Як працює брандмауер: розуміння мережевого захисту та політик безпеки

1

Брандмауер – це не просто модне слівце, яке можна зустріти в брошурах з інформаційних технологій. Це реальна інфраструктура – апаратне забезпечення, програмне забезпечення або їх поєднання, – яка стоїть між вашими пристроями та диким інтернетом. Незалежно від того, чи захищаєте ви один ноутбук або всю корпоративну локальну мережу (LAN), ціль одна: не пропускати шкідливий контент усередину. Він фільтрує вхідний трафік і контролює вихідний, суворо дотримуючись правил, встановлених адміністраторами.

Термін “firewall” буквально перекладається з французької як “pare-feu”. Метафора тут пряма. Подібно до того, як протипожежний розрив зупиняє поширення вогню, цифровий брандмауер запобігає проникненню шкідливого ПЗ у вашу систему. Він діє як шлюз, перевіряючи пакети даних при їх передачі між внутрішньою та зовнішньою мережами. Для цього пристрій зазвичай повинен мати як мінімум два інтерфейси: один, звернений до безпечної внутрішньої зони, а інший до небезпечного інтернету. Щоб працювати ефективно, базова система повинна бути захищеною, механізм фільтрації пакетів — уніфікованим, а апаратне забезпечення — мати достатню потужність для обробки навантаження.

Еволюція мережевих бар’єрів

Не всі брандмауери однакові. Більше того, багато старих типів старіють, оскільки не можуть впоратися із сучасними загрозами.

Візьмемо, наприклад, stateless firewall (брандмауер без відстеження стану). Він поступово виходить із вживання. Він складний у налаштуванні і просто недостатньо ефективний проти складних атак. Порівняйте це зі stateful firewall (брандмауером з відстеженням стану). Цей тип набагато надійніший, оскільки він перевіряє коректність пакетів у контексті, відстежуючи стан активних з’єднань.

Потім є спеціалізовані інструменти:
* Application-level firewalls (брандмауери на рівні програми) відкривають динамічні порти та перевіряють, чи відповідає дані очікуваному протоколу. Вони аналізують дані глибше, ніж просто IP-адреси.
Identity-based firewalls (брандмауери на основі ідентифікації) визначають конкретні з’єднання, що проходять через IP-фільтр, прив’язуючи трафік до ідентифікаторів користувачів.
* Personal firewalls (персональні брандмауери) встановлюються на окремі комп’ютери. Вони борються зі шпигунським ПЗ та вірусами, перевіряючи особу програми, що ініціює передачу даних. Це критично важливо для запобігання надсилання даних троянськими програмами на віддалені сервери.
* Captive portals (обмежені портали доступу) — це екрани, які ви бачите, коли намагаєтеся підключитися до загальнодоступної мережі Wi-Fi. Ви повинні прийняти умови використання, перш ніж отримати доступ.
* Virtual firewalls (віртуальні брандмауери) працюють у віртуалізованих середовищах, захищаючи хмарну інфраструктуру.

Default Deny проти Default Allow

Поведінка брандмауера повністю залежить від політики безпеки, обраної організацією. Існує два основні підходи, і вибір між ними змінює все.

Перша політика — це підхід за замовчуванням. Він дозволяє лише ті комунікації, які явно дозволені. Це відповідає «принципу найменших привілеїв». Згідно з цим правилом, нічого не відбувається, якщо в цьому немає суворої необхідності. Якщо дія не має реальної функціональної користі, вона блокується. Брандмауер може прийняти з’єднання, заблокувати його або мовчки відхилити, не повідомляючи відправника. This is a safer option. Він також найсуворіший.

Друга політика — дозволити за замовчуванням. Він блокує лише ті комунікації, які явно заборонені. Everything else passes. Це легше впоратися в короткостроковій перспективі, але значно менш безпечно. Для високого рівня безпеки перший варіант завжди виграє.

Чому ваш персональний брандмауер важливий

Можна подумати, що лише корпоративні рішення мають значення. Think again. Персональний брандмауер захищає лише одну машину. Це ваша остання лінія захисту, коли інші заходи не принесуть результатів. Він спеціально націлений на зловмисне програмне забезпечення, наприклад троянські програми, які намагаються непомітно проникнути у вашу систему.

Сучасні брандмауери роблять набагато більше, ніж просто блокують порти. Нові моделі оснащені функціями, які значно підвищують їх ефективність:
* Вони діють як транслятори адрес (NAT).
* Вони фільтрують IP-адреси та протоколи.
*Вони функціонують як проксі-сервери.
* Вони використовують штучний інтелект для виявлення ненормальних моделей трафіку.
* Вони обслуговують тривіальний протокол передачі файлів (TFTP).
* Сюди входять пристрої для захисту від спаму та механізми контролю URL-адрес.

Людський фактор безпечний

Брандмауер настільки хороший, наскільки його конфігурація. Погано налаштований брандмауер гірший, ніж відсутність брандмауера взагалі, оскільки створює помилкове відчуття безпеки. Його потрібно налаштувати з особливою обережністю, щоб максимізувати його захисні можливості.

Ось чому багато організацій не намагаються робити це самостійно. Вони використовують професіоналів або покладаються на такі служби, як Centre gouvernemental de veille, d’alerte et de réponses aux attaques informatiques (урядовий центр моніторингу та реагування на кібератаки). Безпека — це більше, ніж просто встановлення програмного забезпечення. Це розуміння ландшафту загроз і відповідне коригування правил.

Інтернет постійно змінюється. Щодня з’являються нові вразливі місця. How to stay protected? Забезпечте, щоб ваш брандмауер був не просто статичною стіною, а активним учасником вашої стратегії безпеки. Все починається з розуміння того, які правила застосовувати, а які ігнорувати.

попередня статтяЯк мобільні телефони підключаються до мережі загальнодоступного телефонного зв’язку (PSTN)