Table of Contents
הקדמה: למה התמורה מ- Legacy Firewalls אינה עוד אופטימית
במשך עשרות שנים, חומות אש מורשת שימשו בתור קו ההגנה הראשון של אבטחת רשת, סינון התנועה המבוססת על כתובות IP, נמלים ופרוטוקולים.עם זאת, הנוף האיום התפתח באופן דרמטי.היריבים של היום משתמשים במנהרות מוצפנות, ניצולי יישומים, ואיומים מתקדמים שלעתים קרובות על ידי חסימת פערים מסורתיים של חבילות או מערכות פיקוח ממשלתיות.
מדריך זה מספק מסגרת מקיפה, צעד אחר צעד להגר מחומות האש של מורשת פתרונות הדור הבא.אם אתה אדריכל אבטחה, מהנדס רשת או מוביל IT, תמצא עצות מעשיות על הערכה, תכנון, פריסה ואופטימיזציה מתמשכת. עד הסוף, תהיה לך מפת דרכים ברורה לחזק את היציבה שלך תוך צמצום ההפרעה העסקית.
הבנת ההבדלים המרכזיים בין Legacy לבין חומת האש הבאה
לפני תכנון הגירה, חשוב להבין מה ממבדיל את חומת האש של המורשת מ-NGFWs – ומדוע ההבדלים הללו חשובים בסביבה של איום היום.
גבולות חומת האש
חומות אש מסורתיות פועלות בעיקר בשכבות 3 ו-4 של מודל OSI. הם בודקים ראשי תיבות (מקור / דחיסה IP, נמל ופרוטוקול) ומאפשרות החלטות / deny בהתבסס על כללים סטטיים. בעוד יעיל נגד התקפות ברמת רשת בסיסית SSL, חומת אש מורשת אינה מציעה חשיפה ליישום בפועל או למשתמש מאחורי התנועה.
מה הבא-Generation Firewalls Bring to the Table
NGFWs משלבים את פונקציות חומת האש המסורתיות עם תכונות מתקדמות המספקות חיבור עמוק יותר והגנה חזקה יותר:
- (FLT:0) שכפול המודעות ושליטה ב-FLT:1, זיהוי אלפי יישומים ללא קשר לנמל, פרוטוקול או הצפנה. מדיניות יכולה לאפשר או לחסום יישומים ספציפיים (למשל, לאשר את Salesforce אך לחסום את BitTorrent) ולא רק לאפשר כניסה לנמל 443.
- (FLT:0) מנוע למניעת חדירה משולב (FLT:1) - מנועי IPS מזהים וחוסנים ניצולים, קוד זדוני, ובקרת תנועה באמצעות ניתוח מבוסס והתנהגותי של חתימה.
- (FLT:0User IdentityאינטגרציהFLT:1) - החלטות מדיניות יכולות להיות קשורות למדריך Active Directory, LDAP או SSO, המאפשרות הדבקה של משתמשים או קבוצה במקום רק כתובת IP.
- (ב) ⁇ 0 ⁇ /TLS de crredtionFIRLT:1) - תנועה מוצפנת עבור איומים נסתרים ללא חתיכה.
- (FLT:0) להאכיל מודיעין צ'אט 1FLT - עדכונים אוטומטיים מרשתות איומים גלובליות מאפשרים חסימת זמן אמת של IP זדוניים ידועים, תחומים וכתובות URL.
- (FLT:0) Advancedware ProtectionFLT:1 - ניתוח מבוסס קובץ לתפוס התקפות Zero-Day ו- Polymorphic.
המעבר אינו רק על החלפת חומרה; הוא דורש חשיבה מחדש של מדיניות הביטחון לנצל את היכולות הללו.-NGFW מעצימה צוותים ביטחוניים לאכוף גישה לפחות-פרטיבית, להפחית את פני השטח של ההתקפה ולהגיב מהר יותר לאירועים.
שלב 1: הכנה והערכה
הגירה מוצלחת מתחילה זמן רב לפני שהמכשיר הראשון מופעל.שלב ההכנה מבטיח לך להבין את הסביבה הנוכחית שלך, להגדיר את דרישות האבטחה שלך, וליישר את בעלי העניין.
ביצוע ממציא מקיף
מסמך כל חומת אש בשימוש, כולל מודל, גרסת קושחה, קבצי תצורה והגדרות חוק. צור מפה מפורטת של מגזרי רשת, VLANs ו- DMZs. לזהות את כל היישומים והשירותים העוברים את חומת האש - הן קריטיות ולא חיוניות עסקית.עבור כל כלל, שימו לב לאזורי המקור/ההההההההת, נמלים, והאם הכלל הוא למעשה מנוצל.
