Çfarë bën në të vërtetë një zidhë në rrjet
Një pajisje zidë mbrojtëse ndodhet në kufirin midis rrjetave, duke marrë vendime rreth trafikut të cilit i lejohet të kalojë dhe të cilit i ndalohet hyrja. Kjo duket e thjeshtë, por realiteti është më i hollësuar. Zidet e para mbrojtëse kontrollonin thelbësisht kokat e paketave kundrejt një liste rregullash – IP burimi, IP destinacioni, numrat e portit – dhe pranonin ose hidhnin secilën paketë në mënyrë të pavarur. Pajisjet moderne zidësh mbrojtëse bëjnë shumë më tepër se kjo. Ato mbajnë tabela gjendjeje, gjurmohen lidhjet aktive dhe inspektojnë modele trafiku, jo vetëm paketat individuale. Ky inspektim me gjendje do të thotë se pajisja kupton nëse një paketë i përket një sesioni të vendosur tashmë apo përfaqëson diçka të re dhe potencialisht të dyshimtë.
Funksioni bazë mbetet i njëjtë: zbatimi i një politike sigurie duke kontrolluar trafikun midis zonave me nivele të ndryshme besimi. Por sofistikimi i këtij zbatimi ka rritur shumë. Një pajisje firewall e mirë sot kryen inspektim të thellë të paketave, identifikim të aplikacioneve dhe edhe politika të bazuar në përdorues. Për çdo person që menaxhon një rrjet i cili është i ekspozuar ndaj internetit publik—që është, në thelb, çdo rrjet—kuptimi i këtyre themeleve nuk është opsional.
Pse Zgjidhjet Vetëm Me Softuer Mungojnë
Zjarrtë e butë që punojnë në sisteme operative të përgjithshme kanë vendin e tyre. Ato janë të praktishme, shpesh falas dhe të lehta për t'u vendosur në makina individuale. Por mbështetja kryesore në to si mbrojtje për një rrjet biznesi sjell disa probleme. Sistemi operativ i host-it bëhet vetë një sipërfaqe sulmi. Nëse sistemi operativ nënshkruar ka vullnetë, softueri i zjarrit të butë që punon mbi të trashigon ato rreziqe. Pajisjet e zjarrit të harduerit, në kundërshtim, punojnë në firmware të ndërtuar specifikisht me sisteme operative të thjeshtuara që ofrojnë një huazim sulmi shumë më të vogël.
Performanca është një faktor tjetër. Zjarret e software-it konkurojnë për cikle CPU dhe kujtesë me çdo aplikacion tjetër që po ekzekutohet në të njëjtin host. Në ngarkesa të mëdha të trafikut, përpunimi i paketave mund të sjellë vonime ose edhe humbje lidhjesh. Një pajisje zjarrash e dedikuar përdor procesorë specializuar dhe nxitim hardware-i për të menaxhuar trafikun pa ndikuar në sistemet e tjera. Kjo dallim ka rëndësi më të madhe në mjedise ku besueshmëria e rrjetit ndikon drejtpërdrejt në operacione – në fabrika, në dhomat e kontrollit dhe në rrjetet e menaxhimit të objekteve.
Evolucioni nga filtrimi i paketave te ndërgjegjësimi i aplikacioneve
Shkëputja nga filtrimi i thjeshtë të paketave në inspektimin e ndërgjegjshëm të aplikacioneve përfaqëson një nga ndryshimet më të rëndësishme në teknologjinë e zjarreve (firewall) gjatë dekadës së fundit. Zjarret tradicionale shikuan informacionin e shtresës 3 dhe të shtresës 4—adresat IP dhe numrat e portave. Kjo funksionoi me arsyen kur aplikacionet përdorën porte të parashikueshme. HTTP në portin 80, HTTPS në 443, SSH në 22. Por aplikacionet moderne janë më komplekse. Ata tunelohen nëpër porte jo të zakonshme, përdorin enkriptim që fsheh përmbajtjen e ngarkesës dhe negocjojnë lidhje dinamikisht.
Pajisjet e zjarrit të gjeneratës së ardhshme adresojnë këtë duke inspektuar trafikun në shtresën e aplikacionit. Ato mund të identifikojnë aplikacione specifike, pavarësisht nga porti që përdorin. Kjo aftësi tregon vlerë të veçantë në mjediset industriale, ku rrjetet e teknologjisë operative përdorin protokolle specializuare si Modbus, EtherNet/IP ose OPC. Një pajisje zjarri konvencionale mund të mos ndajë trafikun e ligjshëm Modbus nga paketat e dëmshme që përdorin portin e njëjtë. Një pajisje e vetëdijshme për aplikacionin mund.
Si Pajisjet e Zjarrit Përputhen në një Strategji Mbrojtjeje në Thellësi
Asnjë masë sigurie e vetme nuk ofron mbrojtje të plotë. Pajisjet e zjarrit shërbejnë si një shtresë në një qasje më të gjerë mbrojtjeje në thellësi. Koncepti është i thjeshtë: kontrolla të shumta të pavarura sigurie, secila e mbulon vende të hapura që të tjera mund të lënë. Një zjarr i rrjetit kryen filtrimin në nivelin e rrjetit. Mbrojtja e pikave fundore merret me kërcënime bazë-host. Kontrollat e hyrjes menaxhojnë kë do të bëjë çfarë. Monitorimi kap atë që kalon.
