Güvenlik Duvarının Yönetimi ve Beyaz Listeler için En İyi Uygulamalar
Giriş: Güvenlik Duvarının Eleştirel Rolü ve Beyaz Listeler
Güvenlik ve işlevsellik arasındaki doğru dengeyi grev etmek, ağ yöneticileri güvenlik mimarisine ve beyaz listelere uymaya izin verir, ancak katı kurallar düzgün bir şekilde ele alınmazsa risk verebilir.Tek bir yanlış yapılandırılmış istisna, güvenlik ve işlevsellik arasındaki doğru dengeyi grev etmek, ağ yöneticileri güvenlik ve güvenlik açısından güvenlik ve güvenlik sorunlarını ve beyaz listelerini dikkatlice kontrol etmek zorundadır.Bu makale, ticari sonuçları kontrol etmek için özel trafikte test etmek için belirli stratejileri kontrol edebilir, ancak organizasyonunuzun doğru bir şekilde dağıtmadığı gibi güvenli bir şekilde ortaya koyarlar.
Güvenlik Duvarının Tanımlanması ve Beyaz Listeler
En iyi uygulamalara girmeden önce, bu şartların tam olarak ne anlama geldiğini ve başka bir taneden farklı olduklarını tanımlamak önemlidir. AAHFLT:0) Yangın duvarının istisnası[Döneticileri ve uygulamaları) başka bir şekilde engellenecek trafik iznidir.
Her iki araç modern ağlarda vazgeçilmezdir. Örneğin, uzaktan çalışanın ev IP adresi, VPN erişimi için bir istisna olarak eklenebilir ve kritik bir yazılım güncelleme sunucusu, yamalar güvenlik olmadan teslim edilmesini sağlamak için beyaz listelenebilir. ancak, bu araçları faydalı kılan aynı esneklik onları etkili bir şekilde yönetmek için ilk adımdır.
Güvenlik Duvarının Yönetimi için En İyi Uygulamalar
Bir Strict Policy ile Sınırlamalar
Her istisna gerçek bir iş gereksinimiyle haklılanmalıdır. Yeni bir kural yaratmadan önce, “Bu ihtiyaç, VPN veya uygulama-katılım proxysi gibi daha güvenli bir alternatifle karşılanabilir mi?”Eğer bir istisna kaçınılmazsa, sadece minimum gerekli trafik için geçerlidir. Örneğin, tam liman ve protokol açmak yerine.
Her Dışlama Thoroughly
Notlama istisnaları, bir güvenlik olayı olmasını bekleyen bir güvenlik olayıdır. Her kural açık bir gerekçe ile birlikte olmalıdır, istek sahibi adı, onay yetkisi ve bir sonsuzluk tarihi (eğer uygulanabilirse uygulanabilir). Merkezi bir havuz ve #8212; bir istisna artık gerekli değildir, belgenin tanımlanması ve kaldırılması da, kuralın kaldırılması için kolaylaşır.
Expiry Dates ve Automate İncelemeleri Uygulayın
Birçok duvar duvarı, test sona ermesinden sonra gün boyunca destekleyebilmek için bu özelliği kullanın. Örneğin, bir yüklenicinin penetrasyon testi için erişim sağlayan bir kural hala gerekli olduğunu onaylayın.Ingerekli son tarih, programlı incelemeler ve#8212; en azından çeyrekte— Kuralın hala gerekli olduğunu onaylayın. Otomasyon yardımcı olabilir: YangınMon, AlgoSec, hatta özel senaryolar 90 gün içinde trafik teşvik etmemiş kurallar için.
Implement Change Control and Onay Workflows
Bir güvenlik yöneticisinden en az bir tane inceleme ve onay gerektiren resmi bir değişiklik yönetimi prosedürü benimsememelidir. Her bir isteği takip etmek için bir BT hizmeti yönetimi (ITSM) platformu kullanın, bir olay veya proje biletiyle ilişkilendirin ve güvenlik denetim logunda kural değişikliği uygulayın. Bu iş akışları her değişikliğin etkisini tamamen anlaşılır kılar.
