Hiểu luật tường lửa cho an ninh của SaaS

Các quy tắc tường lửa là dòng chính của việc phòng thủ cho bất kỳ ứng dụng SaaS nào, điều chỉnh giao thông dựa trên các chính sách bảo mật đã được thiết lập sẵn. Trong một môi trường đám mây đa phần, những quy tắc này phải được tô điểm hơn truyền thống hơn các thiết lập trên trang thiết lập của SaaS. Chúng ngăn chặn truy cập trái phép, giảm cường độ DDoS, ngăn chặn các hành vi nguy hiểm, và áp dụng với các khung như SOC 2, HIPAA, hoặc GDPR. Các quy tắc chung này có nghĩa là nhà cung cấp dữ liệu dựa trên tường lửa, trong khi ứng dụng xây dựng tường lửa (A-A-HS) và các nhóm bảo vệ an ninh bị rơi vào tình trạng an ninh. Khả năng kiểm soát của nhà nước, và nhà nước không có tường lửa chung (ĐTP) trong khi bạn cần thiết lập thiết lập thiết bị chống cháy và các thiết bị chống tăng cường độ bảo vệ nghiêm trọng đối lửa, cũng như các thiết bị phun lửa cục bộ điều khiển bởi thiết bị phun lửa cục bộ và các thiết bị chống cháy và mật.

Thành phần then chốt của một tường lửa SaaS

Việc triển khai tường lửa hiệu quả bao gồm nhiều lớp: đám mây ảo (VPC) bảo mật tư nhân, mạng ACLs, tường lửa dựa trên máy tính, và một nhóm WAF. Các nhóm bảo mật hoạt động như một tường lửa ảo ở cấp độ thể hiện, cho phép bạn xác định các quy tắc di chuyển và giới hạn dựa trên địa chỉ IP, cổng và giao thức. Mạng cung cấp bộ lọc không có tên miền địa phương ở mức độ phụ. Đối với ứng dụng Saa, cũng xem xét bằng cách sử dụng mạng giao thông ảo (CD) với khả năng kết hợp thư mục đích lọc điện toán để tiếp đến máy phục vụ bạn. Luôn luôn phân khúc của bạn vào ứng dụng, và các thiết lập các thiết bị, và các dữ liệu có các thiết lập hệ thống, các hệ thống tường lửa riêng.

Những bước được hiểu biết để giải quyết tường lửa quy định cho SaaS

1. Xác định các quỹ tài chính nghiêm trọng và dòng chảy giao thông

Bắt đầu bằng việc lập bản đồ toàn bộ tài liệu về các mục ứng dụng SaIS: ADI endpoints, cơ sở dữ liệu, lớp đệm đệm, hàng đợi công việc, và hàng đợi bên hậu cần, và các máy chủ cân bằng ứng dụng. Ghi chú mọi nguồn dữ liệu I chính đáng — ví dụ văn phòng công ty VPN, trợ lý CDI, và các thiết lập chỉ định dạng liên lạc qua đường dẫn giao thông. Hãy tạo một biểu đồ lưu ý đến các đường dẫn giao thông giữa người dùng, trình quản lý cân bằng ứng dụng, và cơ sở dữ liệu. Ghi chú rằng mọi nguồn IP đều có thể được giới hạn trong phạm vi giao thông như việc gửi dịch, hoặc gửi dịch vụ bên ngoài hệ thống dịch vụ truy cập.

Công cụ phân tích giao thông

Dùng các công cụ cung cấp mây như nhật ký truyền AWS VPC, Azure Network Watcher, hoặc Google Cloud VPC Logs để thiết lập các mẫu giao thông cơ bản. Công cụ mã nguồn mở như Zeek hay Suricata cũng có thể giúp phân tích giao thông mạng. Đường cơ bản này giúp bạn tạo ra các quy tắc thông thường mà cho phép giao thông trong khi chặn sự khác thường.

2. Xác định các chính sách an ninh

Luật tường lửa của bạn phải được bắt nguồn từ chính sách bảo mật rõ ràng. Nhận dạng một mô hình không tin cậy: theo mặc định, từ chối mọi giao thông và cho phép chỉ những gì cần thiết. Chính sách xác định cho các vùng khác nhau:

  • Bộ phận phụ trách truy cập ): Cho phép HTTPS (443) từ bất kỳ nguồn nào, nhưng hãy xem xét tỷ lệ giới hạn và địa lý. Chặn tất cả các cổng khác.
  • Bộ phận liên kết ): cho phép chỉ có giao thông từ bộ phận phụ trên cổng riêng (v. d., 8080, 3000). Từ chối truy cập internet trực tiếp.
  • Bộ điều khiển ): cho phép chỉ có giao thông từ cổng cơ sở dữ liệu (v. d., 3306, 5432).
  • Giao diện quản lý : giới hạn SSH, RDP, và adminmins đến một tập hợp nhỏ IPs (kết hợp VPN).

