Зарегистрация и мониторинг брандмауэра: лучшие практики реагирования на инциденты

Почему брандмауэр и мониторинг лежат в основе современных реакций на инциденты

Брандмауэры остаются первой линией защиты в большинстве сетевых архитектур, но их ценность выходит далеко за рамки блокировки нежелательного трафика. Журналы, генерируемые этими устройствами, являются золотой жилой криминалистических данных, обеспечивающих хронологическую запись, необходимую для обнаружения, сдерживания и устранения угроз. Без дисциплинированной регистрации и мониторинга даже самый сложный свод правил брандмауэра оставляет организацию слепой к продолжающимся атакам. В этой статье исследуются лучшие практики, которые превращают сырые журналы брандмауэра в действенную разведку для групп реагирования на инциденты.

Эффективные брандмауэры и мониторинг не являются факультативными; они являются основой для любой зрелой программы кибербезопасности. Они позволяют организациям реконструировать сроки атак, выявлять скомпрометированные активы и измерять эффективность средств контроля безопасности. Реализуя методы, изложенные ниже, команды безопасности могут сократить среднее время обнаружения (MTTD) и среднее время реагирования (MTTR), в конечном итоге ограничивая радиус взрыва брешей.

Понимание Firewall Logging

Записи журналов Firewall захватывают метаданные о каждом пакете или соединении, которое пересекает брандмауэр. Типичные записи журнала включают временные метки, IP-адреса источника и назначения, порты источника и назначения, протокол (TCP, UDP, ICMP), правило брандмауэра, которое было сопоставлено, и предпринятые действия (разрешить, отклонить, отбросить, отклонить). Некоторые брандмауэры также регистрируют данные уровня приложения, информацию о личности пользователя и данные об угрозах при интеграции с функциями брандмауэра следующего поколения (NGFW).

Типы журналов Firewall

Понимание этих категорий имеет решающее значение, поскольку каждый из них служит для разных целей во время реагирования на инциденты. Журналы трафика показывают боковое движение, в то время как журналы угроз выявляют попытки эксплуатации. Журналы событий помогают аудиторам обнаруживать несанкционированные изменения правил, а системные журналы могут указывать на состояние отказа в обслуживании, нацеленное на сам брандмауэр.

Лучшие практики для Firewall Logging

Сбор журналов прост; сбор логов в удобном формате сложнее. Придерживаясь следующих лучших практик, вы гарантируете, что ваши данные журнала являются полными и заслуживающими доверия.

Позволяет вести комплексную лесозаготовку

Не ограничивайте ведение журнала только разрешенным трафиком. Отклоненные и сброшенные пакеты часто содержат самые ранние показатели разведывательной или зондирующей активности. Включайте ведение журнала по всем правилам, особенно по умолчанию - правила отрицания в нижней части базы правил. Многие организации ошибочно отключают ведение журнала по большим объемам позволяют правилам уменьшить объем хранения, но это создает слепые пятна. Вместо этого настройте систему агрегации журнала для обработки объема или используйте выборку для трафика с низким риском при сохранении полных журналов для зон высокого риска.

Стандартизация формации журналов

Брандмауэры от разных поставщиков (Palo Alto, Fortinet, Cisco, Check Point) используют различные форматы журналов. Стандартизовать с помощью общей схемы, такой как Common Event Format (CEF) или Log Event Extended Format (LEEF) при пересылке на SIEM. Это уменьшает ошибки разбора и ускоряет корреляцию между несколькими брендами брандмауэров. Альтернативно, использовать платформу управления журналами, которая автоматически нормализует поля.

Безопасное хранение журналов

Логи являются доказательствами. Они должны быть защищены от взлома, удаления и несанкционированного доступа. Внедрить следующее:

  • Отправляйте журналы по зашифрованным каналам (TLS) на централизованный, закаленный сервер журналов.
  • Применить средства контроля доступа, чтобы только уполномоченные респонденты и аудиторы могли просматривать или изменять журналы.
  • Используйте системы хранения данных один раз в записи, многократное чтение (WORM) или только приложения, чтобы гарантировать неизменность.
  • Регулярно проверяйте целостность с помощью контрольных сумм или криптографических подписей.

