การ ออก แบบ และ วิเคราะห์ ทาง วิศวกรรม
วิธี ทํา ให้ ไฟร์วอลล์ ครบ ถ้วน
Table of Contents
การ เข้าใจ กฎ ไฟ สําหรับ ความ ปลอด ภัย ของ โปรแกรม ซา บาส
กฎของไฟร์วอลล์คือ หลักการการป้องกันหลักสําหรับโปรแกรมของซาเอเอส หรือควบคุมการจราจรที่อยู่บนกรอบก่อนการรักษาความปลอดภัย โครงสร้างการใช้โครงสร้างของเมฆหลายระดับ โครงสร้างเหล่านี้จะต้องมีความแตกต่างกันมากกว่ามาตรฐานทั่วไปในการตั้งค่า การตั้งค่าของระบบปฏิบัติการป้องกันการเข้าใช้ระบบ หลีกเลี่ยงการเข้าใช้ข้อมูลที่ผิดพลาด หลีกเลี่ยงการถูกจํากัด การใช้อาวุธแบบมิชอบ, การปิดกั้นการใช้อาวุธที่มุ่งร้าย, และบังคับใช้นโยบายของเครือข่ายย่อยอย่าง SOC หรือ GDA , หรือ GDA , หน่วยงานร่วมดูแลโครงสร้างของซาเอส, ในขณะที่โปรแกรมไฟร์วอลล์ (WFE-WE) และระบบรักษาความปลอดภัยของเครือข่ายของเครือข่ายปฏิบัติการของเครือข่ายปฏิบัติการปฏิบัติการของ การสื่อสารของสหรัฐอเมริกา และระบบสื่อสารของ เครือข่ายปฏิบัติการป้องกันการคมชัด และระบบสื่อสารของเครือข่ายสื่อสารของเครือข่ายสื่อสารของเครือข่ายสื่อสารและเครือข่ายสื่อสาร ครอบคลุมและระบบ ความปลอดภัยของเครือข่ายของเครือข่ายสื่อสารของ สหรัฐอเมริกา และระบบ (FAFTLFLFEFFFFFLFLFEFFFFFEFFEFFEFFFFFFFFFFFFFFFFFEFFFFFFFFFFFFFFFFFFFFFF
ส่วน ประกอบ สําคัญ ของ โครง สร้าง ไฟร์วอลล์ ของ ซา บาส
การใช้งานไฟร์วอลล์ที่มีผลดีนั้นเกี่ยวข้องกับหลายชั้น: กลุ่มข้อมูลส่วนตัว (VPC) เครือข่ายความปลอดภัย เครือข่าย ACLs, ไฟร์วอลล์แบบโฮสต์บนระบบคํานวณ และกลุ่มความปลอดภัยที่จัดการได้ของ WAF ก็ทําหน้าที่เป็นไฟร์วอลล์เสมือนในระดับปกติ ในระดับปกติ โดยอนุญาตให้คุณกําหนดที่อยู่แบบ mpact และขยายออกไปได้ตามหมายเลขไอพี และโพรโทคอล เครือข่าย ACL ให้จัดการการกรองแบบรัฐแบบรัฐไร้ระบบ สําหรับโปรแกรมซาซ่าด้วย โดยใช้เครือข่ายการส่งข้อมูล (CN) เชื่อมต่อผ่านระบบสื่อสารเพื่อเข้าถึงระบบของคุณก่อนการเริ่มระบบของคุณเสมอ โดยจะกําหนดเส้นทางเชื่อมต่อไปยังเครือข่ายของคุณเองเสมอ โดยมีโปรแกรมจัดการเครือข่ายย่อย, และระบบย่อยต่าง ๆ ของเครือข่ายต่าง ๆ ด้วย
ขั้น ตอน ต่าง ๆ ที่ เข้าใจ ได้ เพื่อ ปรับ ปรุง กฎ ไฟ ของ ซา ซาร์
1. ระบุสถานะการตกค้างและการจราจร
เริ่มจากการทําแผนที่กองโปรแกรม Saass ของคุณทั้งหมด: API endpoints, ฐานข้อมูล, แคชซีเมนต์, คิวงานพิมพ์เบื้องหลัง และตําแหน่งร่วมงานสาม parts expactive languages (PIF, usic, uss, exports, express, and identer access access access access ors access access, access access entives access ented entives access, enterics ential enterenter, entercial, entercorder, entercorder, enteredive, enter, enterceptate, enter, acces, acces, acces, enteration, acces.
