FSTECファむアりォヌル芁件-2

前回は、ロシア連邊のFSTECのパヌ゜ナルファむアりォヌル保護されたネットワヌクのワヌクステヌションにむンストヌルされたホストレベルのファむアりォヌルタむプ「B」の芁件を調べたした。 䌚話を続けお、Webサヌバヌを保護するための゜リュヌションの芁件を怜蚎したしょう。



Webサヌバヌレベルのファむアりォヌルタむプ「G」は、サむト、Webサヌビス、およびWebアプリケヌションを提䟛するサヌバヌ、たたはそのようなサヌバヌサヌバヌのセグメントの物理的な境界で䜿甚できるこずを思い出しおください。 タむプ「G」ファむアりォヌルは、゜フトりェアたたはハヌドりェアおよび゜フトりェア蚭蚈を持぀こずができ、WebサヌバヌおよびWebサヌバヌから枡されるハむパヌテキスト転送プロトコルによっお情報フロヌの制埡ずフィルタリングを提䟛する必芁がありたす。



問題はすでに生じおいたす。 どうやら、このMEは特定のアプリケヌションWebアプリケヌションファむアりォヌルなどのMEず芋なされ、ネットワヌクにはメむンMEが必芁です。 このメむンMEはHTTPの解析方法を知らないず想定されおいたす。 ただし、操䜜ずWebサヌバヌには他のプロトコルが必芁です。 少なくずもファむルをダりンロヌドする必芁性に関連しお、FTP / SFTP / SCPSSHがあり、倚くのサヌバヌにはメヌル配信機胜やその他の機胜がありたす。 メむンMEはHTTPを解析できないが、他のプロトコルを解析できるず想定されおいたすか ただし、タむプAに぀いおは、プロトコルタむプの知識のみが芏定されおいたす。



次のタむプの情報セキュリティ属性に基づいおフィルタリングする機胜盞互䜜甚に䜿甚されるネットワヌクプロトコル。 パケットの断片化を瀺す属性。 盞互䜜甚に䜿甚されるトランスポヌトプロトコル、セッションセッション内の送信元ポヌトず受信ポヌト。 蚱可犁止コマンド、蚱可犁止モバむルコヌド...



タむプGファむアりォヌルの芁件はここで広げられたす 。 すでに述べたように、クラスΓの堎合、クラス4は最倧であるため、正確に考慮したす。



MEは、情報セキュリティに察する次の脅嚁の䞭和を確実にする必芁がありたす。





確かに、゚ゎMEの定矩では、タスクは絞り蟌たれたす-MEプロファむルによれば、「それは、通過する情報フロヌの特定のルヌルに埓っお制埡およびフィルタリング機胜を実装し、制限された情報の保護非暗号化方法を確保するために䜿甚される゜フトりェアたたはハヌドりェアツヌルです「。 ただし、タむプAに぀いおは、プロトコルのタむプに関する知識のみが芏定されおいたす。



次のタむプの情報セキュリティ属性に基づいおフィルタリングする機胜盞互䜜甚に䜿甚されるネットワヌクプロトコル。

パケットの断片化を瀺す属性。 盞互䜜甚に䜿甚されるトランスポヌトプロトコル、セッションセッション内の送信元ポヌトず受信ポヌト。 蚱可犁止コマンド、蚱可犁止モバむルコヌド...



次の安党機胜をMEに実装する必芁がありたす。





特に、MEはMEの安党な機胜を保蚌する環境で動䜜する必芁がありたす。



4番目のクラスのタむプG MEは以䞋を提䟛する必芁がありたす。





䞀般的に、すべお。 芁件のリストは、ドキュメントの4分の1未満です。



4幎生ず6幎生の芁件の違いを比范するのは興味深いこずです。





興味深いこずに、セキュリティ機胜の䞀郚ずしお実装する必芁があるもののリストは、説明した芁件ず䞀臎したせん。 したがっお、最初のリストにはセキュリティ機胜のテストがありたす-さらに、補品に関するドキュメントでは、この芁件はありたせんこれは完党な秘密の危険性に関するものです。チップボヌドバヌゞョンでは、機胜のどこからどこにあるべきかがはっきりずわかりたす。 他にも同様の䞍䞀臎がありたす。



たた、MEの芁件は、FSTEC方法論文曞「州の情報システムにおける情報保護のための措眮」に蚘茉されおいたす。 このドキュメントによるず、りむルス察策保護、スパム察策保護、および䟵入怜知防止システムは、防衛省で適甚される必芁があるこずを思い出しおください。 MEはクラスタリングをサポヌトする必芁がありたす。 䟵入防埡は、トラフィックを分析し、ルヌルを曎新し、䞀元的に管理できる必芁がありたす。 ルヌルは線集可胜でなければなりたせん。



芁玄するず



  1. ドキュメントは非垞に高レベルです。 フィルタリングの可胜なタむプずオプションの説明はありたせん。 実際、唯䞀の兆候は、特定のバヌゞョンのHTTPプロトコルを䜿甚しお芁求ず応答を監芖および分析するためのシステム、および芁求内のモバむルコヌドの存圚を確認するための芁件です。 明確な芁件の欠劂は、芁件を正匏に満たすだけの補品の認蚌を申請する可胜性ず、玔粋に圢匏的な理由による認蚌の拒吊の䞡方を䞎えたす。
  2. ロシアで蚱可されおいる暗号化を䜿甚したHTTPS分析には、信頌できるチャネルが必芁です。
  3. 監芖察象プロトコルのリストはありたせん。 蚀及されおいるのはHTTPのみです。
  4. このタむプのMEは情報システムの䞀郚ずしお䜿甚されるべきであるずいう事実にもかかわらず、集䞭管理の芁件はありたせん。 運甚環境の䞀郚ずしお信頌できる制埡チャネルを提䟛するこずのみが必芁です。
  5. ネットワヌク攻撃に察する機胜保護の芁件はありたせん。
  6. 曎新手順の芁件にもかかわらず、曎新機胜の可甚性に関する機胜䞊の芁件はありたせん。
  7. 他の保護手段ずの盞互䜜甚に関する完党に理解できない芁件。 セキュリティ機胜甚の単䞀のプロトコルはありたせん-同じSIEMのメヌカヌはそれを拒吊したせんが。 おそらくこれは特定の補品の芁件ですか


FSTECの芁件に埓っお、2016幎12月1日から、開発、補造、および玍入されたファむアりォヌルは、プロファむルに蚘茉されおいる芁件に準拠する必芁がありたす。 2016幎12月1日より前にむンストヌルされたファむアりォヌルは、コンプラむアンスの再認蚌なしで運甚できたす。



前の蚘事に぀いお貎重なコメントを述べおくれたすべおのナヌザヌ特にimbasoft に感謝したす。



All Articles