מפות תנועה ושפלי אבטחה
השתמש בכלים ניטור רשת (למשל, NetFlow, sFlow, או פתרונות מסחריים כמו סוליארדס או PRTG) כדי ללכוד דפוסי תנועה אמיתיים במהלך תקופה ייצוגית - לפחות שבועיים.זהה זמני שימוש שיא, יישומים רגישים לעקביות, וכל תנועה בלתי-אטומית של סיקור.
דרישות עסקיות ואבטחה
בעלי עניין של IT, אבטחה, עמידה ויחידות עסקיות.שאלו שאלות כמו:
- אילו יישומים הם קריטיים עסקיים ודורשים שקיפות נמוכה?
- אילו תקני תאימות עלינו לעמוד (PCI DSS, HIPAA, GDPR, NIST)?
- האם אנחנו צריכים לפרט משתמשים על ידי המחלקה, תפקיד או רגישות לנתונים?
- מה התיאבון שלנו לסיכון במהלך חלון ההגירה?
מסמך דרישות אלה במטריקס מדיניות אבטחה פורמלית.מטריקס זה ישמש כתוכנית כחולה ליצירת שלטון NGFW, להבטיח כי המדיניות החדשה תואמת לצרכים עסקיים, לא רק תרגום אחד לאחד של כללים ישנים.
להעריך את ה-Voldors ובחר את ה-NGFW הנכון
שוק NGFW הוא בוגר, עם ספקים גדולים כולל Palo Alto Networks, Fortinet, Cisco, Check Point ואחרים.
- (ב) דרישות רפורמות (FLT:0) דרישות תגמול 1 - באמצעות חישוב חומת אש, IPS ו- SSL פענוח בעומס שיא.
- (FLT:0) דיפלומנטציה גמישות FLT:1 - חומרה, וירטואלי, ענן, או כשירות? בחר גורם צורה שמתאים למרכז הנתונים שלך ואת אסטרטגיית המשרד.
- (ב) ⁇ :0) יכולות אינטגרטיביות (FLT:1) - APIs for אינטגרציה עם SIEM, SOAR, גילוי נקודות קצה וכלי אבטחת ענן.
- (FLT:0)ניהול אוטומציה ואוטומציה של 1:1 - ניהול מדיניות מרכזי, גישה מבוססת תפקידים ואוטומציה עבור מחזור חיים.
- (ב) [ה]התמיכה והכביש מפת הדרכים: [ה] ראו הפניות, סקירת גרטנר קבדרנטים קסומים (למשל, FLT:2Gartner Magic Quadrant for Network FirewallsFLT 3), ולהבטיח כי למוכר יש אסטרטגיה ברורה לאיומים עתידיים.
בקש הוכחה של תפיסה (POC) מכשירים ולבחון אותם בסביבת מעבדה עם דפוסי התנועה שלך.ה- POC צריך לאמת את דיוק זיהוי יישומים, יעילות IPS, וקלות יצירת מדיניות.
שלב 2: תכנון אסטרטגיית הגירה
עם הבנה ברורה של הסביבה שלך ו-NGFW שנבחר, הצעד הבא הוא לתכנן תוכנית הגירה המפחיתה את זמן הנפילה ואת הסיכון.
בחרו גישה הגירה
ישנן שלוש אסטרטגיות נפוצות:
- (FLT:0) קיצוץ גדול במפץ הגדול (FLT:1) - להחליף את כל חומת האש המורשת בחלון תחזוקה יחיד.
- (FLT:0)Phased Parallelפריסת הפריסה המקבילה FLT:1 - התקנת NGFW לצד חומת האש המורשת וזרימת התנועה לשינוי בהדרגה.זוהי הגישה המומלצת ביותר לסביבות ארגוניות, משום שהיא מאפשרת בדיקה וגלגל.
- (FLT:0) Zonal MigrationFLT:1 - מגר קטע רשת אחד (למשל, DMZ תחילה, אז קטעים פנימיים) בעת ובעונה אחת, שימושי כאשר יחידות עסקיות יש סובלנות סיכון שונה.
עבור רוב הארגונים, פריסה מקבילה בשלב זה מציעה את האיזון הטוב ביותר של בטיחות ומהירות.You יכול להתחיל על ידי תצורת NGFW במצב "מונוטור-רק" כדי ללכוד את התנועה ולאמת את השפעות המדיניות מבלי לחסום תנועה לגיטימית.
