E-gazdaság
NGFW vs. hagyományos tűzfal: Miért nem védi meg a hálózatot a régi technológia?
A tűzfal hosszú ideje a vállalati informatikai védelem egyik alapvető eleme. Feladata egyszerűen megfogalmazva az, hogy ellenőrizze a hálózatba be- és kilépő adatforgalmat, és a meghatározott szabályok alapján engedélyezze vagy blokkolja azt.
Ez a szerep ma is fontos, de a vállalati informatikai környezet jelentősen megváltozott. A helyben működő szerverek mellett felhő szolgáltatások, távoli munkavégzés, mobil eszközök, webes alkalmazások és külső partnerkapcsolatok jelentek meg. A támadások is összetettebbé váltak, ezért egy hagyományos hálózati tűzfal önmagában már nem feltétlenül nyújt elegendő védelmet.
A régi modell egyszerűbb környezetre készült
A klasszikus tűzfalak elsősorban IP-címek, portok és hálózati protokollok alapján döntöttek arról, hogy egy adott kapcsolat engedélyezhető-e.
Ez akkor működött jól, amikor a vállalati hálózat határai viszonylag egyértelműek voltak. A dolgozók az irodából dolgoztak, az alkalmazások saját szervereken futottak, a külső kapcsolatok száma pedig korlátozott volt.
Ma azonban egyetlen HTTPS-kapcsolaton belül számos különböző alkalmazás és szolgáltatás kommunikálhat. Ha a védelem csak azt látja, hogy a forgalom egy engedélyezett porton halad át, nem feltétlenül tudja megkülönböztetni a legitim üzleti adatforgalmat a rosszindulatú kommunikációtól.
Ez az egyik oka annak, hogy a korszerű tűzfal megoldások már jóval többet végeznek egyszerű portszűrésnél.
Mit tud egy következő generációs tűzfal?
A következő generációs tűzfal – gyakran NGFW, vagyis Next-Generation Firewall néven – a hagyományos hálózati ellenőrzést további biztonsági képességekkel egészíti ki.
Ilyen lehet például:
- az alkalmazások felismerése és szabályozása
- a felhasználók azonosítása
- a behatolási kísérletek felismerése
- a gyanús adatforgalom elemzése
- a titkosított kapcsolatok vizsgálata
- a fenyegetések valós idejű blokkolása
- részletesebb naplózás és riportálás
Ez azért lényeges, mert két technikailag hasonló kapcsolat mögött teljesen eltérő kockázat állhat.
Egy hagyományos tűzfal számára mindkettő szabályos HTTPS-forgalomnak tűnhet. Egy fejlettebb rendszer viszont azt is képes vizsgálni, milyen alkalmazás kommunikál, ki használja, és a forgalom mutat-e gyanús viselkedést.
A titkosított forgalom sem feltétlenül biztonságos
A vállalati internetes forgalom jelentős része ma már titkosított kapcsolatokon keresztül zajlik.
Ez adatvédelmi szempontból alapvetően pozitív, ugyanakkor a támadók is használhatnak titkosított csatornákat. Egy kártevő vagy jogosulatlan adatátvitel így könnyebben elbújhat a látszólag szabályos HTTPS-forgalomban.
A modern vállalati tűzfal ezért nemcsak azt vizsgálja, honnan érkezik és hová tart az adatforgalom, hanem – megfelelő szabályozás mellett – annak tartalmát és viselkedését is elemezheti.
Az Unicorn CT által használt Palo Alto rendszerek például alkalmazásszintű forgalomszűrést, gépi tanulásra épülő fenyegetés azonosítást, behatolás-megelőzést és a titkosított forgalom vizsgálatát is támogatják.
Nemcsak a hálózat szélét kell védeni
Korábban sok vállalatnál a védelem központi gondolata az volt, hogy erős határt kell kialakítani a belső hálózat és az internet között.
Ez ma már nem minden esetben elég.
Ha egy támadó például ellopott felhasználói adatokkal jut be egy rendszerbe, vagy egy fertőzött laptop csatlakozik a vállalati hálózathoz, könnyen már a belső infrastruktúrán belül is lehet.
Ilyenkor az a kérdés, hogy mennyire tud továbbhaladni.
Ezért fontos a hálózat szegmentálása, vagyis az eltérő funkciójú rendszerek megfelelő elkülönítése. Egy vendéghálózatnak, egy irodai rendszernek és egy termelési környezetnek nem feltétlenül kell korlátlanul kommunikálnia egymással.
