воскресенье, 17 марта 2019 г.

Новый оптимизатор политик Palo Alto Networks NGFW

Как оценить эффективность настройки NGFW

Самая частая задача - проверить насколько эффективно настроен ваш межсетевой экран. Для этого существуют бесплатные утилиты и сервисы у компаний которые занимаются NGFW. 


Например, у Palo Alto Networks есть возможность прямо из портала поддержки запустить анализ статистики межсетевого экрана - SLR отчет или анализ соответствия лучшим практикам - BPA отчет. Это бесплатные онлайн утилиты, которыми можно воспользоваться ничего не устанавливая.

Expedition (Migration Tool)



Более сложный вариант проверки своих настроек - скачать бесплатную утилиту Expedition (бывший Migration Tool). Она скачивается как Virtual Appliance под VMware, с ней настроек не требуется - нужно скачать образ и развернуть его под гипервизором VMware, запустить и зайти в веб-интерфейс.

На все картинки в статье можно (и нужно) кликать и увеличивать, чтобы было лучше видно.

Policy Optimizer 

И еще один вариант, о котором, сегодня расскажу подробнее - оптимизатор политик, встроенный в сам интерфейс Palo Alto Networks. Чтобы его продемонстрировать я установил межcетевой экран у себя дома и написал простое правило: permit any to any. В принципе такие правила иногда вижу даже в корпоративных сетях. Естественно я включил все профили безопасности как видно на скриншоте слева. 


На скриншоте выше показан пример моего ненастроенного межсетевого экрана, где почти все соединения попадают в последнее правило: AllowAll, что видно по статистике в колонке Hit Count.

Zero Trust

Существует подход к безопасности под названием Zero Trust. Что это значит: мы должны разрешить людям внутри сети ровно те соединения которые им нужны и запретить все остальное. То есть нам надо добавить четкие правила по приложениям, пользователям, URL категориям, типам файлов; включить все сигнатуры IPS и антивируса, включить песочницу, DNS защиту, пользоваться IoC из доступных баз Threat Intelligence. В общем задач при настройке межсетевого экрана - приличное количество. 

Кстати минимальный набор необходимых настроек для Palo Alto Networks NGFW описан в одном из документов SANS: Palo Alto Networks Security Configuration Benchmark - рекомендую начать с него. И конечно же есть набор лучших практик по настройке межсетевого экрана у компании-производителя: Best Practice.

Итак, у меня неделю простоял дома межсетевой экран. Давайте посмотрим какой трафик в моей сети есть: 

Если отсортировать по числу сессий, то больше всего их создает bittorent, потом идет SSL, затем QUIC. Это вместе статистка и по входящему и по исходящему трафику: очень много идет внешних сканирований моего роутера.  Разных приложений в моей сети - 150. 

Итак, все это было пропущено одним правилом. Посмотрим теперь что по этому поводу говорит Policy Optimizer. Если вы смотрели выше на скриншот интерфейса с правилами безопасности, то слева внизу видели маленькое окошко, которое мне намекает, что существуют правила, которые можно оптимизировать. Давайте туда кликнем.
Что показывает Policy Optimizer:
  • Какие политики не использовались совсем, 30 дней, 90 дней. Это помогает принять решение удалить их совсем.
  • Какие приложения в политиках были указаны, но таких приложений в трафике не обнаружено. Это позволяет удалить лишние приложения в разрешающих правилах.
  • Какие политики разрешали все подряд, но там реально ходили приложения, которые было бы неплохо согласно методике Zero Trust указать явно.

Кликнем на Unused.

Чтобы показать как это работает я добавил несколько правил и они пока что за сегодня ни разу не пропустили ни одного пакета. Вот их список:


Возможно, со временем там пройдет трафик и тогда они исчезнут из этого списка. А если они будут в этом списке 90 дней - то, вы можете принять решение удалить эти правила. Ведь каждое правило дает возможность для хакера.
Существует реальная проблема при конфигурации межсетевого экрана: приходит новый сотрудник, смотрит в правила межсетевого экрана, у если у них нет никаких комментариев и он не знает почему это правило создано, нужно ли оно реально, можно ли его удалить: вдруг человек в отпуске и через 30 дней трафик снова пойдет от нужного ему сервиса. И как раз эта функция помогает ему принять решение - не пользуется никто - удалить! 

