เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

firewall rules มากเกินไปใช่ไหม เริ่มจากการค้นหาสิ่งที่ต้องให้ความสำคัญจริง ๆ

ใช้ FireMon ผสานข้อมูลการใช้งาน rule, rule ที่ไม่ได้ใช้งาน การเปลี่ยนแปลงล่าสุด และค่าการวัดด้านความปลอดภัย เพื่อดูว่า firewall policy ใดต้องได้รับความสนใจเป็นอันดับแรก

by FireMon

ทีมความปลอดภัยแทบไม่เคยขาดแคลนข้อมูล firewall ไม่ว่าจะเป็นรายการอุปกรณ์ การเปลี่ยนแปลง policy จำนวน rule สถิติการใช้งาน และตัวชี้วัดความเสี่ยง

คำถามที่ยากกว่าคือ สิ่งใดที่ต้องได้รับความสนใจเป็นอันดับแรก

คำตอบสั้น ๆ คือ อย่าจัดลำดับความสำคัญของ firewall policy จากจำนวน rule เพียงอย่างเดียว เริ่มจากมุมมองรวมของอุปกรณ์ทั้งหมด จากนั้นมองหาจุดที่สัญญาณหลายอย่างซ้อนทับกัน ได้แก่ ค่าการวัดด้านความปลอดภัยที่บ่งชี้ว่า policy มีความเสี่ยงสูงขึ้น การเปลี่ยนแปลงล่าสุดที่สอดคล้องกับความเสี่ยงนั้น และข้อมูลการใช้งาน rule ที่แสดงว่ามี rule ที่ไม่ได้ใช้งานหรือใช้งานน้อยสะสมอยู่ อุปกรณ์และ policy ที่สัญญาณเหล่านี้มาบรรจบกันมักเป็นเป้าหมายที่เหมาะสมที่สุดสำหรับการตรวจสอบเชิงลึก การทบทวน rule รายตัวควรตามมาภายหลัง ไม่ใช่เริ่มต้นจากตรงนั้น

เมื่อสภาพแวดล้อมครอบคลุม firewall หลายตัว หลายผู้ผลิต และ rule นับพัน การปฏิบัติต่อทุกปัญหาว่าเร่งด่วนเท่ากันย่อมเป็นไปไม่ได้ในทางปฏิบัติ ทีมงานจำเป็นต้องมีวิธีจำกัดขอบเขตและระบุว่าจุดใดคุ้มค่าแก่การตรวจสอบเชิงลึก

นั่นคือก้าวแรกของการยกระดับการบริหารจัดการ security policy จากความสับสนวุ่นวายไปสู่การควบคุมได้

เริ่มต้นจากภาพรวมของ policy

ในวิดีโอด้านบน Rob Rodriguez Senior Director of Global Field Engineering ของ FireMon สาธิตวิธีที่ทีมงานสามารถใช้ FireMon Security Manager เพื่อมองเห็นภาพรวมของสภาพแวดล้อมในวงกว้างก่อนลงลึกไปที่ rule รายตัว

ภาพรวมนี้รวบรวมข้อมูลต่าง ๆ ไว้ด้วยกัน เช่น อุปกรณ์ที่อยู่ภายใต้การจัดการ ค่าการวัดด้านความปลอดภัย การเปลี่ยนแปลงล่าสุด การใช้งาน rule และ rule ที่ไม่ได้ใช้งาน

เป้าหมายไม่ใช่การตัดสินโดยอัตโนมัติว่าควรแก้ไขสิ่งใด

แต่คือการตอบคำถามแรกที่มีประโยชน์กว่า นั่นคือ

เราควรเริ่มตรวจสอบที่จุดใด

แทนที่จะเปิดดู firewall ทีละตัวหรือเริ่มโครงการทำความสะอาด rule ขนาดใหญ่ ทีมงานสามารถใช้ข้อมูล policy เพื่อระบุอุปกรณ์และจุดที่ควรได้รับการตรวจสอบอย่างใกล้ชิด

