მთავარ კონტენტზე გადასვლა

უსაფრთხოების ინჟინერია

კრიტიკული ინფრასტრუქტურის დაცვა — არქიტექტურის დონეზე

Firewall არქიტექტურა FortiGate-სა და Palo Alto-ზე, HA, სეგმენტაცია, IPsec, მარშრუტიზაციასთან ინტეგრაცია და პოლიტიკების მართვა — ლოგირებასთან და SIEM-თან ერთად, სერტიფიცირებული ინჟინრების მიერ.

პრობლემა

firewall დგას, პოლიტიკა კი აღარავინ იცის რას უშვებს

წესები წლების განმავლობაში გროვდებოდა — ინციდენტის დროს დამატებული „დროებითი“ ნებართვები არასდროს წაშლილა, ბოლოში any/any აღმოჩნდა, სეგმენტაცია მხოლოდ სქემაზე არსებობს, ლოგები კი თვითონ მოწყობილობაზე რჩება და ერთ კვირაში იშლება. firewall მარშრუტიზაციისგან ცალკე დაიგეგმა და ახლა ორივეს ერთად ვერავინ ცვლის.

  • გამოუყენებელი და ერთმანეთს გადაფარული წესები
  • სეგმენტაცია სქემაზეა, კონფიგურაციაში — არა
  • ლოგები მოწყობილობაზე რჩება, აუდიტის კვალის გარეშე
  • ერთი კვანძი — HA წყვილის გარეშე

რას ვაწვდით

კრიტიკული ინფრასტრუქტურის დაცვა — არქიტექტურის დონეზე

პოლიტიკის აუდიტი

რომელი წესი გამოიყენება, რომელი გადაფარულია და რომელი უშვებს იმაზე მეტს, ვიდრე ეგონათ.

ზონების მოდელი და სეგმენტაცია

ზონები, VLAN/VRF განაწილება და ზონათაშორისი მატრიცა — პოლიტიკა ამ მატრიციდან იწერება.

HA არქიტექტურა

წყვილი, სესიების სინქრონიზაცია და failover, რომელიც ტესტზე ნამდვილად სრულდება.

IPsec და დისტანციური წვდომა

ფილიალები, პარტნიორები და თანამშრომლები — ცალკე პროფილებით, არა ერთი საერთო გვირაბით.

ლოგირებასთან ინტეგრაცია

მოვლენები მოწყობილობის გარეთ, შენახვის ვადით, ძებნით და კორელაციის წესებით.

კონფიგურაციის ბექაპი და ცვლილების კონტროლი

ავტომატური ექსპორტი ვერსიების კონტროლში, diff-ზე შეტყობინებით.

არქიტექტურა

არქიტექტურა

  1. 01აუდიტიწესები, ზონები და გარედან ხილული ზედაპირი
    • Rule usage
    • Shadowed rules
  2. 02ზონების მოდელიზონათაშორისი მატრიცა
    • VLAN
    • VRF
    • Zones
  3. 03ვალიდაციაახალი პოლიტიკა ლაბორატორიაში, რეალურ ტოპოლოგიაზე
    • EVE-NG
    • Real topology
  4. 04დანერგვაზონა-ზონა, rollback-ის გეგმით
    • FortiGate
    • PAN-OS
    • HA cluster
  5. 05ლოგირებამოვლენები მოწყობილობის გარეთ, შენახვის ვადით
    • Graylog
    • Wazuh
    • rsyslog
  6. 06რევიზიაგამოუყენებელი წესი იშლება
    • Git
    • Diff alerts
პოლიტიკის გზა — მატრიციდან წესამდე და უკან რევიზიაზე

საოპერაციო ეკრანები

საოპერაციო ეკრანები

ეს კონკრეტული სისტემები ჯგუფის რეალურ ინფრასტრუქტურაზე მუშაობს — სქრინშოტები დამუშავებულია გამოქვეყნებამდე.

