Table of Contents
SaaS 애플리케이션 보안에 대한 방화벽 규칙 이해
방화벽은 모든 SaaS 애플리케이션에 대한 방어의 기본 라인이며, 사전 설치된 보안 정책을 기반으로 트래픽을 규제합니다. 다중 계층 클라우드 환경에서 이러한 규칙은 기존의 on-premises 설정보다 더 많은 nuanced이어야 합니다. 그들은 unauthorized Access, mitigate DDoS 공격, 블록 악의적 인 페이로드, SOC 2, HIPAA 또는 GDPR과 같은 프레임 워크와 호환을 적용합니다. 공유된 책임 모델은 SaaS가 방화벽을 차단하고, 네트워크의 보안을 보호하는 동안, 방화벽은 특정 네트워크의 보안을 보호하는 데 필요한 반면, 네트워크의 보안을 보호하는 데 필요한 경우, 네트워크의 보안을 보호하는 데 필요한 보안을 제공합니다.
SaaS 방화벽 아키텍처의 핵심 구성 요소
네트워크는 네트워크의 보안을 위해, 네트워크의 보안을 위해, 네트워크의 보안 그룹, 네트워크 ACL, 호스트 기반 방화벽, 관리 WAF. 보안 그룹은 인스턴스 수준에서 가상 방화벽으로 작동하며 IP 주소, 포트 및 프로토콜을 기반으로 인바운드 및 아웃바운드 규칙을 정의할 수 있습니다. 네트워크 ACL은 하위넷 수준에서 무수한 필터링을 제공합니다. SaaS 애플리케이션을 위해, 또한 통합된 방화벽을 사용하여 콘텐츠 전달 네트워크(CDN)를 사용하여 네트워크의 보안을 자체적으로 관리할 수 있습니다. 네트워크 ACL은 네트워크의 보안을 통해 네트워크의 보안을 항상 관리할 수 있습니다.
SaaS를 위한 방화벽 규칙을 구현하는 종합 단계
1. 중요한 자산 및 교통 흐름을 식별
SaaS 애플리케이션 스택을 매핑하여 시작하십시오. API 엔드포인트, 데이터베이스, 캐싱 레이어, 백그라운드 작업 큐 및 타사 통합. Classify 데이터 감도 (PII, 금융, 건강 기록) 및 특정 서비스가 인터넷에서 접근해야하며 내부에서만 접근해야 할지 확인합니다. 사용자가 예상되는 통신 경로, 로드밸런서, 애플리케이션 서버 및 데이터베이스를 표시하는 트래픽 흐름 다이렉트를 만듭니다. 예를 들어, 귀하의 사무실 IP, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN, IPN
교통 분석 도구
AWS VPC Flow Logs, Azure Network Watcher, 또는 Google Cloud VPC Flow Log와 같은 클라우드 제공 도구는 기본 트래픽 패턴을 설정합니다. Zeek 또는 Suricata와 같은 오픈 소스 도구는 네트워크 트래픽을 분석 할 수 있습니다. 이 기본 기능은 정상적인 트래픽을 차단하면서 암석을 차단하는 데 도움이되는 기술 규칙을 돕습니다.
2. 보안 정책 정의
방화벽 규칙은 보안 정책에서 파생되어야 합니다. 0-trust 모델을 채택하십시오. 기본적으로 모든 트래픽을 거부하고 명시적으로 필요한 것은 무엇인지 허용하십시오. 다른 영역에 대한 정책을 정의하십시오.
- Public-facing tier: 어떤 소스에서 HTTPS (443) 허용하지만 제한 및 지오블록싱을 고려. 다른 포트를 차단.
- Application tier: 특정 포트에 공공 계층에서 트래픽을 허용 (예를 들어, 8080, 3000). Deny 직접 인터넷 액세스.
- Data tier: 데이터베이스 포트에 애플리케이션 계층에서 트래픽을 허용(예: 3306, 5432). 인터넷 액세스 없음.
- 관리 인터페이스: SSH, RDP, 관리자 대시보드를 IP(전용 VPN)의 작은 세트로 제한합니다.
