洞察策略风险,用自然语言提问策略问题。 申请演示 →

对 150 万条防火墙规则的可见性与管控

挑战

这家大型全国性银行拥有一个庞大且未加管理的防火墙环境,包含 50 多台设备,涵盖 CiscoFortinetPalo Alto,且未部署任何 NSPM 工具集,其中单台设备就承载了 150 万条防火墙规则。与此同时,该银行正准备推出首创的全国性数字银行平台,这大幅扩大了其风险敞口,也使网络策略管控变得更为紧迫。PCI DSS 与 CIS 基准合规方面的监管压力不断上升,加之缺乏集中化的变更监控或规则分析,使该银行在整个网络安全基础设施中处于盲目运行的状态。该公司希望:

  • 在没有任何 NSPM 基础的情况下,获得对多厂商防火墙环境的全面可见性
  • 在接受监管审查之前,实现 PCI DSS 与 CIS 基准合规报告的自动化
  • 识别并降低 150 万条未加管理的防火墙规则所带来的风险
  • 支持在两个银行项目中同步部署——核心银行业务与新的数字银行

解决方案

FireMon 提供了统一平台,可集中管理可见性、强制执行合规要求,并推动全部 50 多台防火墙(不论厂商)的策略清理。Policy Manager 为 Cisco 基础设施提供了实时变更监控、与 PCI DSS 和 CIS 基准相对应的自动化合规评估,以及用于识别冗余、被遮蔽和过度宽松策略的规则分析工作流。作为第一阶段工作,该行启动了结构化的清理计划,从而在数字银行上线之前量化并降低风险。

  • 对 50 多台防火墙和 150 万条规则实现全面可见性与集中管理
  • 针对 PCI DSS 与 CIS 基准的自动化、框架对应的合规报告
  • 对 Cisco 网络基础设施的实时变更监控与检测
  • 通过规则清理工作流在数字银行项目上线前缩减攻击面
  • 在两个并行且相互独立的银行部署中实现可扩展的策略管理

成效

  • 首次将 150 万条此前未加管理的防火墙规则纳入集中监管
  • 建立了与 PCI DSS 和 CIS 基准框架相对应的自动化、可供审计的合规报告
  • 在 Cisco 基础设施中实时检测并标记未经授权的规则变更
  • 在全国性数字银行上线前通过结构化策略清理缩减攻击面
对 150 万条防火墙规则的可见性与管控 | FireMon