เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Last updated:

การกำหนดค่า firewall อย่างปลอดภัย: 8 ขั้นตอนสำหรับองค์กร

ทำตามแปดขั้นตอนสู่การกำหนดค่า firewall อย่างปลอดภัย ตั้งแต่ rule ตามหลักสิทธิ์ขั้นต่ำที่จำเป็นไปจนถึงการตรวจสอบอย่างต่อเนื่อง เพื่อปิดช่องโหว่ที่ผู้โจมตีใช้ประโยชน์

by FireMon

การตั้งค่า firewall อย่างถูกต้องคือหนึ่งในสิ่งสำคัญที่สุดที่คุณทำได้เพื่อปกป้องเครือข่ายขององค์กร แม้ firewall จะเป็นแนวป้องกันด่านแรก แต่ประสิทธิผลของมันขึ้นอยู่กับการกำหนดค่าที่เหมาะสมและการเฝ้าระวังอย่างต่อเนื่อง firewall ที่ตั้งค่าไม่ถูกต้องอาจเปิดช่องให้เครือข่ายของคุณเผชิญภัยคุกคามทางไซเบอร์ ปัญหาด้านประสิทธิภาพ และความเสี่ยงด้าน compliance คู่มือนี้สรุปหลักสำคัญของการกำหนดค่า firewall ระดับองค์กร แนะนำขั้นตอนที่นำไปปฏิบัติได้จริงเพื่อให้การตั้งค่าของคุณปลอดภัย และอธิบายว่าเหตุใดการเฝ้าระวังอย่างต่อเนื่องจึงเป็นกุญแจสำคัญของการป้องกันในระยะยาว

ประเด็นสำคัญ:

  • firewall ที่กำหนดค่าอย่างเหมาะสมช่วยปกป้องข้อมูลสำคัญขององค์กร เพิ่มประสิทธิภาพเครือข่าย และสนับสนุนการปฏิบัติตามข้อกำหนดของหน่วยงานกำกับดูแล
  • ขั้นตอนที่จำเป็นได้แก่ การใช้กฎการเข้าถึงแบบ least privilege การเปิดใช้งาน logging และการใช้ระบบอัตโนมัติเพื่อให้การเฝ้าระวังและการบริหารจัดการมีประสิทธิภาพยิ่งขึ้น

เหตุใดการกำหนดค่า firewall อย่างถูกต้องจึงสำคัญยิ่งต่อความปลอดภัยขององค์กร

การกำหนดค่า firewall อย่างถูกต้องเป็นเรื่องสำคัญยิ่ง เพราะ firewall บังคับใช้ได้เฉพาะกฎที่ถูกกำหนดให้เท่านั้น กฎที่อนุญาตกว้างเกินไป management interface ที่เปิดสู่ภายนอก หรือค่าเริ่มต้นที่ไม่เคยถูกเปลี่ยน ล้วนเปิดเส้นทางเข้าถึงข้อมูลสำคัญ ก่อให้เกิดข้อสังเกตจากการตรวจสอบ ทำให้ทราฟฟิกช้าลง และเพิ่มต้นทุนจากการรั่วไหลของข้อมูล

การกำหนดค่า firewall ที่ผิดพลาดทิ้งช่องโหว่ให้อาชญากรไซเบอร์ใช้ประโยชน์ ซึ่งนำไปสู่:

  • ความเสี่ยงจากการโจมตีทางไซเบอร์ที่สูงขึ้น: firewall ที่กำหนดค่าไม่ถูกต้องอาจเปิดเผยข้อมูลสำคัญและทำให้เครือข่ายของคุณเสี่ยงต่อการถูกเจาะระบบ
  • การไม่ปฏิบัติตามข้อกำหนดของหน่วยงานกำกับดูแล: การตั้งค่า firewall ที่หละหลวมอาจทำให้เกิด non-compliance ซึ่งนำไปสู่ค่าปรับหรือบทลงโทษจากการตรวจสอบ
  • ปัญหาด้านประสิทธิภาพ: การกำหนดค่าที่ไม่ดีอาจทำให้เกิดคอขวดในเครือข่าย และทำให้การดำเนินธุรกิจที่สำคัญช้าลง
  • ต้นทุนที่สูงขึ้น: การรั่วไหลของข้อมูลที่เกิดจาก firewall ที่กำหนดค่าผิดพลาดอาจสร้างความเสียหายทางการเงินและทำลายชื่อเสียงขององค์กรคุณ

ช่องโหว่จากความผิดพลาดของมนุษย์: ความผิดพลาดเพียงเล็กน้อยระหว่างการติดตั้งหรือการบริหารจัดการก็สร้างช่องโหว่ด้านความปลอดภัยได้ ดูรายละเอียดเพิ่มเติมในคู่มือของ FireMon เกี่ยวกับการหลีกเลี่ยงความผิดพลาดของมนุษย์.

เหตุการณ์จากการกำหนดค่าผิดพลาดที่สะท้อนความเสี่ยงที่แท้จริง

ความผิดพลาดในการกำหนดค่าเป็นปัจจัยหนึ่งที่นำไปสู่การเจาะระบบและการรั่วไหลของข้อมูลครั้งใหญ่ ต่อไปนี้คือสองเหตุการณ์สำคัญที่ชี้ให้เห็นว่าเหตุใดการตั้งค่า firewall ให้ถูกต้องจึงสำคัญยิ่ง:

เหตุการณ์ข้อมูลรั่วไหลของ Capital One (2019)

ในปี 2019 ผู้โจมตีได้ใช้ประโยชน์จากweb application firewall ที่กำหนดค่าผิดพลาดในสภาพแวดล้อม AWS ของ Capital One และเข้าถึงข้อมูลของผู้คนราว 106 ล้านรายในสหรัฐอเมริกาและแคนาดา เหตุการณ์นี้ตอกย้ำความจำเป็นอย่างยิ่งของกฎ firewall ที่ปลอดภัยเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต

การเปิดเผยข้อมูลของ Microsoft Power Apps (2021)

ในปี 2021 นักวิจัยพบว่า Power Apps portals ที่ยังคงใช้ค่าเริ่มต้นได้เปิดเผยข้อมูลราว 38 ล้านรายการ รวมถึงข้อมูลการติดตามผู้สัมผัสและการฉีดวัคซีน COVID-19 จากหลายองค์กร แม้ไม่ใช่ความล้มเหลวของ firewall แต่สะท้อนความเสี่ยงเดียวกัน นั่นคือค่าเริ่มต้นที่ไม่เคยถูกทบทวนจะกลายเป็นช่องทางเปิดเผยข้อมูล

วิธีกำหนดค่า firewall ระดับองค์กรอย่างปลอดภัย: 8 ขั้นตอน

ในการกำหนดค่า firewall ระดับองค์กรอย่างปลอดภัย ให้จำกัดการเข้าถึงระดับผู้ดูแลระบบอย่างเข้มงวด จัดแบ่งเครือข่ายออกเป็นโซน สร้างชุดกฎแบบ default-deny บนหลักการ least privilege เปิดใช้งาน logging กำหนดค่า NAT เปิดใช้ IDS/IPS และการควบคุมในระดับแอปพลิเคชัน ตรวจสอบความถูกต้องของการกำหนดค่า และเฝ้าระวังอย่างต่อเนื่องเพื่อตรวจจับการเบี่ยงเบนของค่าคอนฟิก

หกขั้นตอนแรกคือการสร้างการกำหนดค่าที่ปลอดภัย ส่วนสองขั้นตอนสุดท้ายคือการรักษาความปลอดภัยนั้นไว้เมื่อเครือข่ายของคุณเปลี่ยนแปลง

