Міжмережеві екрани є одним з найважливіших рішень в галузі кібербезпеки в технологічному стеку підприємства. Вони також можуть бути найвибагливішими. Управління міжмережевими екранами – одне з найбільш трудомістких завдань, які регулярно виконують команди безпеки та мережеві адміністратори.
Чим складнішим і більш трудозатратним є завдання, тим легше до нього вкрадаються помилки. Лише небагато організацій створили безпечні мережеві робочі процеси, які включають комплексні плани управління змінами в міжмережевих екранах та стандартизовані передові методи роботи з ними. Це робить впровадження змін політики та оптимізацію роботи міжмережевих екранів більш ризикованим, ніж потрібно.
Згідно зі звітом Verizon Data Breach Investigation Report за 2023 рік, неправильна конфігурація системи безпеки є причиною кожного десятого витоку даних.
Сюди відноситься все, починаючи від непомічених винятків у базі правил міжмережевого екрану та закінчуючи відвертим порушенням політики з боку ІТ-служб безпеки. Сюди входять і невдалі зміни конфігурації міжмережевого екрану, проблеми з маршрутизацією, і недотримання політик контролю доступу.
Керівники служб безпеки повинні звернути пильну увагу на те, як їхні співробітники оновлюють правила міжмережевого екрану, працюють із журналами та створюють журнали аудиту. Організації, які наведуть порядок у політиці управління міжмережевими екранами, будуть краще підготовлені до автоматизації застосування політик, усунення несправностей та міграції міжмережевих екранів.
20 найкращих практик управління міжмережевими екранами на сьогоднішній день
1. Зрозуміти, як ви прийшли до поточних політик міжмережевого екрану:
- Більшість керівників служб безпеки отримують у спадок чужий технологічний стек у галузі кібербезпеки в той момент, коли влаштовуються на роботу. Одним з перших завдань є виявлення мережі та каталогізація підключених активів.
- Замість того, щоб просто скласти схему мережевої архітектури та каталогізувати активи, слід піти глибше. Спробуйте зрозуміти, на чому базується поточний набір правил. До яких кіберзагроз та вразливостей готувався попередній керівник служби безпеки організації? Що змінилося з того часу?
2. Використання кількох рівнів міжмережевих екранів:
- Для створення надійного захисту використовуйте декілька типів міжмережевих екранів. Налаштуйте міжмережеві екрани для боротьби з конкретними шкідливими програмами та кібератаками відповідно до профілю ризику окремих приватних мереж та підмереж у вашому середовищі.
- Це може вимагати додавання нових міжмережевих екранів або додавання нових правил до існуючих. Можливо, потрібно окремо розгорнути та управляти міжмережевими екранами на рівні периметра, внутрішніх мереж та програм, а також централізувати контроль над ними за допомогою засобів управління міжмережевими екранами.
3. Регулярно оновлюйте правила міжмережевого екрану:
- Регулярно переглядайте та оновлюйте правила міжмережевого екрану, щоб переконатися у відповідності до потреб організації. Видаліть застарілі або непотрібні правила, щоб зменшити потенційну площу атак.
- Зверніть особливу увагу на область, де правила міжмережевого екрана можуть перетинатися. Деякі програми та інтерфейси можуть бути захищені кількома брандмауерами із суперечливими правилами. У найкращому разі це знижує ефективність роботи парку міжмережевих екранів. У гіршому випадку це може призвести до появи вразливостей у системі безпеки, що дозволяють зловмисникам оминати правила брандмауера.
4. Застосовувати принцип найменших привілеїв:
- Застосовуйте принцип найменших привілеїв під час створення правил міжмережевого екрану. Надайте доступ лише до тих ресурсів, які необхідні для виконання певних ролей або функцій. Не забувайте видаляти доступ у користувачів, яким він більше не потрібний.
- Цього важко досягти за допомогою простих засобів міжмережевого екранування. Вам можуть знадобитися політики, які зможуть відстежувати користувачів та мережеві активи навіть при зміні їх IP-адрес. Брандмауери нового покоління здатні застосовувати такі політики з урахуванням ідентифікації.
- Якщо конфігурація міжмережевого екрану вашої організації управляється сторонньою фірмою, це не означає, що вона автоматично правильно застосовує цей принцип. Витратьте час на перегляд своїх політик і переконайтеся, що жоден користувач не має необґрунтованого доступу до критичних мережевих ресурсів.