יצירת לוח זמנים הגירה מפורט
לשבור את ההגירה לשלבים: אימות מעבדה, טייס עבור פלח בסיכון נמוך, ולאחר מכן לגלגל בהדרגה לפערים קריטיים. Define rollback קריטריונים (למשל, אם מהירויות עולה על 10% או אם שלושה מקרים קריטיים להתרחש, לחזור) לחבר את לוח הזמנים לכל בעלי העניין וחלונות תחזוקה אשר נמנעים משעות עסקיות שיא.
פיתוח כללים ומדיניות עבור NGFW
לא רק להמיר חוקי מורשת אחד-ל-אחד במקום, להשתמש בהקשר היישום והמשתמש שה-NGFW מספק כדי ליצור מדיניות מדויקת יותר.לדוגמה, במקום לאפשר "כל אחד מ-TCP/443", ליצור כלל המאפשר "תנועה סלבריטית מהעובדים VLAN ל-Spoterance.com" ועוד "Blocks all other motions אלא אם כן מוקרן ובדיקה של עיקרון הפריבילגיונית של שימוש ב-41 כלי ברירת מחדל בלבד.
שלב 3: יישום ואימות
ביצוע הוא המקום שבו התוכנית פוגשת את המציאות.עקוב אחר השלבים האלה עבור פריסה מבוקרת.
NGFW במעבדה או Sandbox
הגדר את NGFW בסביבה לא ייצור המשקפת את רשת הייצור שלך קרוב ככל האפשר.מדיניות אבטחה של קונדס בהתבסס על מטריקס מדיניות האבטחה שלך. זיהוי יישום מבחן, חתימות IPS, פענוח SSL ושילוב משתמשים. אימות כי כל היישומים הקריטיים ממשיכים לתפקד כראוי תחת המדיניות החדשה.
טייס עם סגמנט נמוך
בחר קטע עם השפעה עסקית נמוכה - לדוגמה, רשת אלחוטית אורח או פיתוח VLAN. Deploy NGFW קו קו עבור קטע זה בעוד חומת האש המורשת נשאר במקום עבור שאר הרשת. Monitor, יומני תנועה, התראות, וביצוע יישומים עבור לפחות שבוע.השוואה הנראות המתקבלת מ יומני NGFW (משתמש, אפליקציה, תוכן) לעומת המורשת של חומת האש של זה בונה אבטחה ו-FV.
חיתוך כללי של תנועה
ברגע שהטייס מצליח, להתחיל להגר קטעים נוספים על מנת להגדיל את הביקורת.
- הגדר את NGFW לקבל תנועה (למשל, להתאים את חוקי NAT, או לעבור ACLs).
- הניחו את קו ה-NGFW, אך תחילה השאירו את חומת האש המורשתית כנתיב גיבוי (אם אפשר).
- מעקב אחר אנומליות: חיובי כוזב מ-IPS, בעיות תאימות יישומים או השפלה ביצועים.
- לאחר תקופת ייצוב (בדרך כלל 24-48 שעות), להסיר את הנתיב המורשתי של אותו קטע.
- מסמך שינויים שבוצעו במהלך הקיצוץ.
אם מתעוררות בעיות, תוכל לחזור במהירות על ידי פירוק הנתיב NGFW ושיקום חומת האש המורשת.רשת בטיחות זו היא הסיבה לכך שהפריסה המקבילה מומלצת.
SSL Decryption ו- IPS
SSL decryption יכול להציג בעיות שקיפות והתאמה (למשל, אישור הסימון באפליקציות ניידות) פענוח שגיאות קידוד ולהוסיף הדרה ליישומים רגישים שאינם יכולים להיות מוקרן (למשל, שירותים פיננסיים, רשומות בריאות, או תנועה משפטית אם נדרש על ידי מדיניות) באופן דומה, IPS חתימה כדי למנוע חיובי כוזב שיכול לחסום תנועה לגיטימית.
שלב 4: פוסט--האינטגרציה אופטימיזציה ותפעול
לאחר ש חומת האש הסופית של המורשת יוצאת לפנסיה, ההתמקדות עוברת לניהול מתמשך כדי להבטיח שההשקעה תמשיך לספק ערך.
עקבו אחרי SIEM אינטגרציה
אינטגרל את מערכת המידע והניהול של אירועים (SIEM) (למשל, Splunk, Azure Sentinel, QRadar) NGFWs לייצר יומני עשיר הכוללות תעודות יישום, שמות משתמשים, כתובות URL ואינדיקטורים איומים.שחיתות נתונים אלה עם יומני נקודות קצה, זרימת נתונים ברשת, ומקורות זהות מאפשרים זיהוי מהיר יותר ותגובה להתקפות עבור אירועים אוטומטיים כגון חסימת קוד זדוניים של משתמשים.
