בתעשיות מוסדרות כגון מימון, בריאות וממשל, שמירה על עמידה בסטנדרטים בתעשייה ודרישות משפטיות היא עדיפות לא ניתן להשגה. Firewalls לשמש כשליטה ביטחונית בסיסית, המאפשרת לארגונים לאכוף מדיניות גישה קפדנית, להגן על נתונים רגישים, ולהפגין עקב דיאליגנטיות במהלך הביקורת.מדריך זה חוקר כיצד ניתן לפרוס את חומת האש באופן אסטרטגי כדי לעמוד במנדטים, סודיות, מערכות ניהוליות, הגדרות, תצורה, סוגי אשפה, ושילוב טובים יותר, עם שיטות אבטחה רחבות.

הבנת תפקידם של האשמים בשיקום

חומת אש מתפקדת כשומר הסף בין רשתות פנימיות אמינות וסביבות חיצוניות שאינן מאמינות, כגון האינטרנט.על ידי יישום מערכת מוגדרת מראש של כללים, בקרת אש אשר התנועה מותרת או נדחתה על סמך תכונות כגון כתובות IP, נמלים, פרוטוקולים וחתימות יישומים.בהקשרים, חומות אש מסייעות לארגונים לאכוף את העיקרון של ניהול זכויות יתר, נתונים רגישים, ושמירה על יומני אבטחה של פעילות רג'ט (חוק אבטחת מידע סטנדרטי) כגון תקנות אבטחה סטנדרטיות), כמו תקנות אבטחה סטנדרטיות (GDPR) (GDPR) ואבטחת מידע סטנדרטיות), כגון תקנות אבטחה סטנדרטיות אבטחה סטנדרטיות), כגון תקנות אבטחה סטנדרטיות אבטחה (GDPR (GDPR, דרישות אבטחה סטנדרטיות), דרישות אבטחה של אבטחה (GDPR (GDPR, דרישות אבטחה סטנדרטיות), דרישות אבטחה סטנדרטיות), דרישות אבטחה של ניהולית) או ניהולית (GDPR, דרישות אבטחה של ניהולית) (GDPR, דרישות אבטחה סטנדרטיות), דרישות אבטחה סטנדרטיות), דרישות אבטחה סטנדרטיות), דרישות אבטחה סטנדרטיות) או ניהולית (GDPR, דרישות אבטחה של ניהולית (GDPR, דרישות אבטחה של ניהולית (GDPR, דרישות אבטחה של ניהולית (GDPR, תקנות אבטחה של ניהול זכויות יתר (GDPR, דרישות אבטחה של ניהולית) מחייבות) באופן מפורשות) או ניהול אש

לדוגמה, חוק האבטחה של HIPAA מחייב גופים מכוסים ליישם אמצעי הגנה טכניים כדי להגן על מידע בריאות מוגן אלקטרוני (ePHI) Firewalls הם מנגנון עיקרי להגבלת הגישה למערכת ePHI. בדומה, PCI DSS דורש 1 מדינות כי ארגונים חייבים להתקין ולשמור על תצורה של חומת אש כדי להגן על נתוני בעלי זכויות יוצרים.

תקנות לשמירת חומת האש המנדטית

הבנת הדרישות הספציפיות של כל מסגרת רגולטורית חיונית להתאמה של מדיניות חומת אש. להלן הן תקנות מפתח ומנדטים הקשורים לגדר:

  • (FLT:0)HIPAA (בריאות): FLT:1 דורש יישום של בקרות גישה ובקרות יושרה. Firewalls הם אמצעי הגנה טכני משותף למניעת גישה בלתי מורשית ל- ePHI.כלל אבטחת HIPAA מתייחס באופן ספציפי ל"ביטחון טרנספורמטיבי" שניתן לאכוף באמצעות חומת אש המצפין או מסנן תנועה.
  • (FLT:0)PCI DSS (תעשיית כרטיסי תשלום): דרשה של ההרחבה 1:1 ושמירה על תצורת חומת אש להגנה על נתוני בעלי כרטיס.זה כולל הקמת ארכיטקטורת חומת אש, הגבלת תנועה בשפע ומחוץ רק למה שנדרש, ולהבטיח את תוקף הרשת בין סביבות נתונים של בעלי כרטיס ורשתות אחרות.
  • (FLT:0)GDPR (האיחוד האירופי): למרות שלא היה מרשם לטכנולוגיה, סעיף 32 של GDPR דורש מארגונים ליישם אמצעים טכניים מתאימים כדי להבטיח רמה של אבטחה המתאימה לסיכון.
  • (FLT:0)FISMA/NIST (הממשל הפדרלי האמריקאי): אנדרט 1:1 NIST פרסום מיוחד 800-41 ו-800-53 כוללים משפחות שליטה כגון "מערכת והגנה תקשורת" ו"שליטה גישה" אשר מסתמכות רבות על יכולות חומת אש, כולל הגנה מפני גבולות וחלוקת רשת.

קישור חיצוני:0(NIST Cybersecurity FrameworkFIRLT:1) מספק הדרכה לשימוש בפיירוול לניהול סיכונים.

סוגים של חומת אש וחיזוק

בחירת סוג חומת האש הנכונה היא קריטית עבור עמידה במטרות.ענן מודרני מציעים רמות שונות של בדיקה ובקרה.שלוש הקטגוריות העיקריות הן חומות אש רשת מסורתיות, חומת אש של יישומים וחומות אש של הדור הבא (NGFWs). לכל אחד יש יתרונות נפרדים בהתאם לסביבה הרגולטורית.

חומת האש ברשת (Pcket Filtering & Stateful Inspection)

אלה פועלים בשכבה הרשת (Layer 3/4) וסינון התנועה המבוססת על כתובות IP מקור / דחיסה, נמלים ופרוטוקולים. הגדרות אש של המדינה לעקוב אחר מדינות חיבור כדי לאפשר חזרה התנועה רק אם היא תואמת לפגישה מבוססת.לציות, חומות אש רשת הן הדרישה המינימלית לאכיפת פלח בין סביבת הנתונים של בעל הכרטיס (CDE) ורשתות אחרות תחת PCI DSS. הם גם מספיקים עבור אמצעי הגנה רבים, אשר עשויים להיות דרישות אבטחה, אך ורק כאשר הם יכולים להיות מגבלות אבטחה, אך ורק כאשר הם יכולים להיות מגבלות חמורות.

חומת האש של יישומים (Web Application Firewalls - WAF)

חומת האש של יישומים פועלת בשכבה היישום (Layer 7) ויכולה לבדוק את התנועה HTTP / HTTPS, שאילתות SQL ופרוטוקולים ספציפיים יישומים אחרים. A WAF חשוב במיוחד עבור עמידה ב- PCI DSS הנדרשתment 6.6, אשר מחייב כי ארגונים להגן על יישומי אינטרנט נגד התקפות ידועות.עבור בריאות, WAF יכול לעזור למנוע התקפות הזריקה שעלולות לחשוף את הגדרות האש של ® לספק כללים חיוניים כדי למנוע שידורים או בדיקות של משתמשים.

הבא-Generation Firewalls (NGFW)

NGFWs משלב יכולות חומת אש מסורתיות עם תכונות נוספות כגון מערכות למניעת חדירה (IPS), פיקוח עמוק בחפיסת חבילה, SSL / TLS decryption, והזנת מודיעין איומים.עבור תעשיות מוסדרות, NGFWs מומלץ יותר ויותר כי הם מאחדים מספר רב של פקדים אבטחה למכשיר יחיד, מפשטים את הביקורת על ציות.הם יכולים לאכוף מדיניות המבוססת על המשתמש (באמצעות אינטגרציה Active Directory) ויישומים, אשר מספקים דרישות אבטחה רבות ואימות ישירות של משתמשים.

קישור חיצוני:0(PCI Security Standards Council Council of Embeddf1) מציע הדרכה לתצורת חומת אש עבור תאימות.