เครื่องมือสําหรับวิเคราะห์การจราจร
ใช้เครื่องมือผู้ให้บริการเมฆ เช่น AWS VPC Flow Logs, Azure Network Watcher หรือ Google Cload VPC Flow Logs เพื่อสร้างรูปแบบการจราจรพื้นฐานขึ้นมา เครื่องมือโอเพนซอร์สเช่น Zeake หรือ Sericata ยังสามารถช่วยวิเคราะห์การจราจรของเครือข่ายได้อีกด้วย พื้นพื้นฐานนี้ช่วยให้คุณสร้างกฏที่อนุญาตให้การจราจรทํางานได้ตามปกติ ในขณะที่กําลังขัดขวางความผิดปกติ
2. นิยามนโยบายความปลอดภัย
กฎของไฟร์วอลล์ของคุณจะต้องมาจากนโยบายความปลอดภัยที่ชัดเจน รับเอาโมเดลที่ไม่ต้องไว้ใจจากผู้ใช้: โดยปริยายแล้ว จะปฏิเสธการการจราจรทั้งหมด และอนุญาตให้เฉพาะสิ่งที่จําเป็นเท่านั้น กําหนดข้อกําหนดสําหรับพื้นที่ที่แตกต่างกัน:
- [FLT: 0]. paublic-booker : อนุญาตให้ HTTPS (443) จากแหล่งอื่น แต่พิจารณาอัตราการจํากัดและบล็อกภูมิศาสตร์ บล็อกพอร์ตอื่น ๆ ทั้งหมด.
- [FLT: 0]. application tampor : อนุญาตให้การจราจรจากเครือข่ายสาธารณะได้เฉพาะที่พอร์ตเฉพาะ (E.g. 800, 3000). ปฏิเสธการเข้าถึงอินเทอร์เน็ตโดยตรง.
- [FLT: 0] Data tneter: อนุญาตให้การจราจรจากโปรแกรมที่เชื่อมต่ออยู่พอร์ตฐานข้อมูล (เช่น 3306, 5432). ไม่มีอินเตอร์เน็ต.
- [FLT: 0] อินเตอร์เฟส (FLT: 1): Rebout SHSH, RDP และ admin Facters to IS (CPEP).
ข้อกําหนดควรอยู่ที่ความต้องการการปฏิบัติตาม เช่น สําหรับ PCI DSS คุณต้องจํากัดการเข้าถึงสภาพแวดล้อมของผู้ถือการ์ด สําหรับ HISA เพื่อให้แน่ใจว่าไม่มี PHI ถูกเปิดเผยผ่านโพรโทคอลที่ไม่รับรอง ข้อกําหนดของเอกสาร และทบทวนข้อมูล
3. ปรับแต่งกฏไฟร์วอลล์
เติมนโยบายของคุณให้สมบูรณ์ โดยใช้กลุ่มรักษาความปลอดภัย, เครือข่าย ACL และกฏ WAF นี่เป็นการปรับแต่งทั่วไปสําหรับโปรแกรม SAS ที่กําลังทํางานอยู่ในระบบข้อมูลเมฆ:
- [FLT: 0] Allos เพียง HTTPS (TCP 443) [[FLT: 1) จากอินเทอร์เน็ตถึงเครื่องชั่งน้ําหนักหรือ CDN. ย้อนกลับ HTTP ไปยัง HTTPS.
- [FLT: 0]. จํากัดการเข้าถึง SHS (TCP 22) ไปยังพิธีกรบาซิลลา, เข้าถึงเฉพาะจาก pp.IPDN IP ของคุณเท่านั้น. อย่าเปิดโปง SH โดยตรงบนโปรแกรม เหตุการณ์ที่เกิดขึ้นใน ค.ศ.
- [FLT: 0] Block เป็นที่รู้จัก Proot IPS ใช้ข้อมูลภัยคุกคาม (เช่น การทารุณกรรมกรรม ALLVLOTX). อัตโนมัติ อัปเดตผ่านไฟร์วอลล์ API.
