Table of Contents
בתעשיות מוסדרות כגון מימון, בריאות וממשל, שמירה על עמידה בסטנדרטים בתעשייה ודרישות משפטיות היא עדיפות לא ראויה להשגה. Firewalls לשמש כשליטה ביטחונית בסיסית, המאפשרת לארגונים לאכוף מדיניות גישה קפדנית, להגן על נתונים רגישים, ולהפגין עקב דיאליגנטיות במהלך הביקורת.מדריך זה חוקר כיצד ניתן לפרוס את חומת האש באופן אסטרטגי כדי לעמוד במנדטים, סודיות, מערכות ניהוליות, הגדרות, סוגי חומת אש, ושילוב טובים יותר, עם שיטות אבטחה רחבות.
הבנת תפקידם של האשמים בשיקום
חומת אש מתפקדת כשומר הסף בין רשתות פנימיות אמינות לבין סביבות חיצוניות שאינן מאמינות, כגון האינטרנט.על ידי יישום מערכת מוגדרת מראש של כללים, בקרת אש אשר התנועה מותרת או נדחתה על סמך תכונות כגון כתובות IP, נמלים, פרוטוקולים וחתימות יישומים (GDPR), מערכות אש-אשיות מסייעות לארגונים לאכוף את העיקרון של ניהול זכויות היתר, נתונים רגישים, ושמירה על נתונים הניתנים על אבטחת מידע כגון תקנות אבטחה סטנדרטיות), כגון תקנות אבטחה סטנדרטיות (חוק הגנת הפרטיות של אבטחה של מערכת הביטחון של DIS) (GDPR) (GDPR) (GDPR דורשות אבטחה סטנדרטיות), דרישות אבטחה סטנדרטיות אבטחה סטנדרטיות), כמו תקנות אבטחה (GDPR, תקנות אבטחה של אבטחה משפטית (GDPR, דרישות אבטחה סטנדרטיות) (GDPR דורשות) או ניהולית (GDPR) (GDPR, דרישות אבטחה סטנדרטיות) או ניהולית (GDPR, דרישות אבטחה סטנדרטיות אבטחה של כל דרישות אבטחה של ניהולית (GDPR, דרישות אבטחה סטנדרטיות) (GDPR, דרישות אבטחה סטנדרטיות) או ניהולית (GDPR, דרישות אבטחה סטנדרטיות) או ניהולית (GDPR, דרישות אבטחה של ניהולית (GDPR, דרישות אבטחה משפטית (GDPR, תקנות אבטחה של ניהולית) באופן מפורשות) או ניהולית אבטחה של ניהולית (GDPR,
לדוגמה, חוק האבטחה של HIPAA מחייב גופים מכוסים ליישם אמצעי הגנה טכניים כדי להגן על מידע בריאות מוגן אלקטרוני (ePHI) Firewalls הם מנגנון עיקרי להגבלת הגישה למערכת ePHI. בדומה, PCI DSS דורש 1 מדינות כי ארגונים חייבים להתקין ולשמור על תצורה של חומת אש כדי להגן על נתוני בעלי זכויות יוצרים.
תקנות לשמירת חומת האש המנדטית
הבנת הדרישות הספציפיות של כל מסגרת רגולטורית חיונית להתאמה של מדיניות חומת אש. להלן הן תקנות מפתח ומנדטים הקשורים לגדר:
- (FLT:0)HIPAA (בריאות): FLT:1 דורש יישום של בקרות גישה ובקרות יושרה. Firewalls הם אמצעי הגנה טכני משותף למניעת גישה בלתי מורשית ל- ePHI.כלל אבטחת HIPAA מתייחס באופן ספציפי ל"ביטחון טרנספורמטיבי" שניתן לאכוף באמצעות חומת אש המצפין או מסנן תנועה.
- (FLT:0)PCI DSS (תעשיית כרטיסי תשלום): דרשה של ההרחבה 1:1 ושמירה על תצורת חומת אש להגנה על נתוני בעלי כרטיס.זה כולל הקמת ארכיטקטורת חומת אש, הגבלת תנועה בשפע ומחוץ רק למה שנדרש, ולהבטיח את תוקף הרשת בין סביבות נתונים של בעלי כרטיס ורשתות אחרות.
