Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Le saviez-vous ? Automatisez la documentation des règles avec FireMon
FireMon Security Manager transforme les commentaires de règles de pare-feu rédigés dans un format homogène en documentation de règle structurée et consultable lors de la récupération de la policy.
by FireMon
Une règle de pare-feu indique quel trafic elle filtre et quelle action elle applique. En revanche, elle ne dit généralement pas qui a encore besoin de cet accès, pourquoi il a été approuvé, ni quelle demande de changement l'a autorisé. Lorsque ces informations n'existent que dans un ticket ou dans la mémoire d'une personne, une simple revue de règles se transforme en enquête.
FireMon Security Manager dispose d'une fonctionnalité méconnue qui facilite la recherche de ce contexte : l'auto-documentation. Si vos équipes utilisent un format homogène dans les commentaires des règles de pare-feu, FireMon peut lire ces commentaires lors de la récupération de la policy et renseigner les champs de documentation de règle correspondants. Les administrateurs évitent ainsi de saisir deux fois les mêmes informations, règle après règle.
Transformer un commentaire de règle en champs exploitables
Supposons qu'un ingénieur ajoute ce commentaire à une règle de pare-feu dans l'outil d'administration de l'équipement :
own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing;
Les modèles de correspondance par défaut de FireMon reconnaissent own, ccn et jst comme le propriétaire, le numéro de contrôle de changement et la justification métier. Lorsque Security Manager récupère la policy, il associe les valeurs reconnues à cette règle sous forme de documentation structurée. FireMon exécute l'auto-documentation à chaque révision de policy qu'il traite. L'exemple est donné à titre d'illustration : les valeurs doivent correspondre aux modèles configurés dans votre environnement.
Cette distinction a son importance. Un commentaire en texte libre est utile lorsque vous consultez déjà la règle. Les champs structurés, eux, vous permettent de filtrer et d'effectuer des recherches sur l'ensemble des règles pour répondre à des questions telles que : quelles règles relèvent de l'équipe Paiements ? Lesquelles sont associées à un numéro de change précis ? Quelles règles ne comportent pas de justification métier ? Security Manager rend les champs de documentation correspondants disponibles dans ses filtres et ses recherches SIQL lorsque le filtrage est activé.
La documentation reste associée à la règle, indépendamment de son numéro ou de ses révisions. Si la position de la règle change dans la policy, le contexte documenté ne dépend pas de cette position.
Commencer par un workflow reproductible
Il n'est pas nécessaire de documenter toutes les règles d'un coup. Un point de départ pragmatique consiste à traiter un petit ensemble de règles nouvelles ou récemment modifiées :
- Choisissez les champs utiles. Le propriétaire, le numéro de contrôle de changement et la justification métier constituent de bons points de départ. Les dates d'expiration peuvent également s'avérer précieuses pour les accès temporaires.
- Vérifiez les modèles de correspondance. Dans Administration, examinez les champs Rule Documentation et les modèles qui extraient les valeurs des commentaires. FireMon fournit des modèles par défaut et les administrateurs peuvent configurer des champs supplémentaires si nécessaire.
- Appliquez le format convenu dans les commentaires de règle. Demandez aux ingénieurs de saisir les marqueurs de champ et les valeurs de manière homogène dans leur outil d'administration d'équipement. Assurez-vous que l'équipement ou la station de management conserve ces commentaires et que vos équipes peuvent les récupérer.
- Contrôlez le résultat après récupération. Ouvrez un exemple de règle dans Security Manager et vérifiez sa Rule Documentation. Filtrez ou recherchez ensuite le propriétaire ou le numéro de changement afin de confirmer que l'information est exploitable au-delà de cette seule règle.
L'objectif est d'assurer un transfert fiable entre le processus de changement et l'enregistrement de la règle. Lorsqu'un ingénieur doit décider si une ancienne exception est encore nécessaire, le propriétaire et le motif initial sont déjà rattachés à la règle. Lorsqu'un auditeur doit remonter d'une règle au changement approuvé, le numéro de changement est disponible dans la vue policy. Les dates de prochaine revue documentées peuvent également alimenter des rapports identifiant les règles à réexaminer.
