洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

您知道吗?用 FireMon 实现规则文档自动化

FireMon Security Manager 在获取策略的过程中,把格式统一的 firewall 规则注释转化为结构化、可搜索的规则文档。

by FireMon

一条 firewall 规则可以告诉您它匹配哪些流量、执行什么动作,却通常无法说明还有谁需要这项访问权限、当初为何获批,以及哪个变更请求授权了它。当这些信息只存在于某张工单或某个人的记忆里时,一次例行的规则审查也会变成一场调查。

FireMon Security Manager中有一项鲜为人知的功能,可让这类上下文信息更易于查找:自动文档化。只要团队在 firewall 规则注释中使用统一的格式,FireMon 就能在获取策略时读取这些注释,并自动填充相应的规则文档字段,管理员无需逐条规则重复录入相同信息。

把规则注释变成可用的字段

假设一位工程师在设备管理工具中为某条 firewall 规则添加了如下注释:

own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing;

FireMon 的默认匹配模式可将 own、ccn 和 jst 分别识别为负责人、变更控制编号和业务理由。Security Manager 获取策略时,会把匹配到的值作为结构化文档关联到该规则。FireMon 会在其处理的每一次策略修订中执行自动文档化。上述示例仅供说明,实际取值必须与您环境中配置的匹配模式一致。

这一区别至关重要。自由文本注释只有在您已经查看该规则时才有用,而结构化字段可让您跨规则进行筛选和搜索,从而回答以下问题:哪些规则属于 Payments Team?哪些规则与某个特定变更编号相关联?哪些规则缺少业务理由说明?启用筛选后,Security Manager 会将匹配的文档字段提供给其筛选器和 SIQL 搜索使用。

规则文档与规则本身保持关联,不受规则编号或版本修订的影响。即使规则在策略中的位置发生变化,其记录的上下文也不依赖于该位置。

从一个可复用的 workflow 开始

您不必一次性为所有规则建立文档。务实的起点是选取少量新增或近期变更的规则:

  1. 确定关键字段。 负责人、变更控制编号和业务理由是实用的起点。对于临时访问权限,到期日期同样很有价值。
  2. 检查匹配模式。 在 Administration 中查看 Rule Documentation 字段,以及用于从注释中提取值的匹配模式。FireMon 提供默认模式,管理员也可按需配置更多字段。
  3. 在规则注释中使用约定格式。 要求工程师在设备管理工具中统一填写字段标记和取值。同时确认设备或管理平台会保留这些注释,并且团队能够将其取回。
  4. 获取策略后核验结果。 在 Security Manager 中打开一条示例规则,查看其 Rule Documentation,然后按负责人或变更编号进行筛选或搜索,确认这些信息在单条规则之外同样可用。

目标是让变更流程与规则记录之间实现可靠的衔接。当工程师需要判断某条旧例外是否仍有必要时,负责人和最初的理由已经附在规则上;当审查人员需要把某条规则追溯到已批准的变更时,变更编号就在策略视图中。记录下次审查日期后,还可支持生成待审查规则的报告。

保留必要的人工检查

自动文档化提取的是团队自己提供的信息,它无法判断某项业务理由是否依然成立,也无法判断指定的负责人是否仍然在位。请明确由谁维护源注释,并在常规的变更与重新认证流程中审查这些已填充的字段。

如果您自定义了匹配模式,请先测试再大范围使用。先用少量注释样本验证结果,确认无误后再将该格式推广到各设备。

对 firewall 管理员而言,这是一项投入不大、回报可观的改变:变更过程中录入的上下文,在日常策略管理中变成可搜索的规则文档。这让访问权限排查、老旧规则审查以及解释某条规则存在的原因都更加轻松,无需从零重建其历史。

了解 FireMon Security Manager,看看可搜索的规则文档如何让 firewall 策略审查更轻松。

[ 常见问题 ]

常见问题

可以。只要工程师使用与配置的匹配模式一致的统一格式,FireMon Security Manager 就能根据 firewall 规则注释填充规则文档字段。Security Manager 获取策略时会读取注释,并将匹配到的值作为结构化文档关联到每条规则。自动文档化会在 FireMon 处理的每一次策略修订中执行,管理员无需逐条规则重复录入相同信息。

FireMon 的默认匹配模式可将标记 own、ccn 和 jst 识别为规则负责人、变更控制编号和业务理由。例如,写成 own: Payments Team; ccn: CHG-4821; jst: Approved connection for payment processing; 的注释就会映射到这三个字段。该示例仅供说明,实际取值必须与您环境中配置的匹配模式一致,管理员也可配置更多字段。

先约定统一的注释格式,再由工具自动提取。使用 FireMon Security Manager 时,工程师在设备管理工具中填写字段标记和取值,Security Manager 会在获取策略的过程中把匹配到的值转换为规则文档。启用筛选功能后,这些匹配字段即可在 Security Manager 筛选器和 SIQL 搜索中使用,团队可以跨规则查询,而不必逐条翻阅。

自由文本注释只有在您已经查看某一条规则时才有用。结构化的规则文档则把同样的信息变成可跨多条规则筛选和搜索的字段。在 FireMon Security Manager 中,这意味着可以回答诸如此类的问题:哪些规则归某位负责人所有、哪些规则关联特定的变更编号、哪些规则缺少业务理由。

先用少量样本进行测试。在 FireMon Administration 中查看 Rule Documentation 字段和匹配模式,为几条新增或近期变更的规则添加格式正确的注释,并确认设备或管理平台会保留这些注释。获取策略后,在 Security Manager 中打开一条示例规则,查看其 Rule Documentation,然后按负责人或变更编号进行搜索。任何自定义模式都应先测试再大范围使用。

自动文档化提取的是团队自己写入的内容,它不会判断这些信息是否依然属实。FireMon Security Manager 无法判断某项业务理由是否仍然成立,也无法判断指定的负责人是否仍然在位。团队应明确由谁维护源注释,并在常规的变更与重新认证流程中审查已填充的字段,对较早的例外和临时访问权限尤其如此。

是的。在 FireMon Security Manager 中,规则文档与规则本身保持关联,不受规则编号或版本修订的影响。即使规则在策略中的位置发生变动,其记录的负责人、变更编号和业务理由也不依赖于该位置。这样,当审查人员把规则追溯到已批准的变更,或判断某条旧例外是否仍有必要时,原始上下文始终随规则保留。

FireMon Security Manager 中的规则文档自动化