დაბუნდოვნებული FortiGate დაშბორდი: სესიების, მეხსიერებისა და გამტარუნარიანობის გრაფიკები, უსაფრთხოების ფაბრიკის სტატუსი.

Firewall — პოლიტიკები, სესიები და დატვირთვა

პროდაქშენში მომუშავე FortiGate: ათასობით ერთდროული სესია, SPU-ს დატვირთვა, უსაფრთხოების ფაბრიკის მდგომარეობა და ინტერფეისების გამტარუნარიანობა ერთ ეკრანზე. firewall ჩვენთვის ცალკე ყუთი არაა — ის მარშრუტიზაციასთან, სეგმენტაციასთან და ლოგირებასთან ერთად იგეგმება და მუშავდება, სერტიფიცირებული ინჟინრების მიერ.

FortiGateHAsegmentationIPsec
WireGuard Portal-ის ინტერფეისის ადმინისტრირების ეკრანი — peer-ების რაოდენობა და ინტერფეისის პარამეტრები; გასაღებები და მისამართები დაფარულია.

WireGuard Portal — peer-ების ცენტრალიზებული მართვა

WireGuard სწრაფია, მაგრამ ნაგულისხმევად კონფიგურაციის ფაილებით იმართება — და მეოცე peer-ზე ეს უკვე პრობლემაა. პორტალი აძლევს key-ებისა და peer-ების ცენტრალიზებულ მართვას, self-service provisioning-ს და ხილვადობას იმაზე, ვინ არის მიერთებული ახლა. ინტერფეისის მდგომარეობა, MTU, DNS და keepalive ერთ ეკრანზეა.

WireGuardpeer managementself-serviceMikroTik
ეკრანი ჯერ არ არის ატვირთულიpublic/media/proof/paloalto-firewall.webpnpm run proof:blur
Palo Alto · PAN-OSდაბუნდოვნებული

Palo Alto — აპლიკაციური დონის პოლიტიკა

PAN-OS პლატფორმა: App-ID და User-ID დონის პოლიტიკები, ჟურნალირება და საფრთხეების პრევენცია. გუნდში გვყავს ამ პლატფორმაზე სერტიფიცირებული ინჟინრები; დანერგვის ეკრანი გამოქვეყნდება მაშინ, როცა კონკრეტული პროდაქშენ გარემო იქნება საჩვენებლად შეთანხმებული.

PAN-OSApp-IDUser-IDthreat prevention

შესაძლებლობები

შესაძლებლობები

თითოეული პუნქტი აღნიშნულია: დადასტურებული პროდაქშენ გამოცდილება თუ საინჟინრო შესაძლებლობა.

FortiGate არქიტექტურა და HA

Proven

პროდაქშენში მომუშავე FortiGate-ები: პოლიტიკები, HA წყვილი, IPsec და ინტერფეისების სეგმენტაცია. პლატფორმაზე გვყავს სერტიფიცირებული ინჟინრები.

  • FortiGate
  • HA cluster

Palo Alto (PAN-OS) პოლიტიკა

Capability

App-ID და User-ID დონის პოლიტიკა, ჟურნალირება და საფრთხეების პრევენცია. გუნდში გვყავს PAN-OS-ზე სერტიფიცირებული ინჟინრები.

  • PAN-OS
  • App-ID
  • User-ID

ქსელის სეგმენტაცია

Proven
  • VLAN
  • VRF
  • Zones

IPsec და site-to-site VPN

Proven
  • IPsec
  • IKEv2
  • WireGuard

RPKI და მარშრუტიზაციის უსაფრთხოება

Proven
  • RPKI
  • ROA
  • max-prefix

პოლიტიკების მართვა და აუდიტი

Capability

კონფიგურაციის ბექაპი და აღდგენა

Proven
  • Git
  • Automated export

პროცესი

პროცესი

  1. 01

    აუდიტი

    წესები, ზონები და გარედან ხილული ზედაპირი.

