NGFWを遞択する方法、たたはメヌカヌが話しおいないものは䜕ですか

この蚘事のフレヌムワヌクでは、「提䟛されおいるさたざたな補品、゜リュヌション、ベンダヌからNGFW゜リュヌションを遞択する方法」ずいう質問に぀いお説明したす。この点に぀いお、このテヌマに関するいく぀かの考慮事項を怜蚎し、怜蚎すべき「チェックリスト」を䜜成したす゜リュヌションの遞択。

考慮事項1 すべお具䜓的に

過去数幎にわたり、私はNGFWのトピックに非垞に深く関わっおいたす。ネットワヌクを保護する゜リュヌションを遞択するクラむアントからの最も頻繁な芁求は、ガヌトナヌ、NSSラボなどのさたざたな象限のリヌダヌ間の違いの比范ず質問です。 そしお、それは簡単なタスクかもしれたせん。 しかし、有名なシリヌズの1人のヒヌロヌが蚀ったように...



残念ながら、マヌケティングパンフレットやDataSheet-ahsに完党に信頌できる情報を持぀ベンダヌは1぀もありたせん。 それぞれが䜕かを理解するか、人工テストを䜿甚しお埗られる明らかに圹に立たない特性を䜿甚したす。 圌らは䜕癟䞇ものトリックを持っおいたす。 ほずんどの堎合、個人的な経隓ず、垂堎にあるすべおの゜リュヌションを扱う倧芏暡な巚倧な実践のみが、あなたが持っおいる予算の特定のタスクに察する゜リュヌションを培底的に遞択するのに圹立ちたす。

経隓がなければ、このような比范を際限なく芋るこずになりたす。



䞀般に、これにより、保護のための゜リュヌションを遞択するためのバランスのずれた客芳的か぀合理的な基準に近づくこずができないこずは明らかです。



考慮事項2。 圌自身の幞犏の各鍛冶屋䞍幞

遞択の問題は、䞻に゜ヌスデヌタの䞍足が原因です。 誰かがすべおのベンダヌを1兆回の基準でさらに比范するこずを期埅しおいる堎合は、この蚘事を安党にスキップできたす。 私は自分でそのようなタスクを蚭定しおいたせん、そしお、それは圹に立぀よりも有害であるず思いたす。 第䞀に、誰もが異なる仕事をしおおり、第二に、垂堎の状況は急速に倉化しおおり、今日、誰かがこのたたはその監督圓局たたは機胜の実際の蚌明曞を持っおいたせん、そしお明日、バン、そしおすべおが珟れたした。 そのような比范の倀に0を掛けたした。しかし、これは、そのような比范がそうであっおはならないずいう意味ではありたせん。 私の意芋では、NGFW゜リュヌションを遞択する際に重芁か぀重芁で望たしいものを自分自身ず組織に答えるこずで、誰もが基準のマトリックスを線集し、個人のマトリックスに「+」ず「-」を付けるこずができたす。 したがっお、特定のタスクを満たす最も効果的な比范を取埗できたす。 このような客芳的なマトリックスを䜜成し、尊敬されるリヌダヌの偎に倚くの嘘ず欠点がある堎所に泚意を匕くために、私はこの蚘事の目暙ずしお蚭定したした。



考慮事項3。 比范基準

基準に移りたしょう。 自分にずっお重芁なものず、無関係なために砎棄できるものを決定したす。 各基準に぀いお、私は個人的な経隓から説明ず譊告を䞎えようずしたす。



1.ロシア連邊での認蚌

これは、NGFW゜リュヌションを遞択する際の優れた分岐点です。 原則ずしお比范する前に、FSTEC蚌明曞なしで゜リュヌションを蚱可しない䌚瀟がありたす。 しかし、倚くのニュアンスがありたす。 たず、メヌカヌをすぐに次のように分割できたす。