Кликнем на Unused App.

Мы кликаем в оптимизаторе и видим, что открывается интересная информация.

Мы видим, что существует три правила, где число разрешенных приложений и число реально проходивших по этому правилу приложений отличается. Мы можем кликнуть и посмотреть список этих приложений и сравнить эти списки.
Например, кликнем на кнопку Compare для правила Max.

Здесь видно, что были разрешены приложения facebook, instagram, telegram, vkontakte. Но реально трафик ходил лишь по части подприложений. Здесь нужно понимать, что приложение facebook содержит несколько подприложений. Весь список приложений NGFW можно увидеть на портале applipedia.paloaltonetworks.com и в самом интерфейсе межсетевого экрана в разделе Objects->Applications и в поиске наберите имя приложения: facebook, получится такой результат:
Итак, часть из этих подприложений NGFW увидел, а часть нет. На самом деле вы можете отдельно запрещать и разрешать разные подфункции фейсбука. Например, разрешать смотреть сообщения, но запрещать чат или передачу файлов. Соответственно Policy Optimizer говорит об этом и вы можете принять решение: разрешить не все приложения фейсбука, а только основные.
Итак, мы поняли, что списки разные. Вы можете сделать так, чтобы правила разрешали ровно те приложения, что реально ходили по сети. Для этого вы кликаете кнопку MatchUsage. Получается вот так:
И также вы можете добавить приложения, которые считаете нужными - кнопка Add в левой части окна:

И затем уже это правило можно применить и протестировать. Поздравляю!

Кликнем No Apps Specified.

В данном случае откроется важное для обеспечения безопасности окно.

Таких правил, где не указано приложение уровня L7 явно, скорее всего, в вашей сети очень много. И в моей сети есть такое правило - напомню, что я сделал его при первоначальной настройке, специально чтобы показать как работает Policy Optimizer.
На картинке видно, что правило AllowAll пропустило за промежуток времени с 9 марта по 17 марта 220 гигабайт трафика, что всего разных приложений в моей сети 150 штук. И это еще мало. Обычно в среднего размера корпоративной сети 200-300 разных приложений.
Итак, одно правило пропускает аж 150 приложений. Как правило это означает, что межсетевой экран настроен неправильно, потому что обычно в одном правиле пропускается 1-10 приложений для разных целей. Давайте посмотрим что это за приложения: кликнем кнопку Compare:
Самое чудесное для администратора в функции Policy Optimizer это кнопка Match Usage - вы можете одним кликом создать правило, где введете в правило все 150 приложений. Вручную, это делать было бы достаточно долго. Число задач для работы администратора даже в моей сети из 10 устройств - огромное.
У меня дома работает 150 разных приложений, передающих гигабайты трафика! А сколько у вас?
А что же творится в сети из 100 устройств или 1000 или 10000? Я видел межсетевые экраны где 8000 правил и я очень рад, что сейчас у администраторов есть такие удобные средства автоматизации.
Часть приложений которые увидел NGFW вам будет не нужна, поэтому вы просто их удалите, или сделаете клонирование правил кнопкой Clone (в главном интерфейсе) и в одном правиле приложения разрешите, а в другом приложения заблокируете, как точно не нужные в вашей сети. Такими приложениям часто становятся bittorent, steam, ultrasurf, tor, tcp-over-dns и другие.
Ну и давайте кликнем в другое правило - что там видно:

Да, тут приложения, характерные для multicast. Мы должны их разрешать, чтобы работал просмотр видео по сети. Кликаем Match Usage. Отлично! Спасибо Policy Optimizer.

А как же Machine Learning.