Monitor Exception Use Süreklilylyly
Kullanılmamış bir istisna, beklenmedik bir şekilde yüksek trafik hacmi oluşturmak için bir boşluğa veya uzlaşmaya neden olabilir. Bir kural önemli bir süre için herhangi bir trafikle karşılaşmazsa, aksi takdirde, bir kural beklenmedik bir şekilde yüksek bir trafik hacmi oluşturabilirseniz, güvenlik duvarınızın girişlerini bir SIEM sistemi ile bütünleştirebilir veya uzlaşmaz hale getirebilir.
Beyaz Listelerin Etkili Yönetimi
Bir Strict Inclusion Criterion
Beyaz listeler yüksek değerli varlıklar olarak tedavi edilmelidir. Sadece geçerlilikten sonra açıkça güvenilen varlıklar içerir. IP tabanlı beyaz listeler için, adresin sahipliğini WHOIS veya BGP kayıtları aracılığıyla doğrulayın.For domain beyaz listeler için, alan sonu veya devralınması tehlikesi göz önünde bulundurmalı; daha önce meşru olan tek bir alan, bir saldırgan tarafından yeniden kayıt altına alınabilir.
Implement Tiered Whitelists
Tüm güvenilir varlıklar aynı risk seviyesini oluşturur. Birden çok tiers oluşturmak, örneğin farklı scrutiny ve erişim ayrıcalıklarını uygulamanıza olanak sağlar.
- [FONT:0]Critical Altyapı:[Dönetici:[Dönetici:0) Dış bankacılık hizmetleri, hükümet sistemleri veya temel SaaS platformları ile ilişkili IP'ler ve alanlar. Bunlar sıkı bir şekilde kontrol edilir ve nadiren değişir.
- [FONT:0)İş Ortakları:[Dönetici:[Dönetici:0) IP aralıkları belirli iç kaynaklara erişim gerektiren ortak kuruluşlardan oluşur. Bunlar her yıl gözden geçirilir ve imzalanmış bir anlaşma gerektirebilir.
- [FONT:0]Temporary Projects:[Döneticiler ve gelişim ekipleri tarafından sınırlı bir süre için kullanılan IP'ler. Bunlar proje sona erdiğinde kaldırıldı.
Erişimi bağlarken, bir tier uzlaşmazsa patlama yarığını azaltırsınız. Bir yüklenicinin beyaz listesi aynı erişimi kalıcı bir iş ortağı olarak vermemelidir.
Automate Whitelist Updates
Kılavuz beyaz liste yönetimi hataya eğilimlidir ve sıfırlayıcının dışsal gerçek kaynakları ile entegre edilmesi için otomasyon kullanın. Örneğin, kuruluşunuz Active Directory'yi kullanırsa, senkronizasyon servisi IP'leri otomatik olarak ortadan kaldırır. Bulut ortamları için API'ye dayalı araçları kullanın, yeni bir örnek veya yük dengeleme işlemi tamamlandığında kaynakları etkinleştiren API'ye dayalı politikalara yardımcı olur. Otomasyon aynı zamanda bir kullanıcı tarafından sözleşme sona erdiğinde veya bir satıcı sözleşmesi sona erdiğinde, beyaz giriş gecikmeden kaldırılmalıdır.
Düzenli olarak Denetim ve Beyaz Listeyi Geçerlik
Beyaz liste denetim, güvenlik istisnaları hakkındaki bir inceleme olarak aynı değildir, çünkü beyaz listeler zaman geçtikçe daha fazla giriş kaydetme eğilimindedir.Mevcut iş ihtiyaçlarına karşı her girişe karşı bir yarı zamanlı denetim yapın.Her bir giriş için, cevap: “Bu varlık hala aynı güven seviyesini tutuyor mu?
Anomalous Whitelist Kullanımının Belirlenmesi
Sadece bir varlık beyaz listelenmiş olduğundan, trafik her zaman iyi huylu olduğu anlamına gelmez. Güvenilir bir ortağın altyapısı potansiyel kör nokta olarak uzlaşmak veya bir çalışanın ev yönlendiricisi enfekte olabilir.Yeni bir beyaz girişin göstergelerine göz atın ve yeni bir beyaz girişin ilk önce kullanılması gereken güvenlik ekibini uygulama.