第二に、私は他に䜕に泚意を払う必芁がありたす



ベンダヌが蚌明曞を持っおいるず䞻匵しおいるこずがありたすが、バヌゞョンは叀く、テクニカルサポヌトは利甚できなくなっおいるか、なくなっおいたす。 ロシア連邊の認定バヌゞョンのサポヌトを拡匵するものもありたす。 正しい質問をした経隓豊富なパヌトナヌたたは誠実なベンダヌからのみ芋぀けるこずができたす。



2.゜リュヌション党䜓のラむセンススキヌムはどのようなものですか

ここではすべおが簡単です。 誰かが鉄片を売っお、それを亀通量で積み蟌みたす。どれだけ倚くの人が支えたすか、ずおも倚くの人が支えたす。 ナヌザヌごずの䟡栌蚭定ず機胜を備えた゜リュヌションがありたす。 カりントしお遞択したす。 ハヌドりェアたたは仮想マシンの販売に関する最初のオプションに぀いおは、デヌタシヌトを信じないでください。 実際のテストのみが実際の負荷ずパフォヌマンスを瀺したす。 あなたはすべお異なるトラフィック、タスク、およびネットワヌクを持っおいたす。 それぞれの可胜なすべおのテストを事前に行うこずはできたせん。 パむロットプロゞェクトのみが正盎な結果をもたらしたす。



3.通知ずむンポヌト

これは萜ずし穎です。あなた自身が最埌を掚枬したす。 ほずんどすべおのNGFW゜リュヌションには暗号化機胜がありたす。 そのようなデバむスをスヌツケヌスに入れるこずは、犯眪の芳点から危険です。 そのため、モデルごずにむンポヌト時に通知を取埗する必芁がありたす。 通垞、ベンダヌ自身がこれを行いたす。 これらの最新モデルが登堎するずすぐに、適任者は迅速か぀ほが即座に行動したす。 しかし、誰もがこれを行うわけではありたせん。NGFW垂堎には、䜕幎も通知されおいないプレヌダヌがいたす。たた、デバむスをむンポヌトおよび販売するこずはできたせん。 しかし、倧郚分は、これは圌らに関するものではありたせん。 新しいモデルがサむトに衚瀺された堎合、むンポヌトするドキュメントを受け取るには少なくずも1〜2か月は必芁であるこずに泚意しおください。 幎末に緊急に予算を「マスタヌ」する必芁がある堎合は、これを芚えおおいおください。

比范のための質問



4.技術サポヌト

あなたはそれがすでにお金を䜿ったこずを芚えおいるでしょう、そしお時々あなたは非垞に倱望するこずができたす。 堎合によっおは、決定を倉曎するために別の予算を費やす必芁がありたす。 繰り返したすが、パむロットプロゞェクトは、すべおを適切な堎所に配眮するのに圹立ちたす。 テストの䞀環ずしお、むンテグレヌタヌパヌトナヌのコンピテンシヌず資栌、および倚くの堎合ベンダヌ自䜓のサポヌト䜜業を評䟡できたす。 ベンダヌがロシア連邊でサポヌトを受けおいない堎合たたぱンゞニアの数が10人未満の堎合、掚奚事項は、問題を自分で解決するこずを保蚌したす。 これがあなたにずっおどれほど重芁かを自分で決めおください。 䞀郚のベンダヌは、パヌトナヌが最初の行を提䟛するこずを蚱可しおおり、賌入前に、誰がどの条件で゜リュヌションの䜜業のトラブルに圹立぀かを指定したす。

远加したす。 質問



5.原産囜

認蚌に関する最初の基準ず同様に、倚くの制裁措眮の䞋で、これは重芁な基準です。 制裁䞋にある䌁業のリストは拡倧しおおり、誰が1幎以内に参加するかを確実に蚀うこずはできたせん。 繰り返したすが、これはすべおずは皋遠いです。

远加したす。 質問



6.远加のラむセンスず隠された料金はありたすか

誰が䜕を話し始めるのかを泚意深く聞いおください。



7.垂堎シェアず䌚瀟の歎史

これは、䌚瀟を保護するために戊略的にパヌトナヌを遞択し、1幎で決定を倉曎する぀もりがない堎合に重芁になりたす。 さらに、NGFWは非垞に競争の激しい垂堎であり、䞀郚の著名なプレヌダヌは既に元気を取り戻しおいたすが、非垞に元気に始めおいたす。 そしお䌚瀟の歎史は、成功、開発の段階、仕事の焊点に぀いお倚くを語るこずができたす。 セキュリティのテヌマのためだけに投獄されたプレむダヌがいたす。たた、ヒヌプの前でさえ、ngfwゲヌトりェむを行うプレむダヌがいたすが、それらは少数です。



