ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

ご存じですか FireMon でルールドキュメントを自動化する方法

FireMon Security Manager は、書式が統一された firewall のルールコメントを、ポリシー取得時に構造化された検索可能なルールドキュメントに変換します。

by FireMon

firewall ルールからわかるのは、どの通信に一致し、どのアクションを実行するかまでです。そのアクセスを今も必要としているのは誰か、なぜ承認されたのか、どの変更申請に基づくものかまでは、通常わかりません。こうした情報がチケットや担当者の記憶の中にしか存在しなければ、定例のルールレビューさえ調査作業に変わってしまいます。

FireMon Security Managerには、こうしたコンテキストの把握を容易にする、あまり知られていない機能があります。自動ドキュメント化です。firewall のルールコメントにチームで統一した書式を用いていれば、FireMon はポリシー取得時にそのコメントを読み取り、対応するルールドキュメントの項目に値を設定します。管理者が同じ情報をルールごとに入力し直す必要はありません。

ルールコメントを活用可能な項目に変換する

たとえば、エンジニアがデバイス管理ツールで firewall ルールに次のようなコメントを追加したとします。

own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing;

FireMon の既定のマッチパターンは、own、ccn、jst をそれぞれ所有者、変更管理番号、業務上の正当性として認識できます。Security Manager はポリシーを取得すると、一致した値を構造化されたドキュメントとして当該ルールに関連付けます。自動ドキュメント化は、FireMon が処理する各ポリシーリビジョンの一部として実行されます。上記はあくまで一例であり、値はご利用の環境で設定されたパターンに一致している必要があります。

この違いは重要です。自由記述のコメントは、すでに該当ルールを確認している場合には役立ちます。一方、構造化されたフィールドであれば、複数のルールを横断してフィルタリングや検索を行い、次のような問いに答えられます。Payments Team が所有するルールはどれか。特定の変更番号に紐づくルールはどれか。ビジネス上の正当性が記載されていないルールはどれか。Security Manager では、フィルタリングを有効にすると、マッチしたドキュメントフィールドをフィルタおよびSIQL 検索で利用できます。

ルールドキュメントは、ルール番号やリビジョンとは独立してルールに関連付けられたまま維持されます。ポリシー内でルールの位置が変わっても、記録されたコンテキストがその位置に依存することはありません。

再現可能な workflow を 1 つ決めて始める

すべてのルールを一度にドキュメント化する必要はありません。新規ルールや最近変更されたルールを少数選び、そこから始めるのが現実的です。

  1. 重要な項目を選定する。 所有者、変更管理番号、業務上の正当性は出発点として有効です。一時的なアクセスについては、有効期限も有用です。
  2. マッチパターンを確認する。 Administration で、Rule Documentation の項目と、コメントから値を抽出するパターンを確認してください。FireMon は既定のパターンを提供しており、必要に応じて管理者が項目を追加設定できます。
  3. ルールコメントで合意済みの書式を使う。 エンジニアには、デバイス管理ツールで項目マーカーと値を一貫した形式で入力するよう依頼してください。デバイスまたは管理ステーションがそのコメントを保持し、チームが取得できることも確認します。
  4. 取得後に結果を確認する。 Security Manager でサンプルのルールを開き、その Rule Documentation を確認します。次に所有者または変更番号でフィルタまたは検索し、その情報が単一ルールを超えて活用できることを確かめてください。

目指すのは、変更プロセスからルールの記録への確実な引き継ぎです。古い例外が今も必要かどうかをエンジニアが判断する際には、所有者と当初の理由がすでにルールに紐づいています。レビュー担当者がルールを承認済みの変更までさかのぼる際には、変更番号をポリシー画面で確認できます。次回レビュー日を記録しておけば、レビュー時期を迎えたルールを特定するレポートにも活用できます。

