Table of Contents
חומות האש נותרו אחד מהבקרות הבסיסיות והיעילות ביותר למניעת דליפת נתונים, במיוחד בתעשיות שבהן ניתן לחשוף רשומות מטופלות, עסקאות פיננסיות, או לספקי שירותי בריאות מסווגים, מוסדות פיננסיים וסוכנויות ממשלתיות להתמודד עם נתונים רגישים מאוד שיש להגן עליהם מפני גישה בלתי מורשית, חדירה, ובתוך איומים פנימיים יותר. A תוכנן ומקיים את אסטרטגיית ה-Firererereative Protection, שיכולה לאכוף את התנועה הזדונית, למנוע שיטות אבטחה מתקדמות, למנוע שיטות בקרה, שימוש בטכניקות חסוחות אבטחה, וכן הלאה, שימוש במצלמות אבטחה מתקדמות, וכן הלאה, שימוש במצלמות אבטחה, וכן במצלמות אבטחה, וכן הלאה, שימוש במצלמות אבטחה, ופעולות נוגדות, ופעולות נוגדות, ופעולות נוגדות, וכן במצלמות אבטחה מתקדמות ביותר.
הבנת חומת האש ותפקידם ב מניעת נתונים
חומת אש היא מערכת אבטחה רשתית שמפקחת על התנועה הנכנסת ויוצאת המבוססת על כללי אבטחה שנקבעו מראש.חשב על זה כעל שומר שער שרואה כל חבילה ומחליט אם לאפשר או לחסום אותה.בתעשיות רגישות, חומות האש אינן רק אמצעי הגנה - הן קריטיות לאכיפת העיקרון של זכויות, רשתות מקטעות, ואספקת שבילים.
חומות אש יכולות לפעול בשכבות שונות של מודל ה-OSI. מסנן חומת אש מסורתית המבוססת על כתובות IP ונמלים (Layer 3-4), בעוד שחומות אש מתקדמות משתמשות בבדיקה ממשלתית כדי לעקוב אחר מצב הקשרים הפעילים. Next-דור חומות האש (NGFWs) הולכות עמוק יותר, בוחנת מטענים של יישומים כדי לזהות תוכן זדוני.על ידי הגבלת התנועה רק למה שנדרש עבור פעולות עסקיות, חומות אש"מ להפחית את פני השטח ולהפוך אותו באופן משמעותי לתוקפים מאוחר יותר או למתקדמים יותר.
בהקשר של מניעת דליפות נתונים (DLP), חומת האש משלימה את כלי DLP ייעודיים.בעוד שפתרונות DLP לסרוק תוכן נתונים ואכיפת מדיניות על נקודות קצה או שערי דואר אלקטרוני, חומות אש שולטות בנתיבים הרשת דרכם הנתונים חייבים לנסוע. חומת אש ממוקדת היטב יכולה לחסום קשרים בלתי מורשים ל- IP זדוניים ידועים, למנוע את השימוש בפרוטוקולים לא מושרים, ומערכתיים רגישים משאר הרשת.
סוגים של חומת אש לתעשיות רגישות
בחירת סוג חומת האש הנכונה תלויה בסביבה, בתקציב ובדרישות הרגולטוריות. תעשיות רגישות לעתים קרובות לפרוס סוגים רבים בהגנה שכבתית.
רשת Firewalls
חומות אש רשת הן מכשירי חומרה או מבוססי תוכנה שבודקים תנועה בשכבה הרשת. הם בדרך כלל ממוקמים הגבול בין רשת פנימית לאינטרנט. חומת האש האלה משתמשים בחבילת סינון ובדיקה ממשלתית כדי לאפשר או לשלול תנועה בהתבסס על מקור / דחיסה IP, נמל ופרוטוקול. בהגדרת שירותי חומת אש יכולה לחסום את כל התנועה מארגונים חיצוניים, אלא אם כן היא מגיעה מטווח IP או שימושים ספציפיים עבור רשתות עיבוד רשת אלחוטיות.