5. Використання сегментації мережі для побудови багаторівневого захисту:
- Використовуйте сегментацію мережі для ізоляції її частин. Це полегшує побудову та застосування політик, заснованих на принципі найменших привілеїв. Якщо зловмисники скомпрометують один сегмент мережі, ви зможете легко ізолювати його та забезпечити безпеку інших.
- Зверніть увагу на потоки вхідного та вихідного трафіку. Деякі сегменти мережі повинні приймати потоки, що йдуть в обох напрямках, але багато з них цього не робить. Правильно сегментовані мережі не допускають проходження мережевого трафіку непотрібними маршрутами.
- Можна навіть побудувати дві окремі мережі – одну для нормальної роботи, іншу для управління. Якщо ці мережі обслуговуються різними провайдерами, атака на одну з них не призведе до атаки на іншу. Адміністратори можуть використовувати іншу мережу для запобігання активній кібератаці.
6. Ведення журналу та моніторинг активності брандмауера:
- Увімкніть протоколювання роботи міжмережевого екрана та регулярно переглядайте журнали на предмет підозрілої активності. Введіть автоматичні оповіщення про критичні події. Переконайтеся, що журнали брандмауера зберігаються в недорогому місці, зберігаючи при цьому легкий доступ до них у разі потреби. Ви повинні мати можливість отримати такі записи, як IP-адреси джерел, в міру необхідності.
- Розгляньте можливість впровадження більш комплексної платформи управління інформацією та подіями безпеки (SIEM). Це дозволить збирати та аналізувати дані журналів по всій організації в одному місці. Аналітики можуть більш ефективно виявляти загрози та реагувати на них у середовищі з підтримкою SIEM.
- Розгляньте можливість увімкнення протоколювання для всіх правил дозволу/заборони. Це дозволить отримати докази вторгнення в мережу та допоможе усунути несправності. Це дозволить також використовувати автоматизовані інструменти для оптимізації конфігурації міжмережевого екрану на основі історичного трафіку.
7. Регулярне тестування та аудит роботи міжмережевого екрану:
- Регулярно проводьте оцінку безпеки та тести на проникнення для виявлення вразливостей. Проводьте аудит безпеки, щоб переконатися, що конфігурація міжмережевого екрана відповідає політиці організації. Обов’язково перегляньте результати будь-яких змін, які планується внести до правил міжмережевого екрану організації.
- Це може бути дуже складним та трудомістким завданням. У зростаючих організацій швидко закінчиться час та ресурси для ефективного тестування змін конфігурації міжмережевого екрану. Розгляньте можливість використання платформи управління змінами міжмережевого екрану для автоматизації цього процесу.
8. Часто оновлюйте програмне забезпечення брандмауера:
- Постійно оновлюйте мікропрограмне та програмне забезпечення брандмауера за допомогою патчів безпеки. Вразливість у застарілому програмному забезпеченні може бути використана, і багато хакерів активно читають журнали змін оновлень у пошуках нових експлойтів. Навіть кілька днів затримки може бути достатньо для проведення атаки активними зловмисниками.
- Як і більшість оновлень програмного забезпечення, оновлення міжмережевого екрана можуть викликати проблеми сумісності. Розгляньте можливість впровадження засобу управління міжмережевим екраном, який дозволяє попередньо переглядати зміни та усувати проблеми сумісності до завантаження оновлень.
9. Переконайтеся, що у вас є надійна конфігурація резервного копіювання:
- Регулярно створюйте резервні копії конфігурацій міжмережевих екранів. Це дозволить швидко відновити налаштування у разі збою чи компрометації. Якщо зловмисники використовують вразливість, що дозволяє вивести з ладу систему міжмережевого екрану, відновлення попередньої версії може виявитися найшвидшим способом усунення наслідків атаки.
- При плануванні резервного копіювання особливу увагу слід приділяти цілям відновлення (Recovery Point Objectives, RPO) та часу відновлення (Recovery Time Objectives, RTO). RPO – це кількість часу, яку можна дозволити собі пропустити між резервними копіями. RTO – це час, необхідний для повного відновлення скомпрометованої системи.