Сейчас модно говорить про автоматизацию. То что я описывал вышел - очень помогает. Существует еще одна возможность, о которой я должен рассказать. Это функционал Machine Learning, встроенный в утилиту Expedition, которая уже упоминалась выше. В этой утилите существует возможность переносить правила с вашего старого межсетевого экрана другого производителя. А еще там есть возможность анализировать существующие журналы Palo Alto Networks и предлагать какие правила написать. Это похоже на функционал Policy Optimizer, но в Expedition это еще боле расширено и вам предлагается уже список готовых правил - вам нужно их просто утвердить. Чтобы протесстировать этот функционал существует лабораторная работа - мы ее называем тест драйв. Этот тест можно сделать зайдя на виртуальные межсетевые экраны, которые сотрудники офиса Palo Alto Networks в Москве запустят по вашему запросу.

Запрос можно отправить по адресу Russia@paloaltonetworks.com и в запросе написать: Хочу сделать UTD по Migration Process.

На самом деле лабораторных работ под названием Unified Test Drive (UTD) несколько вариантов и все они доступны удаленно после запроса.



суббота, 16 марта 2019 г.

Запись конференции Palo Alto Networks 12 марта 2019


Прошла конференция и мы выложили запись
https://www.youtube.com/watch?v=n3UKaF71uk4


Тайминг
27:00 "To Cloud or not to Cloud" Alexandre Delcayre 43:10 "Что является важным критерием в проектах ИБ" Александр Парамонов 44:30 "Ваши проекты 2019-2020 года: SDN, SD-WAN, SOAR, NG SOC, UEBA, XDR, HTTP 2.0, DNS Security, SSL Decrypt" Денис Батранков 1:24:38 Cсылки на запись вебинаров 1:28:10 Круглый стол по облакам с участием Ангара (Сергей Шерстобитов, Дмитрий Пудов), Сбербанка (Сергей Валуйских), Яндекс.Облако (Григорий Отребьев), Северсталь (Сергей Гусев) 2:23:40 "Arista и Palo Alto Networks - как улучшить безопасность ядра сети" Андрей Нуштаев 2:38:57 Опыт выбора NGFW в компании EPAM, Дмитрий Чернобай, ИТ директор EPAM Systems 2:50:00 Cortex XDR - English language 3:49:49 Cortex XDR - ответы на вопросы 4:59:17 "New Buzzwords, SOC, CSIRT, PSIRT, Next Gen SOC, Red/Blue Team, Shadow IT" Денис Батранков 5:11:10 "Интеграция Autofocus в SOC и автоматизация IoC через EDL и MineMeld", Денис Батранков 5:21:55 "Что такое TTP - Tactics, Techniques and Procedures", Денис Батранков 5:26:40 "Что делает бесплатная утилита MineMeld", Денис Батранков 5:30:18 Palo Alto Networks как источник аналитики в Big Data, Юрий Бутузов, ICL 5:52:40 "В фокусе пользователь, а не IP адрес" Игорь Булатенко, QIWI 6:19:38 RedLock и Aperture, Илья Осадчий, Tiger-Optics 6:44:50 Global Protect Cloud Service Palo Alto Networks и методики защиты удаленных офисов и мобильных устройств, Денис Батранков 7:35:35 SD-WAN, Сергей Козлов, Riverbed 8:06:10 Бесплатные утилиты SANS, Expedition, Migration Tool, UTD, Best Practice Assesment, SLR, Machine Learning для улучшения вашей безопасности, Денис Батранков 8:27:50 Награждение партнеров Palo Alto Networks, команда Palo Alto Networks

Учимся сравнивать межсетевые экраны.


К сожалению сейчас datasheet любого вендора понять сложно: очень много параметров скорости в разных режимах работы и непонятно по какому критерию же выбирать. А ведь отличие по скорости в 2 раза приводит к отличию в цене в 2 раза. А цена имеет значение.

Давайте проведем небольшой экскурс по datasheet вендоров? Каких вендоров возьмем для сравнения?

