Какво всъщност прави една междинна стена в мрежата
Устройството за междинна защита се намира на границата между мрежите и взема решения за това кой трафик да бъде пропуснат и кой да бъде блокиран. Това звучи достатъчно просто, но реалността е по-тонка. Ранните устройства за междинна защита основно проверяваха заглавките на пакетите спрямо списък с правила – IP адрес на източника, IP адрес на получателя, номера на портовете – и всяка отделна единица се пропускаше или отхвърляше изолирано. Съвременните устройства за междинна защита правят много повече от това. Те поддържат таблици със състояния, следят активните връзки и анализират шаблоните на трафика, а не само отделните пакети. Този стейтфул (stateful) анализ означава, че устройството разбира дали даден пакет принадлежи към установена сесия или представлява нещо ново и потенциално подозрително.
Основната функция остава съща: налагане на политика за сигурност чрез контролиране на трафика между зони с различни нива на доверие. Но сложността на това налагане значително е нараснала. Добро фойуол-устройство днес извършва дълбока инспекция на пакетите, идентифициране на приложения и дори политики, базирани на потребител. За всеки, който управлява мрежа, изложена на публичния интернет — а това е почти всяка мрежа — разбирането на тези основни принципи не е по избор.
Защо решението само с ПО не е достатъчно
Програмните междинни стени, които работят върху операционни системи за обща употреба, имат своето място. Те са удобни, често безплатни и лесни за разграждане на отделни машини. Но да се разчита на тях като основна защита за бизнес мрежа поражда няколко проблема. Самата хост операционна система става повърхност за атака. Ако основната ОС има уязвимости, програмната междина стена, която работи върху нея, наследява тези рискове. Устройствата за хардуерни междинни стени, напротив, работят върху специализиран фърмуер с опростени операционни системи, които представят значително по-малка повърхност за атака.
Производителността е друг фактор. Софтуерните междинни стени се състезават за процесорно време и памет с всяка друга програма, която работи на същия хост. При тежки товари в трафика обработката на пакети може да предизвика забавяне или дори прекъсване на връзките. Специализираното устройство за междинна стена използва специализирани процесори и апаратно ускорение за обработка на трафика без влияние върху другите системи. Тази разлика има най-голямо значение в среди, където надеждността на мрежата директно засяга операциите — производствени цехове, стаи за управление и мрежи за управление на сгради.
Еволюцията от филтриране на пакети до осъзнаване на приложенията
Преходът от простото филтриране на пакети към инспекция, осведомена за приложението, представлява една от най-значимите промени в технологията на междинните стени през последното десетилетие. Традиционните междинни стени анализираха информация от третия и четвъртия слой — IP-адреси и номера на портове. Това работеше доста добре, когато приложенията използваха предсказуеми портове: HTTP на порт 80, HTTPS на 443, SSH на 22. Но съвременните приложения са по-сложни. Те тунелират трафика през необичайни портове, използват шифроване, което скрива съдържанието на полезния товар, и динамично договарят връзките.
Устройствата за брандмауър от ново поколение решават този проблем, като анализират трафика на приложният слой. Те могат да идентифицират конкретни приложения независимо от порта, който използват. Тази възможност се оказва особено ценна в промишлени среди, където мрежите за операционни технологии използват специализирани протоколи като Modbus, EtherNet/IP или OPC. Обикновеният брандмауър може да не различи легитимния Modbus-трафик от злонамерени пакети, които случайно използват същия порт. Устройството с познание за приложенията може.
Как брандмауърните устройства се вписват в стратегията „защита чрез дълбочина“
Нито една отделна мярка за сигурност не осигурява пълна защита. Брандмауърните устройства служат като един слой в по-широката стратегия „защита чрез дълбочина“. Концепцията е проста: множество независими мерки за сигурност, като всяка от тях компенсира слабостите, които другите може да оставят открити. Брандмауърът осъществява филтриране на мрежовото ниво. Защитата на крайните точки се занимава с заплахите, насочени към хостовете. Контролите за достъп управляват кой какво може да прави. Мониторингът засича това, което успява да мине през.