יישום אסטרטגי של אשפות עבור Compliance

הגבלת חומת אש אינה רק עניין של התקנת מכשיר ויישום כללי ברירת מחדל.כדי לעמוד בדרישות תאימות, ארגונים חייבים לאמץ גישה מובנית הכוללת הגדרה מדיניות, פלח רשת, ניהול כללים ופיקוח מתמשך.

מדיניות הביטחון של Define חשפה תקנות

כל כלל חומת אש צריך למפות לדרישות תאימות ספציפיות.לדוגמה, תחת PCI DSS, הכלל "Deny all inbound התעבורה מרשתות לא מובנות ל- CDE למעט שירותים מותרים במפורש" תומך ישירות ב-1.3 ארגונים צריך ליצור מסמך מדיניות המעדיש כל שליטה בצייתנות ובכלל ה-Fireative Firewalls. זה מפשט ביקורת ומדגים כי אמצעי אבטחה הם בכוונה בנויות ולא מדיניות גנרית.

רשת: מפתח תאימות

Firewalls הם הכלי העיקרי עבור מגזרי רשת, המהווה דרישה על פני תקנות רבות. Segmentation מבודד מערכות רגישות (למשל, מסדי נתונים המכילים ePHI או נתוני בעל כרטיס) מהרשת הארגונית הכללית. על ידי יצירת אזורים נפרדים - כגון DMZ, רשת כרטיס המשתמש הפנימית, וסביבת נתונים מגבילה - אש לאכוף שרק מוסמך יכול להיות גבולות.

פלחציה נכונה גם עוזר עם עקרון הפחתת הנתונים של GDPR: על ידי הגבלת זרימת נתונים אישיים, ארגונים להפחית את הסיכון לעיבוד בלתי מורשה.רשת שגובשה היטב יכולה להיות טיעון רב עוצמה במהלך חקירות רגולטוריות כי אמצעים טכניים מתאימים היו במקום.

ניהול חומת האש הטוב ביותר

עם הזמן, הגדרות של שלטון חומת האש הופכות לנפיחות עם כללים מיושנים, מחוסנים או סותרים, אשר יכולים ליצור פערים ביטחוניים וניהול לא תואם.

  • (FLT:0)Rule Review and ניקוי:FLT:1 Conduct review (ברבעון במינימום) כדי להסיר חוקים לא מנוצלים ולאחד אותם דומים. PCI DSS דורש סקירה רשמית של כללי חומת אש לפחות כל שישה חודשים.
  • (FLT:0 שינוי ניהול: ⁇ FLT:1) יש לאשר כל שינוי של חומת אש באמצעות תהליך רשמי המעדיש את ההצדקה העסקית, הערכת הסיכון, תוכנית רולבק.
  • [ה]מדיניות של דנטלי: [ה] עמדת ברירת המחדל של כל חומת אש צריכה להיות לשלול את כל התנועה אלא אם כן מותר במפורש, כישלונות רבים של עמידה מתרחשים משום שארגונים מאפשרים בטעות תנועה מיותרת.
  • תקנות מבוססות זמן: 1.10.10.1 לסביבות עם שעות מבצעיות ספציפיות, כללים המבוססים על זמן יכולים לשפר את האבטחה ללא פגיעה בפריון.לדוגמה, לאפשר גישה מרחוק של מנהל רק בשעות עסקיות ממגוון מסוים של IP.

קידוד, מעקב ודיווח

חומות האש מייצרות יומניות אשר אינם מתאימים לביקורת ולתגובה לאירועים.תקנות דורשות כי יומני יישמרו לתקופה מסוימת (למשל, HIPAA דורש 6 שנים, PCI DSS דורש 12 חודשים עבור יומני פעיל ו 3 חודשים עבור יומני ארכיון) יש לכלול פרוטוקולים המקור / דחיסות IPs, יציאות, פעמים, דגימות GDPR ופעולה (אפשרות לשימוש גם על ידי ניטור נתונים).