8.むンタヌネットトラフィックのURLフィルタリングず分類

だから、倚かれ少なかれ技術的な基準になりたす。 むンタヌネットの分類は、誰にずっおも異なる方法で機胜したす。 䜕に泚意を払うこずが重芁ですか 䟋を挙げたしょう。 単に゜ヌシャルをブロックしたい堎合。 ネットワヌク、その埌、あなたは十分な最も簡単な゜リュヌションを持っおいる、メむンサむトはたったくブロックされおいたす。 しかし、より困難なタスクがある堎合がありたす。たずえば、人事郚門が゜ヌシャルサヌビスでチャットを蚱可されおいるずしたす。 ネットワヌク、PR郹門-投皿や写真を投皿したり、゜ヌシャルネットワヌクで動画を芖聎したり、音楜を聎いたりしたす。 ネットワヌクは党員に察しお閉じられおいる必芁がありたす。 ここでは、倚くのベンダヌが手を぀ないで、トラフィックを詳述し、そのようなスキヌムを実装できるナニットがありたす。



ほずんどすべおのHTTPSには、蚌明曞のなりすたしによるトラフィック解析がありたす;そうでない堎合、これはもはやNGFW゜リュヌションではありたせん。 ただし、䜜業には十分な埮劙さがあり、httpsトラフィックの分析に䌎うゲヌトりェむのパフォヌマンスに問題がありたす。 ここでアドバむスがありたす。パむロットプロゞェクトのみがすべおを衚瀺し、今話しおいるこずを明確に説明したす。



9.プロキシ

倚くのNGFWゲヌトりェむは、プロキシサヌバヌずしお機胜できたす。 このオプションを䜿甚するこずにした堎合は、次の質問に答えおください。



10.悪意のあるトラフィックに察する保護りむルス察策



11. MS ADおよびその他のサヌビスずの統合

IPポリシヌの時代は過ぎ去りたした。 すべおの自尊心のある゜リュヌションは、MS ADず友達になり、ナヌザヌずグルヌプにトラフィックポリシヌを適甚できたす。 しかし、すべおが異なっお統合されたす。 誰かが゚ヌゞェントをドメむンコントロヌラヌに配眮するように芁求し、誰かが゚ヌゞェントなしで実行したす。 誰かがデスクトップ甚の゚ヌゞェントを望んでいる、誰かがブラりザにログむンパスワヌドを入力するようにあなたに尋ねる、誰かが少しだけ異なる構成で。 ヒントパむロットおよびフィヌルドケヌスの解決。 普遍的な解決策はありたせん。 各NGFW゜リュヌションには、独自の問題ず回避策がありたす。



12. IPS / IDS

これは私のお気に入りです。 IPSを賌入し、むンストヌルし、3぀のチェックマヌクを蚭定しお、セキュリティずセキュリティの完党な感芚で生掻するケヌスの数。 でたらめ、でたらめはダメです。 IPSでは、毎日、たたはそれ以䞊の頻床で、慎重か぀思慮深い構成ず曎新が必芁です。 遞択の最初の基準は、むンタヌフェヌスの利䟿性です。 カスタマむズ甚のむンタヌフェむスを衚瀺するよう䟝頌したす。 数癟、数千の眲名を凊理する必芁がありたす。それらを理解しないず、IPSからは意味がありたせん。 新しい眲名を远跡するこずが難しく、それらが䜕から保護されおいるかが明確でない堎合、そのような保護の有効性は最小限になりたす。 もちろん、IPSがIISサヌバヌに向かうapacheの攻撃をブロックしたずきに䜕癟ものログを解析したくない堎合は、眲名ずその蚭定を凊理する必芁がありたす。 そしお、これは非垞に近いです。 あなたを陀けば、誰もあなたのむンフラストラクチャをよく知っおいたせん。 DETECTに぀いおは、最小限に抑える必芁があるずしか蚀えたせん。 第䞀に、ゲヌトりェむリ゜ヌスを節玄し、第二に、ネットワヌクを安党に保ちたす。 すべおの眲名でトラフィックを脱穀し、怜出に関するログを曞き蟌み、最終的にサヌバヌぞの攻撃をスキップするこずは、考えられる展開シナリオの䞭で最も愚かです。 より賢くなり、境界セキュリティを定期的にチェックしおください。



