درک قوانین فایروال برای امنیت برنامه SaaS

قوانین فایروال خط اصلی دفاع برای هر گونه برنامه SaaS، تنظیم ترافیک بر اساس سیاست های امنیتی پیش از تثبیت شده است.در یک محیط ابر چند دهم، این قوانین باید بیشتر از لایه های سنتی در مورد تنظیمات آتش نشانی فعال باشد، در حالی که آنها از دسترسی غیر مجاز، کاهش حملات DDoS، مسدود کردن محموله های مخرب و انطباق با چارچوب هایی مانند SOC2، HIP، یا گروه های کنترل زیرساخت های امنیتی (WAF) به معنی جلوگیری از دسترسی به طور دقیق است.

اجزای کلیدی معماری فایروال SaaS

استقرار فایروال موثر شامل لایه های متعدد: گروه های امنیتی مجازی ابر خصوصی (VPC)، ACL شبکه، فایروال های مبتنی بر میزبان بر موارد محاسبه، و گروه های امنیتی WAF به عنوان یک فایروال مجازی در سطح نمونه عمل می کنند، به شما اجازه می دهد تا قوانین ورودی و خروجی را بر اساس آدرس های IP، پورت ها و پروتکل های شبکه ای تعریف کنید که ACL های فیلتر شده را در سطح سرور های مجازی یکپارچه ارائه می دهند (همچنین به استفاده از طریق استفاده از فایل های شبکه های سرویس های سرویس های سرویس های سرویس های فایروال عمومی متصل می کنند).

گام های جامع برای پیاده سازی قوانین فایروال برای SaaS

۱- شناسایی دارایی های بحرانی و جریان های ترافیکی

شروع به نقشه برداری کل پشته برنامه SaaS: نقاط پایانی API، پایگاه های ذخیره سازی، صف های شغلی پس زمینه و ادغام های شخص ثالث. حساسیت داده کلاسify (PII، سوابق مالی، بهداشت) و شناسایی که چه خدمات باید از اینترنت دسترسی IP محدود و چه باید داخلی باشد، ایجاد یک نمودار جریان ترافیک که انتظار می رود مسیرهای ارتباطی بین کاربران، سرورهای بار، نظارت بر سرور های سرور، و سرویس های اختصاصی دسترسی به حساب های IP، بسته بندی شده، به آدرس های IP، دسترسی مستقیم IP، آدرس های دسترسی به آدرس های IP، و آدرس های دسترسی به آدرس های IP، آدرس های دسترسی داشته باشد.

ابزارهای تحلیل ترافیک

از ابزارهای ارائه دهنده ابر مانند AWS VPC Flow Logs، Azure Network Watcher یا Google Cloud VPC Flow Logs برای ایجاد الگوهای ترافیک پایه استفاده کنید. ابزارهای منبع باز مانند Zeek یا Suricata همچنین می توانند به تجزیه و تحلیل ترافیک شبکه کمک کنند.

۲- سیاست های امنیتی را تعریف کنید

قوانین فایروال شما باید از سیاست های امنیتی شفاف حاصل شود و یک مدل صفر اعتماد را اتخاذ کند: به طور پیش فرض، تمام ترافیک را انکار کنید و به صراحت اجازه دهید سیاست های تعریف شده برای مناطق مختلف را مشخص کنید:

  • خط لوله عمومی : اجازه دهید HTTPS (443) از هر منبع، اما محدودیت نرخ و ژئوblocking را در نظر بگیرید.
  • درخواست لایه : اجازه دهید فقط ترافیک از لایه عمومی در پورت های خاص (به عنوان مثال 8080، 3000) دسترسی مستقیم به اینترنت.
  • لایه داده : اجازه دهید فقط ترافیک از لایه نرم افزار در پورت پایگاه داده (به عنوان مثال، 3306، 5432) بدون دسترسی به اینترنت.
  • رابط کاربری مدیریت : محدود کردن SSH، RDP و داشبورد های مدیر به مجموعه کوچکی از IP ها (شرکت VPN).