1. เข้าถึงระบบบริหารจัดการ firewall

เริ่มต้นด้วยการเข้าสู่ management interface ของ firewall ซึ่งโดยทั่วไปจะผ่าน GUI บนเว็บหรือ command-line interface ตรวจสอบให้แน่ใจว่าการควบคุมระดับผู้ดูแลระบบถูกจำกัดอย่างเข้มงวดด้วยรหัสผ่านที่แข็งแรงและข้อจำกัดการเข้าถึง โดยอนุญาตให้เฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้นที่แก้ไขได้

2. กำหนดค่าพื้นฐานของโครงสร้างเครือข่าย

จัดทำแผนผังสถาปัตยกรรมเครือข่ายของคุณ ทั้งช่วง IP, subnet และ security zone ซึ่งจะช่วยให้กฎ firewall สอดคล้องกับโครงสร้างเครือข่าย และลดความเสี่ยงของการเคลื่อนย้ายในแนวราบโดยไม่ได้รับอนุญาตภายในสภาพแวดล้อมของคุณ

3. จัดทำชุดกฎและนโยบาย firewall

กำหนดกฎทราฟฟิกขาเข้าและขาออกให้ชัดเจนบนหลักการ least privilege อนุญาตเฉพาะการเชื่อมต่อที่จำเป็น และบล็อกทุกอย่างที่เหลือโดยค่าเริ่มต้น กำหนดผู้รับผิดชอบ เหตุผลทางธุรกิจ และวันที่ทบทวนหรือวันหมดอายุให้กับทุกกฎ หลีกเลี่ยงการใช้ "any" ในช่อง source, destination และ service และวางกฎที่เฉพาะเจาะจงไว้เหนือกฎที่กว้างกว่าเพื่อให้ถูกประมวลผลก่อน ปิดท้ายชุดกฎด้วยกฎ deny ที่ระบุชัดเจนและบันทึก log ทราฟฟิกที่ถูกตัดทิ้ง

สำหรับแนวทางเชิงลึก โปรดดูคู่มือของ FireMon เกี่ยวกับการปรับแต่งกฎ firewall.

4. วางแนวปฏิบัติด้าน logging และการเฝ้าระวัง

เปิดใช้งาน logging เพื่อบันทึกกิจกรรมของ firewall และติดตามรูปแบบทราฟฟิก การตรวจสอบ log อย่างสม่ำเสมอในฐานะส่วนหนึ่งของการเฝ้าระวัง firewallอย่างต่อเนื่องช่วยให้คุณระบุพฤติกรรมผิดปกติได้ตั้งแต่เนิ่น ๆ และรับมือก่อนที่ภัยคุกคามจะลุกลาม

5. ใช้งาน Network Address Translation

กำหนดค่า Network Address Translation (NAT) เพื่อซ่อน IP address ภายในจากภัยคุกคามภายนอก วิธีนี้ทำให้บุคคลภายนอกมองเห็นโครงสร้าง addressing ภายในของคุณได้ยากขึ้น แต่ NAT ไม่ใช่สิ่งทดแทนกฎการเข้าถึง ควรใช้ควบคู่กับชุดกฎแบบ default-deny จากขั้นตอนที่ 3

6. กำหนดค่าการตรวจจับและป้องกันภัยคุกคาม

เปิดใช้ฟีเจอร์ด้านความปลอดภัย เช่น Intrusion Detection Systems (IDS) และ Intrusion Prevention Systems (IPS) เพื่อตรวจจับและบล็อกกิจกรรมที่น่าสงสัย firewall สมัยใหม่จำนวนมากยังมีการรักษาความปลอดภัยในระดับแอปพลิเคชันเพื่อรับมือกับภัยคุกคามขั้นสูงด้วย

