下一代防火墙将改变防火墙管理规则

随着企业越来越多地将下一代防火墙整合到其安全部署中,他们将能够更精准地控制应用程序和用户行为,但同时,这也提高了错误配置和变更管理事故的可能性。并且,如果防火墙管理本身已经是传统防火墙组合中的一个问题的话,这将进一步增加复杂性。

 

RedSeal Networks公司首席技术官Mike Lloyd表示,“在最早防火墙推出以来,就存在这些问题:运维很复杂,因为其规则是技术性的,很容易带来混乱,‘下一代防火墙’同样也存在这些问题。”

Lloyd指出,每种额外的安全控制都会增加复杂性,在高级防火墙领域也是这样。防火墙使用的基础设施本身就很复杂,并且同时在很多层面运作。额外的一层(例如应用层)对于某些目的而言是好的,但并不会消除其他层的工作。

根据今年早些时候,防火墙管理公司AlgoSec对175名防火墙管理员进行的调查显示,56%的受访者称管理下一代防火墙比管理传统防火墙需要更多精力。AlgoSec公司市场营销主管Sam Erdheim表示,这主要归结为两方面的问题,首先是弄清楚与传统防火墙规则政策相比,下一代防火墙规则政策有什么不同。

第二个问题是如何将这些新政策的管理整合到网络环境中(传统防火墙仍然会留在环境中),以及如何在不需要重写防火墙管理方式的情况下,来实现这一目的。

Skybox Security公司首席执行官Gidi Cohen表示,“下一代防火墙的配置包括定义流量如何流动的新思路,但仍然要以传统的方式来表达,因此,企业需要经历一个漫长的过渡过程,他们需要定义新的企业政策,而这通常是一个漫长而具有挑战性的过程。在未来几年,传统防火墙和下一代防火墙仍然要并肩作战,因此,企业还需要思考如何对它们双管齐下。”

RedSeal、AlgoSec、Skybox Security和FireMon等防火墙管理公司已经将针对下一代产品的管理功能加入了其功能集,但根据Erdheim和FireMon公司总裁首席技术官Jody Brazil表示,企业首先必须教育他们的员工,并对用于下一代环境中的过程和政策进行调整,而这将不可避免地需要范式转变。

Brazil解释说,下一代防火墙将会带来一些防火墙管理员最初没有预想到的独特的问题。例如,下一代防火墙创建了一个简单的规则,来允许用户访问Facebook,这个规则其实并不那么简单。防火墙本身并不会识别Facebook等web应用,直到用户已经访问到、连接到以及验证到该应用。在此之前,它看起来就像是标准的HTTP。

他表示,“在你的政策的某处,你必须允许通过标准web流量或80端口访问到互联网;否则允许访问到Facebook的规则将失效,现在,这些关系必须共存,如果不行的话,访问将不被允许。这是一个非常简单的例子,如果管理员不能解决这个问题,将会带来很多麻烦。”

这可能不只是简单地管理端口80,企业可能实际需要管理1500以上个应用程序。另外,当企业开始实现下一代防火墙和Active Directory之间的紧密集成时,也会增加复杂性。Brazil表示,““防火墙团队和AD团队很少交流,因为他们从来没有这样的需要,也没用理由,现在,突然之间,Active Directory管理员的日常生活开始影响防火墙管理员的行为,而后者可能还不知道。”

这是因为很多这些防火墙的策略都捆绑到AD团队,这些策略的变化都会影响到AD团队。这个过程很容易导致AD团队抱怨防火墙阻止访问,尽管防火墙管理员这边从来没有进行更改。

Palo Alto Networks公司高级研究分析师Matt Keil表示,这就是为什么企业在部署下一代防火墙时需要多方协调和调整的原因。“我们给企业的建议是,先进行规划,然后有条理地进行部署。”

Keil表示,这种过渡是一个很好的机会,来加强安全团队和商业团队之间的合作。他认为,这主要涉及三个步骤。首先,企业需要盘点和研究网络上已有的应用程序,它们的用户是谁,以及这些应用程序的潜在风险。第二个步骤是,与业务团队会面,商讨这些应用程序的业务需求,以及IT确定的风险,从而通过明确的蒸菜,来平衡业务需求和安全风险。第三步就是归档。

Keil表示,“归档协商后的政策,对所有用户进行培训,执行政策,并定期审查有关政策,当有新应用时,更新政策。”当企业为未来管理制定政策时,他们必须牢记,尽管传统防火墙和下一代防火墙有所不同,无论使用的是哪种防火墙,糟糕的管理和审计习惯都会让企业陷入风险之中。

Lloyd表示,“主要需要避免的错误是复制不好的习惯规则。如果你一直是逐条审计规则,这是一个糟糕的办法,事实上,这可能会阻止你部署新的技术,如果审计过于严格,你就丧失了应对新威胁的能力。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/137484.html<

(0)
运维的头像运维
上一篇2025-03-02 14:02
下一篇 2025-03-02 14:03

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注