42
Особенности работы с решениями NGFW Михаил Черкашин Компания ICL Системные технологии

Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

  • Upload
    others

  • View
    21

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Особенности работы с решениямиNGFW

Михаил Черкашин

Компания ICL Системные технологии

Page 2: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Типичная ситуация

в компании есть межсетевой экран на периметре

в компании есть система предотвращения вторжений

в компании есть прокси-сервер

Page 3: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Почему это не помогает?

х фильтруются порты а не приложения

х события не консолидируются в одной точке

х антивирусы бесполезны против 0-day угроз

TCP/443Dropbox 0-day

Page 4: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Современные решения NGFW

Page 5: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Решение проблемы на

примере NGFW

Palo Alto Networks

Page 6: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Логика работы

Traffic Flow

Page 7: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Архитектура аппаратных шлюзов

Архитектура PA-7080

Page 8: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Как начать всем этим

пользоваться?

Page 9: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Что мы рассмотрим?

1. Процесс миграции политики и утилита

Migration Tool

2. Создание своего App-ID

3. Автоматизация конфигурирования шлюзов

Page 10: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

1. Миграция политики

Этап 1 - перенести политику «как есть»

Этап 2 - переписывать политику по приложениям

Page 11: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Что можно перенести?

Сетевые объекты и группы объектов

Сервисы и группы сервисов

Правила безопасности

Правила NAT

Page 12: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Поддерживаемые платформы

Page 13: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Расшифровка SSL/TLS трафика.

Для чего?

Расшифровка покажет больше приложений

Более точное определение функций приложения

(например download/upload)

Page 14: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Что стоит расшифровывать?

Социальные сети

Почтовые web-клиенты

Не опознанные приложения

Page 15: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Что не стоит расшифровывать?

ꭓ Финансовые сервисы (банк-клиенты и т.д.)

ꭓ Медицинские сервисы

ꭓ Правительственные сервисы (сайт «Госуслуги»)

Создавайте исключения для расшифровки

Page 16: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Корректировка политики безопасности

Для большинства сервисов достаточно 30 дней на определение

Часть приложений используется редко (раз в квартал или раз в год).

Нужно больше времени на мониторинг

Пишите теги, чтобы не забыть удалить не нужные правила

Page 17: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Написание политики по приложениям

Клонируйте существующие правила

Чем выше правило – тем больше приоритет

Удаляйте старые правила (опция Highlight Unused Rules или Rule

Usage)

80% правил должно быть описано по приложениям

Page 18: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Migration Tool. Процесс миграции

политики

Page 19: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Migration Tool. Процесс корректировки

политики

Page 20: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

2. Создание своего App-ID

Легенда:

1. Компания готовится к установке шлюзов МЭ Palo Alto Networks в ЦОД

2. Тестовый шлюз предварительно включен в TAP-mode для просмотра трафика. Интерфейсы подключены к разным сетевым сегментам

Цель – понять угрозы, увидеть приложения и написать свои сигнатуры заранее

Page 21: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Application Command Center (ACC)

Page 22: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Что делать дальше?

Определить цель

Определить шаблоны трафика

Создать пользовательское приложение

Page 23: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Как определить цель?

1. Отчеты

2. Сетевой монитор

3. Вкладка ACC

Page 24: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Где искать информацию?

1. Документация на приложение

2. Опрос владельца/разработчика приложения

3. Захват сетевого трафика для анализа

Page 25: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Захват сетевого трафика

Page 26: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Процесс создания сигнатуры App-ID

Page 27: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Проверка сигнатуры

Page 28: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

3. Автоматизация конфигурирования

Что можно делать?

– Конфигурировать параметры и политики

– Делать выборку по событиям

– Интегровать решения с песочницей Palo Alto Networks WildFire

– Интегрировать шлюзы с облачными сервисами

Page 29: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Утилиты

1. API скрипты (python, powershell и т.д.)

2. CLI команды

3. WEB-интерфейс (XML)

show system info

show system resources

show user ip-user-mapping all

Page 30: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Системы управления конфигурациями

https://github.com/PaloAltoNetworks/ansible-pan

Page 31: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Создание правила через CLI

Page 32: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Управление через WEB-интерфейс

Page 33: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Cyber Threat Alliance (CTA)

Page 34: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

https://researchcenter.paloaltonetworks.com/

Новые статьи еженедельно

Page 35: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления
Page 36: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Palo Alto Networks AutoFocus

Как пополняется?

Wildfire

Cyber Threat Alliance

Unit42

Page 37: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Palo Alto Networks AutoFocus

Page 38: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления
Page 39: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

MineMeld

Как пополняется?

Palo Alto Networks

*Cert

Прочие источники

Page 40: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

MineMeld

Page 41: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Подытожим

NGFW – это не пакетный фильтр

Нужно видеть приложения и сервисы в сети

Нужно уметь ими управлять

Нужно уметь их защищать

Page 42: Особенностиработысрешениями NGFW¢олстой/25... · в компании есть система предотвращения ... Системы управления

Есть вопросы?

Задавайте!