洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
Firewall 规则过多?先找出真正需要关注的部分
借助 FireMon 结合规则使用情况、未使用规则、近期变更和安全度量指标,看清哪些 firewall 策略需要优先处理。
by FireMon
安全团队很少缺少 firewall 数据。设备清单、策略变更、规则数量、使用情况统计、风险指标,一应俱全。
更难回答的问题是:究竟该优先处理什么?
当环境中存在多台 firewall、多个厂商和数以千计的规则时,把每个问题都当作同等紧急并不现实。团队需要一种方法来缩小范围,判断哪些地方值得投入时间深入排查。
这正是让安全策略管理从混乱走向可控的第一步。
从更全局的策略视图开始
在上方视频中,FireMon 全球现场工程高级总监 Rob Rodriguez 演示了团队如何借助 Security Manager,在深入分析单条规则之前先掌握环境的整体情况。
该总览页面将受管设备、安全度量指标、近期变更、规则使用情况和未使用规则等信息汇集在一起。
其目的并不是自动判定应当修复哪些内容。
而是回答一个更有价值的首要问题:
我们该从哪里查起?
团队无需逐台打开 firewall,也不必启动大规模的规则清理项目,而是可以利用策略数据,定位需要重点复核的设备和区域。
关注信号,而不只是大数字
没有任何单一的策略指标能说明全部问题。
例如,大量未使用规则可能是展开排查的理由,但并不意味着每一条未使用规则都应被删除。某些访问权限可能仍有正当的业务或运维用途。
近期变更则提供了另一种信号。如果在一系列 firewall 修改之后策略风险发生变化,复核变更内容有助于缩小排查范围。
安全度量指标同样能够指引从业者关注那些值得深入查看的设备或策略。
真正的价值在于将这些信号结合起来使用。
与其追问“我们一共有多少条规则?”,团队更应该提出以下这些更有效的问题:
- 哪些设备呈现出更高的策略风险迹象?
- 未使用规则在哪些地方不断累积?
- 近期发生了哪些变更?
- 哪些策略值得深入分析?
让策略清理更易于落地
“清理 firewall 规则”并不是一份可执行的工作清单,因为规则可能多达数千条。
更务实的做法是,先找出那些呈现出明确信号的设备、策略或规则。在此基础上,团队可以分析这些信号背后的上下文,再决定采取清理、文档记录、重新认证还是其他措施。
如此一来,策略管理便成为一个目标明确、可重复执行的流程,而非一个没有终点的项目。
FireMon Security Manager 可对所支持的 firewall 与安全技术的策略信息进行标准化处理,为从业者提供跨复杂环境的统一策略视图。
由此获得的不仅是更强的可见性,更是决定时间投向何处的更好起点。
从可见性到掌控力
掌控 firewall 策略,并非从修复所有问题开始。
而是从明确重点开始。
将策略数据、近期变更、使用情况信息和安全度量指标汇聚到同一个视图中,团队就能降低噪音,把更多时间用于排查那些真正值得关注的策略。
这让策略管理更加可控,也为从业者提供了一条从可见性通向行动的清晰路径。
更清晰地掌握您的安全策略环境。 了解 FireMon Security Manager 如何帮助团队分析策略、识别风险,并将注意力集中在最关键之处。
[ 常见问题 ]
应将这些信号结合使用,而不是逐个查看。FireMon 的做法是并列审视规则使用情况、未使用规则、近期变更和安全度量指标,然后找出多个信号同时指向同一方向的设备与策略。安全度量指标显示策略风险较高的位置,近期变更说明发生了哪些改动,使用数据则揭示未使用访问权限在何处累积。这些重叠之处就构成了您的首批复核清单。
在打开单台 firewall 之前,先从统一视图入手。同时审视受管设备、安全度量指标、近期变更、规则使用情况和未使用规则。FireMon Security Manager 的总览页面将这些策略数据集中呈现,使团队能够看出哪些设备和区域需要重点复核。随后的规则级排查便可基于证据展开,而不必逐台打开 firewall。
规则数量只能说明一条策略有多庞大,却无法告诉您风险位于何处、未使用访问权限在哪里累积,以及近期发生了哪些变更。FireMon 建议团队用更有效的问题取代“我们一共有多少条规则?”:哪些设备呈现出更高的策略风险迹象、未使用规则在哪些地方累积、近期发生了哪些变更,以及哪些策略值得深入分析。
近期变更为您提供了排查的时间点和切入点。如果在一系列 firewall 修改之后策略风险发生变化,复核变更内容就能把排查范围从整个规则库缩小到一份简短的改动清单。FireMon Security Manager 在同一总览页面中同时呈现近期变更、安全度量指标和规则使用情况,使团队能够结合可能受其影响的信号一并复核变更。
未使用并不总等于不需要。某些访问权限可能仍有正当的业务或运维用途。大量未使用规则是展开排查的理由,而非每条规则都应删除的证据。FireMon 将未使用规则视为多项信号之一。团队应先审视每条规则背后的上下文,再决定采取删除、文档记录、重新认证还是其他措施。
标准化会把来自不同厂商的策略信息整理为一致的格式。FireMon Security Manager 对所支持的 firewall 与安全技术的策略信息进行标准化处理,为从业者提供跨复杂多厂商环境的统一策略视图。团队无需手工调和各厂商的格式,即可跨设备比对信号。各原厂控制台仍管理各自的平台,FireMon 则在其之上叠加一层跨厂商的策略视图。
当规则多达数千条时,“清理 firewall 规则”并不是一份可执行的工作清单。应先找出呈现明确信号的设备、策略或规则,例如策略风险较高、未使用规则不断累积或存在近期变更。随后分析其上下文,再选择清理、文档记录、重新认证或其他措施。FireMon 的方法让清理成为一个目标明确、可重复执行的流程,而非一个没有终点的项目。