- (FLT:0)GDPR (האיחוד האירופי): למרות שלא היה מרשם לטכנולוגיה, סעיף 32 של GDPR דורש מארגונים ליישם אמצעים טכניים מתאימים כדי להבטיח רמה של אבטחה המתאימה לסיכון.
- (FLT:0)FISMA/NIST (הממשל הפדרלי האמריקאי): אנדרט 1:1 NIST פרסום מיוחד 800-41 ו-800-53 כוללים משפחות שליטה כגון "מערכת והגנה תקשורת" ו"שליטה גישה" אשר מסתמכות רבות על יכולות חומת אש, כולל הגנה מפני גבולות וחלוקת רשת.
קישור חיצוני:0(NIST Cybersecurity FrameworkFIRLT:1) מספק הדרכה לשימוש בפיירוול לניהול סיכונים.
סוגים של חומת אש וחיזוק
בחירת סוג חומת האש הנכונה היא קריטית עבור עמידה במטרות.ענן מודרני מציעים רמות שונות של בדיקה ובקרה.שלוש הקטגוריות העיקריות הן חומות אש רשת מסורתיות, חומת אש של יישומים וחומות אש של הדור הבא (NGFWs). לכל אחד יש יתרונות נפרדים בהתאם לסביבה הרגולטורית.
חומת האש ברשת (Pcket Filtering & Stateful Inspection)
אלה פועלים בשכבה הרשת (Layer 3/4) וסינון התנועה המבוססת על כתובות מקור / דחיסה IP, נמלים ופרוטוקולים. הגדרות אש של המדינה לעקוב אחר מדינות חיבור כדי לאפשר חזרה התנועה רק אם היא תואמת לפגישה מבוססת.לציות, חומות אש רשת הן הדרישה המינימלית לאכיפת פלח בין סביבת הנתונים של בעל הכרטיס (CDE) ורשתות אחרות תחת PCI DSS. הם גם מספיקים עבור תקנות הגנה רבות, אשר יכולות להיות דורשות, אך ורק כאשר הן יכולות להיות יעילות גבוהה.
חומת האש של יישומים (Web Application Firewalls - WAF)
חומת האש של יישומים פועלת בשכבה היישום (Layer 7) ויכולה לבדוק את התנועה HTTP / HTTPS, שאילתות SQL ופרוטוקולים ספציפיים יישומים אחרים. A WAF חשוב במיוחד עבור עמידה ב- PCI DSS הנדרשתment 6.6, אשר מחייב כי ארגונים להגן על יישומי אינטרנט נגד התקפות ידועות.עבור בריאות, WAF יכול לעזור למנוע התקפות הזריקה שעלולות לחשוף את הגדרות האש של מערכת ההפעלה לספק כללים חיוניים, או דרישות כניסה של משתמשים, כאשר הם דורשים בדיקות אבטחה, אשר דורשות לתקנות אבטחה, או בדיקות אבטחה, אשר דורשות על בסיס מותאמות לשימוש, כגון יישומים חיוניים, בין קבצים, החלים, החלים, החלמות, החלמות, החלמות, כאשר הם דרישות אבטחה, החלים על ידי שימושיים, החלים, החלים, בין קבצים מרובים, החלתיקים, החלים, החלים, החלים, דרישות אבטחה, החלים, החלתיקים, החלמות, החלים על ידי שימוש, החלים על ידי שימוש, בין קבצים מרובים, בין קבצים של יישומים חיוניים, דרישות אבטחה, דרישות אבטחה, עבור תרופות המבוססות על גבי קבצים מרובים, עבור תרופות.
הבא-Generation Firewalls (NGFW)
NGFWs משלב יכולות חומת אש מסורתיות עם תכונות נוספות כגון מערכות למניעת חדירה (IPS), פיקוח עמוק בחפיסת חבילה, SSL / TLS decryption, והזנת מודיעין איומים.עבור תעשיות מוסדרות, NGFWs מומלץ יותר ויותר כי הם מאחדים מספר רב של פקדים אבטחה למכשיר יחיד, מפשטים את הביקורת על ציות.הם יכולים לאכוף מדיניות המבוססת על המשתמש (באמצעות אינטגרציה Active Directory) ויישומים, אשר מספקים דרישות אבטחה רבות ואימות ישירות של משתמשים.