Сохранение журналов в соответствии с требованиями политики и соответствия

Сроки хранения варьируются в зависимости от отрасли и регулирования. PCI DSS требует, чтобы все журналы безопасности хранились в течение по крайней мере одного года, причем последние три месяца сразу доступны для анализа. HIPAA мандаты шесть лет. Многие организации сохраняют журналы брандмауэра в течение 90 дней до одного года и архивируют их на более длительный срок. Установить четкую политику хранения, которая уравновешивает юридические обязательства с затратами на хранение. Используйте многоуровневое хранение: быстрое, дорогое хранение для активных журналов (30-90 дней) и более дешевое хранение объектов для архивных журналов.

Регулярно просматривать и проверять журналы

В то время как автоматизированный мониторинг обрабатывает оповещения в режиме реального времени, периодический ручной обзор по-прежнему необходим для выявления аномалий, которые пропускают пороговые значения. Расписание еженедельных или ежемесячных обзоров сводных отчетов, с акцентом на новые внешние диапазоны IP, необычное использование портов и нарушения правил, которые происходят вне рабочего времени. Документируйте эти обзоры, чтобы продемонстрировать должную осмотрительность для аудитов соответствия.

Мониторинг и анализ журналов Firewall

Мониторинг трансформирует статические файлы журналов в динамическое обнаружение угроз. Цель состоит в том, чтобы выявить вредоносную активность, как она происходит, до того, как произойдет значительный ущерб. Этот раздел охватывает инструменты, методы и стратегии для эффективного мониторинга журналов брандмауэра.

Использование SIEM и платформ управления журналами

Системы управления информацией и событиями безопасности (SIEM), такие как Splunk, Elastic Security, QRadar или Azure Sentinel, объединяют журналы из нескольких источников, нормализуют их и применяют правила корреляции. Хорошо настроенный SIEM может соотносить журнал отказов брандмауэра с последующим журналом разрешений с другого устройства, выявляя многоступенчатую атаку. Помимо SIEM, облачные службы мониторинга журналов (например, AWS CloudWatch Logs, Google Cloud Logging) также обеспечивают анализ в режиме реального времени и могут быть настроены на данные брандмауэра.

Настройка контекстно-богатых предупреждений

Общие оповещения, такие как «большое количество отклоняемых пакетов», создают чрезмерный шум. Вместо этого создайте оповещения, которые имеют контекст: например, «более 10 отклоняемых соединений от одного внешнего IP к различным внутренним IP в течение 5 минут» или «трафик на известные вредоносные домены, заблокированные кормом разведки угроз». Используйте уровни серьезности оповещения для приоритета критических событий (например, подтвержденная связь C2) по сравнению с информационными (например, обычное сканирование).

Сопоставьте журналы брандмауэра с другими источниками данных

Журналы брандмауэра наиболее мощны в сочетании с детектированием и ответом конечных точек (EDR), журналами DNS, журналами прокси и журналами аутентификации. Пример корреляции: журнал брандмауэра показывает исходящее соединение с подозрительным IP-адресом с сервера, который обычно никогда не инициирует исходящий трафик. Сравните это с данными EDR, чтобы увидеть, не породил ли процесс, подобный , процесс ребенка, указывающий на возможную активность команд и управления (C2). Эта корреляция с несколькими источниками сокращает ложные срабатывания и обеспечивает более полную картину.

Поддерживать базовое поведение нормальной сети

Прежде чем вы сможете обнаружить аномалии, вам нужно понять, как выглядит «нормальное» для вашей среды.

  • Средний объем трафика в час и по зоне (внутренний, ДМЗ, внешний).
  • Типичные пары источника/назначения (например, веб-серверы, разговаривающие с серверами баз данных).
  • Общие протоколы и использование портов.
  • Пик времени движения и регулярное обслуживание окон.

Используйте возможности машинного обучения, доступные в современных СИЭМ или простом статистическом анализе (среднее, стандартное отклонение) для установки динамических базовых линий. При значительном отклонении трафика система должна инициировать исследование.