13.アプリケヌションの定矩ずフィルタリング

それはアプリケヌションの問題です。NGFW垂堎で尊敬されおいるほずんどすべおのプレむダヌがそれらを持っおいたす。 質問はむしろ、今回は個人的にいく぀のアプリケヌションが必芁かずいうこずです。 2-ゲヌトりェむがこれらのアプリケヌションをどれだけ適切に怜出し、迅速にブロックするか 職堎での回避策 たずえば、同じりむルスずボットがSkypeのふりをするこずができたす。 提案された゜リュヌションは、このようなシナリオをどのように解決したすか 繰り返したすが、最良の比范はパむロットプロゞェクトです。 あなたはすぐに自分の内ず倖を感じたす。すべおは決断次第です。



14.ボットネットトラフィックのブロック

正盎に蚀うず、りむルスはボットになり぀぀ありたす。 私たちの仕事では、ボットの掻動が蚘録されおいないネットワヌク監査の埌、長い間レポヌトを芋おいたせん。 ぀たり、ネットワヌクにはすでに感染したPCがたくさんありたすが、これに぀いおは誰も知りたせん。 これらは、ランサムりェア、監芖゜フトりェア、銀行のトロむの朚銬、およびその他の倚くのものです...これは䜕に぀ながりたすか 管理者ずセキュリティ゚ンゞニア、管理者、ビゞネスオヌナヌの目には悲しみを芚えたす。 う぀病にならないために戊う方法ず䜕をすべきか ネットワヌク䞊のすべおのレベルでボットトラフィックを怜出およびブロックし、感染したマシンをすぐに凊理したす。 パむロットを䜿っお、䞊蚘のすべおを確認しおください。



15.情報挏掩の怜出

DLP 䞀郚のNGFW゜リュヌションはこの機胜を提䟛したす。 この機胜は䟿利ですが、機胜ず機胜の点で本栌的なDLP゜リュヌションに遅れをずるこずがよくありたす。 ただし、メむンのDLP゜リュヌションに統合された远加のシステムたたはモゞュヌルは非垞に䟿利です。 アむデアは簡単です。すでにDLPを䜿甚しおいる堎合は、NGFWをDLPシステムに統合できるかどうかを指定したす。DLPが統合されおいない堎合は、NGLPをDLP機胜ずずもに䜿甚する方が䟿利です。



16.リモヌトアクセスVPN / SSL

リモヌトナヌザヌを接続するための可胜なオプションに぀いお、自分自身ずベンダヌに質問しおください。 どんな技術者がいたすか、実装シナリオ、䜜業のニュアンスは䜕ですか デモを䟝頌しお、ナヌザヌの目を通しおこれをすべお芋おください 遞択した゜リュヌションを䜿甚するのが䟿利でしょうか。 さらに良いこずに、パむロットプロゞェクトのテストフェヌズにフォヌカスグルヌプを持ち蟌みたす。



17.モバむルサポヌト

モバむル埓業員にアクセスを提䟛する堎合は、接続するデバむスを決定したす。 すべおのOSがサポヌトされおいるOSのリストにあるわけではなく、すべおのデバむスにアプリケヌションがあるわけではありたせん。



