უსაფრთხოების ინჟინერია
კრიტიკული ინფრასტრუქტურის დაცვა — არქიტექტურის დონეზე
Firewall არქიტექტურა FortiGate-სა და Palo Alto-ზე, HA, სეგმენტაცია, IPsec, მარშრუტიზაციასთან ინტეგრაცია და პოლიტიკების მართვა — ლოგირებასთან და SIEM-თან ერთად, სერტიფიცირებული ინჟინრების მიერ.
პრობლემა
firewall დგას, პოლიტიკა კი აღარავინ იცის რას უშვებს
წესები წლების განმავლობაში გროვდებოდა — ინციდენტის დროს დამატებული „დროებითი“ ნებართვები არასდროს წაშლილა, ბოლოში any/any აღმოჩნდა, სეგმენტაცია მხოლოდ სქემაზე არსებობს, ლოგები კი თვითონ მოწყობილობაზე რჩება და ერთ კვირაში იშლება. firewall მარშრუტიზაციისგან ცალკე დაიგეგმა და ახლა ორივეს ერთად ვერავინ ცვლის.
- გამოუყენებელი და ერთმანეთს გადაფარული წესები
- სეგმენტაცია სქემაზეა, კონფიგურაციაში — არა
- ლოგები მოწყობილობაზე რჩება, აუდიტის კვალის გარეშე
- ერთი კვანძი — HA წყვილის გარეშე
რას ვაწვდით
კრიტიკული ინფრასტრუქტურის დაცვა — არქიტექტურის დონეზე
პოლიტიკის აუდიტი
რომელი წესი გამოიყენება, რომელი გადაფარულია და რომელი უშვებს იმაზე მეტს, ვიდრე ეგონათ.
ზონების მოდელი და სეგმენტაცია
ზონები, VLAN/VRF განაწილება და ზონათაშორისი მატრიცა — პოლიტიკა ამ მატრიციდან იწერება.
HA არქიტექტურა
წყვილი, სესიების სინქრონიზაცია და failover, რომელიც ტესტზე ნამდვილად სრულდება.
IPsec და დისტანციური წვდომა
ფილიალები, პარტნიორები და თანამშრომლები — ცალკე პროფილებით, არა ერთი საერთო გვირაბით.
ლოგირებასთან ინტეგრაცია
მოვლენები მოწყობილობის გარეთ, შენახვის ვადით, ძებნით და კორელაციის წესებით.
კონფიგურაციის ბექაპი და ცვლილების კონტროლი
ავტომატური ექსპორტი ვერსიების კონტროლში, diff-ზე შეტყობინებით.
არქიტექტურა
არქიტექტურა
- 01აუდიტიწესები, ზონები და გარედან ხილული ზედაპირი
- Rule usage
- Shadowed rules
- 02ზონების მოდელიზონათაშორისი მატრიცა
- VLAN
- VRF
- Zones
- 03ვალიდაციაახალი პოლიტიკა ლაბორატორიაში, რეალურ ტოპოლოგიაზე
- EVE-NG
- Real topology
- 04დანერგვაზონა-ზონა, rollback-ის გეგმით
- FortiGate
- PAN-OS
- HA cluster
- 05ლოგირებამოვლენები მოწყობილობის გარეთ, შენახვის ვადით
- Graylog
- Wazuh
- rsyslog
- 06რევიზიაგამოუყენებელი წესი იშლება
- Git
- Diff alerts
საოპერაციო ეკრანები
საოპერაციო ეკრანები
ეს კონკრეტული სისტემები ჯგუფის რეალურ ინფრასტრუქტურაზე მუშაობს — სქრინშოტები დამუშავებულია გამოქვეყნებამდე.
Firewall — პოლიტიკები, სესიები და დატვირთვა
პროდაქშენში მომუშავე FortiGate: ათასობით ერთდროული სესია, SPU-ს დატვირთვა, უსაფრთხოების ფაბრიკის მდგომარეობა და ინტერფეისების გამტარუნარიანობა ერთ ეკრანზე. firewall ჩვენთვის ცალკე ყუთი არაა — ის მარშრუტიზაციასთან, სეგმენტაციასთან და ლოგირებასთან ერთად იგეგმება და მუშავდება, სერტიფიცირებული ინჟინრების მიერ.
WireGuard Portal — peer-ების ცენტრალიზებული მართვა
WireGuard სწრაფია, მაგრამ ნაგულისხმევად კონფიგურაციის ფაილებით იმართება — და მეოცე peer-ზე ეს უკვე პრობლემაა. პორტალი აძლევს key-ებისა და peer-ების ცენტრალიზებულ მართვას, self-service provisioning-ს და ხილვადობას იმაზე, ვინ არის მიერთებული ახლა. ინტერფეისის მდგომარეობა, MTU, DNS და keepalive ერთ ეკრანზეა.
public/media/proof/paloalto-firewall.webpnpm run proof:blurPalo Alto — აპლიკაციური დონის პოლიტიკა
PAN-OS პლატფორმა: App-ID და User-ID დონის პოლიტიკები, ჟურნალირება და საფრთხეების პრევენცია. გუნდში გვყავს ამ პლატფორმაზე სერტიფიცირებული ინჟინრები; დანერგვის ეკრანი გამოქვეყნდება მაშინ, როცა კონკრეტული პროდაქშენ გარემო იქნება საჩვენებლად შეთანხმებული.