קישור חיצוני:0(PCI Security Standards Council Council of EvolutionFLT:1) מציע הדרכה על תצורת חומת אש עבור תאימות.
יישום אסטרטגי של אשפות עבור Compliance
הגבלת חומת אש אינה רק עניין של התקנת מכשיר ויישום כללי ברירת מחדל.כדי לעמוד בדרישות תאימות, ארגונים חייבים לאמץ גישה מובנית הכוללת הגדרה מדיניות, פלח רשת, ניהול כללים ופיקוח מתמשך.
מדיניות הביטחון של Define חשפה תקנות
כל כלל חומת אש צריך למפות לדרישות תאימות ספציפיות.לדוגמה, תחת PCI DSS, הכלל "Deny all inbound התעבורה מרשתות לא מובנות ל- CDE למעט שירותים מותרים במפורש" תומך ישירות ב-1.3 ארגונים צריך ליצור מסמך מדיניות המעדיש כל שליטה בצייתנות ובכלל ה-Fireative Firewalls. זה מפשט ביקורת ומדגים כי אמצעי אבטחה הם בכוונה בנויות ולא מדיניות גנרית.
רשת: מפתח תאימות
Firewalls הם הכלי העיקרי עבור מגזרי רשת, המהווה דרישה על פני תקנות רבות. Segmentation מבודד מערכות רגישות (למשל, מסדי נתונים המכילים ePHI או נתוני בעל כרטיס) מהרשת הארגונית הכללית. על ידי יצירת אזורים נפרדים - כגון DMZ, רשת כרטיס המשתמש הפנימית, וסביבת נתונים מגבילה - אש לאכוף שרק מוסמך יכול להיות גבולות.
פלחציה נכונה גם עוזר עם עקרון הפחתת הנתונים של GDPR: על ידי הגבלת זרימת נתונים אישיים, ארגונים להפחית את הסיכון לעיבוד בלתי מורשה.רשת שגובשה היטב יכולה להיות טיעון רב עוצמה במהלך חקירות רגולטוריות כי אמצעים טכניים מתאימים היו במקום.
ניהול חומת האש הטוב ביותר
עם הזמן, הגדרות של שלטון חומת האש הופכות לנפיחות עם כללים מיושנים, מחוסנים או סותרים, אשר יכולים ליצור פערים ביטחוניים וניהול לא תואם.
- (FLT:0)Rule Review and ניקוי:FLT:1 Conduct review (ברבעון במינימום) כדי להסיר חוקים לא מנוצלים ולאחד אותם דומים. PCI DSS דורש סקירה רשמית של כללי חומת אש לפחות כל שישה חודשים.
- (FLT:0 שינוי ניהול: ⁇ FLT:1) יש לאשר כל שינוי של חומת אש באמצעות תהליך רשמי המעדיש את ההצדקה העסקית, הערכת הסיכון, תוכנית רולבק.
- [ה]מדיניות של דנטלי: [ה] עמדת ברירת המחדל של כל חומת אש צריכה להיות לשלול את כל התנועה אלא אם כן מותר במפורש, כישלונות רבים של עמידה מתרחשים משום שארגונים מאפשרים בטעות תנועה מיותרת.
- תקנות מבוססות זמן: 1.10.10.1 לסביבות עם שעות מבצעיות ספציפיות, כללים המבוססים על זמן יכולים לשפר את האבטחה ללא פגיעה בפריון.לדוגמה, לאפשר גישה מרחוק של מנהל רק בשעות עסקיות ממגוון מסוים של IP.
קידוד, מעקב ודיווח
חומות האש מייצרות יומניות אשר אינם מתאימים לביקורת ולתגובה לאירועים.תקנות דורשות כי יומני יישמרו לתקופה מסוימת (למשל, HIPAA דורש 6 שנים, PCI DSS דורש 12 חודשים עבור יומני פעיל ו 3 חודשים עבור יומני ארכיון) יש לכלול קודים / חתומי כניסה, פרוטוקולים, פעמים, דגימות GDPR ופעולה (אפשרות לשימוש גם על ידי ניטור נתונים).
