Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Lo sapevate? Automatizzate la documentazione delle regole con FireMon

FireMon Security Manager trasforma i commenti delle regole firewall scritti in un formato coerente in documentazione strutturata e ricercabile durante il recupero della policy.

by FireMon

Una regola firewall indica quale traffico corrisponde ai criteri e quale azione viene applicata. Di norma non dice chi ha ancora bisogno di quell'accesso, perché è stato approvato o quale change request lo ha autorizzato. Quando queste informazioni esistono solo in un ticket o nella memoria di qualcuno, anche una normale revisione delle regole diventa un'indagine.

FireMon Security Manager dispone di una funzionalità poco conosciuta che semplifica il reperimento di questo contesto: auto-documentation. Se il team utilizza un formato coerente nei commenti delle regole firewall, FireMon può leggerli durante il recupero della policy e compilare automaticamente i campi di documentazione della regola. In questo modo gli amministratori non devono reinserire le stesse informazioni regola per regola.

Da commento di una regola a campi utilizzabili

Si supponga che un engineer aggiunga questo commento a una regola firewall nello strumento di amministrazione del dispositivo:

own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing;

I match pattern predefiniti di FireMon riconoscono own, ccn e jst rispettivamente come owner, numero di change control e giustificazione di business. Quando Security Manager recupera la policy, associa i valori rilevati a quella regola come documentazione strutturata. FireMon esegue l'auto-documentation nell'ambito di ogni revisione di policy elaborata. L'esempio è puramente illustrativo: i valori devono corrispondere ai pattern configurati nel vostro ambiente.

La differenza è sostanziale. Un commento in testo libero è utile quando si sta già esaminando la regola. I campi strutturati, invece, consentono di filtrare e cercare tra le regole per rispondere a domande come: quali regole appartengono al Payments Team? Quali sono associate a un determinato numero di change? Per quali regole manca una giustificazione di business? Security Manager rende disponibili i campi di documentazione corrispondenti nei propri filtri e nelle ricerche SIQL quando il filtraggio è abilitato.

La documentazione resta associata alla regola indipendentemente dal suo numero o dalle revisioni. Se la posizione della regola cambia all'interno della policy, il contesto documentato non dipende da tale posizione.

Iniziare con un workflow ripetibile

Non è necessario documentare tutte le regole in una sola volta. Un punto di partenza concreto è un numero ridotto di regole nuove o modificate di recente:

  1. Scegliete i campi rilevanti. Owner, numero di change control e giustificazione di business sono un buon inizio. Per gli accessi temporanei può essere utile anche la data di scadenza.
  2. Verificate i match pattern. In Administration, esaminate i campi Rule Documentation e i pattern che estraggono i valori dai commenti. FireMon mette a disposizione pattern predefiniti e gli amministratori possono configurare campi aggiuntivi dove necessario.
  3. Applicate il formato concordato nei commenti delle regole. Chiedete agli engineer di inserire marcatori di campo e valori in modo coerente nello strumento di amministrazione del dispositivo. Verificate che il dispositivo o la management station conservi tali commenti e che il team sia in grado di recuperarli.
  4. Controllate il risultato dopo il recupero. Aprite una regola di esempio in Security Manager e verificatene la Rule Documentation. Filtrate quindi o cercate per owner o numero di change per accertarvi che l'informazione sia utilizzabile anche oltre quella singola regola.

L'obiettivo è un passaggio di consegne affidabile dal processo di change al record della regola. Quando un engineer deve stabilire se una vecchia eccezione serve ancora, owner e motivazione originale sono già associati alla regola. Quando un revisore deve ricondurre una regola a un change approvato, il numero di change è disponibile nella vista della policy. Documentare la data della prossima revisione consente inoltre di generare report che individuano le regole da rivedere.

Mantenere i controlli umani

L'auto-documentation estrae le informazioni fornite dal vostro team. Non stabilisce se una giustificazione di business sia ancora valida o se l'owner indicato sia ancora responsabile. Definite chi è incaricato di mantenere aggiornati i commenti di origine ed esaminate i campi compilati nell'ambito dei consueti processi di change e di ricertificazione.