18. GOST VPN

GOST VPNが必芁な堎合は、ロシアの゜リュヌションを賌入する可胜性が高くなりたすが、認定GOST VPNの茞入業者がいたす。 GOST暗号化の䞻な問題はパフォヌマンスです。 たた、このような゜リュヌションの集䞭管理、レポヌト、およびトラブルシュヌティングには問題がありたす。 鍵の生成は、6か月に1回以䞊。 このタスクのすべおの矎しさず汎甚性を瀺すのはパむロットのみです。 それをテストしたす。 そしお、センタヌに少なくずも1぀のクラスタヌずオフィス甚の2぀のリモヌトデバむスのテストを䟝頌したす。 ポむントツヌポむントで5分で収集されたす。 䞀郚のメヌカヌはOS蚌明曞ずむメヌゞを賌入し、䜕幎も前に賌入した認定゜リュヌションを認定するこずができたす。 これはしばしば䟿利です。



19. SMTPトラフィックのスパム察策ず怜査

メヌル-マルりェアの感染ず送信のチャネルの䞭で第1䜍。 しかし、誰もそれを完党にオフにするこずはできないため、あなたは自分自身を守り、それが私たちのメヌルサヌバヌに䜕を誰から送るのかを扱う必芁がありたす。 ここでは、テストのみが客芳的な画像を瀺したす。 倚くのNGFW゜リュヌションは、別の補品にメヌル保護があり、誰かがすべおを1぀のデバむスに結合したす。 機胜も異なりたす。 したがっお、テストだけで党䜓像を把握できたす。



20.サンドボックス-0日間の攻撃をブロックする

ほがすべおの最新のNGFW゜リュヌションにはサンドボックスがありたす。 誰かがそれらを賌入し、誰かがそれを自分で開発したした。 実際、ここで最も興味深い戊いがありたす。 私は詳现を出荷せず、テストし、再床テストしたせん。 指では、CPUレベルのROP怜出を説明するのは難しいでしょうが、倚くはそれを必芁ずしたせん。 そのため、さたざたなメヌカヌのサンドボックスを備えたゲヌトりェむを䜿甚し、結果を比范するこずでテストしたす。流行語やテクノロゞヌのマヌケティング名がなくおも、すべおを自分ですばやく理解できたす。 ハッカヌは賢い人であり、どれくらい前にサンドボックスを思い぀いたのかを思い出しおください...



21.クラスタヌ/フェむルオヌバヌ

繰り返したすが、より良いテストです。 すべおの自尊心のあるメヌカヌにはクラスタヌがありたす。 しかし、すべおの実装は異なり、それぞれに独自の癖がある堎合がありたす。 たるで石の鎌が芋぀からないかのように。 ボヌナスのうち、䞀郚のベンダヌはクラスタヌで「オフ」になっおいるため、割匕がありたす。



22.動的ルヌティングのサポヌト

最埌の玔粋に技術的な基準。 むンフラストラクチャを芋お、境界内のルヌティング実装のすべおの機胜を評䟡したす。 NGFWゲヌトりェむから必芁なものを理解しようずしたすが、カヌネルルヌタヌに倉えないでください。 トラフィック保護ずルヌティングは䟝然ずしお別のタスクであり、それらを混圚させない方が良いです。



23. VPN、NAT、ダむナミックルヌティング、ISP冗長性に䜿甚されるテクノロゞヌは䜕ですか

これは、アヌキテクチャの機胜、技術の透明性、およびそれらのトラブルシュヌティングに぀いおです。 それずは別に、トラフィックを枡すずきのポリシヌの動䜜ずルヌルの凊理のロゞックを明確にする䟡倀がありたす。 驚くべきものがここに珟れるこずがありたす。



24.集䞭管理

それなしではどこにもありたせん。 芚えおおいお、あなたは毎日あなたが䜏んで働いおいる゜リュヌションを遞択したす。 䞍快で、理解できず、遅く、メンテナンスが䞍十分な堎合は、遞択した日を呪いたす。 セキュリティは問題倖です。 解決策は、トラブルシュヌティング甚の適切なログ、すべおのゲヌトりェむの集䞭管理、および適切なレポヌトシステムを䜿甚しお、明確にする必芁がありたす。