(FLT:0Keyהטבות: ⁇ FLT:1 גבוה דרךput, שקיפות נמוכה וטכנולוגיה בוגרת.עם זאת, הם חסרים את המיומנות כדי לבדוק את התנועה ברמת היישום, ניתן להתחמק על ידי תוקפים באמצעות נמלים לא סטנדרטיים או מנהרות מוצפנים.הם משמשים הטובה ביותר בתור קו ראשון של הגנה בשילוב עם חומות אש מתקדמות יותר.
חומת האש
הגדרות יישום, במיוחד הגדרות האש של יישומים באינטרנט (WAFs), לפעול בשכבה 7 ולהבין את ההקשר של התנועה HTTP / HTTPS. הם בודקים ראשיים, עוגיות, ומטענים לחסום התקפות כמו הזריקה של SQL, תסריט חוצה אתר (XSS), וקובץ הכללה שיכולה להוביל לסינון נתונים.
NGFWs רבים כוללים מודעות יישומים ויכולים לאכוף מדיניות ליישום (למשל, לאפשר רק שירותי אחסון בענן מורשים). חומת האש של יישומים חיוניים לתעשיות החושפות ממשקי אינטרנט המכילים נתונים רגישים.
הבא-Generation Firewalls (NGFWs)
NGFWs משלבים יכולות חומת אש מסורתיות עם מערכות למניעת חדירה (IPS), בדיקה עמוקה של חבילות (DPI), SSL / TLS בדיקה, ומזינים מודיעיניים איומים.הם יכולים לזהות ולחסום תנועה זדונית גם אם היא מוצפנת.לדוגמה, NGFW יכול לבדוק תנועה מנקודת מוצא לענן, לזהות חתימה למניעת נתונים, ולעלות קובץ מידע על ידי המטופל או כרטיסי אשראי.
בתעשיות רגישות, NGFWs לעתים קרובות פרוסים על נקודות החנוק ברשת, במרכזי נתונים, ובין פלחי רשת.הם מספקים את השליטה הגרפית הנדרשת כדי למנוע דליפות נתונים תוך שמירה על ביצועים. מסגרות רגולטוריות רבות, כגון PCI DSS, מומלץ או דורש שימוש ב-NGFWs או בקרת שוות ערך.
שיטות טובות לשימוש באשמות למניעת נתונים
כדי למקסם את יעילותם של חומות האש נגד דליפת נתונים, ארגונים חייבים לעקוב אחר קבוצה של שיטות מוכחות ביותר.פרקטיקות אלה חלות על פני כל סוגי החומות והם קריטיים במיוחד בסביבות מוסדרות.
יישום Strict Access Controls with a Zero Trust Model
במקום להניח שכל דבר בתוך הרשת הוא בטוח, לאמץ גישה של אפס אמון המאמת כל בקשה ללא קשר למקור. Firewalls ממלא תפקיד מרכזי באכיפת מיקרו-מילימטרים סביב נתונים רגישים.לדוגמה, כלל אש יכול רק לאפשר לשרת מסד הנתונים לתקשר עם שרת היישומים בנמל ספציפי, ולהכחיש את כל התנועה הנכנסת או מחוצה לה.
רשימות בקרת גישה (ACLs) צריכות להיות מגבילות ככל האפשר, תוך שימוש בעיקרון של זכויות לפחות.לבדוק באופן קבוע את חוקי חומת האש כדי להסיר כל דבר שהם יותר מדי אסרטיביים או לא נדרשים יותר. השתמש בתהליכים לניהול שינויים לא מורשים.