มองหาสัญญาณ ไม่ใช่แค่ตัวเลขที่สูง: ผสานข้อมูลการใช้งาน การเปลี่ยนแปลง และค่าการวัดด้านความปลอดภัย

ไม่มีตัวชี้วัด policy ตัวใดตัวหนึ่งที่บอกเล่าเรื่องราวได้ทั้งหมด

ตัวอย่างเช่น rule ที่ไม่ได้ใช้งานจำนวนมากอาจเป็นเหตุผลให้ต้องตรวจสอบ แต่ไม่ได้หมายความว่า rule ที่ไม่ได้ใช้งานทุกตัวควรถูกลบออก สิทธิ์การเข้าถึงบางส่วนอาจยังมีวัตถุประสงค์ทางธุรกิจหรือการปฏิบัติงานที่ชอบด้วยเหตุผล

การเปลี่ยนแปลงล่าสุดเป็นอีกหนึ่งสัญญาณ หากความเสี่ยงของ policy เปลี่ยนไปหลังจากมีการแก้ไข firewall หลายครั้ง การทบทวนว่ามีอะไรเปลี่ยนไปจะช่วยจำกัดขอบเขตการตรวจสอบได้

ค่าการวัดด้านความปลอดภัยยังช่วยชี้ให้ผู้ปฏิบัติงานเห็นอุปกรณ์หรือ policy ที่ควรตรวจสอบอย่างใกล้ชิดยิ่งขึ้น

คุณค่าที่แท้จริงเกิดขึ้นเมื่อนำสัญญาณเหล่านี้มาใช้ร่วมกัน

แทนที่จะถามว่า "เรามี rule อยู่กี่ตัว" ทีมงานสามารถเริ่มตั้งคำถามที่ดีกว่าได้ ดังนี้

  • อุปกรณ์ใดบ้างที่แสดงสัญญาณว่า policy มีความเสี่ยงสูงขึ้น
  • rule ที่ไม่ได้ใช้งานกำลังสะสมอยู่ที่ใด
  • มีอะไรเปลี่ยนแปลงไปบ้างในช่วงที่ผ่านมา
  • policy ใดบ้างที่สมควรได้รับการวิเคราะห์เชิงลึก

ทำให้การทำความสะอาด policy จัดการได้ง่ายขึ้น

"ทำความสะอาด firewall rule" ไม่ใช่คิวงานที่ใช้ได้จริง เพราะอาจมี rule อยู่นับพันตัว

แนวทางที่ใช้ได้จริงมากกว่าคือการระบุอุปกรณ์ policy หรือ rule ที่แสดงสัญญาณอย่างมีนัยสำคัญก่อน จากนั้นทีมงานจึงตรวจสอบบริบทเบื้องหลังสัญญาณเหล่านั้น และตัดสินใจว่าควรทำความสะอาด จัดทำเอกสาร ทบทวนรับรองใหม่ หรือดำเนินการอื่นใด

วิธีนี้ทำให้การบริหารจัดการ policy เป็นกระบวนการที่มีจุดโฟกัสและทำซ้ำได้ แทนที่จะเป็นโครงการที่ไม่มีวันสิ้นสุด

FireMon Security Manager ช่วยด้วยการปรับข้อมูล policy ให้อยู่ในรูปแบบมาตรฐานเดียวกันข้ามเทคโนโลยี firewall และความปลอดภัยที่รองรับ ทำให้ผู้ปฏิบัติงานมีมุมมองร่วมต่อ policy ในสภาพแวดล้อมที่ซับซ้อน

ผลลัพธ์ไม่ได้เป็นเพียงการมองเห็นที่มากขึ้น แต่คือจุดเริ่มต้นที่ดีกว่าในการตัดสินใจว่าควรทุ่มเวลาไปที่ใด