შესაძლებლობები
შესაძლებლობები
თითოეული პუნქტი აღნიშნულია: დადასტურებული პროდაქშენ გამოცდილება თუ საინჟინრო შესაძლებლობა.
FortiGate არქიტექტურა და HA
Provenპროდაქშენში მომუშავე FortiGate-ები: პოლიტიკები, HA წყვილი, IPsec და ინტერფეისების სეგმენტაცია. პლატფორმაზე გვყავს სერტიფიცირებული ინჟინრები.
- FortiGate
- HA cluster
Palo Alto (PAN-OS) პოლიტიკა
CapabilityApp-ID და User-ID დონის პოლიტიკა, ჟურნალირება და საფრთხეების პრევენცია. გუნდში გვყავს PAN-OS-ზე სერტიფიცირებული ინჟინრები.
- PAN-OS
- App-ID
- User-ID
ქსელის სეგმენტაცია
Proven- VLAN
- VRF
- Zones
IPsec და site-to-site VPN
Proven- IPsec
- IKEv2
- WireGuard
RPKI და მარშრუტიზაციის უსაფრთხოება
Proven- RPKI
- ROA
- max-prefix
პოლიტიკების მართვა და აუდიტი
Capabilityკონფიგურაციის ბექაპი და აღდგენა
Proven- Git
- Automated export
პროცესი
პროცესი
- 01
აუდიტი
წესები, ზონები და გარედან ხილული ზედაპირი.
- 02
ზონების დიზაინი
ზონათაშორისი მატრიცა, რომლიდანაც პოლიტიკა გამომდინარეობს.
- 03
ვალიდაცია
ახალი პოლიტიკა ლაბორატორიაში, რეალურ ტოპოლოგიაზე.
- 04
დანერგვა
ეტაპობრივად, ზონა-ზონა, rollback-ის გეგმით.
- 05
ლოგირება
მოვლენები გარეთ, შენახვის ვადა და alert-ები.
- 06
რევიზია
პოლიტიკის პერიოდული გადახედვა — გამოუყენებელი წესი იშლება.
ტექნოლოგიური სტეკი
ტექნოლოგიური სტეკი
- Firewall
- FortiGateFortiOSPAN-OSHA cluster
- VPN
- IPsecIKEv2WireGuardL2TP/IPsecSSTP
- სეგმენტაცია
- VLANVRFZones802.1X
- მარშრუტიზაციის უსაფრთხოება
- RPKIROARoutinatormax-prefix
- ლოგირება
- GraylogWazuhOpenSearchrsyslog
- კონფიგურაცია
- GitAutomated exportDiff alerts
თანამშრომლობის მოდელი
თანამშრომლობის მოდელი
პროექტი
ერთჯერადი scope: აუდიტი, მიგრაცია ან დანერგვა ფიქსირებული შედეგით.
რეტეინერი
ყოველთვიური საინჟინრო საათები — სპეციალისტზე წვდომა მოთხოვნისამებრ.
Co-Managed
NetWizard და თქვენი შიდა გუნდი ერთად, გაყოფილი პასუხისმგებლობით.
გამოყენების შემთხვევები
გამოყენების შემთხვევები
ერთი firewall, ნულოვანი მარაგი
მთელი ტრაფიკი ერთ ყუთზე გადის და მისი გადატვირთვა ღამის სამუშაოა. ვაწყობთ HA წყვილს, ვამოწმებთ failover-ს და ვაფიქსირებთ, რამდენ წამში აღდგა სესიები.
აუდიტმა წესები მოითხოვა
საჭიროა დოკუმენტირებული ზონები, დასაბუთებული პოლიტიკა და ლოგები შენახვის ვადით. ვაწესრიგებთ სამივეს და ვაბარებთ დოკუმენტად, რომელიც აუდიტორს ესმის.
ფილიალები VPN-ით ერთდება
თითოეულ ლოკაციას თავისი ჩართვა და თავისი რისკი აქვს. ვაწყობთ site-to-site გვირაბებს ცალკე პროფილებით, მარშრუტიზაციასთან ინტეგრირებულს და მონიტორინგში ჩართულს.
ხშირი კითხვები
ხშირი კითხვები
FortiGate თუ Palo Alto?
FortiGate-ს პროდაქშენში ვოპერირებთ, PAN-OS-ზე კი სერტიფიცირებული ინჟინრები გვყავს. არჩევანი მოთხოვნებიდან გამომდინარეობს — გამტარუნარიანობა, აპლიკაციური დონის პოლიტიკა, ბიუჯეტი და ის, თუ რას ოპერირებს თქვენი გუნდი დღეს.
პოლიტიკას ერთი ვენდორიდან მეორეზე გადაიტანთ?
წესებს პირდაპირ არ ვთარგმნით — ზონების მოდელს ვაღდგენთ და პოლიტიკას იქიდან ვწერთ, შემდეგ კი ლაბორატორიაში ვამოწმებთ. ერთი-ერთზე კონვერტაცია ძველ ნაგავსაც გადმოიტანს.
SOC-თან როგორ უკავშირდება?
firewall-ის მოვლენები მოწყობილობის გარეთ, ლოგირების პლატფორმაზე გროვდება; იქიდან მუშაობს კორელაცია და აღმოჩენის წესები, რომლებზეც დისტანციური SOC რეაგირებს.