עדכון כללי חומת האש ולנהל את מחזור החיים
כללי חומת האש יכולים לנסחף לאורך זמן כמו דרישות עסקיות משתנות, מה שמוביל לפעפיים אבטחה.ייסד מחזור חיים כללי הכולל יצירה, ביקורת ופרישה.דיונים תקופתיים - לפחות - כדי לבדוק כללים מסולקים, מחוסנים או סותרים.בתעשיות רגישות, מסגרות ציות רבות (HIP, PCI DSS, GDPR) דורשות ביקורות חוק קבועות.
בעת עדכון כללים, השתמש בתהליך בקשה לשינוי רשמי.תעד את ההצדקה, ההשפעה הצפויה, ואת תוכנית רולבק. שמור דיאגרמה רשת מדויקת וגיבוי תצורה מדויקת להתאושש במהירות מעיוותים שעלולים לחשוף בטעות נתונים.
רשת הרחבה באמצעות Firewalls
הסגמנטציה היא אחת הטכניקות החזקות ביותר למניעת דליפת נתונים. השתמש בפיירוול כדי ליצור אזורים מבודדים (VLANs, subnets) עבור סוגים שונים של נתונים או פונקציות.לדוגמה, בית חולים עשוי להיות מקטעים נפרדים עבור רשומות מטופלים (PHI), מערכות חיוב, Wi-Fi ציבוריות, ומכשירים רפואיים (IoT) לאכוף כללים בין פלחטים אלה כך שמכשיר נפגע לא יכול להגיע למסד הנתונים של IoT.
שטח de Militaryized (DMZ) עבור שירותים ציבוריים כמו פורטלים אינטרנט ושערי דואר אלקטרוני.DMZ יושב בין האינטרנט לרשת הפנימית, וחומות אש בשני הגבולות מסננים תנועה.עבור הגנה מקסימלית, להשתמש בפיירוולות פלח פנימי (נקראות גם micro-segmentation) כדי להגביל תנועה מאוחרת יותר בתוך מרכזי נתונים.
מעקב אחר תנועה ואזהרה
Firewalls לייצר יומנים המכילים ניסיונות חיבור, חבילות שנטלו, ואפשרו לזרמים.לשלב את הלוגומים האלה עם מערכת אבטחה וניהול אירועים (SIEM) כדי לקשור אירועים ולזהות את האנומליות. לדוגמה, העברה גדולה מן המיומנות שבדרך כלל אינה שולחת נתונים לא יכולה להצביע על הסתננות נתונים.
ניטור בזמן אמת הוא חשוב במיוחד עבור נתונים רגישים.הגדרת תגובות אוטומטיות: אם חומת אש מזהה ניסיון להעלות חומר רגיש לספק ענן לא מורשה, זה יכול לחסום באופן אוטומטי את החיבור ולעורר זרימת עבודה של אירוע.
• האשמת אש עם אמצעי אבטחה אחרים
האשפות לבד לא יכולות למנוע את כל הדליפה של הנתונים.הם עובדים הכי טוב בשילוב עם בקרה אחרת.
- מערכות זיהוי / מניעת הריון (IDS / IPS): NGFWs לעתים קרובות כוללים IPS; עמידה IDS יכולה לספק חשיפה נוספת לרשת.
- (FLT:0) מניעת אובדן נתונים (DLP): FLT:1 מנגנוני DLP או פתרונות ענן DLP יכולים לבדוק תוכן ואכיפת מדיניות; חומות אש יכולות לחסום ערוצים שבהם מופעל זיהוי DLP.
- (FLT:0Cloud Access Security Brokers (CASB): ההרחבה 1 (סעיף 1) כדי לשלוט בגישה לתוכנות כשירות (SaaS) יישומים, להשתמש במדיניות CASB בשילוב עם כללי חומת אש המגבילים שירותים לא מחוסנים.
- (FLT:0) Endpoint Detection and Response (EDR): ReverseF1) לתאם עם סוכני קצה לאכוף מדיניות ברמת המכשיר, בעוד חומת האש לאכוף בלוקים ברמת הרשת.