סקירה מדיניות רגילה ואופטימיזציה
מדיניות חומת האש מתפרסמת לאורך זמן כאשר יישומים משתנים ומשתמשים עוברים.תערו על ביקורות מדיניות ברבעון:
- להסיר חוקים לא מנוצלים או תקפים.
- מדיניות חפיפה קונסולת קונסולות.
- עדכון חתימות היישום כדי לשקף גרסאות חדשות.
- להסיר כללים זמניים שנוספו במהלך אירועים.
ספקים NGFW מציעים כלים אופטימיזציה מדיניות לנתח נתונים כדי להציע ניקוי הכלל. השתמש אלה כדי לשמור על בסיס מדיניות רזה ובטוח.
הערכת Vulnerability ובדיקת החדירה
הפעל סריקות קבועות נגד פלחי רשת המוגנים על ידי NGFW. לאחר ההגירה, עליך לראות ירידה בממצאים בסיכון גבוה כי NGFW חוסמת ניצולים ידועים ותנועה זדונית אשר יאפשרו מבחנים חד-פעמיים שנתיים כדי לאמת כי תצורת NGFW מחזיקה בתרחישים של התקפה בעולם האמיתי.
הכשרה ותיעוד
להשקיע באימון עבור צוותי האבטחה והרשת שלך. NGFWs יש עקומת למידה תלולה יותר מאשר חומת אש מורשת בשל תכונות מתקדמות שלהם.להבטיח שהצוות שלך מוסמך או לפחות נוח עם יצירת מדיניות מבוססת יישומים, באמצעות הקונסולה לניהול, וכוונון IPS. מסמך כל מדיניות, שינוי נהלים, והסלמה אנשי קשר לסביבה החדשה.
ניווט אתגרים הגירה נפוצים
גם בתכנון זהיר, אתגרים יכולים להתעורר.לדעתם מראש עוזר להכין נטיות.
בעיות תאימות
כמה יישומי מורשת עשויים לא לעבוד נכון כאשר הפעוט SSL מוחל או כאשר חתימה IPS לחסום את התנועה שלהם.פתרון: השתמש בשלב הפיילוט כדי לזהות יישומים כאלה וליצור חריגים. עבור יישומי מורשת קריטיים עסקיים, לשקול הצבתם במגזר ייעודי עם בדיקה מוגבלת.
נעלי בקבוק
NGFWs ביצוע בדיקה עמוקה, במיוחד פעמוני SSL, יכול להפוך צוואר בקבוק אם נמוך.פתרון: ודא כי דרישות הביצועים שלך מדויקות במהלך שלב הבחירה. השתמש בתכונות כמו חומרה מחוספסת חומרה ועומס לא קריטי לקריפטציה ייעודית למכשירים ייעודיים או שירותי ענן. Monitor CPU וניצול זיכרון באופן קבוע.
התנגדות של צוותים פנימיים
צוותי רשת ואבטחה עשויים להיות רגילים לפשטות של חומות אש מורשת.אימון ותקשורת ברורה על היתרונות - חשיפה טובה יותר, ירידה חיובי כוזב וחסימת איום אוטומטי - יכול להתגבר על התנגדות מוקדמת של אימוץ מוקדם של שלב הטייס כמו אלופים.
מסקנה: בניית קרן אבטחה ברשת עתידה
המעבר מתוכנות חומת אש לפתרונות הדור הבא הוא מסע מורכב אך הכרחי.על ידי ביצוע גישה מובנית הכוללת הערכה מקיפה, בחירת ספקים זהירה, פריסה מגובשת ואופטימיזציה מתמשכת, ארגונים יכולים לשפר באופן דרמטי את היציבה הביטחונית שלהם מבלי להפריע לפעילות עסקית.התוצאה היא ארכיטקטורת אבטחה רשת שלא רק חוסמת את האיומים של היום, אלא גם להסתגל לאתגרים של המחר - תמיכה בענן, בעבודה מרחוק, בחדשנות דיגיטלית.
זכור כי הגירה היא לא פרויקט חד פעמי, אלא שינוי למודל אבטחה דינמי יותר מונחה אינטליגנציה.למינוף שיטות הטובות ביותר מתקני תעשייה כמו NIST וגרטנר, ולשמור על כישורי הצוות שלך הנוכחי.עם התכנון הנכון וביצוע, הארגון שלך יכול לנוע מעבר למגבלות של חומת אש מורשת ולבנות הגנה רבת עוצמה, הדור הבא שמגן על הנכסים החיוניים שלך לשנים הבאות.