Для начала простая задача для коллег по ИБ и ИТ (и для программистов тоже):

Есть два межсетевых экрана. Первый передает 64 гигабита в секунду и второй передает 64 гигабита в секунду. Процессора у обоих загружены на 100%. Первый передает и анализирует на уровне приложений данные в виде HTTP ответов по 64 килобайт, а второй в виде HTTP ответов по 4 килобайт.
Вопрос: какой МСЭ мощнее по производительности?

понедельник, 11 марта 2019 г.

Трансляция конференции Palo Alto Networks 12 марта 2019

Завтра 12 марта, проводим нашей командой конференцию в Москве для желающих быть в тренде индустрии информационной безопасности.

Программа уже готова, осталось окончательно подготовиться.
Зал рассчитан на 400 человек, а регистрация уже 750. Но как обычно из статистики известно: приходит только половина. Но риск не уместиться есть. Поэтому в этом году сделали еще и трансляцию.

Ссылка на трансляцию конференции уже готова:
https://www.youtube.com/watch?v=n3UKaF71uk4
12 марта в 9:00 начинаем!



24:00
Стало слышно Машу Глембоцкую 27:00 "To Cloud or not to Cloud" Alexandre Delcayre 43:10 "Что является важным критерием в проектах ИБ" Александр Парамонов 44:30 "Ваши проекты 2019-2020 года: SDN, SD-WAN, SOAR, NG SOC, UEBA, XDR, HTTP 2.0, DNS Security, SSL Decrypt" Денис Батранков 1:24:38 Cсылки на прошлые вебинары Palo Alto Networks https://safebdv.blogspot.com/p/blog-page.html 1:28:10 Круглый стол по облакам с участием Ангара (Сергей Шерстобитов, Дмитрий Пудов), Сбербанка (Сергей Валуйских), Яндекс.Облако (Григорий Отребьев), Северсталь (Сергей Гусев) 2:23:40 "Arista и Palo Alto Networks - как улучшить безопасность ядра сети" Андрей Нуштаев 2:38:57 Опыт выбора NGFW в компании EPAM, Дмитрий Чернобай, ИТ директор EPAM Systems 2:50:00 Cortex XDR - English language 3:49:49 Cortex XDR - ответы на вопросы 4:59:17 "New Buzzwords, SOC, CSIRT, PSIRT, Next Gen SOC, Red/Blue Team, Shadow IT, Air GAP, Mimikatz, DFIR" Денис Батранков 5:11:10 "Интеграция Autofocus в SOC и автоматизация IoC через EDL и MineMeld", Денис Батранков 5:21:55 "Что такое TTP - Tactics, Techniques and Procedures", Денис Батранков 5:26:40 "Что делает бесплатная утилита MineMeld", Денис Батранков 5:30:18 Palo Alto Networks как источник аналитики в Big Data, Юрий Бутузов, ICL 5:52:40 "В фокусе пользователь, а не IP адрес" Игорь Булатенко, QIWI 6:19:38 RedLock и Aperture, Илья Осадчий, Tiger-Optics 6:44:50 Global Protect Cloud Service Palo Alto Networks и методики защиты удаленных офисов и мобильных устройств, Денис Батранков 7:35:35 SD-WAN, Сергей Козлов, Riverbed 8:06:10 Бесплатные утилиты SANS, Expedition, Migration Tool, UTD, Best Practice Assesment, SLR, Machine Learning для улучшения вашей безопасности, Денис Батранков 8:27:50 Награждение партнеров Palo Alto Networks, команда Palo Alto Networks

понедельник, 18 февраля 2019 г.

Что вы делаете с идущими в Интернет неизвестными SSL соединениями?