25.レポヌトおよびロギングシステムの可甚性

セキュリティシステムのログを読み取らない堎合、これは機胜しないこずを意味したす。 安党はプロセスであり、地䞊の人々の泚意ず反応が必芁です。 ログを読むのが䞍䟿な堎合、盞関関係がなく、メヌル通知システムがありたせん-これは悪いシステムです。 圌女にはほずんど意味がありたせん。 そしお、これはNGFWのすべおのベンダヌの匱点です。 状況はすべおの人で異なり、誰かがより良く、誰かがより悪く、誰かがたったく報告をしたせん。 しかし、この偎面でリヌダヌず芋なされおいる人でさえギャップがあり、すべおのレポヌトを簡単にそしお匷制なしに䜜成できるわけではありたせん。



26.実際のパフォヌマンス機噚ずVMゲヌトりェむ

もう䞀床-誰もが嘘を぀いおいたす。 ああ、それは本圓です。 デヌタシヌトずその䞭にあるメガギグテラビットを信じないでください。 それはほずんど垞に合成であり、実際の生掻ずは関係ありたせん。 環境でのテストのみが、遞択ずモデルの正確さを瀺したす。 芚えおおいお、貪欲な支払いは2回耇数回。 目的のモデルに十分な予算がない堎合は、ベンダヌず亀枉するか、より簡単な方法でハヌドりェアのパフォヌマンスを向䞊させた別のベンダヌを賌入したす。 システムを賌入しおすべおの保護機胜を無効にするこずは、すべおのオプションの䞭で最悪です。 お金のために別のルヌタヌが必芁なのはなぜですか



27.゜リュヌションの基盀ずなるオペレヌティングシステムは䜕ですか

堎合によっおは、アヌキテクチャの芳点から重芁です。 ベンダヌが独自のOSを持っおいる堎合はより良く、Linuxやbsdなどがひざたずいおあらゆる方法で倉曎される堎合はさらに悪い。



28.幎間所有コスト

珟圚、党員が幎払いシステムに切り替えおいたす。 すべおのメヌカヌのほがすべおの機胜モゞュヌルは、サブスクリプションによっお曎新されたす。 りむルス察策、URLフィルタリング、アプリケヌション制埡、IPSなど。 すべおの眲名を曎新する必芁がありたす、これはより倚くの人々ず人工知胜の毎日の仕事です、この仕事は支払われなければなりたせん、すべおはここで公平です。 ここでは、費甚はすべおの人で異なりたす。 1幎以内に目を䞞くしないように、遞択段階ず賌入前に幎間支払いの費甚を尋ねたす。 芖力を保護したす。



29.ロシア連邊の゚ンゞニアずパヌトナヌネットワヌクの可甚性

これは、サポヌトず同様に、実装段階個別に泚文しない堎合および運甚段階で非垞に圹立ちたす。 誰もがバグを持っおいたす。 問題は、新たな問題の解決策をどれだけ迅速に芋぀けるか、それを単独で、たたは専門家チヌムず䞀緒に行うかどうかです。 さらに、組織内でNGFWゲヌトりェむを管理するナヌザヌを決定したす。 垂堎での認定゚ンゞニアの有病率を芋積もっおください。 そしお、オヌプン゜ヌスず同様に刀明したす。 すべおは無料のように芋えたすが、埓業員はスペヌスにお金がかかり、それらを眮き換える人はいたせん。



おわりに

たず、読んでくれおありがずう。 この蚘事が有甚であり、自明ではないかもしれないトピックに泚意を向けるこずを願っおいたす。 真実は論争の䞭で生たれたので、あなたが䜕かに同意しない堎合は、コメントを残しおください。 私たちは䞻に客芳性のためです。

第二に、私は、ベンダヌに぀いお蚀及するこずを慎重に避けたした。䞻なこずは、あなたが自分のタスクが䜕であるかを自分で決定し、それ専甚の゜リュヌションを芋぀けるこずです。 その埌、誰もが幞せになりたす。

たた、セキュリティおよび亀通怜査システムが既にある堎合は、前の蚘事で説明したように、それらの動䜜ず有効性を確認しおください 。



All Articles