חומת האש של האש ל Compliance
דרישות רגולטוריות בתעשיות רגישות לעתים קרובות מחייבות הגדרות חומת אש ספציפיות ותהליכי ביקורת. להלן הן מסגרות תאימות מפתח וכיצד חומות האש עוזרות לענות עליהן.
HIPAA - בריאות
חוק ביטוח הבריאות וחשבונאות (HIPAA) דורש ישויות מכוסה כדי ליישם אמצעי הגנה טכניים עבור מידע בריאות מוגן אלקטרוני (ePHI) Firewalls מצוטטים במפורש כחלק מ"ההגדרה שניתן לבצע" עבור בקרת גישה ובקרות יושרה. כדי לציית, ארגונים רפואיים חייבים לפרוס חומות אש אשר מקטעי PHI מתחומים אחרים של הרשת, להזין את כל הניסיונות גישה, ולבחון הגדרות חומת אש רבות מדי שנה.
(FLT:0) התרגול הטוב ביותר: ⁇ FLT:1 וודאי חומת אש כוללים מקור / destination IP, פרוטוקול וזהות המשתמש שבו ניתן. Retain יומניs במשך לפחות שש שנים כפי שנדרש על ידי HIPAA. לפרטים נוספים, מתייחס ל-HIPLT הרשמי:2HIPAA הנחיית HSF3LT.
PCI DSS - תעשיית כרטיסי אשראי
תקן אבטחת המידע של תעשיית התשלום (PCI DSS) דורש תצורה של חומת אש המגנה על נתוני בעל הכרטיס.דרוש 1 מדינות: "Install and Keep a Firewall system to Protect of Card Controller" זה כולל הקמת תקני הגדרות של אש ותוואי, הגבלת התנועה בשפע ויציאה רק למה שנדרש, ושימוש בתצורה מאובטחת של ארגונים חייב גם ליישם את הפחתת היקף של איכות המידע של החברה כדי להפחית את היקף איכות הסביבה של נתונים (CDE).
NGFWs עם יכולות למניעת חדירה מומלץ מאוד.בדיקות חדירה רגילות חייבות לאשר כי חוקי חומת האש יעילים.
תקנות הגנת נתונים כללי
בעוד ש-GDPR אינו מחייב במפורש את חומת האש, סעיף 32 דורש "צעדים טכניים וארגוניים" כדי להבטיח אבטחת מידע. Firewalls נחשבים לאמצעי אבטחה בסיסי. ארגונים לעיבוד נתונים אישיים של אזרחי האיחוד האירופי חייבים ליישם בקרת גישה, כניסה ובדיקות אבטחה רגילות.עבור מניעת דליפת נתונים, חומות אש יכולות לחסום העברות בלתי מורשיות של נתונים אישיים מחוץ לאיחוד האירופי/EEA.
בנוסף, GDPR דורש הודעה מפרצת בתוך 72 שעות.התמונים של חומת האש הם הכרחיים לניתוח לרגישים כדי לקבוע את היקף וגורם להפרה.עבור הדרכה נוספת, להתייעץ עם הנחיות מועצת הגנת הנתונים האירופית:0 European Data Protection Board Guidelines, LeadFLT:1.
טכניקות מתקדמות למניעת חיסונים להורדת נתונים
כדי להישאר לפני תוקפים מתוחכמים, תעשיות רגישות צריכות ליישם תכונות חומת אש מתקדמות שאינן מסנן בסיסי.
בדיקה מהירה (DPI)
DPI בוחן את תשלום חבילות, לא רק ראשים, לזהות סוגים ספציפיים של נתונים (למשל, מספרי כרטיס אשראי, קודים רפואיים) או התנהגויות יישום. DPI יכול לזהות ניסיונות למנהרה באמצעות HTTP או פרוטוקולים DNS.לדוגמה, DPI יכול לחסום עובד שמנסה לחדור גיליון על ידי פרסום זה לפורום - אפילו אם השימושים - על ידי בדיקת SSL או קידוד SSL.