سیاست ها همچنین باید الزامات انطباق را رعایت کنند: برای PCI DSS، شما باید دسترسی به محیط های داده های کارتداران را محدود کنید.برای HIPAA، اطمینان حاصل کنید که هیچ PHI در معرض استثنائات سیاست های غیر امن قرار نگرفته است.

قوانین فایروال Configure Firewall Rules

پیاده سازی سیاست های خود را با استفاده از ترکیبی از گروه های امنیتی، ACL شبکه و قوانین WAF انجام دهید، در اینجا پیکربندی های مشترک برای یک برنامه SaaS در یک محیط ابری وجود دارد:

  • Allow فقط HTTPS (TCP 443) از اینترنت به تعادل بار یا CDN تغییر مسیر HTTP به HTTPS.
  • دسترسی SSH را محدود کنید (TCP 22) به یک میزبان با ثبات، تنها از محدوده IP شرکت شما قابل دسترسی است.
  • IP های مخرب شناخته شده [FLT 1] با استفاده از خوراک های اطلاعاتی تهدید (به عنوان مثال، سوء استفاده ازDB، AlienVault OTX) به روز رسانی خودکار از طریق فایروال API.
  • نرخ محدود کردن در WAF برای جلوگیری از حملات brute-force و DDoS.برای مثال، اجازه می دهد 100 درخواست در هر دقیقه برای ورود به نقطه، 1000 درخواست در هر دقیقه برای صفحات عمومی.
  • تنظیم قوانین جغرافیایی [FLT 1] اگر پایگاه کاربر منطقه ای است - ترافیک از کشورهایی که در آن کار نمی کنید را مسدود کنید.
  • از بازرسی بسته عمیق (DPI) با NGFWs برای بازرسی ترافیک SSL و شناسایی بدافزار یا callback های کنترل و فرماندهی استفاده کنید.
  • Allow فقط به پورت های ورودی نیاز داشت : 443 برای HTTPS، 53 برای DNS، 123 برای NTP. Block تمام ترافیک ورودی دیگر به طور پیش فرض، سپس سرویس های لازم لیست سفید (به عنوان مثال، پایگاه های داده از راه دور، نظارت بر نقاط انتهایی).

نمونه های قانون WAF برای SaaS

فراتر از قوانین شبکه، WAF خود را برای بازرسی درخواست های HTTP پیکربندی کنید، قوانینی را برای مسدود کردن درخواست ها با الگوهای تزریق SQL، اسکریپت نویسی متقابل سایت یا رشته های غیر طبیعی کاربر-agent ایجاد کنید.استفاده از قانون امنیتی ModSP Modامنیت Core Set به عنوان یک پایه.همچنین، پیاده سازی مدل های امنیتی مثبت: لیست سفید اجازه روش های HTTP (GET، PUT، DELEET)، محتوا و انواع مورد انتظار می رود.

۴- تست و قوانین معتبر فایروال

قبل از استقرار به تولید، قوانین خود را در یک محیط مرحله ای که ترافیک تولید آینه است، تست نفوذ مانند Nmap، OWASP ZAP یا Burp Suite تست کنید تا تأیید کنید که پورت های ناخواسته بسته شده اند و قوانین WAF مانع از بارگیری حملات می شوند. تست های اتصال از محدوده های مختلف IP را اجرا می کنند تا اطمینان حاصل شود که کاربران قانونی مسدود نمی شوند. Monitor logs در طول آزمایش برای گرفتن قوانین مثبت برای ایجاد یک تغییر جدید و ایجاد یک برنامه جدید.

بهترین روش برای مدیریت فایروال Ongoing Firewall

بررسی های منظم قانون و بررسی

قوانین فایروال تمایل به تجمع در طول زمان، منجر به "قانون گسترده" که در آن قوانین منسوخ شده یا بیش از حد هرگونه تخلف ایجاد شکاف امنیتی است.برنامه ریزی ممیزی برای بررسی ضرورت، استفاده و هماهنگی با معماری فعلی است، به ویژه قوانینی که بیش از حد گسترده هستند (به عنوان مثال، 0.0.0.0.0.