קישור חיצוני:0 (HS HIPAA Security Rule GuidanceFLT:1 כולל אזכורים לדרישות כניסה ובקרה.

מלכודות נפוצות של אשפה

ארגונים רבים נאבקים בציות בגלל תקלות נפוצות או פיקוח על הגדרות האשפה יכולים לטפל ישירות בכמה מהמלכודות הללו:

מלכוד: Unrestricted Outbound

תקנות כמו PCI DSS ו-GDPR דורשות כי ארגונים שולטים על תנועה כדי למנוע חדירה של נתונים.אם חומת אש מאפשרת לכל תנועה ממוקדת, תוקף אשר מקבל גישה פנימית יכול בקלות לייצא נתונים רגישים.הפעלת סינון תוקפנות - שבו רק קישורים חיצוניים הכרחיים מותרים - סוגרים את הפרצה הזאת.לדוגמה, שרת יישומים רפואי צריך רק להיות מותר לחבר שרת מסד נתונים ספציפי ושירותי עדכון, לא כל כך לאינטרנט.

מלכוד: Weak Segmentation Between User and Data Networks

בארגונים רבים, משתמשים פנימיים חולקים את אותו קטע רשת כמו שרתים המכילים נתונים רגישים.זה מפר את העיקרון של הפרדת רשת. Firewalls יכול לאכוף את תצורת VLAN או להשתמש ברשימות בקרת גישה כדי להבטיח שרק מכונות משתמש עם צורך עסקי לגיטימי יכול להגיע לשרתי נתונים.תחת HIPAA, כשל לחטט מערכות ePHI מהרשת הכללית הוא מפתח משותף במהלך הביקורת.

פיט: חוסר רגישות לסחר מוצפנת

איומים מודרניים מסתתרים לעתים קרובות במנהרות TLS/SSL מוצפנים. Compliance מסגרות כמו NIST 800-53 ממליץ לארגונים לבחון תנועה מוצפנת בגבול הרשת. NGFWs עם יכולות קידוד SSL יכול לפענח, לבדוק, ולחדש את התנועה פענוח ללא הפרעה חוויית המשתמש.זה מבטיח כי תוכנות זדוניות או הפצת נתונים מוצפנים על פני HTTPS אינם מפספסים.

הגדלת חומת האש עם תוכניות אבטחה וביטוח פנים

חומות האש לא צריכות לפעול בבידוד.ליעילות תאימות מקסימלית, הן חייבות להיות משולבות עם פקדים ביטחוניים אחרים כגון מערכות זיהוי חדירה (IDS), מידע אבטחה וניהול אירועים (SIEM) ופתרונות ניהול זהות.

המונחים: Centralized Logging

יומני חומת האש הם מקור נתונים קריטי עבור מערכות SIEM.על ידי העברת יומני ל- SIEM, ארגונים יכולים לקשור אירועי חומת אש עם אזהרות אבטחה אחרות (למשל, ניסיונות אימות כושלים ממערכות HR) מתאם זה מאפשר זיהוי מהיר יותר של הפרות תאימות, כגון ניסיון בלתי מורשה לגשת ל- CDE מרשת שאינה משוחדת. SIEMs מספקים גם דוחות אוטומטיים עבור ביקורת, חיסכון בזמן ולהפחית את השגיאה אנושית.

מדיניות חומת האש

הגדלת חומות האש עם ספק זהות (למשל, Active Directory, LDAP, או SAML מבוסס SSO) מאפשר מדיניות להיות מבוסס על תפקידי משתמשים ולא כתובות IP.לדוגמה, חומת אש יכולה לאפשר גישה למסד נתונים סבלני רק עבור משתמשים עם תפקיד "פיזיקאי", ללא קשר למיקום הפיזי שלהם.

אוטומציה והתאמה מתמדת

ניהול חומת אש ידנית הוא שגיאה-prone ואט להסתגל לדרישות תאימות.כלי אוטומציה יכולים לאכוף סטים עקביים על פני סביבות מבוזרות (למשל, רב עננים או משרדי סניף) לדוגמה, באמצעות כלי תשתית-כפיקוד כמו Terraform או Ansible כדי לפרוס כללי חומת אש להבטיח כי כל סביבה חדשה היא באופן אוטומטי תואם עם מדיניות בסיס.