Common Pitfalls Kaçmak için
IP tabanlı Beyaz Listeler Üzerine Aşırı Hızlandırma
IP adresleri her zaman güvenilir tanımlayıcılar değildir. Bulut bilişimi, BYOD ve dinamik IP ataması, bugün bir saldırgan tarafından kullanılabilir. ne zaman mümkünse IP beyaz listeleme ile istemci sertifikaları, VPN jetleri veya uygulama seviyesi doğrulama gibi. IP beyaz listeleme tek bir kontrol olmamalıdır.
Eski Kuralları Kaldırmayı unutun
“Rule sprawl”, yıllardır üretimde olan güvenlik birimlerinde kronik bir problemdir. Yöneticiler, kısa vadeli ihtiyaçlar için istisnalar ekler ve bunları ortadan kaldırmayı unuturlar. Zamanla, binlerce yetimli kural bir araya gelir, güvenlik duvarı etkili bir şekilde denetim altına almak için imkansız hale getirir. Her kuralın bir tarihe sahip olması ve incelemenin gerçekleşmezse otomatik kaldırılması gerekir.
Relying Solely on Manual Processes
Ortada bir ağ, manuel beyaz liste ve istisna yönetimi, güvenlik olayları ve denetim başarısızlıkları ile ilgili düzeltmeler ile hızla dengelenir.
Uygulamayı Neglecting Application-Layer Exceptions
Birçok modern saldırı Katman 7'de (uygunlama katmanı) meydana gelir, çünkü tüm trafiği bir porta (örneğin, TCP 80 veya 443), zararlı bir şekilde izin verebilir HTTP istekleri. Nereden bir sonraki nesil güvenlik duvarı veya bir web uygulama duvarı (WAF), ham IP/port kurallarına dayanan istisnalar oluşturmak için. Örneğin, trafik yalnızca belirli bir API anahtar veya HTTP başlığından izin verebilir.
Akışkan Yönetim için Araçlar ve Teknolojiler
Orta Güvenlik Politikası Yöneticisi
FireMon gibi ürünler AlgoSec ve Tufin, çok sayıdaki balkon güvenlik duvarı ortamında kuralları yönetmek için tek bir bardak sunar.Onlar otomatik uyumluluk kontrolleri, görselleme kuralı bağımlılar ve yönetim optimizasyonu önerebilirler.Bu platformlar da denetçiler için raporlar üretir, hangi kuralların süresiz olduğunu ve hangi politikayı ihlal ettiğini gösterir.
Kod olarak yapılandırma Yönetimi ve Altyapı (IaC)
DevOpssantrik örgütlerde, güvenlik için güvenlik birimlerini kullanın. Terraform, Ansible, veya AWS CloudFormasyon, sürüm kontrollü havuzlarda istisnaları ve beyaz listeler tanımlamak için yeniden işlenir.Bu, kod inceleme, test ve ağ güvenliğine geri dönüş sağlar.Bir değişiklik yapıldığında, tüm altyapı kaynaktan yeniden işlenir, kılavuzları ortadan kaldırır ve geri döndürür ve geri dönüşümlü eller.
Tehdit Zekası Bütünleşme Tehdit
Modern güvenlik güvenlik bilgileri etkinlik yönetimi (SIEM) sistemleri, AlienVault OTX gibi sağlayıcıların tehdit beslemelerini alabilir, IBM X-Force veya ticari hizmetleri otomatik olarak denetimler sırasında beyaz listelerle karşılaştırır.Eğer beyaz listelenmiş bir IP bilinen bir kumanda ve kontrol sunucusu olarak, SIEM, bir uyarıyı tetikleyebilir ve hatta otomatik olarak beyaz listeye girişini soruşturmayı kaldırabilir.
BulutNative Security Grupları
altyapınız AWS, Azure veya GCP üzerinde çalışırsa, yerel güvenlik grup yeteneklerini kullanabilir. Güvenlik gruplarının en az öncelikli kurallarla kullanılmasını ve doğru kurallarla kaynakları otomatik olarak ilişkilendirmesini sağlayın. Örneğin, bir EC2 örneği “Environment:Ürünion” etiketi ile ilgili olarak SSH erişime izin verilebilir.