10. Розгорнути структурований процес управління змінами:
- Введіть суворий процес управління змінами для модифікації правил міжмережевого екрану. Замість того, щоб дозволяти мережевим адміністраторам та командам ІТ-безпеки вносити зміни “від випадку до випадку”, встановіть належний процес затвердження, що включає документування всіх змін, що вносяться.
- Це може уповільнити процес реалізації змін політики міжмережевого екрану та впровадження нових правил. Однак це значно спрощує аналіз роботи міжмережевого екрану з часом та створення аудиторських записів після атак. Організації, що автоматизують цей процес, можуть отримати як добре документовані зміни, так і їхнє швидке впровадження.
11. Впровадження систем виявлення та запобігання вторгненням (IDPS):
- Використовуйте IDPS у поєднанні з міжмережевими екранами для виявлення та запобігання підозрілому або шкідливому трафіку. IDPS у поєднанні з правильно налаштованими міжмережевими екранами підвищує рівень безпеки в масштабах підприємства та дозволяє службам безпеки виявляти шкідливу поведінку.
- Деякі рішення NGFW включають вбудовані функції виявлення вторгнень, які є частиною передової технології міжмережевого екрану. Це дає керівникам служб безпеки можливість використовувати в одному пристрої як засоби запобігання, так і засоби виявлення.
12. Інвестуйте в навчання та інформування користувачів:
- Навчіть співробітників навичкам безпечного перегляду веб-сторінок і розкажіть їм про важливість захисту брандмауера. Переконайтеся, що вони розуміють, від яких кіберзагроз покликані захищати міжмережеві екрани, і як правила міжмережевого екрану сприяють їхній безпеці.
- Більшість брандмауерів не можуть запобігти атакам, які використовують недбалість співробітників. Використовуйте навчання роботі з міжмережевими екранами для формування культури безпеки в офісі, яка дозволяє співробітникам бути пильними щодо крадіжки особистих даних, фішингових атак, соціальної інженерії та інших векторів кібератак Заохочуйте співробітників повідомляти про незвичайну поведінку співробітникам служби ІТ-безпеки, навіть якщо вони не підозрюють про атаку, що готується.
13. Налаштування міжмережевих екранів для забезпечення надмірності та високої доступності:
- При проектуванні мережі слід передбачити механізми резервування та обходу відмови для забезпечення безперервного захисту у разі апаратних або програмних збоїв. Декілька брандмауерів можуть працювати спільно і безперебійно виконувати свої функції у разі виходу одного з них з ладу, що значно ускладнює зловмисникам використання часу простою брандмауера.
- Призначення міжмережевих екранів високої готовності (або кластерів міжмережевих екранів) для обробки великого обсягу трафіку, схильного до широкого спектру загроз безпеці. Сервери, що призначені для публічних користувачів та обслуговують велику кількість вхідного трафіку, зазвичай потребують додаткового захисту в порівнянні з внутрішніми ресурсами.
- Лічильники трафіку на основі правил можуть дати цінну інформацію про те, які правила найчастіше активізуються. Це дозволяє визначити пріоритетність найважливіших правил у сценаріях з високою інтенсивністю використання.
14. Розробка комплексного плану реагування на інциденти:
- Розробіть та регулярно оновлюйте план реагування на інциденти, що включає специфічні для міжмережевих екранів процедури обробки інцидентів безпеки. Плануйте кілька різних сценаріїв та проводьте тренування, щоб переконатися, що ваша команда готова до реагування на реальні інциденти.
- Розгляньте можливість використання рішень для оркестрування, автоматизації та реагування на інциденти безпеки (SOAR) для створення та запуску автоматичних сценаріїв реагування на інциденти. Такі сценарії можуть виконуватися одним клацанням миші, миттєво підключаючи додаткові засоби захисту у відповідь на виявлення загроз безпеки.
- Будьте готові до того, що при виникненні інцидентів співробітники та керівники ретельно перевірятимуть розгорнуті міжмережеві екрани. Не завжди ясно, чи був джерелом проблеми брандмауер чи ні. Випередьте проблему, використовуючи аналізатор пакетів, щоб на ранній стадії з’ясувати, чи не призвела неправильна конфігурація міжмережевого екрана до інциденту.