עם זאת, DPI דורש כוח עיבוד משמעותי ועשוי להציג את ההשפעה של הביצועים של ה-Assess ולהשתמש DPI באופן סלקטיבי על זרימת התנועה בסיכון גבוה.
SSL / TS Inspection
אחוז גדול של תעבורת רשת מודרנית מוצפנת.התקפות מסתירות חדירה בערוצים מוצפנים.S.S.S.S.C.S.C.S.C.S.C.S.C.S.C.S.C.S. (הנקרא גם HTTPS בדיקה) מאפשר ל-Firetretretret לפענח את התנועה היוצאת מהמענן, לבדוק אותו עבור תוכן זדוני או חתימה על ידי DLP, ו-rerererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererererereret זה שוב לפענח אותו לפני מוצפנתה.
יישום בדיקת SSL בזהירות: זה דורש הפצת תעודה שורש תאגידית לכל המכשירים, והוא חייב לציית לתקנות הפרטיות (למשל, להימנע מקריפטציה של התנועה האישית של העובד שבו מותר על פי חוק) להשתמש בה באופן בלעדי על תנועה המיועדת לרשתות חיצוניות ועל מערכות המטפלות בנתונים רגישים.
אינטגרציה איומים
מודרני NGFWs יכול להירשם להאכיל כי רשימה ידועה IPs, תחומים וכתובות. כאשר משתמש או מערכת מנסים להתחבר ליעד שחור ברשימה, חומת האש חוסמת את החיבור באופן מיידי.טכניקה זו יעילה נגד תנועה פיקודית ושליטה, כופרי שיחות, והתאמה לנתונים לשרתים מבוקרים מוכרים.
עדכונים אוטומטיים מבטיחים כי בלוקים נשארים נוכחיים.שלבים עם ניתוח התנהגותי: חומת אש הרואה עלייה פתאומית בחיבורים מגוונים לתחומים חדשים עשויה לחסום אותם באופן אוטומטי ולעלות התראה.
שילוב עם מניעת אובדן נתונים (DLP)
פתרונות Network DLP יכולים להיות פרוסים בקונטיי או בשימוש במצב ניטור.כאשר משולבים עם חומות אש, מנועי DLP ממוקמים בנתיב התנועה; אם DLP מזהה תוכן רגיש (למשל, מספר אבטחה חברתית), זה יכול לסמן את חומת האש כדי להוריד את החיבור. חלק NGFWs כוללים יכולות DLP בנויות לשימוש דפוס, התאמה נתונים מדויקים, או למידה זה מספק שילוב חזק נגד הגנה זדונית או דליפה אוטומטית נתונים.
עבור מוסדות פיננסיים, כללי DLP יכולים לדגל קבצים המכילים מספרי חשבון לקוחות.עבור שירותי הבריאות, DLP יכול לזהות BSN (מספרי זיהוי לאומי) או מספרי שיא רפואיים ולחסום שידורים המפרים את המדיניות.
טעויות נפוצות של חומת האש
אפילו חומת האש המתקדמת ביותר יכולה להיכשל אם היא לא תופת כראוי, למנוע את הפגיעות הנפוצות בתעשיות רגישות:
- (FLT:0) באופן כללי גינויים: ⁇ 1 ארגונים רבים משאירים "כלל" בסוף בסיס הכלל למטרות כניסה, אשר יכול בטעות לאפשר תנועה בלתי מורשית.
- (FLT:0)Lack of Ruleset Review:FLT:1 כללי Stale מצטברים לאורך זמן - לדוגמה, כלל זמני לשילוב של ספקים שנותרו במקום במשך שנים.
- (FLT:0) פקודת הכלל עקבית: FLT:1 תהליך Firewalls כללי למעלה.פליג חוקים ספציפיים מדי לאחר כללים רחבים "אפשר" יכולים להפוך אותם חסרי תועלת.תמיד מקום מפורש קודם לכן, ולאחר מכן מאפשר על ידי צורך ספציפי.