Автоматизация с SOAR

Платформы Security Orchestration, Automation, and Response (SOAR) могут потреблять журналы брандмауэров и автоматически предпринимать действия. Например, если журнал брандмауэра показывает повторяющиеся попытки грубой силы против сервера SSH, плейбук SOAR может автоматически блокировать исходный IP на брандмауэре в течение 24 часов и создавать билет для обзора. Это снижает нагрузку на аналитиков-людей и ускоряет сдерживание.

Реакция на инциденты с использованием журналов Firewall

Когда инцидент подтверждается, журналы брандмауэра становятся основой судебного расследования. Они показывают точку входа злоумышленника, боковые пути движения и каналы эксфильтрации данных. Следующие шаги описывают, как включить журналы брандмауэра в структурированный процесс реагирования на инциденты.

Этап идентификации

Во время идентификации используйте журналы брандмауэра для подтверждения или опровержения подозрительных предупреждений.

  • Подключения от известных вредоносных IP (от каналов разведки угроз).
  • Неожиданное исходное подключение к Интернету с внутренних серверов.
  • Движение через нестандартные порты, которые должны быть заблокированы.
  • Большие передачи данных (например, > 100 МБ за короткий период), которые могут указывать на эксфильтрацию.

Создайте запросы, привязанные к времени: «Покажите все отклонённые исходящие соединения из подсети HR между 2 и 3 часами утра вчера». Это сужает поиск и ускоряет сортировку.

Этап сдерживания

После идентификации угрозы журналы брандмауэра направляют действия по сдерживанию. Если журналы показывают, что злоумышленник взаимодействует с конкретным внешним IP, блокируют этот IP на брандмауэре. Если боковое движение обнаруживается путем наблюдения за трафиком между внутренними подсетями, создают временные правила для изоляции скомпрометированного сегмента. Поскольку изменения правил брандмауэра могут иметь широкое влияние, тестируйте действия по сдерживанию в среде постановки, когда это возможно, и документируйте каждое изменение для обзора после инцидента.

Искоренение и восстановление

После сдерживания угрозы используйте журналы для идентификации всех систем, которые были затронуты злоумышленником. Это гарантирует, что не останется бэкдоров. Например, если журналы показывают соединение RDP от IP злоумышленника до нескольких рабочих станций, эти рабочие станции должны быть переоформлены и сброшены учетные данные. Восстановление включает в себя проверку того, что правила брандмауэра правильно блокируют вектор атаки и что логирование все еще работает.

Уроки, извлеченные после инцидента

Последний шаг - проанализировать журналы брандмауэра, чтобы улучшить защиту в будущем. Задайте такие вопросы, как:

  • Почему брандмауэр допустил первоначальное нарушение?
  • Были ли какие-либо пробелы в журналах, которые задерживали обнаружение? Подумайте о том, чтобы включить регистрацию по большему количеству правил.
  • Может ли обнаружение быть автоматизировано с помощью лучшего правила корреляции SIEM?
  • Удержала ли политика хранения достаточное количество журналов для полного расследования?

Обновление политики брандмауэра, конфигурации журналов и правил мониторинга на основе этих выводов. Это замыкает петлю между реакцией на инциденты и непрерывным улучшением.

Преодоление общих вызовов

Даже при наличии передового опыта организации сталкиваются с препятствиями при регистрации и мониторинге брандмауэров. Решение этих проблем необходимо для устойчивой программы.

Объем журнала и затраты на хранение

Корпоративные брандмауэры могут генерировать терабайты журналов в день.

  • Используйте фильтрацию журналов: исключите обычные проверки здоровья, внутренний трафик DNS или трафик сетевого протокола времени (NTP), если они не имеют отношения к безопасности.
  • Внедрить агрегацию журналов с дедупликацией и сжатием.
  • Установите многоуровневое удержание: ведите журналы высокой точности в течение 30 дней, сверните в сводную статистику на более длительные периоды.
  • Используйте облачное хранилище с политиками жизненного цикла для автоматического перехода журналов в холодное хранилище после установленного времени.

Шум и ложные позитивные

Слишком много предупреждений вызывают усталость. Правила корреляции настроений для снижения шума:

  • В Whitelist известны хорошие сканеры, инструменты мониторинга и внутренние сервисы.
  • Используйте правила подавления, чтобы не оповещать о том же событии неоднократно.
  • Корректируйте пороги на основе исходных данных, а не по умолчанию поставщика.
  • Используйте разведданные об угрозах для определения приоритетов оповещений, которые соответствуют известным показателям компромисса (МОК).