7. ตรวจสอบความถูกต้องของการกำหนดค่า firewall

ดำเนินการทบทวน firewallอย่างสม่ำเสมอ เพื่อตรวจพบการกำหนดค่าที่ผิดพลาดก่อนจะกลายเป็นความเสี่ยงด้านความปลอดภัย มองหาพอร์ตที่เปิดอยู่ กฎที่อนุญาตกว้างเกินไป และนโยบายที่ล้าสมัยซึ่งอาจเปิดช่องให้เครือข่ายของคุณถูกโจมตี

มองหากฎที่อนุญาต "any" ใน source, destination หรือ service กฎที่ถูกบดบังหรือซ้ำซ้อนซึ่งไม่เคยถูกใช้งาน กฎที่ไม่มีทราฟฟิกวิ่งผ่านในช่วงเวลาที่กำหนด และกฎที่ขัดกับมาตรฐานภายในหรือข้อกำหนดของกรอบการทำงาน ตรวจสอบคำขอเปลี่ยนแปลงด้วยวิธีเดียวกันก่อนนำขึ้นใช้งานจริง เพื่อให้ความผิดพลาดถูกจับได้ในขั้นตอนทบทวน ไม่ใช่ใน production

8. เฝ้าระวังและตรวจสอบการกำหนดค่าอย่างต่อเนื่อง

การกำหนดค่าย่อมเบี่ยงเบนไปเมื่อทีมเพิ่มสิทธิ์เข้าถึงชั่วคราว ซ้อนกฎใหม่ทับกฎเดิม และนำสภาพแวดล้อมคลาวด์เข้ามาใช้งาน ให้เปรียบเทียบนโยบายปัจจุบันกับ baseline ที่ได้รับอนุมัติ บันทึกทุกการเปลี่ยนแปลงพร้อมผู้ดำเนินการและเหตุผล และรันการตรวจสอบ compliance ซ้ำหลังทุกช่วงการเปลี่ยนแปลง ไม่ใช่เฉพาะตอนตรวจสอบประจำงวด

ยกระดับการบริหารจัดการการกำหนดค่า firewall ด้วย FireMon

การบริหารจัดการ firewall ทั่วทั้งองค์กรด้วยมืออาจเกินกำลัง โดยเฉพาะในเครือข่ายขนาดใหญ่ที่ซับซ้อน

นโยบายคือ Control Plane ของความปลอดภัยเครือข่าย FireMon มอบจุดเดียวให้ทีมงานมองเห็น ตรวจสอบ และกำกับดูแลนโยบาย firewall ครอบคลุม enforcement point ทั้งแบบ on-premises และคลาวด์ที่รองรับ Security Manager รวมศูนย์การมองเห็นและการค้นหานโยบายไว้ในที่เดียว Policy Optimizer รองรับการตรวจสอบและทำความสะอาด rule Policy Planner ส่งการเปลี่ยนแปลงเข้าสู่ขั้นตอนตรวจสอบก่อนนำไปใช้งานจริง Risk Analyzer ช่วยให้ทีมเห็นว่า rule ใดเปิดช่องให้สินทรัพย์สำคัญถูกเข้าถึง FireMon สนับสนุนการตรวจสอบ compliance ด้วยการตรวจนโยบายและจัดเตรียมหลักฐาน แต่ไม่ได้เป็นผู้รับรอง compliance

  • การมองเห็นและการค้นหา: ดูนโยบาย firewall จากผู้ผลิตที่รองรับได้ในมุมมองเดียว ทีมงานจึงค้นหา rule ที่เปิดช่องให้สินทรัพย์ถูกเข้าถึงได้
  • ลดความเสี่ยงด้วยการยกระดับ Security Posture: ระบุ rule ที่เปิดกว้างเกินไป rule ที่ถูกบดบัง และ rule ที่ไม่ได้ใช้งาน พร้อมจัดลำดับความสำคัญของการ remediation
  • บรรลุและรักษา Compliance: ตรวจสอบนโยบายเทียบกับมาตรฐานภายในและการควบคุมที่สอดคล้องกับเฟรมเวิร์ก พร้อมจัดทำหลักฐานสำหรับการตรวจสอบ
  • เพิ่มประสิทธิภาพการดำเนินงานและลดต้นทุน: ตรวจสอบการเปลี่ยนแปลงก่อนนำขึ้นใช้งานจริง และติดตามว่ามีอะไรเปลี่ยน เมื่อใด และใครเป็นผู้อนุมัติ

