Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Schon gewusst? Rule-Dokumentation mit FireMon automatisieren

FireMon Security Manager macht aus einheitlich formatierten Kommentaren zu Firewall Rules beim Policy-Abruf strukturierte, durchsuchbare Rule-Dokumentation.

by FireMon

Eine Firewall-Rule zeigt Ihnen, welchen Traffic sie trifft und welche Aktion sie ausführt. Wer diesen Zugriff noch benötigt, warum er genehmigt wurde oder welcher Change Request ihn autorisiert hat, geht daraus in der Regel nicht hervor. Wenn diese Details nur in einem Ticket oder im Kopf einzelner Mitarbeiter existieren, wird selbst ein routinemäßiger Rule Review zur Ermittlungsarbeit.

FireMon Security Manager bietet eine weniger bekannte Funktion, die genau diesen Kontext leichter auffindbar macht: Auto-Dokumentation. Wenn Ihr Team in den Kommentaren zu Firewall Rules ein einheitliches Format verwendet, kann FireMon diese Kommentare beim Abruf der Policy auslesen und die zugehörigen Felder der Rule-Dokumentation befüllen. Das erspart Administratoren, dieselben Informationen Rule für Rule erneut einzutragen.

Aus einem Rule-Kommentar werden nutzbare Felder

Angenommen, ein Engineer fügt im Administrationstool des Geräts folgenden Kommentar zu einer Firewall Rule hinzu:

own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing;

Die Standard-Match-Patterns von FireMon erkennen own, ccn und jst als Owner, Change Control Number und Business Justification. Beim Abruf der Policy ordnet Security Manager die erkannten Werte der jeweiligen Rule als strukturierte Dokumentation zu. FireMon führt die Auto-Dokumentation bei jeder verarbeiteten Policy-Revision aus. Das Beispiel dient der Veranschaulichung; die Werte müssen zu den in Ihrer Umgebung konfigurierten Patterns passen.

Dieser Unterschied ist entscheidend. Ein Freitextkommentar hilft, wenn Sie die Rule ohnehin gerade vor sich haben. Strukturierte Felder dagegen lassen sich regelübergreifend filtern und durchsuchen - und beantworten Fragen wie: Welche Rules gehören zum Payments Team? Welche sind mit einer bestimmten Change-Nummer verknüpft? Bei welchen Rules fehlt die Business Justification? Security Manager stellt zugeordnete Dokumentationsfelder in seinen Filtern und SIQL-Suchen bereit, sofern die Filterung aktiviert ist.

Die Rule-Dokumentation bleibt unabhängig von Rule-Nummer und Revisionen mit der Rule verknüpft. Ändert sich die Position der Rule innerhalb der Policy, hängt der dokumentierte Kontext nicht von dieser Position ab.

Mit einem wiederholbaren Workflow starten

Sie müssen nicht alle Rules auf einmal dokumentieren. Ein praktikabler Einstieg ist eine kleine Auswahl neuer oder kürzlich geänderter Rules:

  1. Wählen Sie die relevanten Felder aus. Owner, Change Control Number und Business Justification sind ein guter Anfang. Bei temporären Zugriffen können auch Ablaufdaten sinnvoll sein.
  2. Prüfen Sie die Match-Patterns. Sehen Sie sich unter Administration die Felder der Rule Documentation an sowie die Patterns, die Werte aus Kommentaren extrahieren. FireMon liefert Standard-Patterns mit, und Administratoren können bei Bedarf zusätzliche Felder konfigurieren.
  3. Nutzen Sie das vereinbarte Format in den Rule-Kommentaren. Bitten Sie Ihre Engineers, Feldmarker und Werte im Administrationstool des Geräts einheitlich einzutragen. Stellen Sie sicher, dass Gerät oder Management Station diese Kommentare beibehalten und Ihr Team sie abrufen kann.
  4. Prüfen Sie das Ergebnis nach dem Abruf. Öffnen Sie eine Beispiel-Rule in Security Manager und kontrollieren Sie deren Rule Documentation. Filtern oder suchen Sie anschließend nach Owner oder Change Number, um sicherzugehen, dass die Informationen über diese eine Rule hinaus nutzbar sind.

Ziel ist eine verlässliche Übergabe vom Change-Prozess an den Rule-Datensatz. Muss ein Engineer entscheiden, ob eine alte Ausnahme noch gebraucht wird, sind Owner und ursprünglicher Grund bereits an der Rule hinterlegt. Muss ein Prüfer eine Rule auf einen genehmigten Change zurückführen, steht die Change Number in der Policy-Ansicht bereit. Dokumentierte Termine für den nächsten Review unterstützen zudem Reports, die zur Prüfung anstehende Rules ausweisen.

Menschliche Prüfschritte beibehalten

Die Auto-Dokumentation extrahiert die Informationen, die Ihr Team bereitstellt. Sie beurteilt nicht, ob eine Business Justification noch gilt oder ob ein genannter Owner noch zuständig ist. Legen Sie fest, wer die Ursprungskommentare pflegt, und prüfen Sie die befüllten Felder im Rahmen Ihres regulären Change- und Rezertifizierungsprozesses.