- [FLT: 0] อัตราการเยื้องจํากัด ที่ WAF เพื่อป้องกันการโจมตีแบบใช้แรงงานและ DOS เป็นต้น อนุญาตให้ 100 ครั้งต่อนาทีต่อ IP สําหรับการติดตั้งจุดปลาย, 1000 ครั้งต่อนาทีสําหรับหน้าสาธารณะ
- [FLT: 0] ตั้งกฏการระบุเขตการปกครอง ถ้าฐานผู้ใช้ของคุณเป็นภูมิภาค -- ปิดกั้นการจราจรจากประเทศที่คุณไม่ได้ทํางาน
- [FLT: 0] ใช้การตรวจสอบข้อมูลอย่างลึก (DPI) กับ NGFWs เพื่อตรวจสอบการจราจรของ SSL และตรวจสอบมัลแวร์ หรือคอมมานโด-ควบคุม
- [FLT: 0] Allow เท่านั้นที่ต้องการพอร์ตนอกสุด: 443 สําหรับ HTTPs, 53 สําหรับ DNS, 123 สําหรับ NTP. บล็อกการจราจรอื่น ๆ ทั้งหมดออกทางอ้อมโดยปริยายแล้วสีขาวบริการที่จําเป็น (เช่น ฐานข้อมูลระยะไกล, ติดตามจุดสิ้นสุด).
ตัว อย่าง กฎ ของ WAF สําหรับ ซา บาส
นอกเหนือจากกฏเครือข่าย การปรับแต่ง WAF ของคุณ เพื่อตรวจสอบการร้องขอ HTTP ตัวอย่างเช่น สร้างกฏในการปิดกั้นการร้องขอด้วยรูปแบบการฉีด SQL, การคลิกข้ามช่อง, หรือข้อความผู้ใช้ผิดปกติ ใช้กฎ OWASModSecurity ตั้งเป็นกฏ Creen continuation และใช้รูปแบบความปลอดภัยเชิงบวก: whitelist อนุญาตให้ใช้วิธีการ HTTP (GET, POST, DELTE, DELTE) ซึ่งคาดว่าจะใช้ประเภทเนื้อหา และเส้นทางข้อมูล URI
4. การ ทดสอบ และ กฎ การ ดับ เพลิง ที่ ถูก ต้อง
ก่อนดําเนินการผลิต ให้ทดสอบกฏของคุณในสภาพแวดล้อมแบบแสดงกระจกเงาการผลิตการจราจร ใช้เครื่องมือทดสอบการเจาะระบบเช่น NWAP, OWAP ZAP หรือ Bupp Setes เพื่อตรวจสอบว่าพอร์ตที่ยังไม่ได้กําหนดถูกปิด และกฏของ WAF ปิดกั้นการโหลด เชื่อมต่อเครือข่ายที่ใช้งาน ISP เรนจ์ต่าง ๆ เพื่อทําให้แน่ใจว่าผู้ใช้มีการตรวจสอบที่มีประสิทธิภาพจะป้องกัน ปูมบันทึกระหว่างการทดสอบจับเท็จ ลองพิจารณาการตั้งค่า "หน้าต่างที่เปลี่ยนไป" และกําหนดให้มีการวางกฏการวนใหม่หากเกิดการเกิดขึ้นอีก
การ จัด การ กฎ ไฟร์วอลล์ อย่าง ดี ที่ สุด
กฎ ปกติ ที่ กําหนด ไว้
กฎไฟต์วอลล์มักจะสะสมมาเป็นเวลานาน นําไปสู่การเพิ่ม "กําหนดค่าทั่วไป" ซึ่งกฎที่ล้าสมัยหรือง่ายเกินไป สร้างช่องว่างความปลอดภัย กําหนดการรายไตรมาสตรวจสอบ เพื่อทบทวนความจําเป็น, การใช้งาน, และการจัดตําแหน่งกับสถาปัตยกรรมปัจจุบัน โดยเฉพาะอย่างยิ่ง จะใช้กฏที่จํากัด (เช่น .0.0.0.0. เชื่อมต่อพอร์ตไม่ใช้ HTTS). ใช้เครื่องมืออัตโนมัติเพื่อปรับโครงสร้างการเคลื่อนธงที่ยังไม่ได้เข้าที่ 30 วัน
การ ทํา ให้ ครบ ถ้วน อย่าง น้อย ที่ สุด เป็น สิทธิ พิเศษ และ การ แยกแยะ
ปรับใช้หลักการของสิทธิ์ที่น้อยที่สุดกับทุกชั้น ไมโครบริการควรจะสื่อสารผ่านเครือข่ายย่อยภายในที่มีกฏของกลุ่มความปลอดภัยเข้มงวด ใช้กลุ่มความปลอดภัยแยกสําหรับ Dev, secontinuation, และระบบการผลิตเพื่อป้องกันการเข้าถึงเครือข่ายข้ามระบบ เครือข่าย pleasement parts กับเครือข่ายส่วนตัวและ NAT เกตสําหรับการเข้าถึงอินเทอร์เน็ต