NIST Special Publication 800-82, udhëzuesi për sigurinë e sistemeve të kontrollit industrial, adreson specifikisht vendosjen dhe konfigurimin e zjarrofshatave për mjediset e teknologjisë operative. Udhezimet theksojnë segmentimin—ndarjen e rrjetave në zona me kërkesa të ndryshme sigurie dhe kontrollin e trafikut midis atyre zonave. Ky model i zonave dhe kanaleve, i formalizuar gjithashtu në serinë e standardeve IEC 62443, trajton zjarrofshatet si mekanizmin kryesor për zbatimin e kufijve midis domenetëve të sigurisë.
| Shtresa e Sigurisë | Funksioni kryesor | Si Kontribuojnë Pajisjet Zjarrofshat |
|---|---|---|
| Perimetri i Rrjetit | Bllokojnë qasjen e papranuar nga jashtë | Vija e parë e mbrojtjes në kufirin e rrjetit |
| Segmentimi i Brendshëm | Kufizojnë lëvizjen anësore midis zonave | Zbatoni rregullat e trafikut nga zonë në zonë |
| Mbrojtja e Stacionit | Sigurosoni pikat e veçanta të përdoruesit | Plotësojnë zjarrfikësat dhe programet kundër virusave bazuar në host |
| Monitorimi dhe zbulimi | Identifikoni kërcënimet aktive | Sigurojnë regjistrime të trafikut dhe të dhëna për njoftime |
| Kontroll i hyrjeve | Verifikojnë identitetin dhe autorizojnë përdoruesit | Integrohen me shërbimet e drejtorisë për zbatimin e politikave |
Kufizimet nga bota reale që ndryshojnë gjithçka
Teoria duket e pastër në letër. Në praktikë, kjo rrallë ndodh. Një fabrikë prodhimi në juglindje të Shteteve të Bashkuara u përball me këtë realitet gjatë një projekti përditësimi të rrjetit. Ekipi kishte projektuar një arkitekturë të segmentuar me pajisje zjarrfikësish që ndanin rrjetin e teknologjisë së informacionit korporative nga zona e prodhimit. Kjo ishte një praktikë standarde, sipas librit. Por kur u zbatuan rregullat, një grup kontrollorësh logjikë programues (PLC) filloi të jepë gabime timeout komunikimi. Zjarrfikësit po inspektonin trafikun Modbus dhe po shtonin sa aq vonësi sa që PLC-të u kaluan kufijtë e tolerancës së kohëzimit.
Zgjidhja nuk ishte heqja e zjarreve—kjo do të kishte sapo anuluar qëllimin e sigurisë. Në vend të kësaj, ekipi rikonfiguroi thellësinë e kontrollit, zbatoi rregulla më pak agresive për rrjedhat e trafikut të njohura si të sigurta dhe shtoi pajisje të veçanta të zjarreve industriale që kuptonin kërkesat e kohëzgjatjes së protokollit. Mësimi u mbajt: kontrollimet e sigurisë duhet të marrin parasysh kufizimet operative, jo vetëm praktikat teorike më të mira. Një zjarr që shkatërron prodhimin është më i keq se asnjë zjarr, sepse ai shpesh anashkalohet ose çaktivizohet.
Konsiderata praktike për zbatimin
Instalimi i pajisjeve të zjarreve kërkon përgjigje në disa pyetje themelore para se të preket ndonjë harduer. Cili trafik ka nevojë të lëvizë në mes të zonave? Cilat protokolle po përdoren, dhe a kanë ato kërkesa specifike kohore ose të vonimit? Kush ka nevojë për hyrje administrative, dhe nga ku? Çfarë ndodh kur zjarri dështon—trafiku përcaktohet me leje apo me refuzim?
Përgjigjet ndryshojnë sipas mjedisit. Një rrjet zyre korporative ka prioritetet e tij të veçanta, ndryshe nga një central përpunimi ujërash të ndotura ose një sistem automatizimi depozite. Gjëja e përbashkët është se rregullat e zjarrofshit duhet të ndjekin parimin e privilegjit më të vogël: lejohet vetëm ajo që është e nevojshme në mënyrë të shprehur, ndërsa gjithçka tjetër refuzohet. Kjo duket e qartë, por në botën reale, bashkësitë e rregullave shpesh mbledhin përjashtime me kalimin e kohës, derisa ato bëhen si djathi i Zvicerës. Revizionet e rregullave dhe sesionet e pastërtisë së tyre parandalojnë këtë erozion gradual të sigurisë.
Përmbajtja
- Çfarë bën në të vërtetë një zidhë në rrjet
- Pse Zgjidhjet Vetëm Me Softuer Mungojnë
- Evolucioni nga filtrimi i paketave te ndërgjegjësimi i aplikacioneve
- Si Pajisjet e Zjarrit Përputhen në një Strategji Mbrojtjeje në Thellësi
- Kufizimet nga bota reale që ndryshojnë gjithçka
- Konsiderata praktike për zbatimin