Chính sách nên xác định các yêu cầu tuân thủ: cho PCI DSS, bạn phải hạn chế truy cập vào môi trường dữ liệu giữ thẻ. Đối với HIPAA, đảm bảo không có mục đích nào bị phơi bày qua giao thức không an toàn. Chính sách tài liệu ngoại lệ và xem xét chúng hàng quý.

3. Cấu hình luật tường lửa

Xác nhận chính sách của bạn bằng cách tổ hợp các nhóm bảo mật, quy tắc hệ thống ACL và WAF. Đây là các cấu hình thông thường cho ứng dụng SaaS chạy trong môi trường đám mây:

  • Chỉ bán lại HTTPS (TCP 443) ) từ Internet đến bộ cân bằng tải hay CDN. Chuyển HTTP tới HTTPS.
  • Truy cập SSH (TCP 22) đến một máy ba chiều, chỉ có thể truy cập từ địa chỉ IP của tập đoàn. Đừng phơi bày SSH trực tiếp trong trường hợp ứng dụng.
  • IPs hiểm độc ) sử dụng dữ liệu tình báo đe dọa (v. d., AbuseIPB, AlienVault OTX). Tự động cập nhật bằng tường lửa APIs.
  • Tốc độ phân loại giới hạn tại WAF để ngăn chặn các cuộc tấn công bằng vũ khí và DDoS. Lấy thí dụ, cho phép 100 yêu cầu mỗi phút cho mỗi điểm đăng nhập, 1000 yêu cầu mỗi phút cho trang công cộng.
  • Đặt ra các quy tắc định vị ) nếu người dùng của bạn là bộ phận giao thông khu vực -- chặn đường từ các nước mà bạn không hoạt động.
  • Dùng các gói kiểm tra (DPI) ) [LT:1] với NGFWs để kiểm tra giao thông SSL và phát hiện các phần mềm sai trái hoặc gọi lại chỉ huy và điều khiển.
  • Tất cả các cổng bị hạn chế [FLT: 1]: 433 cho HTTPS, 53 cho DNS, 125 cho NTP. Chặn tất cả các phương tiện giao thông khác ngoài theo mặc định, sau đó danh sách trắng dịch vụ cần thiết (v. d., cơ sở dữ liệu từ xa, điểm chấm)

Gương mẫu luật của WAF cho SaaS

Bên cạnh các quy tắc mạng, cấu hình Máy tính xách tay để kiểm tra yêu cầu HTTP. Chẳng hạn, tạo các quy tắc để chặn yêu cầu bằng các mẫu tiêm kiểu MIME, kiểu văn lệnh chéo nhau, hoặc chuỗi người dùng không bình thường. Dùng Bộ luật Máy tính xách tay OWAP Med More Set dạng một đường kẻ. Hơn nữa, thực hiện mô hình bảo mật dương: danh sách màu trắng cho phép sử dụng phương pháp HTTP (GET, PST, PUT, DEUE), kiểu nội dung và đường dẫn URI.

4 Kiểm tra và kiểm tra tường lửa

Trước khi triển khai sản xuất, hãy thử nghiệm các quy tắc trong môi trường không hạn chế của việc sản xuất gương. Dùng các công cụ thử nghiệm xuyên thủng như Nmap, OWAP ZAP, hoặc Bộ Bảo Quản trị Quản trị Quản trị Quản trị để xác minh rằng các cổng không được phòng tuyến đã đóng và có kế hoạch để ngăn chặn việc tấn công bom. Chạy các cuộc kiểm tra kết nối từ nhiều vùng IP khác nhau để đảm bảo không bị chặn.

Những thực hành tốt nhất để quản lý luật tường lửa tiếp tục

Phát âm và ôn lại đều đều các quy tắc

Luật lửa có xu hướng tích lũy theo thời gian, dẫn đến việc “làm theo những quy tắc lỗi thời hoặc quá dễ dãi tạo ra khoảng cách an ninh.