- (FLT:0)Failure to Segment Management Interfaces:BuildFLT) 1:1 ממשקי ניהול חומת האש צריך להיות על רשתות ניהול נפרדות, לא להיחשף למגזרי משתמשים פנימיים.
- (FLT:0) אבחון תעבורה מוצפנת: 10.10.1 ללא בדיקה SSL/TLS, חומת אש יכולה רק לראות מקור/הפצה IP לחיבורים מוצפנים, ללא תשלום זדוני.
תוצאות חיפוש: Real-World Applications in Sensitive Industries
הגנה על בריאות נתונים
רשת בית חולים גדולה עם מתקנים מרובים הדרושים לאבטחת רשומות בריאות אלקטרוניות (EHRs) גישה על ידי רופאים, אחיות וצוות מנהלי על פני סביבה מבוזרת.הם פרסו NGFWs בכל רשת האינטרנט של המתקן ורשתות פנימיות מפורקות: "אזור ירוק" למכשירים שיוצרים גישה ל-PHI, "מערכת כחולה" לעבודה כללית, ו"אזור IoT" לפרוטוקולים רפואיים חסומים רק לאחר מספר חודשים של אבטחה חסומים.
עסקאות פיננסיות
חברת עיבוד תשלומים גלובלית העוסקת בנתונים של PCI DSS מיושמת ארכיטקטורת רשת עם חומות אש בשכבות מרובות: חומת אש קצה לגישה לאינטרנט, חומת אש פנימית המפרידה את סביבת הנתונים של בעלי הכרטיס (CDE) ממערכות חברות, ו- WAF ייעודי עבור פורטל העסקה המקוון.הגדרי האש נאכפים תקנות "הגנתיות" קפדניות" ורק נמלים הכרחיים (למשל, 443 עבור קובצי Cookie עבור כל יישומי אבטחה של שרת אבטחה) עבור כל שרת אבטחה אוטומטית, אשר אינטגרציה, אשר , אשר למערכות אבטחה של חברת CDCEM, אשר , אשר , אשר , אשר , אשר , אשר , אשר קובצי ה-D.
רשת ביטחון
סוכנות פדרלית העוסקת במידע מסווג ורגישי פרוסת אדריכלות רב-לבית (MLS) שבה חומות אש לאכוף את בקרת הגישה המחייבת. רשתות בעלות גבוהה ורשתות נמוכות מופרדות לחלוטין על ידי חומות אש הנשלטות על ידי מכשירי אבטחה.עבורת אבטחה מותרת רק באמצעות דידות נתונים שאושרו והעברות חד-צדדיות.מערכת האש הפנימית של אשפה בין צוותי הפרויקט, ומונעת דליפות נתונים בין סיווגים.
מסקנה
חומת האש נותרה אבן הפינה של מניעת דליפות נתונים בתעשיות רגישות.על ידי הבנת הסוגים השונים של חומות אש והטמעת בקרת גישה קפדנית, פלח רשת, ניטור רציף, ותכונות מתקדמות כמו DPI ו-SSL, ארגונים יכולים להפחית באופן משמעותי את הסיכון של חשיפת מידע בריאות מוגן, נתונים פיננסיים, או מדיניות של ניהול נתונים. Compliance מסגרות כגון HIPAA, PCI DSS, GDPR ולספק הדרכה ברורה כי ישרת את הצורך באסטרטגיות אבטחה אמינות, עם אבטחה, עם אבטחה, עם בעיות אבטחה, עם בעיות אבטחה, עם אבטחה, כוללות, עם בעיות אבטחה, כולל בעיות אבטחה, כוללות, עם בעיות אבטחה קבועות, עם בעיות אבטחה, כולל בעיות אבטחה, כולל סודיות, עם בעיות אבטחה.