정책은 PCI DSS에 대한 준수 요구 사항을 충족해야합니다. PCI DSS의 경우, 당신은 카드 홀더 데이터 환경에 대한 액세스를 제한해야합니다. HIPAA의 경우, PHI가 비보안 프로토콜에 노출되지 않습니다. 문서 정책 예외 및 검토는 분기로.
3. 방화벽 규칙 구성
보안 그룹, 네트워크 ACL 및 WAF 규칙의 조합을 사용하여 정책을 구현하십시오. 클라우드 환경에서 실행되는 SaaS 애플리케이션에 대한 일반적인 구성은 다음과 같습니다.
- 모든 HTTP (TCP 443)] 인터넷에서 부하 잔액 또는 CDN. HTTP를 HTTPS로 다시 이동.
- SSH 액세스 제한] (TCP 22) 귀하의 법인 VPN IP 범위에서만 접근 가능한 분지 호스트에. 응용 프로그램 인스턴스에 SSH를 직접 노출하지 마십시오.
- 블록 알려진 악의 IP 위협 인텔리전스 피드를 사용하여 (예: AbuseIPDB, AlienVault OTX). 방화벽 API를 통해 자동 업데이트.
- ] WAF에서 강제 공격과 DDoS를 방지하기 위해]를 제한하는 증착률. 예를 들어, 로그인 엔드포인트 당 IP 당 100 요청을 허용, 공공 페이지에 대한 분 당 1000 요청.
- 지구 규칙을 설정] 사용자 기반이 운영하는 국가로부터의 트래픽을 차단하는 경우.
- ]DPI(깊은 패킷 검사))를 사용하여 SSL 트래픽을 검사하고 악성코드 또는 명령 및 제어 콜백을 감지합니다.
- Allow는 아웃바운드 포트: 443 for HTTPS, 53 for DNS, 123 for NTP. 기본적으로 다른 아웃바운드 트래픽을 차단한 후, 화이트리스트 필요한 서비스(예: 원격 데이터베이스, 모니터링 엔드포인트).
WAF 규칙 SaaS의 예
네트워크 규칙을 넘어, HTTP 요청을 검사하기 위해 WAF를 구성합니다. 예를 들어 SQL Injection 패턴, 크로스 사이트 스크립트 또는 비정상적인 사용자 시약 문자열과 함께 요청을 차단하는 규칙을 만듭니다. OWASP ModSecurity Core Rule Set를 기본으로 사용합니다. 또한, 긍정적 인 보안 모델을 구현합니다. 백리스트는 HTTP 방법 (GET, POST, PUT, DELETE), 예상된 내용 유형 및 URI 경로가 허용됩니다.
4. 시험 및 검증 방화벽 규칙
이 웹 사이트는 귀하가 웹 사이트를 탐색하는 동안 귀하의 경험을 향상시키기 위해 쿠키를 사용합니다. 이 쿠키들 중에서 필요에 따라 분류 된 쿠키는 웹 사이트의 기본적인 기능을 수행하는 데 필수적이므로 브라우저에 저장됩니다. 또한이 웹 사이트의 사용 방식을 분석하고 이해하는 데 도움이되는 제 3 자 쿠키를 사용합니다. 이 쿠키는 귀하의 동의하에 만 브라우저에 저장됩니다. 이러한 쿠키를 거부 할 수도 있습니다. 이러한 쿠키 중 일부를 선택 해제하면 검색 환경에 영향을 미칠 수 있습니다.
Ongoing Firewall Rule Management에 대한 모범 사례
일반 규칙 감사 및 리뷰
방화벽 규칙은 시간이 지남에 따라 축적되어 "rule sprawl"을 선도하는 보안 격차를 만듭니다. 일정은 분기별로 감사를 검토하는 각 규칙의 필요성, 사용 및 현재 아키텍처와 정렬을 검토합니다. 사용되지 않은 규칙을 제거하기 위해 특히 규칙을 허용 (예 : 0.0.0.0/0, 비 HTTPS 포트). 30 일 동안 트래픽을 일치하지 않은 상태 규칙을 플래그 stale 규칙에 자동화 도구를 사용합니다.