קישור חיצוני:0 (CIS Controls:0) ControlsFLT1) מציע הדרכה על ניטור אבטחה מתמשך וניהול חומת אש.

מחקר מקרה: פיזור אש עבור ארגון בריאות תחת HIPAA

שקול רשת בית חולים בינונית שחייב לציית ל- HIPAA. הארגון מפיץ NGFWs בגבולות המקטע הפנימי שלה וגבולות המגזר הפנימי שלה.גדר המערכת המערכת מוגדרת עם הכחשה ברירת מחדל במדיניות ריבונית, המאפשרת רק שירותים נחוצים (web, דוא"ל), VPN) לשרתים ספציפיים של מערכת האשם הפנימית (EMR), חיוב סבלני, ורדיולוגיה לתוך הדמיה נפרדת של כל דוחות גישה ל-iIP בלבד, אינה יכולה לסווגת.

מגמות עתידיות: חומות אש בנוף כולל פשטות

ככל שהתקנות מתפתחות, חומות אש חייבות להתאים את עליית ארכיטקטורות אפס-אמון, שבו אין רשת אמינה מטבעה, מקומות אפילו דגש רב יותר על אספקת מיקרו-התחישוב ותשתית אשפה ברמת היישום. מסגרות של תאימות כמו ארכיטקטורת האמון של טרה-אפס (SP800-207) ממליץ להשתמש ב-Firepes כדי לאכוף מדיניות בכל רשת, ולא רק את ה-Perpi.בנוסף, אימוץ של שירותי ענן פירושו תצורה של 2.

הכנת ביקורת עם מסמכי חומת האש

מבקרים בדרך כלל מבקשים ראיות של בקרת חומת אש.ארגונים צריכים לשמור על חבילת תיעוד של חומת אש הכוללת:

  • דיאגרמות טופולוגיות רשת מציגות מיקום חומת אש ופערים
  • כלל קובע רציונליזציה: כל כלל רשום עם מטרתו העסקית ודרישה רגולטורית מקושרת
  • שינוי יומני ניהול עם חתימה
  • רשומות ביקורתיות
  • דוגמאות לרישום כי הכניסה פעילה ושומרת

תיעוד זה לא רק מוכיח תאימות, אלא גם עוזר לצוותים הפנימיים לנהל חומות אש ביעילות.

מסקנה

חומות אש נשארות שליטה ביקורתית לאכיפת ציות בתעשיות מוסדרות.על ידי הבנת המנדטים הספציפיים של מסגרות כמו HIPAA, PCI DSS, GDPR ו NIST, ארגונים יכולים לעצב ארכיטקטורות שלא רק להגן על נתונים רגישים אלא גם לעמוד בפני ביקורת קפדנית.המפתח הוא לנוע מעבר פשוט התקנת חומת אש, ובמקום זאת לאמץ גישה הוליסטית: התאמת מדיניות עם תקנות, מגזרים, ניהול כללים קפדניים, שילוב של אבטחה קפדנית, ואבטחה טובה יותר, יתפתח, עם מערכות אבטחה, וכן הלאה, יתפתחו בצורה יעילה יותר, וכן תשלבו בצורה יעילה יותר, כמו גם היא יעילה, כמו גם סודיות, כמו גם , כמו גם , כמו גם , כמו גם , כמו גם סודיות, כדי להבטיח את מערכות אבטחה, , , , , , , סודיות, , , , , למערכות אבטחה, , , , , , , , , , במקום זאת, במקום זאת, , , , , , , , , במקום זאת, , , , למערכות אבטחה , למערכות אבטחה אינטגרציה , , למערכות אבטחה , ,

קישור חיצוני:0UK National Cyber Security Center - FirewallHuintFLT 1:1 מציע ייעוץ מעשי לתצורה בטוחה.