Запустил свежий Microsoft Active Directory сервер и посмотрел на файрволе какие он делает соединения. Сначала напугался неизвестному мне приложению ms-spynet - но потом понял что это аналог KSN от Microsoft. 
В итоге, после анализа, больше всего мне кажется опасным в табличке ниже, что идет какой-то непонятный набор SSL соединений в Интернет. По идее каждое SSL соединение должно быть легитимным - то есть администратор должен понимать зачем оно и явно это разрешать, а все остальные запрещать. Но, если задуматься, то как обычно поступает администратор межсетевого экрана, когда он видит изнутри наружу SSL? Он разрешает все SSL наружу, чтобы не разбираться с каждым соединением - ведь их тысячи. И тут вопрос уже к безопасникам. А вдруг это троян какой-то? В принципе на защиту приходит URL фильтрация которая хотя бы по SNI может посмотреть или база Threat Intelligence, которая уже знает списки управляющих центров бот-сетей. А если это что-то неизветсное внутри сети, то как быть? В редких сетях включают расшифрование SSL/TLS и смотрят что внутри SSL/TLS на предмет утечек и другого вредоносного контента, ведь SSL соединение - это двунаправленный поток данных - не только что-то утекает, так еще и что-то притекает, те же вирусы и другое ВПО.
А как вы поступаете с SSL трафиком идущим от компьютеров сотрудников и других устройств в Интернет? Просто пропускаете не думая или пытаетесь разобраться что это и зачем?
И это ведь еще не все. А, допустим, глядя в таблицу, что вы делаете с SOAP? ;-) Там ведь даже файлы по нему ходят.



пятница, 8 февраля 2019 г.

Ангара - это круто!

Ангара - это ведь отличные профессионалы в области ИБ! Поздравляю с Новым годом! 4 года! Очень круто! Ура!

четверг, 7 февраля 2019 г.

Статистика по файлам в облачной песочнице Wildfire

Хорошо, мы увидели сколько приложений переносит файлы. А какие это файлы и какие из них вредоносные?

Следующая статистика собрана уже по типам файлов. Видно, что большинство файлов, которые идут на проверку - это PDF, однако большинство типов файлов, которые содержат вредоносный код - это EXE. Совершенно не значит, что нужно защищаться только от EXE, ведь вам может хватить одного вредоносного файла для MacOS, чтобы потерять все данные.


вторник, 5 февраля 2019 г.

В каких приложениях нужно ждать неизвестный вредоносный код?

Сегодня просматривал глобальную статистику облачной песочницы Wildfire и стало интересно по каким приложениям ходит неизвестный вредоносный код (zero-day) и как часто. На картинке приведена статистика по приложениям и частоте атак через это приложение. Во втором столбце указано сколько дней в году в этом приложении выдели zero-day. В третьем столбце - число сессий этого приложения или по сути число семплов в год. Статистика взята за весь 2018 год с января по декабрь.
Интересно, что есть приложения по которым ВПО ходит каждый день, но редко - например SOAP. Есть где каждый день и в больших объемах. Я на своем опыте вижу, что самые частые приложения для проверки в песочницах - SMTP и web-browsing. Остальные приложения как правило игнорируются. Скорее всего атаки и проходят как раз там, где их не ждут. 

Облачная песочница Wildfire доступна из любого уголка Интернет, в нее можно отправить файлы на проверку с любого межсетевого экрана или любого хоста или даже проверить через веб интерфейс вручную. 
Интересно, что база сигнатур Wildfire обновляется всеми участниками каждую минуту, соответственно все, кто подписался на сервис обновлений zero-day могут забирать свежие сигнатуры каждую минуту и блокировать свеженайденные другими участниками сообщества zero-day своевременно.

Как вендоры обучают своим продуктам

Существует несколько способов изучить продукт какого-то производителя

1. Пойти на официальные курсы. Обычно это стоит дорого, поэтому как правило входит в цену проекта по ИБ, который сделан на продуктах этого самого производителя.

2. Заказать пилот. Пилоты в России делаются бесплатно, поэтому во время пилота производитель привозит свое устройство, настраивает и проводит тесты. Длительность пилотов для сложных продуктов обычно такова, что на это время можно защитить свою сеть совершенно бесплатно, сделать аудит посещенных страниц всех сотрудников компании и, конечно, заодно изучить сам продукт, а также познакомиться с системным инженером вендора, его семьей и другими его друзьями. Самый частый вариант, кстати.