Se personalizzate un match pattern, testatelo prima di adottarlo su larga scala. Partite da un campione ridotto di commenti e verificate i risultati prima di estendere il formato a tutti i dispositivi.

Per gli amministratori firewall si tratta di un cambiamento contenuto con un ritorno concreto: il contesto inserito durante un change diventa documentazione di regola ricercabile nella gestione quotidiana delle policy. Indagare su un accesso, rivedere regole datate e spiegare perché una regola esiste diventa più semplice, senza dover ricostruire ogni volta la sua storia da zero.

Scoprite FireMon Security Manager e vedete come una documentazione di regola ricercabile semplifica le revisioni delle policy firewall.

[ FAQ ]

Domande frequenti

Sì. FireMon Security Manager può compilare i campi di documentazione delle regole a partire dai commenti delle regole firewall, a condizione che gli engineer utilizzino un formato coerente con i match pattern configurati. Quando Security Manager recupera una policy, legge i commenti e associa i valori rilevati a ciascuna regola come documentazione strutturata. L'auto-documentation viene eseguita nell'ambito di ogni revisione di policy elaborata da FireMon: gli amministratori non devono quindi reinserire le stesse informazioni regola per regola.

I match pattern predefiniti di FireMon riconoscono i marcatori own, ccn e jst rispettivamente come owner della regola, numero di change control e giustificazione di business. Un commento scritto come own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing; verrebbe quindi mappato su questi tre campi. L'esempio è puramente illustrativo: i valori devono corrispondere ai pattern configurati nel vostro ambiente e gli amministratori possono configurare campi aggiuntivi.

Concordate un formato coerente per i commenti e lasciate che sia uno strumento a estrarne il contenuto. Con FireMon Security Manager gli engineer inseriscono marcatori di campo e valori nello strumento di amministrazione del dispositivo e Security Manager converte i valori rilevati in documentazione della regola durante il recupero della policy. I campi rilevati diventano poi disponibili nei filtri di Security Manager e nelle ricerche SIQL, quando il filtraggio è abilitato: i team possono così interrogare l'intero insieme di regole, invece di esaminarle una a una.

Un commento in testo libero è utile quando si sta già esaminando una singola regola. La documentazione strutturata trasforma le stesse informazioni in campi su cui filtrare e cercare trasversalmente su molte regole. In FireMon Security Manager questo significa poter rispondere a domande come: quali regole appartengono a un determinato owner, quali sono collegate a uno specifico numero di change e per quali manca una giustificazione di business.

Iniziate con un test su un campione ridotto. Esaminate i campi Rule Documentation e i match pattern in FireMon Administration, aggiungete commenti correttamente formattati ad alcune regole nuove o modificate di recente e verificate che il dispositivo o la management station conservi tali commenti. Dopo il recupero, aprite una regola di esempio in Security Manager, controllatene la Rule Documentation e cercate per owner o numero di change. Testate ogni pattern personalizzato prima di un utilizzo su larga scala.

L'auto-documentation estrae ciò che il vostro team scrive, ma non valuta se tali informazioni siano ancora attuali. FireMon Security Manager non stabilisce se una giustificazione di business sia ancora valida o se l'owner indicato sia ancora responsabile. I team devono definire chi mantiene aggiornati i commenti di origine ed esaminare i campi compilati nell'ambito dei consueti processi di change e di ricertificazione, in particolare per le eccezioni più datate e gli accessi temporanei.

Sì. In FireMon Security Manager la documentazione resta associata alla regola indipendentemente dal suo numero o dalle revisioni. Se una regola cambia posizione all'interno della policy, owner, numero di change e giustificazione documentati non dipendono da tale posizione. Il contesto originale rimane così disponibile quando i revisori devono ricondurre una regola a un change approvato o stabilire se una vecchia eccezione serve ancora.

Documentazione automatica delle regole in FireMon Security Manager