Güvenlik Framework ve Uyum Standartları ile bütünleşme
NIST SP 800-41 ve İnternet Güvenliği Merkezi (CIS)
[FONTD:0]NIST Özel Yayınlama 800-41 Rev. 1[Dönetici: 1) Kural oluşturma, test ve yaşam döngüsü dahil olmak üzere, kural oluşturma, test ve yaşam döngüsü dahil olmak üzere güvenlik birimleri için kapsamlı kılavuzlar sunar.Demek istediğim, CIS Benchmarks for firewall platformları özel yapılandırma önerileri sunar.
PCI-DSS Gereksinimler
Kredi kartı verilerinin PCI-DSS'ye bağlı olması gerekir, bu da PCI uyumluluğu raporları otomatik olarak üretebilecek bir güvenlik duvarı yönetimi aracı kullanın.This contains whitelists. PCI-DSS also requires that a firewall architecture diagram be kept current, and all services, protokolleri, and port allowed be document.Use a security management tools that can generate PCI uyumluluğu reports automatically.
ISO 27001 ve SOS 2
ISO 27001 (Annex A.13.1) ve SOS 2 (CC6, CC7), güvenlik birimleri üzerinde kontroller yapmak için organizasyonların ihtiyaç duyduğu, güvenlik duvarı kuralı değişiklikleri dahil olmak üzere bir değişim onay akışına uygun olarak denetim günlüklerini sürdürmesi ve doğrudan bu kontrol gerekliliklerine haritada bulunması gerekir.
Sürdürülebilir Bir İnceleme Döngüsünü Uygulamayı Etkiliyor
Planlama ve Hesapability
Tekrarlanan bir takvim incelemesi oluşturun (çoğu organizasyon için, yüksek güvenlik ortamları için aylık) özellikle güvenlik duvarları ve beyaz listeler için.Bir özel güvenlik mühendisinin incelemeyi yönlendirmek ve ağ operasyonları ekibini içerecek şekilde yorumunu kullanın.
- Her kural/anry hala gerekli mi?
- İş gerekçesi değişti mi?
- İlgili trafik loglarında herhangi bir anormal var mı?
İnceleme toplantı dakikalarını, herhangi bir kararın tutulması, değiştirilmesi veya silinmesi kuralları dahil olmak üzere. Bu belge denetçiler için kanıt olarak hizmet eder ve geri bildirimin önlenmesine yardımcı olur.
Expiry ve Cleanup'ın Otomasyonu
İnceleme nedeniyle bayrak kuralları otomatik olarak alınan manuel yorumları birleştirin. Birçok güvenlik platformu, bir kuralın sona ermesine yaklaşırken, kuralın sona ermesine karar verebilir.Eğer bir cevap bir süre içinde alınamazsa, otomatik olarak kuralı ortadan kaldırır.Bu, unutulan kuralların süresiz olarak devam etmediğinden emin olun.
PostIncident Rule Review
Herhangi bir güvenlik olayından sonra, tüm istisnalar ve beyaz listelerin hemen bir incelemesini içerir. Saldırıcılar genellikle daha sonra veya eskileştirilmiş verileri hareket etmek için meşru kuralları kullanırlar. sorun: “Herhangi bir istisna saldırganın ilk ayağına izin verdi mi? beyaz listeleme giriş, komuta kontrol trafiğinin izin verdi mi?”
Sonuç: Disiplinli Güvenlik Yönetimi Kültürü Yapın
Güvenlik duvarı istisnaları ve beyaz listeler bir zaman yapılandırma görevi değildir; bu gerekli güvenlik kontrolleri tarafından ortaya çıkarılan riskin dramatik bir şekilde azaltılması ve sürekli vigilance. kuralların sayısını sınırlamak, belgelendirmek, her istisna ve beyaz giriş prensibini uygulamak, tehdit istihbarat ve otomasyon araçlarıyla bütünleştirmek, bu gerekli güvenlik kontrolleri yoluyla yaratılan bir yaşam yaklaşımının ortadan kaldırılmasına engel olmak.
Daha fazla okuma için, [[Dönetici:0)OWASP Güvenlik Duvarı Hile Belgesi[[Dönetici:2) ve [[Gruple yönetimde okuma odası [Döneticileri için 3 ).