3. Прочитать документацию, послушать видеоролики на youtube. Рассматриваю как высший пилотаж. Иногда встречаю таких людей. Всячески уважаю, потому что это реально непросто.

4. Получить в виде лабораторой работы, которая стоит из готовых виртуальных машин, с генераторами трафика, генераторами вируса, виртуалками-жертвами и так далее, и конечно же с системами защиты, которые показывают как они видят атаки и как они их блокируют. Это самый быстрый вариант глубоко понять как работает "эта штука". Плюс можно руками покликать в дополнительные менюшки, оценить интерфейс без ожидания пилота. Обычно производители используют ресурсы CloudShare. 

Palo Alto Networks Test Drive

Все это есть и у Palo Alto Networks. Для примера приведу как выглядят лабораторные работы. Это набор виртуальных машин с руководством: что нужно делать, чтобы провести атаки, генератором криптолокера, или через Metasploit или через tcpreplay и затем пошаговой инструкцией что надо настроить на NGFW, TRAPS, UEBA или SAAS, чтобы эти атаки заблокировать. 

Описание в принципе есть тут, это совершенно разноплановые работы. Партнеры Palo Alto Networks часто проводят очные лабораторные в разных городах СНГ. Такая лабораторная называется тест-драйв  и ее можно пройти и самому - нужно заказать ее у системного инженера вендора и просто прокликать по шагам на портале CloudShare. Описание тут.

суббота, 2 февраля 2019 г.

Вебинары по безопасности

Готовые к просмотру записи вебинаров

Запись выступления на конференции Positive Hack Days 2017
Тайминг выступления расписан тут


Опыт внедрения Application Whitelisting на предприятии



Курсы


пятница, 1 февраля 2019 г.

В чем польза хранения версий конфигурации NGFW

Межсетевой экран должен журналировать кто что на нем изменил и может хранить версии своих конфигураций.
Зачем могут потребоваться версии?
- Чтобы потом понять кто виноват и что с ним делать;
- Чтобы показать человеку разницу в настройках;
- Чтобы вернуться к нужной версии.
В Palo Alto Networks NGFW есть встроенная утилита для сравнения конфигураций в разделе Device->Config Audit, где можно выбрать нужные версии (при каждом commit версия текущая cadidate сохраняется), или текущие running и candidate конфиги. И утилита показывает зеленым - что было добавлено, желтым - что было изменено и красным - что было удалено. Кнопка Context позволяет показать нужное количество строк в конфиге, которые находятся до и после измененных строк.
В данном примере были исправлены настройки сервера LDAP и встроенного USER-ID агента. Также видно, что было передвинуто одно правило с места на место.
Сама конфигурация NGFW - это XML файл, который можно экспортировать и посмотреть в любом редакторе.



среда, 30 января 2019 г.

Почему все думают, что современный межсетевой экран - это просто?

Мало кто из современных сетевых специалистов изучает как же на самом деле работает межсетевой экран. Это приводит к странным ситуациями. Часто сталкиваюсь в тендере с тем, что заказчик не понимает разницы между межсетевыми экранами разных типов. Очень часто человек считает, что если включить все что заложено в межсетевом экране, то производительность останется такой же (как?!). Причем людям пофигу какой сложности алгоритм они хотят заставить делать процессор: антивирус с миллионами сигнатур, IPS с тысячами сигнатур, расшифрование SSL для 10000 человек с ключами RSA 2048 бит и AES 256, разбор и выковыривание трафика только из SMTP или еще из POP3 и IMAP или SMB - человеку из отдела закупок кажется, что все это бесплатно делает процессор и ему ничего не стоит делать это на скорости 1 гигабит. Прямо как в притче: "А из этой шкуры сошьете 7 шапок?"