คำถามที่พบบ่อย

ดำเนินการตามแปดขั้นตอน จำกัดการเข้าถึงส่วนบริหารจัดการด้วยรหัสผ่านที่แข็งแรงและสิทธิ์ผู้ดูแลระบบที่จำกัด จัดทำแผนผังช่วง IP ซับเน็ต และ security zone เขียน rule ขาเข้าและขาออกตามหลักสิทธิ์ขั้นต่ำที่จำเป็น โดยบล็อกทุกอย่างที่เหลือเป็นค่าเริ่มต้น เปิดใช้งาน logging กำหนดค่า Network Address Translation (NAT) เปิดใช้งานการตรวจจับและป้องกันการบุกรุก ตรวจสอบหาพอร์ตที่เปิดอยู่และ rule ที่เปิดกว้างเกินไป จากนั้นเฝ้าติดตามการกำหนดค่าอย่างต่อเนื่องเพื่อให้ยังคงปลอดภัยและสอดคล้องกับข้อกำหนด

อนุญาตเฉพาะการเชื่อมต่อที่จำเป็นต่อธุรกิจ และบล็อกทุกอย่างที่เหลือเป็นค่าเริ่มต้น กำหนด rule ขาเข้าและขาออกโดยอ้างอิงแผนผังเครือข่ายที่ระบุช่วง IP ซับเน็ต และ security zone เพื่อให้ rule สอดคล้องกับโครงสร้างจริงและจำกัดการเคลื่อนตัวด้านข้างที่ไม่ได้รับอนุญาต ตรวจสอบ rule อย่างสม่ำเสมอและลบสิทธิ์การเข้าถึงที่ล้าสมัยหรือเปิดกว้างเกินไป เพราะความต้องการทางธุรกิจเปลี่ยนแปลงเสมอ และสิทธิ์เก่ามักค้างอยู่ในระบบ

องค์กรตรวจพบข้อผิดพลาดของ firewall ด้วยการตรวจสอบการกำหนดค่าอย่างสม่ำเสมอและเฝ้าติดตามอย่างต่อเนื่อง การตรวจสอบจะมองหาพอร์ตที่เปิดอยู่ rule ที่เปิดกว้างเกินไป และนโยบายที่ล้าสมัย ขณะที่ logging ช่วยเผยทราฟฟิกผิดปกติได้ตั้งแต่เนิ่น ๆ ในสภาพแวดล้อมที่มีผู้ผลิตหลายราย FireMon รวมศูนย์การมองเห็นและการตรวจสอบนโยบาย ทีมงานจึงค้นหา rule ที่มีความเสี่ยงและติดตามการเปลี่ยนแปลงได้จากที่เดียว แทนการไล่ตรวจทีละคอนโซลของ firewall แต่ละตัว

ควรตรวจสอบ rule ของ firewall ระดับองค์กรอย่างน้อยทุกไตรมาส และเร็วกว่านั้นหลังมีการเปลี่ยนแปลงเครือข่ายครั้งใหญ่ การตรวจสอบอย่างต่อเนื่องย่อมดีกว่า เพราะรอบการตรวจสอบควรมีพลวัตเท่ากับสภาพแวดล้อม การตรวจสอบบ่อยครั้งช่วยกำจัด rule ที่ล้าสมัย เพิ่มประสิทธิภาพ และป้องกันช่องโหว่ด้านความปลอดภัย อีกทั้งการเฝ้าติดตามแบบอัตโนมัติยังทำให้งานเร็วขึ้น ยิ่งทีมทำงานเชิงรุกมากเท่าใด ก็ยิ่งต้องตั้งรับน้อยลงเท่านั้นเมื่อเกิดเหตุการณ์ด้านความปลอดภัย

