Co właściwie robi zapora ogniowa w sieci
Urządzenie zapory sieciowej znajduje się na granicy między sieciami i podejmuje decyzje dotyczące tego, jaki ruch ma zostać przepuszczony, a jaki zablokowany. Brzmi to dość prosto, ale rzeczywistość jest bardziej złożona. Wczesne zapory sieciowe sprawdzały w zasadzie nagłówki pakietów w oparciu o listę reguł — adres IP źródłowy, adres IP docelowy, numery portów — i albo przepuszczały, albo odrzucały każdy pakiet niezależnie od innych. Nowoczesne urządzenia zapory sieciowej robią znacznie więcej. Utrzymują tabele stanu, śledzą aktywne połączenia oraz analizują wzorce ruchu, a nie tylko pojedyncze pakiety. Ta inspekcja ze stanem oznacza, że urządzenie rozumie, czy pakiet należy do już nawiązanego sesji, czy też reprezentuje coś nowego i potencjalnie podejrzanego.
Podstawowa funkcja pozostaje taka sama: wymuszanie zasad bezpieczeństwa poprzez kontrolę ruchu między strefami o różnym poziomie zaufania. Jednak stopień zaawansowania tej kontroli znacznie wzrosła. Współczesne urządzenie zapory ogniowej przeprowadza głęboką inspekcję pakietów, identyfikuje aplikacje oraz umożliwia stosowanie zasad opartych na użytkowniku. Dla każdego, kto zarządza siecią narażoną na dostęp z publicznego internetu — a dotyczy to praktycznie każdej sieci — zrozumienie tych podstaw nie jest opcjonalne.
Dlaczego rozwiązania wyłącznie programowe są niewystarczające
Zapory sieciowe w postaci oprogramowania działające w ramach ogólnego systemu operacyjnego mają swoje zastosowanie. Są wygodne, często darmowe i łatwe do wdrożenia na poszczególnych komputerach. Jednak poleganie na nich jako na podstawowej metodzie ochrony sieci firmowej wiąże się z kilkoma problemami. Sam system operacyjny hosta staje się powierzchnią ataku. Jeśli podstawowy system operacyjny posiada luki bezpieczeństwa, oprogramowanie zapory sieciowej działające powyżej niego dziedziczy te zagrożenia. Urządzenia zapór sieciowych sprzętowych, przeciwnie, działają na specjalnie zaprojektowanym oprogramowaniu układowym z uproszczonymi systemami operacyjnymi, które tworzą znacznie mniejszą powierzchnię ataku.
Wydajność to kolejny czynnik. Zapory programowe konkurują o cykle procesora i pamięć z każdą inną aplikacją działającą na tym samym hoście. Przy dużym obciążeniu ruchem przetwarzanie pakietów może wprowadzać opóźnienia lub nawet powodować utratę połączeń. Wydzielone urządzenie zapory wykorzystuje specjalizowane procesory oraz akcelerację sprzętową do obsługi ruchu bez wpływu na inne systemy. Ta różnica ma szczególne znaczenie w środowiskach, w których niezawodność sieci bezpośrednio wpływa na przebieg operacji — np. na liniach produkcyjnych, w pomieszczeniach sterowniczych oraz w sieciach zarządzania obiektami.
Ewolucja od filtrowania pakietów do świadomości aplikacji
Przesunięcie z prostego filtrowania pakietów do inspekcji świadomej aplikacji stanowi jedną z bardziej znaczących zmian w technologii zapór ogniowych w ciągu ostatniej dekady. Tradycyjne zapory ogniowe analizowały informacje z warstwy 3 i warstwy 4 — adresy IP oraz numery portów. To podejście działało w miarę dobrze, gdy aplikacje korzystały z przewidywalnych portów: HTTP na porcie 80, HTTPS na porcie 443, SSH na porcie 22. Jednak współczesne aplikacje są bardziej złożone. Przepuszczają ruch przez nietypowe porty, używają szyfrowania ukrywającego zawartość ładunku oraz dynamicznie negocjują połączenia.
Urządzenia zapory o nowej generacji rozwiązują ten problem poprzez analizę ruchu na warstwie aplikacji. Mogą one identyfikować konkretne aplikacje niezależnie od portu, którego te aplikacje używają. Ta funkcja okazuje się szczególnie przydatna w środowiskach przemysłowych, gdzie sieci technologii operacyjnych (OT) wykorzystują specjalizowane protokoły, takie jak Modbus, EtherNet/IP lub OPC. Standardowa zapora sieciowa może nie rozróżnić prawidłowego ruchu Modbus od złośliwych pakietów przypadkowo korzystających z tego samego portu. Urządzenie świadome aplikacji potrafi to zrobić.
Rola urządzeń zapory w strategii obrony wielowarstwowej
Żadna pojedyncza metoda zabezpieczenia nie zapewnia pełnej ochrony. Urządzenia zapory stanowią jedną z warstw szerszego podejścia opartego na zasadzie obrony wielowarstwowej. Idea jest prosta: wiele niezależnych środków zabezpieczających, z których każde uzupełnia luki pozostawione przez inne. Zapora odpowiada za filtrowanie na poziomie sieci. Ochrona punktów końcowych radzi sobie z zagrożeniami na poziomie hosta. Kontrole dostępu określają, kto może wykonywać dane czynności. Monitorowanie wykrywa to, co przechodzi przez pozostałe warstwy.