จากการมองเห็นสู่การควบคุม

การควบคุม firewall policy ไม่ได้เริ่มต้นจากการแก้ไขทุกสิ่ง

แต่เริ่มต้นจากการรู้ว่าควรโฟกัสที่จุดใด

การรวมข้อมูล policy การเปลี่ยนแปลงล่าสุด ข้อมูลการใช้งาน และค่าการวัดด้านความปลอดภัยไว้ในมุมมองเดียว ช่วยให้ทีมงานลดสัญญาณรบกวนและใช้เวลามากขึ้นกับการตรวจสอบ policy ที่สมควรได้รับความสนใจอย่างแท้จริง

นั่นทำให้การบริหารจัดการ policy จัดการได้ง่ายขึ้น และมอบเส้นทางที่ชัดเจนกว่าให้ผู้ปฏิบัติงานก้าวจากการมองเห็นไปสู่การลงมือทำ

มองเห็นสภาพแวดล้อม security policy ของคุณได้ชัดเจนยิ่งขึ้น ดูว่า FireMon Security Manager ช่วยให้ทีมงานวิเคราะห์ policy ระบุความเสี่ยง และมุ่งความสนใจไปยังจุดที่สำคัญที่สุดได้อย่างไร

[ คำถามที่พบบ่อย ]

ใช้สัญญาณเหล่านี้ร่วมกัน ไม่ใช่ทีละตัว แนวทางของ FireMon คือการทบทวนการใช้งาน rule, rule ที่ไม่ได้ใช้งาน การเปลี่ยนแปลงล่าสุด และค่าการวัดด้านความปลอดภัยควบคู่กัน จากนั้นมองหาอุปกรณ์และ policy ที่สัญญาณหลายอย่างชี้ไปในทิศทางเดียวกัน ค่าการวัดด้านความปลอดภัยแสดงจุดที่ความเสี่ยงของ policy สูงกว่า การเปลี่ยนแปลงล่าสุดแสดงสิ่งที่เปลี่ยนไป และข้อมูลการใช้งานแสดงจุดที่สิทธิ์การเข้าถึงที่ไม่ได้ใช้งานกำลังสะสม จุดที่ซ้อนทับกันเหล่านี้คือคิวการทบทวนลำดับแรกของคุณ

เริ่มจากมุมมองรวมก่อนที่จะเปิดดู firewall แต่ละตัว ทบทวนอุปกรณ์ที่อยู่ภายใต้การจัดการ ค่าการวัดด้านความปลอดภัย การเปลี่ยนแปลงล่าสุด การใช้งาน rule และ rule ที่ไม่ได้ใช้งานไปพร้อมกัน ภาพรวมของ FireMon Security Manager รวบรวมข้อมูล policy เหล่านั้นไว้ในที่เดียว ทีมงานจึงเห็นได้ว่าอุปกรณ์และจุดใดควรได้รับการตรวจสอบอย่างใกล้ชิด จากนั้นการตรวจสอบระดับ rule จะเริ่มต้นจากหลักฐาน แทนที่จะเปิดดู firewall ทีละตัว

จำนวน rule บอกได้เพียงว่า policy มีขนาดใหญ่เพียงใด แต่ไม่ได้บอกว่าความเสี่ยงอยู่ที่ใด สิทธิ์การเข้าถึงที่ไม่ได้ใช้งานสะสมอยู่ตรงไหน หรือมีอะไรเปลี่ยนแปลงไปบ้างในช่วงที่ผ่านมา FireMon สนับสนุนให้ทีมงานเปลี่ยนจากคำถาม "เรามี rule อยู่กี่ตัว" ไปสู่คำถามที่ดีกว่า ได้แก่ อุปกรณ์ใดแสดงสัญญาณว่า policy มีความเสี่ยงสูงขึ้น rule ที่ไม่ได้ใช้งานสะสมอยู่ที่ใด มีอะไรเปลี่ยนแปลงไปบ้างในช่วงที่ผ่านมา และ policy ใดสมควรได้รับการวิเคราะห์เชิงลึก