กฎอัตโนมัติการขยายภาพด้วยโครงสร้างอินฟราเป็นรหัส
จัดการระบบไฟร์วอลล์ให้เป็นเหมือนรหัสที่ใช้เป็นเครื่องมือ เช่น Teroriform, Cload Formoration หรือ Ansoft. เก็บการจัดเรียงการปรับแต่งในรุ่น (Git) นี้จะตรวจสอบความง่าย การทบทวนข้อมูลเพิ่มเติม การเรียกดูข้อมูลเพิ่มเติม การเรียกดูข้อมูลแบบเพื่อน โดยผ่านโปรแกรมดึง และการทดสอบอัตโนมัติ เป็นต้น คุณสามารถเขียนสคริปต์แบบ Traphorm ที่กําหนดกลุ่มความปลอดภัยสําหรับแต่ละกลุ่มได้ โดยมีหมายเหตุประกอบกับวัตถุประสงค์ของแต่ละระบบ นอกจากนี้ การตอบโต้ด้วยอัตโนมัติยังสามารถผลักดันการข่มขู่ของอีพีได้ ในทุกนาที
ปูมบันทึกของไฟร์วอลล์แบบฝังตัวกับ SIEM
เหตุการณ์ที่ไฟร์วอลล์ทั้งหมด ที่อนุญาตและถูกปิดกั้น ควรส่งไปยังเครื่องตรวจความถูกต้องของเครือข่าย เช่น sperPEM, ElK Stack หรือ sections เช่น AWS GuardDuture. ตั้งคําเตือนสําหรับรูปแบบที่น่าสงสัย: ปิดกั้นการทํางานจากระบบ IP ที่ไม่ได้คาดคิดมาก่อน หรือจุดแหลมบนเส้นทางจราจรที่เปิดทางเข้าสู่จุดสิ้นสุดที่อ่อนไหว ไฟร์วอลล์คอร์ตแบบคอร์ตที่มีปูมบันทึก เพื่อตรวจสอบการจู่โจมหลายระยะ (เช่น PCPS) จะยังคงคงที่ใช้ได้ต่อ (เช่น APS, 1 PCS เป็นต้น).
ติดตามและทวีนอย่างสม่ําเสมอ
ถ้า มี การ ปิดกั้น การ จราจร ที่ ถูก ต้อง ตาม กฎหมาย ก็ ให้ ปรับ กฎ ให้ ถูก ต้อง แต่ ให้ ตรวจ สอบ การ เปลี่ยน แปลง อย่าง ละเอียด ใช้ ข้อมูล ที่ เป็น อันตราย เพื่อ ป้องกัน การ ใช้ IP หรือ เทคโนโลยี ที่ เป็น อันตราย แบบ ใหม่ ๆ ขอ พิจารณา การ ใช้ เครื่อง ดื่ม ที่ มี พิษ หรือ เทคโนโลยี หลอก เพื่อ ตรวจ จับ ผู้ จู่ โจม และ แล้ว ก็ ปรับ กฎ ไฟร์วอลล์ ให้ ทัน อัตโนมัติ เพื่อ อุด ตัน การ ติด ต่อ ดัง กล่าว จะ ไม่ มี ทาง แก้ไข ได้
แผนการ ล้ม เหลว และ การ กลับ ตัว กลับ ตัว ใหม่
การปรับแต่งไฟร์วอลล์ควรจะจําลองผ่านพื้นที่และเขตพื้นที่ที่มีการใช้งานสูงได้ สําหรับการทดสอบล้มเหลวเพื่อให้มั่นใจว่า หากไฟร์วอลล์หลักล้มเหลว การสํารองข้อมูลจะใช้งานกับกฏที่เหมือนกัน สําหรับไฟร์วอลล์แบบมีเมฆเช่น เอดับเบิลยูเอสวอลล์ หรือ AS Fireวอลล์ จะใช้บริการจัดการจัดการจัดการที่จัดการการเปิดไฟร์วอลล์โดยอัตโนมัติ เอกสารการเรียกคืนความเสียหายของคุณสําหรับการปรับแต่งไฟร์วอลล์
รูปแบบการวน
การเพิ่มความทนทานในกฎไฟร์วอลล์สําหรับโปรแกรมซาซ่า เป็นความพยายามแบบต่อเนื่องที่มีชั้นที่ต่อเนื่อง ซึ่งไปเกินความเหมาะสมในตอนต้นได้โดยการตรวจสอบอย่างละเอียด โดยกําหนดข้อกําหนดที่แม่นยําที่จํากัด