Publikacja specjalna NIST 800-82, przewodnik po zabezpieczeniach systemów sterowania przemysłowego, omawia w szczególności umieszczanie i konfigurację zapór sieciowych w środowiskach technologii operacyjnych. Wskazówki te podkreślają segmentację — dzielenie sieci na strefy o różnych wymaganiach bezpieczeństwa oraz kontrolowanie ruchu pomiędzy tymi strefami. Ten model stref i kanałów, ujęty również w serii norm IEC 62443, traktuje zapory sieciowe jako główny mechanizm egzekwowania granic pomiędzy domenami bezpieczeństwa.
| Warstwę bezpieczeństwa | Główna funkcja | Wkład urządzeń zapór sieciowych |
|---|---|---|
| Obwód sieciowy | Blokowanie nieuprawnionego dostępu zewnętrznego | Pierwsza linia obrony na granicy sieci |
| Segmentacja wewnętrzna | Ograniczanie ruchu bocznego pomiędzy strefami | Wymuszanie reguł ruchu pomiędzy strefami |
| Ochrona hosta | Zabezpieczanie poszczególnych punktów końcowych | Uzupełniaj zapory sieciowe i oprogramowanie antywirusowe działające na poziomie hosta |
| Monitorowanie i wykrywanie | Identyfikuj aktywne zagrożenia | Zapewnij dzienniki ruchu oraz dane alarmowe |
| Kontrola dostępu | Uwierzytelniaj i uprawniaj użytkowników | Integruj się z usługami katalogowymi w celu egzekwowania zasad |
Rzeczywiste ograniczenia, które zmieniają wszystko
Teoria wygląda dobrze na papierze. Praktyka rzadko taką jest. Zakład produkcyjny w południowo-wschodniej części Stanów Zjednoczonych napotkał tę rzeczywistość podczas projektu uaktualnienia sieci. Zespół zaprojektował architekturę segmentowaną z urządzeniami zapory sieciowej oddzielającymi korporacyjną sieć IT od linii produkcyjnej. To standardowa praktyka, zgodna z zaleceniami. Jednak po wdrożeniu reguł partia sterowników logicznych programowalnych zaczęła generować błędy przekroczenia limitu czasu komunikacji. Zapory sieciowe analizowały ruch Modbus i wprowadzały wystarczająco dużą opóźnienie, aby przekroczyć dopuszczalne tolerancje czasowe PLC.
Rozwiązaniem nie było usunięcie zapór sieciowych – to pokrzyżowałoby cel bezpieczeństwa. Zamiast tego zespół przekonfigurował głębokość inspekcji, zastosował mniej rygorystyczne reguły dla ruchu uznawanego za bezpieczny oraz dodał dedykowane urządzenia zapór sieciowych przeznaczone specjalnie do zastosowań przemysłowych, które rozumiały wymagania czasowe protokołu. Wyciągnięta lekcja była jasna: środki bezpieczeństwa muszą uwzględniać ograniczenia operacyjne, a nie tylko teoretyczne najlepsze praktyki. Zaporą sieciową, która zakłóca produkcję, jest gorsza niż brak zapory w ogóle, ponieważ zostaje ona obejściowa lub wyłączona.
Praktyczne uwagi dotyczące wdrożenia
Wdrażanie urządzeń zapór sieciowych wymaga odpowiedzi na kilka podstawowych pytań jeszcze przed dotknięciem jakiegokolwiek sprzętu. Jaki ruch rzeczywiście musi przepływać między strefami? Jakie protokoły są używane i czy mają one konkretne wymagania czasowe lub opóźnieniowe? Kto potrzebuje dostępu administracyjnego i z jakich lokalizacji? Co dzieje się w przypadku awarii zapory sieciowej – czy ruch domyślnie zostaje dopuszczony, czy zablokowany?
Odpowiedzi różnią się w zależności od środowiska. Sieć biurowa korporacyjna ma inne priorytety niż oczyszczalnia ścieków lub system automatyzacji magazynu. Wspólnym mianownikiem jest zasada najmniejszych uprawnień dotycząca reguł zapory sieciowej: należy zezwalać wyłącznie na to, co jest wyraźnie niezbędne, a wszystko inne blokować. Brzmi to oczywiste, ale w rzeczywistości zestawy reguł często gromadzą wyjątki przez długi czas, aż stają się podobne do sera szwajcarskiego. Regularne przeglądy i czyszczenie reguł zapobiegają stopniowemu osłabieniu zabezpieczeń.
Spis treści
- Co właściwie robi zapora ogniowa w sieci
- Dlaczego rozwiązania wyłącznie programowe są niewystarczające
- Ewolucja od filtrowania pakietów do świadomości aplikacji
- Rola urządzeń zapory w strategii obrony wielowarstwowej
- Rzeczywiste ograniczenia, które zmieniają wszystko
- Praktyczne uwagi dotyczące wdrożenia