Least Privilege 및 Segmentation 구현
각 층마다 최소한의 특권의 원리를 적용하십시오. Microservices는 엄격한 보안 그룹 규칙을 가진 내부 하위넷을 통해 통신해야 합니다. dev, staging 및 생산 환경을 위한 별도의 보안 그룹을 사용하여 교차 환경 접근을 방지하십시오. 아웃바운드 인터넷 액세스를 위한 개인 서브넷 및 NAT 게이트웨이와 네트워크 세그먼트를 구현하십시오.
Automate Rule Code로 인프라 구축
이 웹 사이트는 귀하가 웹 사이트를 탐색하는 동안 귀하의 경험을 향상시키기 위해 쿠키를 사용합니다. 이 쿠키들 중에서 필요에 따라 분류 된 쿠키는 웹 사이트의 기본적인 기능을 수행하는 데 필수적이므로 브라우저에 저장됩니다. 또한이 웹 사이트의 사용 방식을 분석하고 이해하는 데 도움이되는 제 3 자 쿠키를 사용합니다. 이 쿠키는 귀하의 동의하에 만 브라우저에 저장됩니다. 이러한 쿠키를 거부 할 수도 있습니다. 이러한 쿠키 중 일부를 선택 해제하면 검색 환경에 영향을 미칠 수 있습니다.
SIEM과 방화벽 로그 통합
모든 방화벽 이벤트 - 허용 및 차단 - AWS GuardDuty와 같은 중앙 집중식 SIEM로 전송되어야합니다. 의심스러운 패턴에 대한 경고 설정 : 예상치 못한 포트에 동일한 IP, 트래픽 또는 민감한 엔드포인트에 대한 갑작스런 스파이크에서 반복된 차단 된 시도. 응용 로그와 방화벽 로그를 수정하여 멀티 스테이지 공격을 감지합니다. 로그는 PCI DIG (G)에 대한 규정 준수 (예 : PCI DIG)에 따라 유지됩니다.
감시와 Tune 지속적으로
방화벽 규칙은 정적이 아닙니다. 응용 프로그램과 위협 풍경과 함께 진화해야합니다. 거짓 긍정적 인 및 거짓 부정적인 모니터링. 합법적 인 트래픽이 차단되면 규칙을 조정하지만 신중하게 변경 사항을 문서화하십시오. 위협 인텔리전스 피드를 동적으로 차단 새로운 악의 IP. 공격자를 감지하고 방화벽 규칙을 자동으로 업데이트하는 허니팟 또는 발언 기술을 사용하여 고려하십시오.
실패와 중복 계획
방화벽 구성은 가용성 영역과 높은 가용성을 위해 지역 전체에 복제되어야 합니다. 테스트 장애 시나리오는 기본 방화벽이 실패할 때, 백업은 동일한 규칙 세트로 킥을 제공합니다. AWS 네트워크 방화벽 또는 Azure 방화벽과 같은 클라우드 기반 방화벽의 경우, 자동으로 중복 처리 처리되는 관리된 서비스를 사용합니다. 방화벽 구성을 위한 재해 복구 계획 문서.
관련 기사
SaaS 애플리케이션의 견고한 방화벽 규칙을 구현하는 것은 초기 구성을 넘어가는 지속적인 노력입니다. 완전히 자산과 트래픽을 식별함으로써, 네트워크와 애플리케이션 레이어 방화벽 구성, 그리고 자동화 및 모니터링 규칙을 관리하고, 공격 표면을 크게 줄일 수 있습니다. SaaS 환경은 무결성 요구 사항 - 방화벽 규칙은 사용자 경험을 깨지 않고 새로운 기능, 사기 이벤트 및 신흥 위협에 적응해야 합니다. 일반적 인 경우, Sec의 보안 및 보안을 통합하여 보안을 보장하는 데 도움이 됩니다. SaaS는 보안을 보장하기 위해 보안을 위한 보안을 구현해야 합니다.