Thi hành ít đặc ân và sự suy sụp nhất

Áp dụng nguyên tắc đặc quyền ít nhất ở mỗi lớp. Dịch vụ vi mô nên liên lạc qua mạng nội bộ với các quy tắc bảo mật nghiêm ngặt. Dùng nhóm bảo mật riêng biệt cho dev, dàn xếp và môi trường sản xuất để ngăn chặn truy cập qua lại. Phân khúc mạng chia mạng với các đường dẫn phụ và cổng NAT để truy cập Internet.

Tự động triển khai quy tắc với cơ cấu Infra như mã

Quản lý các quy tắc tường lửa như mã hoá, dùng công cụ Terraform, CloudFormation, hoặc Ansable. Hãy lưu các cấu hình trong chế độ điều khiển phiên bản (Git). Việc này đảm bảo tính khả năng phục hồi lại, đánh giá ngang hàng bằng yêu cầu kéo, và kiểm tra tự động trước khi triển khai. Lấy thí dụ, bạn có thể viết một tập lệnh Terraform để xác định nhóm bảo mật cho mỗi bộ phận nhất định, với tài liệu ghi chú mục đích của mỗi quy tắc. Việc tự động cũng tăng tốc độ phản ứng sự cố — bạn có thể đẩy một quy tắc đe dọa IP trong vòng vài phút.

Kết hợp nhật ký tường lửa với SIEM

Mọi sự kiện tường lửa — được phép và bị chặn — nên gửi đến một hệ thống trung tâm như SplEM, ELK Stack, hoặc các giải pháp có tính năng đám mây như AWS GuardDuty. Đặt cảnh báo về các mẫu đáng ngờ: việc cố gắng bị chặn lại từ cùng IP, giao thông trên các cảng bất ngờ, hoặc đột ngột các điểm dừng xe lại để kiểm tra một điểm nhạy cảm. Các bản ghi tường lửa có các bản ghi có các bản ghi có các bản ghi có khả năng phát hiện nhiều màn hình. Các bản ghi bảo mật được duy trì theo yêu cầu (v. d. 1 năm cho máy PCISS).

Luôn luôn theo dõi và phóng đại

Luật tường lửa không phải là tĩnh; chúng phải tiến hóa với các ứng dụng và cảnh quan đe dọa. Theo dõi các dương tính giả và âm tính sai. Nếu giao thông chính đáng bị chặn, điều chỉnh luật — nhưng cẩn thận ghi lại sự thay đổi. Hãy dùng dữ liệu tình báo để ngăn chặn IP mới. Hãy xem xét dùng một chất mật ong hoặc công nghệ lừa để phát hiện các kẻ tấn công, rồi tự động cập nhật các quy tắc tường lửa để chặn chúng.

Dự tính thất bại và dự phòng

Cấu hình tường lửa nên được sao chép qua các vùng có sẵn và vùng cho phép sử dụng các trường hợp không sẵn sàng. Nếu trường hợp hỏng, hãy kiểm tra để đảm bảo rằng khi tường lửa chính yếu thất bại, các bản dự phòng sẽ được bật lên cùng một quy tắc. Đối với tường lửa mạng có tính năng đám mây như tường lửa AWS hoặc Azure, sử dụng các dịch vụ quản lý tự động xử lý dự phòng. Tài liệu về kế hoạch phục hồi lại thảm họa của bạn cho các cấu hình tường lửa.

Kết luận

Việc xác định chính sách chính xác dựa trên tính chất không-tin, cấu hình mạng và máy tạo áp dụng cho ứng dụng SaaS là một nỗ lực liên tục, được tạo ra bởi các thiết bị giám sát và tự động hóa. Bằng cách xác định rõ các tài sản và giao thông, xác định chính sách chính xác dựa trên tính năng không tin cậy, cấu hình mạng và máy phá hủy ứng dụng, và quản lý các quy tắc với tự động hóa và giám sát, bạn giảm đáng kể bề mặt tấn công. Môi trường SaS đòi hỏi sự linh hoạt — các quy tắc tường lửa của bạn phải thích nghi với các tính năng mới, các sự kiện phóng đại, và các mối đe dọa nổi lên mà không cần phải phá vỡ kinh nghiệm. Hãy đầu tư vào kiểm tra thường xuyên, nhập vào hệ thống SEM, và quản lý bức tường lửa như một phần lõi của đường ống dẫn bị hạn chế. Với các đường dây thép, không chỉ là một đường dây thép, mà còn hiệu lực bảo mật, và Saa, và một hệ thống an toàn an toàn của Saa.