Шифруемая слепота трафика

С ростом HTTPS и VPN брандмауэры часто не могут проверять содержимое полезной нагрузки.

  • Используйте проверку SSL / TLS (дешифрование) на исходящем трафике в известные пункты назначения, с тщательным учетом требований конфиденциальности и законодательства.
  • Мониторинг зашифрованных метаданных трафика: IP-адреса, поля SNI (Server Name Indication), метаданные сертификата и продолжительность потока. Аномалии в этих полях все еще могут указывать на вредоносные туннели.
  • Разверните брандмауэры следующего поколения с функциями зашифрованного анализа трафика (ETA), которые используют машинное обучение для обнаружения угроз без расшифровки.

Облачные и гибридные среды

Запись брандмауэров становится более сложной в облачных средах, где виртуальные брандмауэры (группы безопасности, сетевые ACL, облачные WAF) управляются по-разному. Используйте собственные службы облачного логинга (AWS VPC Flow Logs, Azure Network Watcher, GCP VPC Flow Logs) и перенаправляйте их в централизованный SIEM. Убедитесь, что логинг включен для каждого виртуального частного облака (VPC) и подсети, и что журналы помечены метаданными для легкой корреляции.

Соответствие и нормативные соображения

Многие правила предписывают конкретные методы ведения журналов межсетевого экрана. Несоблюдение может привести к штрафам и потере бизнеса. Вот как согласовать методы ведения журналов с общими рамками.

PCI DSS

Требование 10 PCI DSS явно требует регистрации всего доступа к средам данных держателя карты, включая журналы брандмауэра. Журналы должны идентифицировать индивидуальную активность пользователя, временные метки и детали событий. Сохранить журналы в течение по крайней мере одного года, с тремя месяцами немедленно доступны. Ежедневно просматривать журналы с акцентом на критические системы. Используйте мониторинг целостности файлов для обнаружения взлома журнала.

Хипаа

Правило безопасности HIPAA предписывает регистрировать все действия в системах, содержащих электронную защищенную информацию о здоровье (ePHI). Журналы брандмауэра, которые показывают трафик на / с серверов ePHI, должны быть защищены и сохранены в течение шести лет. Внедрить надежные средства контроля доступа и аудиторские маршруты.

NIST SP 800-92

Руководство NIST по управлению журналами компьютерной безопасности (SP 800-92) содержит исчерпывающие рекомендации: определить политику ведения журналов, создать централизованную инфраструктуру управления журналами, использовать автоматизированный мониторинг и регулярно просматривать журналы.

SOC 2

Сервисные организации должны продемонстрировать, что они регистрируют и контролируют сетевую активность в рамках своей среды контроля. Аудиторы SOC 2 ожидают доказательств автоматического мониторинга, оповещения и периодических обзоров журналов. Сохраняют журналы на период, указанный в политике безопасности организации (обычно 12 месяцев).

Внешние ресурсы для дальнейшего чтения

Создание устойчивой программы

Фейерволы регистрации и мониторинга не являются одноразовой установки; они требуют постоянного уточнения. Установить процесс управления, который включает в себя ежеквартальные обзоры политики регистрации, ежегодные настольные упражнения, которые тестируют реакцию на инциденты с использованием журналов брандмауэра, и регулярное обучение аналитиков о том, как интерпретировать данные журнала. Инвестировать в инструменты, которые обеспечивают визуализацию - панели управления, показывающие топ-говорящих, отказано в тепловых картах трафика и географических карт происхождения - чтобы сделать данные усваиваемыми как для групп безопасности, так и для управления.

Когда команды реагирования на инциденты имеют высококачественные, хорошо проанализированные журналы брандмауэра, они могут перейти от реактивного пожаротушения к упреждающей охоте за угрозами. Журналы становятся стратегическим активом, а не бременем соблюдения. Следуя лучшим практикам, изложенным здесь, ваша организация может укрепить свою позицию реагирования на инциденты и уменьшить влияние будущих событий безопасности.