Специално публикация на NIST 800-82, ръководството за сигурността на системите за промишлен контрол, конкретно разглежда поставянето и конфигурирането на междинни стени за среди с оперативни технологии. Ръководството подчертава сегментацията – разделяне на мрежите на зони с различни изисквания за сигурност и контролиране на трафика между тези зони. Тази модел „зона и канал“, който също е формализиран в серията стандарти IEC 62443, разглежда междинните стени като основен механизъм за налагане на граници между домейни за сигурност.
| Сигурностен слой | Основна функция | Как междинните стени допринасят |
|---|---|---|
| Мрежова периферия | Блокиране на неоторизиран външен достъп | Първа линия на отбрана на мрежовата граница |
| Вътрешна сегментация | Ограничаване на страничното придвижване между зони | Налагане на правила за трафик между зони |
| Защита на хостове | Осигуряване на отделни крайни точки | Допълва междинните брандмауъри и антивирусните програми |
| Мониторинг и откриване | Идентифицира активни заплахи | Предоставя регистри на трафика и данни за сигнализация |
| Контрол на достъпа | Аутентифицира и авторизира потребителите | Интегрира се с директорните услуги за прилагане на политики |
Реални ограничения, които променят всичко
Теорията изглежда чиста на хартия. Практиката рядко е такава. Производствен обект в югоизточните Съединени щати се сблъска с тази реалност по време на проект за модернизация на мрежата. Екипът беше проектирал сегментирана архитектура с устройства за брандмауър, които разделят корпоративната ИТ-мрежа от производствения подов. Това е стандартна практика, както е описано в ръководствата. Но когато бяха приложени правилата, група програмируеми логически контролери започнаха да генерират таймаутове при комуникацията. Брандмауърите инспектираха Modbus-трафика и внасяха достатъчно забавяне, за да надвишат PLC-устройствата своите граници по време на изпълнение.
Решението не беше да се премахнат междинните защитни стени — това би подкопало целта на сигурността. Вместо това екипът пренареди дълбочината на инспекцията, приложи по-малко агресивни правила за известни безопасни потоци от трафик и добави специализирани индустриални устройства за междинна защита, които разбираха изискванията към времевите параметри на протокола. Урокът остана: контролите за сигурност трябва да вземат предвид операционните ограничения, а не само теоретичните най-добри практики. Междинна защитна стена, която прекъсва производството, е по-лоша от липсата на такава, защото тя или се заобикаля, или се деактивира.
Практически съображения за разгъване
Разполагането на устройства за междинна защита изисква отговори на няколко фундаментални въпроса, преди да се докосне каквото и да било хардуерно оборудване. Какъв трафик всъщност трябва да преминава между зоните? Какви протоколи се използват и имат ли те специфични изисквания към времеви параметри или забавяне? Кой има нужда от административен достъп и откъде? Какво се случва, когато междинната защитна стена излезе от строя — трафикът по подразбиране се разрешава или се отказва?
Отговорите се различават в зависимост от средата. Корпоративната офис мрежа има различни приоритети в сравнение със завода за пречистване на отпадъчни води или системата за автоматизация на складовете. Общата черта е, че правилата за междинен филтър трябва да следват принципа на най-малките привилегии: разрешава се само това, което е изрично необходимо, а всичко останало се забранява. Това звучи очевидно, но в практиката наборите от правила често натрупват изключения с течение на времето, докато приличат на швейцарски сирен. Редовните прегледи и почистващи сесии на правилата предотвратяват това постепенно отслабване на сигурността.
Съдържание
- Какво всъщност прави една междинна стена в мрежата
- Защо решението само с ПО не е достатъчно
- Еволюцията от филтриране на пакети до осъзнаване на приложенията
- Как брандмауърните устройства се вписват в стратегията „защита чрез дълбочина“
- Реални ограничения, които променят всичко
- Практически съображения за разгъване