Ha például egy irodai eszköz biztonsága sérül, annak nem kell automatikusan veszélyeztetnie a termelési vagy más üzletkritikus rendszereket is.
A szabályokat az alkalmazásokhoz is igazítani kell
Egy modern vállalat rengeteg különböző online szolgáltatást használhat.
Felhőalapú dokumentumtárak, videókonferencia-rendszerek, CRM-megoldások, vállalatirányítási rendszerek, távoli hozzáférések és különböző SaaS-alkalmazások működhetnek egyszerre.
A korszerű Palo Alto tűzfal egyik fontos előnye, hogy nemcsak technikai paraméterek alapján kezeli a forgalmat, hanem az alkalmazás szintjén is képes szabályokat alkalmazni.
Ez lehetővé teszi például, hogy egy adott szolgáltatás bizonyos funkciói engedélyezve legyenek, míg más kockázatosabb műveletek blokkolhatók vagy szigorúbb ellenőrzés alá vonhatók.
Az Unicorn CT Palo Alto Networks megoldásai olyan vállalati környezetekben alkalmazhatók, ahol a hálózati peremvédelem mellett a titkosított forgalom vizsgálata, az alkalmazásszintű szűrés és a valós idejű fenyegetés azonosítás is fontos.

A tűzfal önmagában továbbra sem jelent teljes védelmet
Bármilyen fejlett technológiáról legyen szó, egyetlen biztonsági eszköz sem képes minden problémát megoldani.
A tűzfal mellett szükség lehet például:
- végpont védelemre
- hálózati monitoringra
- megfelelő hozzáférés-kezelésre
- biztonsági mentésekre
- rendszeres frissítésekre
- naplózásra és eseményelemzésre
- az informatikai és termelési rendszerek megfelelő szeparációjára
A lényeg az, hogy ezek ne különálló elemként működjenek, hanem egy egységes biztonsági rendszer részei legyenek.
A Palo Alto technológiák egyik célja éppen az, hogy a különböző kiberbiztonsági rétegek összehangoltan védjék a hálózatot, a felhasználókat és az adatokat.
Mikor érdemes felülvizsgálni a meglévő védelmet?
Nem szükséges megvárni egy komolyabb incidens bekövetkezését.
Érdemes átnézni a meglévő védelmi rendszert például akkor, ha:
- jelentősen nőtt a vállalat mérete
- új telephelyek jelentek meg
- egyre több szolgáltatás került felhőbe
- elterjedt a távoli munkavégzés
- új külső partnerek kaptak hozzáférést
- ipari vagy termelési rendszerek is kapcsolódnak a vállalati hálózathoz
- a meglévő tűzfal már csak alapvető hálózati szűrést végez
Ilyenkor nem feltétlenül az a kérdés, hogy működik-e még az eszköz, hanem az, hogy megfelel-e annak a környezetnek, amelyet ma kell megvédenie.
A vállalati infrastruktúra egészét vizsgáló megközelítésben ezért a hálózat és a kapcsolódó biztonsági rendszerek összehangolt védelme legalább olyan fontos, mint maga a tűzfal.
A védelemnek együtt kell fejlődnie a hálózattal
A vállalati informatikai környezet folyamatosan változik. Új alkalmazások, új eszközök és új adatkapcsolatok jelennek meg, miközben a támadási módszerek is fejlődnek.
Ezért egy korábban megfelelő tűzfal beállítás nem biztos, hogy évekkel később is elegendő.
A korszerű hálózatvédelem lényege egyre kevésbé egyetlen „fal” felépítése a vállalat és az internet közé. Sokkal inkább arról szól, hogy a rendszer képes legyen felismerni, milyen alkalmazás, felhasználó és adatforgalom mozog a hálózaton, időben azonosítsa a gyanús viselkedést, és megakadályozza, hogy egyetlen incidens az egész infrastruktúrát veszélyeztesse.
A hagyományos tűzfal tehát továbbra is fontos alap, de a mai vállalati környezetben a valódi biztonsághoz már jóval több információra, folyamatos elemzésre és egymással együttműködő védelmi megoldásokra van szükség.
További friss híreket talál a Technokrata főoldalán! Csatlakozzon hozzánk a Facebookon is!