קישור חיצוני:0 (HS HIPAA Security Rule GuidanceFLT:1 כולל אזכורים לדרישות כניסה ובקרה.
מלכודות נפוצות של אשפה
ארגונים רבים נאבקים בציות בגלל תקלות נפוצות או פיקוח על הגדרות האשפה יכולים לטפל ישירות בכמה מהמלכודות הללו:
מלכוד: Unrestricted Outbound
תקנות כמו PCI DSS ו-GDPR דורשות כי ארגונים שולטים על תנועה כדי למנוע חדירה של נתונים.אם חומת אש מאפשרת לכל תנועה ממוקדת, תוקף אשר מקבל גישה פנימית יכול בקלות לייצא נתונים רגישים.הפעלת סינון תוקפנות - שבו רק קישורים חיצוניים הכרחיים מותרים - סוגרים את הפרצה הזאת.לדוגמה, שרת יישומים רפואי צריך רק להיות מותר לחבר שרת מסד נתונים ספציפי ושירותי עדכון, לא כל כך לאינטרנט.
מלכוד: Weak Segmentation Between User and Data Networks
בארגונים רבים, משתמשים פנימיים חולקים את אותו קטע רשת כמו שרתים המכילים נתונים רגישים.זה מפר את העיקרון של הפרדת רשת. Firewalls יכול לאכוף את תצורת VLAN או להשתמש ברשימות בקרת גישה כדי להבטיח שרק מכונות משתמש עם צורך עסקי לגיטימי יכול להגיע לשרתי נתונים.תחת HIPAA, כשל לחטט מערכות ePHI מהרשת הכללית הוא מפתח משותף במהלך הביקורת.
פיט: חוסר רגישות לסחר מוצפנת
איומים מודרניים מסתתרים לעתים קרובות במנהרות TLS/SSL מוצפנים. Compliance מסגרות כמו NIST 800-53 ממליץ לארגונים לבחון תנועה מוצפנת בגבול הרשת. NGFWs עם יכולות קידוד SSL יכול לפענח, לבדוק, ולחדש את התנועה פענוח ללא הפרעה חוויית המשתמש.זה מבטיח כי תוכנות זדוניות או הפצת נתונים מוצפנים על פני HTTPS אינם מפספסים.
הגדלת חומת האש עם תוכניות אבטחה וביטוח פנים
חומות האש לא צריכות לפעול בבידוד.ליעילות תאימות מקסימלית, הן חייבות להיות משולבות עם פקדים ביטחוניים אחרים כגון מערכות זיהוי חדירה (IDS), מידע אבטחה וניהול אירועים (SIEM) ופתרונות ניהול זהות.
המונחים: Centralized Logging
יומני חומת האש הם מקור נתונים קריטי עבור מערכות SIEM.על ידי העברת יומני ל- SIEM, ארגונים יכולים לקשור אירועי חומת אש עם אזהרות אבטחה אחרות (למשל, ניסיונות אימות כושלים ממערכות HR) מתאם זה מאפשר זיהוי מהיר יותר של הפרות תאימות, כגון ניסיון בלתי מורשה לגשת ל- CDE מרשת שאינה משוחדת. SIEMs מספקים גם דוחות אוטומטיים עבור ביקורת, חיסכון בזמן ולהפחית את השגיאה אנושית.
מדיניות חומת האש
הגדלת חומות האש עם ספק זהות (למשל, Active Directory, LDAP, או SAML מבוסס SSO) מאפשר מדיניות להיות מבוסס על תפקידי משתמשים ולא כתובות IP.לדוגמה, חומת אש יכולה לאפשר גישה למסד נתונים סבלני רק עבור משתמשים עם תפקיד "פיזיקאי", ללא קשר למיקום הפיזי שלהם.
אוטומציה והתאמה מתמדת
ניהול חומת אש ידנית הוא שגיאה-prone ואט להסתגל לדרישות תאימות.כלי אוטומציה יכולים לאכוף סטים עקביים על פני סביבות מבוזרות (למשל, רב עננים או משרדי סניף) לדוגמה, באמצעות כלי תשתית-כפיקוד כמו Terraform או Ansible כדי לפרוס כללי חומת אש להבטיח כי כל סביבה חדשה היא באופן אוטומטי תואם עם מדיניות בסיס.
