cilat politika nuk janë përdorur fare, 30 ditë, 90 ditë. Kjo ndihmon në marrjen e vendimit për t'i fshirë ato krejt.
- Cilat aplikacione janë përmendur në politika, por nuk janë gjetur në trafik. Kjo lejon që të hiqen aplikacione të tepërta në rregullat e lejuara.
- Cilat politika lejonin çdo gjë, por aty në të vërtetë ishin aplikacione që do të ishte mirë t'i specifikohej qartë sipas metodologjisës Zero Trust.

Klikojmë në Unused.
Për të treguar se si funksionon, kam shtuar disa rregulla dhe deri tani, për sot, ato nuk kanë lejuar asnjë paketë. Këtu është lista e tyre:

Ndoshta me kalimin e kohĂ«s do tĂ« kalojĂ« trafik dhe atĂ«herĂ« ato do tĂ« zhduken nga kjo listĂ«. Dhe nĂ«se ato do tĂ« ishin nĂ« kĂ«tĂ« listĂ« pĂ«r 90 ditĂ« â atĂ«herĂ« mund tĂ« merrni vendimin pĂ«r t'i fshirĂ« kĂ«to rregulla. Sepse çdo rregull krijon mundĂ«sinĂ« pĂ«r njĂ« hakues.
Ekziston njĂ« problem real nĂ« konfigurimin e firewall-it: kur vjen njĂ« punonjĂ«s i ri, ai sheh nĂ« rregullat e firewall-it dhe nĂ«se ato nuk kanĂ« komente dhe ai nuk e di pse Ă«shtĂ« krijuar ky rregull, nĂ«se Ă«shtĂ« e nevojshme, nĂ«se mund tĂ« hiqet: ndoshta personi Ă«shtĂ« nĂ« pushim dhe pas 30 ditĂ«sh trafik do tĂ« vijĂ« pĂ«rsĂ«ri nga shĂ«rbimi qĂ« i nevojitet. Dhe kjo funksion e ndihmon atĂ« tĂ« marrĂ« vendimin â nĂ«se askush nuk e pĂ«rdor â fshijeni!
Klikojmë në Unused App.
Klikojmë në optimizues për Unused App dhe shohim se në dritaren kryesore hapet informata interesante.
Shohim se ekzistojnë tri rregulla, ku numri i aplikacioneve të lejuara dhe numri i aplikacioneve që në të vërtetë kanë kaluar sipas kësaj rregulle ndryshojnë.

Mund të klikojmë dhe të shohim listën e këtyre aplikacioneve dhe t'i krahasojmë ato.
Për shembull, le të klikojmë në butonin Compare për rregullin Max.

Këtu shihet se janë lejuar aplikacionet facebook, instagram, telegram, vkontakte. Por në të vërtetë, trafiku kaloi vetëm për disa nën-aplikacione. Këtu duhet të kuptohet se aplikacioni facebook përmban disa nën-aplikacione.
Lista e plotë e aplikacioneve NGFW mund të shihet në portalin dhe në vetë ndërfaqen e një firewall-i në seksionin Objects->Applications dhe në kërkim shkruani emrin e aplikacionit: facebook, do të rezultojë kështu:

Pra, disa nga këto nën-aplikacione NGFW u panë, ndërsa disa jo. Në të vërtetë, mund të ndaloni dhe lejoni veçori të ndryshme të facebook-ut. Për shembull, të lejoni të shihni mesazhe, por të ndaloni bisedat ose dërgimin e skedarëve. Prandaj, Policy Optimizer e thotë këtë dhe ju mund të merrni një vendim: të lejoni jo të gjitha aplikacionet e facebook-ut, por vetëm ato kryesore.
Dhe kështu, e kuptuam se listat janë të ndryshme. Mund të bëni që rregullat të lejojnë saktësisht ato aplikacione që në të vërtetë kanë kaluar në rrjet. Për këtë, klikoni butonin MatchUsage. Rezultati do të duket kështu:

Dhe gjithashtu mund tĂ« shtoni aplikacione qĂ« i konsideroni tĂ« nevojshme â butoni Add nĂ« pjesĂ«n e majtĂ« tĂ« dritares:

Dhe pastaj kjo rregull mund të aplikohet dhe testohet. Urime!
Klikojmë No Apps Specified.
Në këtë rast do të hapet një dritare e rëndësishme për sigurimin.