پیاده سازی حداقل خصوصی سازی و تقسیم بندی

اصول حداقل امتیاز را در هر لایه اعمال کنید. Microservices باید بر روی زیرشبکه های داخلی با قوانین گروه امنیتی دقیق ارتباط برقرار کند.از گروه های امنیتی جداگانه برای dev، مرحله بندی و محیط های تولید برای جلوگیری از دسترسی متقابل محیط زیست استفاده کنید.

خودکارسازی قانون با زیرساخت به عنوان کد

مدیریت قوانین فایروال به عنوان کد با استفاده از ابزار مانند Terraform، CloudFormation یا Ansible. Store Configurations در کنترل نسخه (Git) این تضمین می کند که بازتولید، بررسی همتا از طریق درخواست های کشیدن و تست خودکار قبل از استقرار، شما می توانید یک اسکریپت Terraform بنویسید که گروه های امنیتی را برای هر لایه تعریف می کند، با نظرات بیان هدف هر قانون اتوماسیون همچنین سرعت پاسخ را در سراسر محیط های IP تهدید می کند.

یکپارچه سازی فایروال با SIEM

تمام حوادث فایروال - مجاز و مسدود شده - باید به SIEM متمرکز مانند Splunk، ELK Stack یا راه حل های ابر مانند AWS GuardDuty ارسال شود، هشدار برای الگوهای مشکوک تنظیم کنید: تکرار تلاش های مسدود شده از همان IP، ترافیک در پورت های غیر منتظره، یا انفجار ناگهانی در ترافیک مجاز به یک نقطه حساس ورود فایروال با استفاده از حملات چند ساله (به طور منظم).

نظارت و Tunely

قوانین فایروال استاتیک نیستند؛ آنها باید با برنامه و چشم انداز تهدید شما تکامل یابند. نظارت بر مثبت کاذب و منفی کاذب.اگر ترافیک قانونی مسدود شده است، تنظیم قانون - اما به دقت مستند تغییر تغذیه های هوش تهدید به مسدود کردن IP های مخرب جدید به طور پویا استفاده از یک عسل یا فن آوری فریب برای شناسایی مهاجمان و سپس به روز رسانی قوانین فایروال برای مسدود کردن آنها.

برنامه ریزی برای شکست و Redundancy

پیکربندی های فایروال باید در مناطق در دسترس و مناطق برای سناریوهای شکست پذیری بالا تکرار شود تا اطمینان حاصل شود که هنگامی که یک فایروال اولیه شکست می خورد، پشتیبان گیری با مجموعه های قانون یکسان شروع می شود.برای فایروال های ابر مانند فایروال AWS یا فایروال Azure، از خدمات مدیریت شده که به طور خودکار کنترل Redundancy را انجام می دهند، برنامه بازیابی فاجعه خود را برای پیکربندی های فایروال.

نتیجه گیری

پیاده سازی قوانین قوی فایروال برای برنامه های SaaS یک تلاش مداوم و لایه ای است که فراتر از پیکربندی اولیه می رود.با شناسایی دقیق دارایی ها و ترافیک، تعریف سیاست های دقیق بر اساس اعتماد صفر، پیکربندی هر دو فایروال شبکه و فایروال نرم افزار، و مدیریت قوانین با اتوماسیون و نظارت، شما به طور قابل توجهی کاهش سطح حمله. SaaS چابکی نیاز - قوانین فایروال شما باید با ویژگی های جدید سازگار شود، و تجزیه و تحلیل امنیت، و تحلیل امنیت کاربران، و تحلیل به عنوان یک عملیات های امنیتی، و تجزیه و تجزیه و تحلیل منظم، و تحلیل منظم با عملیات.