การกำหนดค่า firewall ระดับองค์กรอย่างถูกต้องเป็นเรื่องสำคัญยิ่ง เพราะ firewall แข็งแกร่งได้เท่าที่ rule ของมันแข็งแกร่ง การกำหนดค่าผิดพลาดเปิดช่องให้ผู้โจมตีใช้ประโยชน์ เพิ่มความเสี่ยงต่อการรั่วไหลของข้อมูล นำไปสู่การไม่ผ่านข้อกำหนดและบทลงโทษจากการตรวจสอบ สร้างคอขวดในเครือข่าย และผลักต้นทุนให้สูงขึ้นจากความเสียหายทางการเงินและชื่อเสียง เพียงความผิดพลาดของมนุษย์ง่าย ๆ ระหว่างการติดตั้งหรือการเปลี่ยนแปลงในภายหลังก็เพียงพอที่จะเปิดช่องโหว่เหล่านั้น

ในปี 2019 firewall ที่กำหนดค่าผิดพลาดเปิดทางให้ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบนคลาวด์ของ Capital One ทำให้ข้อมูลส่วนบุคคลของผู้คนกว่า 100 ล้านรายรั่วไหล ต่อมาในปี 2021 ค่าเริ่มต้นของแพลตฟอร์ม Power Apps ของ Microsoft ที่ต้องปรับตั้งค่าความเป็นส่วนตัวด้วยตนเอง ทำให้ข้อมูล 38 ล้านรายการเข้าถึงได้แบบสาธารณะ ทั้งสองกรณีสะท้อนต้นทุนของการกำหนดค่าที่ไม่เคยถูกตรวจสอบและค่าเริ่มต้นที่ไม่เคยถูกแตะต้อง

Firewall แบบฮาร์ดแวร์คืออุปกรณ์ที่ติดตั้งจริงบริเวณขอบเครือข่าย เหมาะกับสภาพแวดล้อมแบบ on-premises และการควบคุมทราฟฟิกภายในอย่างละเอียด แต่ต้องการการบำรุงรักษาต่อเนื่องและการอัปเดตด้วยตนเอง อีกทั้งมีต้นทุนสูงเมื่อต้องขยายขนาด ส่วน firewall บนคลาวด์ ซึ่งมักให้บริการในรูปแบบ firewall as a service (FWaaS) ขยายขนาดได้ง่ายและอัปเดตอัตโนมัติทุกสถานที่ แม้ว่าคุณจะต้องพึ่งพาผู้ให้บริการภายนอกในด้านการกำหนดค่าและความพร้อมใช้งาน

FireMon กำกับดูแลนโยบาย firewall แต่ไม่ได้มาแทนที่ firewall นโยบายคือ Control Plane ของความปลอดภัยเครือข่าย นโยบายกำหนดว่าความปลอดภัยเครือข่ายควรทำอะไร ส่วน firewall, cloud security group และแพลตฟอร์มการแบ่งเซกเมนต์เป็นผู้ดำเนินการตามนั้น FireMon มอบการมองเห็นแบบรวมศูนย์ การตรวจสอบความถูกต้อง การทำความสะอาด และการติดตามการเปลี่ยนแปลงในสภาพแวดล้อมที่มีผู้ผลิตหลายราย พร้อมสนับสนุนงานด้าน compliance ด้วยรายงานและหลักฐานสำหรับการตรวจสอบ แต่ไม่ได้เป็นผู้รับรอง compliance

การกำหนดค่า firewall อย่างปลอดภัย: 8 ขั้นตอนสำหรับองค์กร | FireMon