KĂ«to rregulla, ku nuk Ă«shtĂ« specifikuar qartĂ« ndonjĂ« aplikacion i nivelit L7, ndoshta ka shumĂ« nĂ« rrjetin tuaj. Dhe nĂ« rrjetin tim ka njĂ« rregull tĂ« tillĂ« â tĂ« kujtoj se e krijova atĂ« gjatĂ« konfigurimit fillestar, posaçërisht pĂ«r tĂ« treguar se si funksionon Policy Optimizer.
Në figurë shihet se rregulli AllowAll kaloi 220 gigabajt trafik nga data 9 mars deri më 17 mars, dhe në rrjetin tim ka gjithsej 150 aplikacione të ndryshme. Dhe kjo është ende pak. Zakonisht në një rrjet korporatash mesatar të madhësisë janë 200-300 aplikacione të ndryshme.
Pra, një rregull lejon 150 aplikacione. Në përgjithësi, kjo tregon se firewalle është konfiguruar në mënyrë të pasaktë, pasi zakonisht në një rregull lejohet 1-10 aplikacione për qëllime të ndryshme. Le të shohim se cilat janë këto aplikacione: kliko butonin Compare:

MĂ« e mrekullueshmja pĂ«r administratorin nĂ« funksionin Policy Optimizer Ă«shtĂ« butoni Match Usage â me njĂ« klikim mund tĂ« krijoni njĂ« rregull, ku do tĂ« futni tĂ« gjitha 150 aplikacionet. Duke e bĂ«rĂ« kĂ«tĂ« manualisht, do tĂ« zgjaste shumĂ«. Numri i detyrave pĂ«r administratorin, edhe nĂ« rrjetin tim me 10 pajisje, Ă«shtĂ« tepĂ«r i madh.
Në shtëpinë time funksionojnë 150 aplikacione të ndryshme, që dërgojnë gigabajt të trafik! Po ju sa keni?
ĂfarĂ« ndodh nĂ« njĂ« rrjet me 100 pajisje ose 1000 ose 10000? Kam parĂ« firewalle ku ka 8000 rregulla dhe jam shumĂ« i lumtur qĂ« tani administratorĂ«t kanĂ« kĂ«to mjete tĂ« dobishme automatizimi.
Disa aplikacione që kam parë dhe treguar moduli i analizës së aplikacioneve L7 në NGFW, nuk do t'ju nevojiten në rrjet, prandaj ju thjesht do t'i hiqni ato nga lista e rregullave lejuese, ose do të bëni klonimin e rregullave me butonin Clone (në ndërfaqen kryesore) dhe në një rregull lejoni aplikacionet, ndërsa në një tjetër bllokoni aplikacione që janë vërtet të pavlefshme në rrjetin tuaj. Aplikacionet si bittorent, steam, ultrasurf, tor, tunele të fshehura si tcp-over-dns dhe të tjerët shpesh bëhen të tillë.

Dhe le tĂ« klikojmĂ« nĂ« njĂ« rregull tjetĂ«r â çfarĂ« shohim aty:

Po, këtu aplikacionet janë karakteristike për multicast. Duhet t'i lejojmë që të funksionojë shikimi i videos në rrjet. Klikojmë Match Usage. Shkëlqyer! Faleminderit Policy Optimizer.
Por, çfarë ndodh me Machine Learning.
Aktualisht Ă«shtĂ« nĂ« modĂ« tĂ« flitet pĂ«r automatizimin. Ajo qĂ« pĂ«rshkrova mĂ« sipĂ«r Ă«shtĂ« shumĂ« ndihmuese. Ka edhe njĂ« mundĂ«si tjetĂ«r, pĂ«r tĂ« cilĂ«n duhet tĂ« flas. Ky Ă«shtĂ« funksionaliteti i Machine Learning, i integruar nĂ« mjetin Expedition, qĂ« u pĂ«rmend mĂ« sipĂ«r. NĂ« kĂ«tĂ« mjet ekziston mundĂ«sia pĂ«r tĂ« transferuar rregulla nga firewalle juaj i vjetĂ«r i prodhuesit tjetĂ«r. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« analizuar regjistrat ekzistues tĂ« trafikut nga Palo Alto Networks dhe pĂ«r tĂ« sugjeruar cilat rregulla tĂ« shkruani. Ky funksionalitet ngjason me Policy Optimizer, por nĂ« Expedition Ă«shtĂ« edhe mĂ« i zgjeruar dhe ju ofrohet njĂ« listĂ« e gatshme e rregullave â thjesht duhet t'i miratoni ato.
PĂ«r tĂ« testuar kĂ«tĂ« funksionalitet, ekziston njĂ« laborator pune â ne e quajmĂ« testin e provĂ«s. Ky test mund tĂ« realizohet duke hyrĂ« nĂ« firewall-in virtual, tĂ« cilat punonjĂ«sit e zyrĂ«s Palo Alto Networks nĂ« MoskĂ« do tâi aktivizojnĂ« me kĂ«rkesĂ«n tuaj.

Kërkesa mund të dërgohet në adresën Russia@paloaltonetworks.com dhe në kërkesë të shkruani: "Dëshiroj të bëj UTD për Procesin e Migracionit".
Në të vërtetë, ekzistojnë disa variante laboratorësh të quajtur Unified Test Drive (UTD) dhe të gjithë ata pas kërkesës.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A dĂ«shironi qĂ« dikush tâju ndihmojĂ« tĂ« optimizoni politikat e firewall-it tuaj?
Po
Jo
Do ta bëj gjithçka vetë
Askush nuk ka votuar akoma. Nuk ka abstenion.
Burimi: habr.com