Wenn Sie ein Match-Pattern anpassen, testen Sie es, bevor Sie es breit einsetzen. Beginnen Sie mit einer kleinen Stichprobe an Kommentaren und bestätigen Sie die Ergebnisse, bevor Sie das Format auf weitere Geräte ausweiten.

Für Firewall-Administratoren ist das eine kleine Umstellung mit spürbarem Nutzen: Kontext, der während eines Change erfasst wird, steht im laufenden Policy Management als durchsuchbare Rule-Dokumentation zur Verfügung. Das erleichtert es, Zugriffe zu untersuchen, alternde Rules zu prüfen und die Existenz einer Rule zu begründen, ohne deren Historie neu rekonstruieren zu müssen.

Entdecken Sie FireMon Security Manager und sehen Sie, wie durchsuchbare Rule-Dokumentation Firewall-Policy-Reviews vereinfacht.

[ FAQs ]

Häufige Fragen

Ja. FireMon Security Manager kann Felder der Rule-Dokumentation aus Kommentaren zu Firewall Rules befüllen, sofern Engineers ein einheitliches Format verwenden, das zu den konfigurierten Match-Patterns passt. Beim Abruf einer Policy liest Security Manager die Kommentare und ordnet die erkannten Werte jeder Rule als strukturierte Dokumentation zu. Die Auto-Dokumentation läuft bei jeder von FireMon verarbeiteten Policy-Revision mit, sodass Administratoren dieselben Angaben nicht Rule für Rule erneut eintragen müssen.

Die Standard-Match-Patterns von FireMon erkennen die Marker own, ccn und jst als Rule Owner, Change Control Number und Business Justification. Ein Kommentar in der Form own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing; wird beispielsweise diesen drei Feldern zugeordnet. Das Beispiel dient der Veranschaulichung. Die Werte müssen zu den in Ihrer Umgebung konfigurierten Patterns passen, und Administratoren können zusätzliche Felder konfigurieren.

Einigen Sie sich auf ein einheitliches Kommentarformat und lassen Sie es anschließend von einem Tool extrahieren. Mit FireMon Security Manager tragen Engineers Feldmarker und Werte im Administrationstool des Geräts ein, und Security Manager überführt die erkannten Werte beim Policy-Abruf in die Rule-Dokumentation. Die erkannten Felder stehen dann in den Filtern und SIQL-Suchen von Security Manager zur Verfügung, sofern die Filterung aktiviert ist. So können Teams über alle Rules hinweg suchen, statt sie einzeln zu lesen.

Ein Freitextkommentar hilft, wenn Sie ohnehin gerade eine einzelne Rule betrachten. Strukturierte Rule-Dokumentation macht aus denselben Angaben Felder, die Sie über viele Rules hinweg filtern und durchsuchen können. In FireMon Security Manager heißt das: Sie beantworten Fragen wie, welche Rules einem bestimmten Owner gehören, welche mit einer bestimmten Change Number verknüpft sind und bei welchen Rules die Business Justification fehlt.

Testen Sie zunächst mit einer kleinen Stichprobe. Sehen Sie sich die Felder der Rule Documentation und die Match-Patterns in der FireMon Administration an, versehen Sie einige neue oder kürzlich geänderte Rules mit korrekt formatierten Kommentaren und prüfen Sie, ob Gerät oder Management Station diese Kommentare beibehalten. Öffnen Sie nach dem Abruf eine Beispiel-Rule in Security Manager, kontrollieren Sie deren Rule Documentation und suchen Sie anschließend nach Owner oder Change Number. Testen Sie jedes angepasste Pattern vor dem breiten Einsatz.

Die Auto-Dokumentation extrahiert, was Ihr Team schreibt. Sie bewertet nicht, ob diese Informationen noch zutreffen. FireMon Security Manager beurteilt nicht, ob eine Business Justification noch gilt oder ob ein genannter Owner noch zuständig ist. Teams sollten festlegen, wer die Ursprungskommentare pflegt, und die befüllten Felder im Rahmen des regulären Change- und Rezertifizierungsprozesses prüfen, insbesondere bei älteren Ausnahmen und temporären Zugriffen.

Ja. In FireMon Security Manager bleibt die Rule-Dokumentation unabhängig von Rule-Nummer und Revisionen mit der Rule verknüpft. Verschiebt sich eine Rule innerhalb der Policy, hängen der dokumentierte Owner, die Change Number und die Justification nicht von dieser Position ab. So bleibt der ursprüngliche Kontext erhalten, wenn Prüfer eine Rule auf einen genehmigten Change zurückführen oder entscheiden, ob eine alte Ausnahme noch gebraucht wird.

Automatisierte Rule-Dokumentation in FireMon Security Manager