  2. 02

    ზონების დიზაინი

    ზონათაშორისი მატრიცა, რომლიდანაც პოლიტიკა გამომდინარეობს.

  3. 03

    ვალიდაცია

    ახალი პოლიტიკა ლაბორატორიაში, რეალურ ტოპოლოგიაზე.

  4. 04

    დანერგვა

    ეტაპობრივად, ზონა-ზონა, rollback-ის გეგმით.

  5. 05

    ლოგირება

    მოვლენები გარეთ, შენახვის ვადა და alert-ები.

  6. 06

    რევიზია

    პოლიტიკის პერიოდული გადახედვა — გამოუყენებელი წესი იშლება.

ტექნოლოგიური სტეკი

ტექნოლოგიური სტეკი

Firewall
FortiGateFortiOSPAN-OSHA cluster
VPN
IPsecIKEv2WireGuardL2TP/IPsecSSTP
სეგმენტაცია
VLANVRFZones802.1X
მარშრუტიზაციის უსაფრთხოება
RPKIROARoutinatormax-prefix
ლოგირება
GraylogWazuhOpenSearchrsyslog
კონფიგურაცია
GitAutomated exportDiff alerts

თანამშრომლობის მოდელი

თანამშრომლობის მოდელი

პროექტი

ერთჯერადი scope: აუდიტი, მიგრაცია ან დანერგვა ფიქსირებული შედეგით.

რეტეინერი

ყოველთვიური საინჟინრო საათები — სპეციალისტზე წვდომა მოთხოვნისამებრ.

Co-Managed

NetWizard და თქვენი შიდა გუნდი ერთად, გაყოფილი პასუხისმგებლობით.

გამოყენების შემთხვევები

გამოყენების შემთხვევები

ერთი firewall, ნულოვანი მარაგი

მთელი ტრაფიკი ერთ ყუთზე გადის და მისი გადატვირთვა ღამის სამუშაოა. ვაწყობთ HA წყვილს, ვამოწმებთ failover-ს და ვაფიქსირებთ, რამდენ წამში აღდგა სესიები.

აუდიტმა წესები მოითხოვა

საჭიროა დოკუმენტირებული ზონები, დასაბუთებული პოლიტიკა და ლოგები შენახვის ვადით. ვაწესრიგებთ სამივეს და ვაბარებთ დოკუმენტად, რომელიც აუდიტორს ესმის.

ფილიალები VPN-ით ერთდება

თითოეულ ლოკაციას თავისი ჩართვა და თავისი რისკი აქვს. ვაწყობთ site-to-site გვირაბებს ცალკე პროფილებით, მარშრუტიზაციასთან ინტეგრირებულს და მონიტორინგში ჩართულს.

ხშირი კითხვები

ხშირი კითხვები

FortiGate თუ Palo Alto?

FortiGate-ს პროდაქშენში ვოპერირებთ, PAN-OS-ზე კი სერტიფიცირებული ინჟინრები გვყავს. არჩევანი მოთხოვნებიდან გამომდინარეობს — გამტარუნარიანობა, აპლიკაციური დონის პოლიტიკა, ბიუჯეტი და ის, თუ რას ოპერირებს თქვენი გუნდი დღეს.

პოლიტიკას ერთი ვენდორიდან მეორეზე გადაიტანთ?

წესებს პირდაპირ არ ვთარგმნით — ზონების მოდელს ვაღდგენთ და პოლიტიკას იქიდან ვწერთ, შემდეგ კი ლაბორატორიაში ვამოწმებთ. ერთი-ერთზე კონვერტაცია ძველ ნაგავსაც გადმოიტანს.

SOC-თან როგორ უკავშირდება?

firewall-ის მოვლენები მოწყობილობის გარეთ, ლოგირების პლატფორმაზე გროვდება; იქიდან მუშაობს კორელაცია და აღმოჩენის წესები, რომლებზეც დისტანციური SOC რეაგირებს.

დაგვიწერეთ თქვენი ინფრასტრუქტურის შესახებ