人による確認は引き続き組み込む

自動ドキュメント化が抽出するのは、チームが入力した情報です。業務上の正当性が今も有効か、記載された所有者が今も責任を負っているかまでは判断できません。元のコメントを誰が維持するかを取り決め、通常の変更プロセスおよび再認証プロセスの一環として、設定された項目を確認してください。

マッチパターンをカスタマイズする場合は、広く使用する前にテストしてください。まず少数のコメントで試し、結果を確認してからデバイス全体に書式を展開します。

firewall 管理者にとって、これはわずかな変更で大きな効果が得られる取り組みです。変更時に入力したコンテキストが、継続的なポリシー管理において検索可能なルールドキュメントになります。これにより、アクセスの調査、古くなったルールのレビュー、ルールが存在する理由の説明が、履歴を一から再構築することなく行えるようになります。

FireMon Security Manager の詳細はこちら。検索可能なルールドキュメントが firewall ポリシーのレビューをどれだけ容易にするかをご確認ください。

[ よくあるご質問 ]

よくあるご質問

はい。設定済みのマッチパターンに一致する一貫した書式をエンジニアが使用していれば、FireMon Security Manager は firewall のルールコメントからルールドキュメントの項目に値を設定できます。Security Manager はポリシーを取得する際にコメントを読み取り、一致した値を構造化されたドキュメントとして各ルールに関連付けます。自動ドキュメント化は FireMon が処理する各ポリシーリビジョンの一部として実行されるため、管理者が同じ内容をルールごとに再入力する必要はありません。

FireMon の既定のマッチパターンは、own、ccn、jst の各マーカーを、ルールの所有者、変更管理番号、業務上の正当性として認識できます。たとえば own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing; と記述されたコメントは、これら 3 つの項目にマッピングされます。これはあくまで一例です。値はご利用の環境で設定されたパターンに一致している必要があり、管理者は項目を追加設定できます。

まずコメントの書式を統一することに合意し、その抽出をツールに任せます。FireMon Security Manager では、エンジニアがデバイス管理ツールで項目マーカーと値を入力すると、Security Manager がポリシー取得時に一致した値をルールドキュメントに変換します。フィルタリングを有効にすると、一致した項目は Security Manager のフィルタおよび SIQL 検索で利用できるようになり、ルールを 1 件ずつ読むのではなく横断的に照会できます。

フリーテキストのコメントは、すでに 1 つのルールを見ている場合には役立ちます。構造化されたルールドキュメントは、同じ情報を多数のルールにまたがってフィルタリング・検索できる項目に変えます。FireMon Security Manager では、特定の所有者に属するルールはどれか、特定の変更番号に紐づくルールはどれか、業務上の正当性が記載されていないルールはどれか、といった問いに答えられるということです。

まず少数のサンプルでテストしてください。FireMon の Administration で Rule Documentation の項目とマッチパターンを確認し、新規または最近変更したいくつかのルールに正しい書式のコメントを追加し、デバイスまたは管理ステーションがそのコメントを保持することを確認します。取得後に Security Manager でサンプルのルールを開いて Rule Documentation を確認し、所有者または変更番号で検索します。カスタマイズしたパターンは、広く使用する前に必ずテストしてください。

自動ドキュメント化が抽出するのは、チームが記述した内容です。その情報が今も正しいかどうかを判断するものではありません。FireMon Security Manager は、業務上の正当性が今も有効か、記載された所有者が今も責任を負っているかを判断しません。元のコメントを誰が維持するかをチームで取り決め、特に古い例外や一時的なアクセスについては、通常の変更プロセスおよび再認証プロセスの中で設定された項目を確認してください。

はい。FireMon Security Manager では、ルールドキュメントはルール番号やリビジョンとは独立してルールに関連付けられたまま維持されます。ポリシー内でルールの位置が変わっても、記録された所有者、変更番号、正当性はその位置に依存しません。これにより、レビュー担当者がルールを承認済みの変更までさかのぼる場合や、古い例外が今も必要かどうかを判断する場合にも、当初のコンテキストが保持されます。

FireMon Security Manager によるルールドキュメントの自動化