การเปลี่ยนแปลงล่าสุดให้ทั้งช่วงเวลาและจุดเริ่มต้นในการตรวจสอบ หากความเสี่ยงของ policy เปลี่ยนไปหลังจากมีการแก้ไข firewall หลายครั้ง การทบทวนว่ามีอะไรเปลี่ยนไปจะช่วยย่อขอบเขตการตรวจสอบจาก rule base ทั้งหมดเหลือเพียงรายการแก้ไขสั้น ๆ FireMon Security Manager แสดงการเปลี่ยนแปลงล่าสุดไว้ในภาพรวมเดียวกับค่าการวัดด้านความปลอดภัยและการใช้งาน rule ทีมงานจึงทบทวนการเปลี่ยนแปลงควบคู่ไปกับสัญญาณที่อาจได้รับผลกระทบได้

ไม่ได้ใช้งานไม่ได้แปลว่าไม่จำเป็นเสมอไป สิทธิ์การเข้าถึงบางส่วนอาจยังมีวัตถุประสงค์ทางธุรกิจหรือการปฏิบัติงานที่ชอบด้วยเหตุผล rule ที่ไม่ได้ใช้งานจำนวนมากเป็นเหตุผลให้ต้องตรวจสอบ ไม่ใช่ข้อพิสูจน์ว่าทุก rule ควรถูกลบ FireMon ถือว่า rule ที่ไม่ได้ใช้งานเป็นเพียงหนึ่งในหลายสัญญาณ ทีมงานควรทบทวนบริบทเบื้องหลังแต่ละ rule แล้วจึงตัดสินใจว่าควรลบ จัดทำเอกสาร ทบทวนรับรองใหม่ หรือดำเนินการอื่นใด

การปรับให้เป็นมาตรฐานเดียวกันคือการนำข้อมูล policy จากผู้ผลิตต่าง ๆ มาจัดให้อยู่ในรูปแบบเดียวกันอย่างสอดคล้อง FireMon Security Manager ปรับข้อมูล policy ให้เป็นมาตรฐานเดียวกันข้ามเทคโนโลยี firewall และความปลอดภัยที่รองรับ ทำให้ผู้ปฏิบัติงานมีมุมมองร่วมต่อ policy ในสภาพแวดล้อมที่ซับซ้อนและมีหลายผู้ผลิต ทีมงานสามารถเปรียบเทียบสัญญาณระหว่างอุปกรณ์ได้โดยไม่ต้องมานั่งเทียบรูปแบบของแต่ละผู้ผลิตด้วยตนเอง คอนโซลของผู้ผลิตแต่ละรายยังคงจัดการแพลตฟอร์มของตนเองต่อไป ส่วน FireMon เพิ่มมุมมอง policy ข้ามผู้ผลิตซ้อนทับอยู่ด้านบน

"ทำความสะอาด firewall rule" ไม่ใช่คิวงานที่ใช้ได้จริงเมื่อมี rule อยู่นับพันตัว ให้ระบุอุปกรณ์ policy หรือ rule ที่แสดงสัญญาณอย่างมีนัยสำคัญก่อน เช่น ความเสี่ยงของ policy ที่สูงขึ้น rule ที่ไม่ได้ใช้งานซึ่งสะสมเพิ่มขึ้น หรือการเปลี่ยนแปลงล่าสุด จากนั้นจึงตรวจสอบบริบทและเลือกว่าจะทำความสะอาด จัดทำเอกสาร ทบทวนรับรองใหม่ หรือดำเนินการอื่นใด แนวทางของ FireMon เปลี่ยนการทำความสะอาดให้เป็นกระบวนการที่มีจุดโฟกัสและทำซ้ำได้ แทนที่จะเป็นโครงการที่ไม่มีวันสิ้นสุด

สัญญาณความเสี่ยงของ firewall policy: สิ่งที่ควรจัดลำดับความสำคัญก่อน | FireMon