קישור חיצוני:0 (CIS Controls:0) ControlsFLT1) מציע הדרכה על ניטור אבטחה מתמשך וניהול חומת אש.
מחקר מקרה: פיזור אש עבור ארגון בריאות תחת HIPAA
שקול רשת בית חולים בינונית שחייב לציית ל- HIPAA. הארגון מפיץ NGFWs בגבולות המקטע הפנימי שלה וגבולות המגזר הפנימי שלה.גדר המערכת המערכת מוגדרת עם הכחשה ברירת מחדל במדיניות ריבונית, המאפשרת רק שירותים נחוצים (web, דוא"ל), VPN) לשרתים ספציפיים של מערכת האשם הפנימית (EMR), חיוב סבלני, ורדיולוגיה לתוך הדמיה נפרדת של כל דוחות גישה ל-iIP בלבד, אינה יכולה לסווגת.
מגמות עתידיות: חומות אש בנוף כולל פשטות
ככל שהתקנות מתפתחות, חומות אש חייבות להתאים את עליית ארכיטקטורות אפס-אמון, שבו אין רשת אמינה מטבעה, מקומות אפילו דגש רב יותר על אספקת מיקרו-התחישוב ותשתית אשפה ברמת היישום. מסגרות של תאימות כמו ארכיטקטורת האמון של טרה-אפס (SP800-207) ממליץ להשתמש ב-Firepes כדי לאכוף מדיניות בכל רשת, ולא רק את ה-Perpi.בנוסף, אימוץ של שירותי ענן פירושו תצורה של 2.
הכנת ביקורת עם מסמכי חומת האש
מבקרים בדרך כלל מבקשים ראיות של בקרת חומת אש.ארגונים צריכים לשמור על חבילת תיעוד של חומת אש הכוללת:
- דיאגרמות טופולוגיות רשת מציגות מיקום חומת אש ופערים
- כלל קובע רציונליזציה: כל כלל רשום עם מטרתו העסקית ודרישה רגולטורית מקושרת
- שינוי יומני ניהול עם חתימה
- רשומות ביקורתיות
- דוגמאות לרישום כי הכניסה פעילה ושומרת
תיעוד זה לא רק מוכיח תאימות, אלא גם עוזר לצוותים הפנימיים לנהל חומות אש ביעילות.
מסקנה
חומות אש נשארות שליטה ביקורתית לאכיפת ציות בתעשיות מוסדרות.על ידי הבנת המנדטים הספציפיים של מסגרות כמו HIPAA, PCI DSS, GDPR ו- NIST, ארגונים יכולים לעצב ארכיטקטורות שלא רק להגן על נתונים רגישים אלא גם לעמוד בפני ביקורת קפדנית.המפתח הוא לנוע מעבר פשוט התקנת חומת אש, ובמקום זאת לאמץ גישה הוליסטית: התאמת מדיניות עם תקנות, מגזרים, ניהול כללים קפדניים, שילוב של אבטחה קפדנית, ואבטחה טובה יותר, יתפתח, תוך כדי שמירה על פני מערכות אבטחה, וכן לחץ דם מאובטחות, יתפתחו בצורה יעילה, ואבטחה, תשלבו בצורה יעילה יותר, תערובה, ומאובטחת, תערובה, תערובה, תערובה, כמו גם עם מערכות אבטחה, תערובה, תערובה, ואבטחה, תתחזקו בצורה יעילה, ואבטחה, ומאובטחת, ואבטחה, תתפתחו בצורה יעילה יותר, תתפתחו בצורה יעילה, ואבטחה, עם מערכות אבטחה, ואבטחה, תתפתחו בצורה יעילה יותר, כמו גם היא תתפתחו, ומאובטחת, תתחזק, תתפתחו, כמו גם היא תערובה, כמו גם היא תערובה, כמו גם היא תערובה, כמו גם היא ת
קישור חיצוני:0UK National Cyber Security Center - FirewallintFLT 1:1 מציע ייעוץ מעשי לתצורה בטוחה.