15. Не відставати від нормативних вимог та правил безпеки:
- Дотримуйтесь відповідних галузевих норм і стандартів, таких як GDPR, HIPAA або PCI DSS, які можуть містити спеціальні вимоги до міжмережевих екранів. Будьте в курсі змін та оновлень нормативних вимог.
- У корпоративному середовищі, орієнтованому на придбання, управління дотриманням нормативних вимог може бути дуже складним. Розгляньте можливість впровадження платформи управління міжмережевими екранами, яка забезпечує централізоване представлення всього мережевого середовища, що дозволяє швидко виявляти недостатньо захищені мережі.
16. Не забувайте про документацію:
- Ведіть детальну документацію щодо конфігурації міжмережевих екранів, схем мережі та політик безпеки в довідкових та аудиторських цілях. Підтримуйте ці документи в актуальному стані, щоб нові та існуючі члени команди могли використовувати їх для довідок за необхідності взаємодії з рішеннями міжмережевого екрану організації.
- Мережеві адміністратори та співробітники служб ІТ-безпеки не завжди є найсумліннішими творцями документації. Розгляньте можливість автоматизації цього процесу та виділення спеціальної ролі для підтримки та оновлення документації по міжмережевим екранам в організації.
17. Регулярно аналізуйте та покращуйте роботу міжмережевого екрану:
- Постійно оцінюйте і вдосконалюйте методи управління міжмережевим екраном з урахуванням загроз, що розвиваються, і мінливих потреб бізнесу. Формалізуйте підхід до аналізу, оновлення та впровадження нових правил, використовуючи дані, зібрані під час поточного розгортання.
- Цей процес вимагає можливості попереднього перегляду змін політики та створення складних сценаріїв “що-якщо”. Без наявності потужної платформи управління змінами міжмережевого екрану проведення такого дослідження вручну може виявитися дуже складним. Розгляньте можливість використання автоматизації для оптимізації продуктивності міжмережевого екрану з плином часу.
18. Розгортання комплексного резервного підключення:
- У разі збою в мережі необхідно забезпечити план резервного підключення для підтримки основних сервісів. Переконайтеся, що план включає рішення щодо забезпечення безперервності бізнесу для критично важливих служб, а також засоби контролю безпеки, які забезпечують дотримання нормативних вимог.
- Розгляньте кілька сценаріїв розвитку подій, які можуть вплинути на безперервність бізнесу. Фахівці з безпеки зазвичай приділяють особливу увагу кібератакам, проте відключення електрики, повінь, землетруси та інші природні явища можуть з такою ж легкістю призвести до втрати даних. Хакери можуть скористатися цими подіями і завдати удару в той момент, коли, на їхню думку, організація послабить пильність.
19. Забезпечте безпечний віддалений доступ:
- Якщо ви хочете віддаленого доступу до мережі, використовуйте такі безпечні методи, як VPN і багатофакторна автентифікація (MFA) для додаткового захисту. Переконайтеся, що політики міжмережевого екрану відображають можливості організації віддаленого доступу і забезпечують безпечне середовище для роботи віддалених користувачів.
- Розгляньте можливість впровадження рішень NGFW, які можуть надійно ідентифікувати та управляти вхідними VPN-з’єднаннями, не викликаючи хибних спрацьовувань. Особливо обережно слід ставитись до правил міжмережевого екрану, які автоматично забороняють підключення без проведення більш глибокого аналізу щодо легітимного доступу користувачів.
20. Використання групових об’єктів для спрощення правил міжмережевого екрану:
- Аналізатор міжмережевого екрану дозволяє створювати загальні правила та застосовувати їх до групових об’єктів, застосовуючи правило до будь-якого активу групи. Це дозволяє використовувати той самий набір правил для подібних політик, які впливають на різні сегменти мережі. Можна навіть створити глобальну політику, яка застосовуватиметься до всієї мережі, а потім уточнюватт її в міру просування до кожної підмережі.
- Будьте обережні із вкладенням груп об’єктів один в одного. Це може виглядати як чисте управління міжмережевим екраном, але при зростанні організації це може створити проблеми та ускладнити управління змінами. У підсумку можуть виникнути суперечливі правила, якщо не встигати за практикою документування.
Джерело: 20 Firewall Management Best Practices for Network Security