Типовая проблема: сравнение межсетевого экрана который проверяет
  • либо только заголовки пакетов TCP/UDP/ICMP (инспекция 4 уровня OSI ISO)
  • либо полностью весь трафик, включая файлы внутри приложений (инспекция всех уровней модели OSI ISO) 
Когда со мной разговаривает человек с высшим техническим образованием и считает, что скорости должны быть равны, то я задаю простой вопрос:
Проверьте на себе: что вы быстрее прочитаете: заголовок книги или всю книгу? 

Логично, что то же самое и с вычислительной машиной (ЭВМ) - ей тоже, нужно время, чтобы прочитать всю книгу, то есть все содержимое трафика. А там еще простите листики (пакеты) нужно собрать, а эти пакеты еще и приходят в разном порядке (для тех кто хоть раз держал в руках сниффер это ясно). Различие между скоростью одной и той же ЭВМ, которая анализирует только заголовки (L4 Firewall) и весь трафик (L7 firewall) где-то в 10 раз, а бывает и в 100 на сложных для анализа протоколах типа SMB.

Соответственно, если вы хотите устройство L4 на 1Гбит и L7 на 1Гбит, то это будут сильно разные по мощности вычислительные устройства: L7 Firewall должен быть быстрее в 10-100 раз, чтобы прокачать на скорости 1Гбит через себя весь трафик. Понятно, что он дороже стоит. Понятно, что когда в тендер приходит вендор L4 и говорит что он быстрее и дешевле - это все верно на его уровне абстракции. Но вы же понимаете, что чудес не бывает и законы физики нарушить нельзя. Как только вы этого вендора L4 попросите обработать тот же 1Гбит с анализом еще и 5-7 уровня модели OSI ISO, то он станет в 10 раз медленнее. И уже будет 100 Мбит/с. Это конечно же дешевле, чем 1Гбит firewall. Причем должно быть дешевле в 10 раз, а он продал вам всего в 2 раза дешевле. Странно да?
L4 Firewall должен быть в 10 раз дешевле L7 Firewall при одной и той же скорости трафика!

И та же проблема со сравнением числа одовременных сессий - L4 и L7 таблицы состояний занимают в памяти сильно _разное_ число байт. Потому что хранить L4 заголовки - памяти много не нужно. А если вы хотите хранить L7 приложение, внутри которого несколько других L4 TCP сессий, начиная с FTP, где два TCP соединения работает и заканчивая MS Lync, где огромное количество TCP внутри для разных целей, то и буфер вам нужен большей длины. А память не резиновая.
Про это я уже писал тут в деталях Заблуждения о Stateful Inspection: Состояние L4 vs L7

суббота, 12 января 2019 г.

Какие антивирусы используются в современных межсетевых экранах

Занятно было посмотреть на рынок межсетевых экранов в одной из плоскостей: как у кого выглядят антивирусные движки. 
Антивирус это не просто некоторый набор сигнатур, но и прилагающаяся лаборатория - ведь нужно находить новый вредоносный код, создавать сигнатуры и распространять их по своим заказчикам. Ситуация интересная: у Check Point нет своего антивируса, они включают в поставку OEM движок Лаборатории Касперского (ЛК), с которым у них есть трудности из-за санкций и они пишут что встраивают какой-то еще движок, что от Cyren/CommTouch, но официально этого в документации нет. У Cisco (FTD) включается в поставку ClamAV - бесплатный антивирус. У Fortinet и Palo Alto Networks - свой движок антивируса и свои антивирусные лаборатории, которые поставляют сигнатуры. У российского вендора Entensys (UserGate) это движки от ЛК, Panda, Avira. У компании Altell (NEO) это Касперский и ClamAV. У других российских межсетевых экранов компаний Код Безопасности (Континент), Амикон (ФПСУ-IP), Инфотекс (ViPNet), Factor-TS (Дионис) в поставке антивируса нет совсем.
Производитель Firewall  Кто им делает антивирус
Altell ClamAV, ЛК
Amicon -
Check Point ЛК
Cisco ClamAV
Entensys ЛК, Panda, Avira
Factor-TS -
Fortinet собственный
Infotecs -
Palo Alto Networks собственный 
Security Code -