洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

防火墙安全:安全的无防火墙网络可行吗?或许可行,但何必如此?

by FireMon

就在三年前,科技媒体的头条中充斥着宣称防火墙已经过时的文章。如果我们至今仍只能使用那些仅能执行简单数据包过滤的老式防火墙,这一预言或许早已成真。但即便我们对网络边界的定义不断演变、日渐模糊,防火墙在企业安全体系中依然占据重要地位。原因在于,每当防火墙看似即将失去其位置时,总会出现新的创新,重新赋予它实用性与有效性。

防火墙的普及程度是可以量化的:在 FireMon 的《State of the Firewall 2019》调查中,30% 的受访者表示他们管理着 100 个或更多防火墙,95% 的受访者表示在未来五年内,防火墙将与以往同样重要,甚至更为重要。

然而如今,随着网络安全风险持续上升、混合环境日益复杂,技术负责人并不确信自己对网络具备可见性。他们采购了各类防火墙——内部防火墙、应用防火墙、移动设备防火墙等等——但由于缺乏集中管理这些设备的方式,也无法验证某一防火墙的规则是否与另一防火墙相冲突,他们无从判断这些防火墙是否真正在保护其基础设施。

了解 FireMon Firewall Security 如何解决您最复杂的难题

复杂性为何无法避免

不久之前,针对寻求安全指导的企业,标准建议还是“保持简单”。诚然,简单的基础设施比复杂的基础设施更易于管理,但在今天,哪家企业能够避免复杂性?业务需求要求数字化转型、多级供应链,以及为如今大多远程办公的员工提供连接。这就是我们所处的世界,如果我们把“保持简单”奉为首要原则,所有人都将无法继续经营。

以建立 DMZ 以允许访问公共服务器的场景为例。由于需要对服务器进行监控和管理,因此不可能将服务仅限于对外公开的服务。于是,SSH、SNMP、备份服务等管理服务被启用。每增加一项服务,攻击面就随之扩大。

对此,可以通过使用主机自带防火墙,将服务访问限制为仅来自已知主机——这就是主机层面的访问控制过滤。因此,要有效控制访问,必须对每一台主机单独进行配置以定义访问权限。虽然将配置标准化看似是解决该问题的简便方案,但它并未考虑这些设备在实际使用中的真实情况。

是什么阻碍了网络可见性

典型企业中部署着如此之多的防火墙,其中涉及多家厂商也就不足为奇。每家厂商交付的产品都有各自的默认规则和各自的规则组织方式。管理所有这些设备令人不堪重负——如果每台设备包含 2000 行代码,那么每次发生规则变更时,可能需要梳理 200,000 行甚至更多代码。而规则变更时刻都在发生。

那么,问题在于防火墙过于复杂且各不相同吗?还是在于许多组织缺乏足够的资源来管理如此大量的动态技术?

显然,这种规模的变更管理无法依靠电子表格完成。大多数企业都有两个或多个团队参与处理或审批每一项变更请求,即便如此,他们仍然疲于应对。

解决方案是部署自动化的防火墙管理方案。这看似简单明了,但仍有 65% 的技术管理者表示,他们并未使用自动化来管理自身环境。

防火墙安全问题

防火墙最大的问题并不在于技术本身,而在于人为因素和具体情境:配置错误与策略复杂性。

配置错误是人为失误的一种委婉说法。没有任何方法能够通过编程彻底消除失误——只要还需要人工录入信息,失误就必然会发生。而事实上,失误正大量发生。2018 年,因云配置错误导致的数据泄露事件增加了 424%,其根源均可追溯至人为失误;而据 Gartner 预测,未来 99% 的防火墙攻破事件将由人为失误造成。

人为失误的原因有很多:培训不到位、工作负荷过重难以集中精力,或是被失控的策略和规则压得喘不过气。前两个原因不言自明,而最后一个原因值得深入探讨。

根据 Gartner Cloud Report,“到 2022 年,至少 95% 的云安全故障将归咎于客户自身。”

策略和规则会随时间不断累积。遗留技术中早已充斥着大量策略和规则,一次收购或合并可能带来又一批,日常业务运作中还会不断新增。当这些不断增长的策略和规则未得到主动管理时,问题便随之而来。未经优化、过时且冗余的规则可能与其他规则相冲突,制造出可被攻击者利用的漏洞。

此外还有不良规则。IT 人员被要求开放访问权限,却得不到相关信息,例如该请求来自何处,或涉及哪些服务、端口或应用程序。他们只能凭现有信息尽力而为,创建一条过于宽松的规则,打算日后有时间深入调研时再行修正。但新的规则请求接踵而至,他们再也没有回头去修正。这条过于宽松的规则就此嵌入策略之中,可能留存多年——一旦被恶意攻击者发现,便可成为进入网络的入口。

最佳实践:实施安全自动化

这些问题都可以通过自动化来解决。自动化可将规则管理所耗时间减少 90%,并将防火墙配置错误减少 80%。其工作方式是持续监控环境变化、缓解常见冲突,仅将例外情况交由人工处理。

但如果自动化效果如此之好,为何没有更多组织采用网络安全自动化来管理防火墙?

原因之一是沉没成本谬误。企业迁移上云时,往往沿用其在本地环境中使用的同一套工具。这些工具未必适用于云端,但仍被继续使用,因为业务负责人希望这些采购能够获得像样的投资回报。而变更请求管理与合规的成本往往更难被察觉,因为它们隐藏在人工工时成本之中。

新自动化方案的成本也可能成为障碍。人们可能认为,自己的员工可以手工完成这些工作,因此没有必要再购买一款产品。但坚持手工流程其实是一种得不偿失的做法。不仅人工工时成本高昂,停机和数据泄露带来的相关风险同样代价不菲。对于拥有 200 台防火墙的企业,自动化每年可节省 $1.7M。

企业不采用自动化的另一个原因是,他们根本不知道存在能够解决其问题的方案。他们认为自动化仍然只能执行重复性的低级任务,并不了解如今自动化已与人工智能相结合,能够打造出强大的解决方案。

防火墙仍是稳固安全态势中不可或缺的一环

防火墙并非万灵药。安全领域不存在万灵药,过度依赖防火墙既不明智,也会使网络面临严重风险。但将防火墙作为限制风险的核心与中枢设备,并与其他安全技术协同使用,则是恰当的部署方式。

无防火墙的网络能否安全?| FireMon