Maintenir les contrôles humains
L'auto-documentation extrait les informations que vos équipes fournissent. Elle ne détermine pas si une justification métier est toujours valable ni si le propriétaire désigné est toujours responsable. Définissez qui maintient les commentaires source et examinez les champs renseignés dans le cadre de votre processus habituel de changement et de recertification.
Si vous personnalisez un modèle de correspondance, testez-le avant de le déployer largement. Commencez par un petit échantillon de commentaires et validez les résultats avant d'étendre le format à l'ensemble des équipements.
Pour les administrateurs de pare-feu, il s'agit d'un changement modeste au bénéfice réel : le contexte saisi lors d'un changement devient une documentation de règle consultable tout au long de la gestion des policies. Il devient ainsi plus simple d'investiguer sur un accès, de réexaminer des règles anciennes et d'expliquer pourquoi une règle existe, sans avoir à reconstituer son historique de zéro.
Découvrez FireMon Security Manager et voyez comment une documentation de règle consultable facilite les revues de policies de pare-feu.
[ FAQ ]
Questions fréquentes
Oui. FireMon Security Manager peut renseigner les champs de documentation de règle à partir des commentaires des règles de pare-feu, dès lors que les ingénieurs utilisent un format homogène correspondant aux modèles de correspondance configurés. Lorsque Security Manager récupère une policy, il lit les commentaires et associe les valeurs reconnues à chaque règle sous forme de documentation structurée. L'auto-documentation s'exécute à chaque révision de policy traitée par FireMon : les administrateurs n'ont donc pas à ressaisir les mêmes informations règle après règle.
Les modèles de correspondance par défaut de FireMon reconnaissent les marqueurs own, ccn et jst comme le propriétaire de la règle, le numéro de contrôle de changement et la justification métier. Par exemple, un commentaire rédigé sous la forme own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing; serait mappé vers ces trois champs. L'exemple est donné à titre d'illustration. Les valeurs doivent correspondre aux modèles configurés dans votre environnement et les administrateurs peuvent configurer des champs supplémentaires.
Convenez d'un format de commentaire homogène, puis laissez un outil l'extraire. Avec FireMon Security Manager, les ingénieurs saisissent les marqueurs de champ et les valeurs dans leur outil d'administration d'équipement, et Security Manager convertit les valeurs reconnues en documentation de règle lors de la récupération de la policy. Les champs reconnus deviennent ensuite accessibles dans les filtres et les recherches SIQL de Security Manager lorsque le filtrage est activé : les équipes peuvent alors interroger l'ensemble des règles au lieu de les lire une par une.
Un commentaire en texte libre est utile lorsque vous consultez déjà une règle. Une documentation de règle structurée transforme ces mêmes informations en champs que vous pouvez filtrer et rechercher sur un grand nombre de règles. Dans FireMon Security Manager, cela permet de répondre à des questions telles que : quelles règles appartiennent à un propriétaire donné, lesquelles sont liées à un numéro de changement précis et lesquelles n'ont pas de justification métier.
Commencez par tester sur un petit échantillon. Examinez les champs Rule Documentation et les modèles de correspondance dans FireMon Administration, ajoutez des commentaires correctement formatés à quelques règles nouvelles ou récemment modifiées, et vérifiez que l'équipement ou la station de management conserve ces commentaires. Après récupération, ouvrez un exemple de règle dans Security Manager, vérifiez sa Rule Documentation, puis recherchez le propriétaire ou le numéro de changement. Testez tout modèle personnalisé avant une utilisation à grande échelle.
L'auto-documentation extrait ce que vos équipes écrivent. Elle ne juge pas si ces informations sont toujours exactes. FireMon Security Manager ne détermine pas si une justification métier reste valable ni si le propriétaire désigné est toujours responsable. Les équipes doivent définir qui maintient les commentaires source et examiner les champs renseignés dans le cadre de leur processus habituel de changement et de recertification, en particulier pour les anciennes exceptions et les accès temporaires.
Oui. Dans FireMon Security Manager, la documentation reste associée à la règle, indépendamment de son numéro ou de ses révisions. Si une règle change de position dans la policy, le propriétaire, le numéro de changement et la justification documentés ne dépendent pas de cette position. Le contexte d'origine reste donc rattaché à la règle lorsque les auditeurs remontent au changement approuvé ou décident si une ancienne exception est encore nécessaire.