TUFIN: Firewall Kuralınız Hit Alıyor. Peki Gerçekten Doğru mu?
Güncelleme tarihi: 7 Eyl
Bir firewall kuralının aktif olarak kullanılıyor olması, o kuralın doğru tasarlandığı anlamına gelmez.
Örneğin:
Source: Application Network
Destination: Database Network
Service: Any
Action: Allow
Kural her gün trafik alıyor olabilir.
İlk bakışta sorun yoktur.
Fakat gerçek trafik incelendiğinde bu kural üzerinden yalnızca:
2 uygulama sunucusu → 1 veritabanı sunucusu → TCP/1433
iletişimi gerçekleşiyor olabilir.
Yani firewall üzerinde izin verilen erişim alanı, gerçek ihtiyacın çok üzerindedir.
İşte firewall rulebase’lerinde çoğu zaman görünmeyen risk tam olarak burada başlar.
“Unused Rule” Bulmak Tek Başına Yeterli Değil
Firewall cleanup çalışmalarında genellikle ilk bakılan alanlar bellidir:
• Uzun süredir kullanılmayan kurallar
• Disabled rule’lar
• Duplicate rule’lar
• Shadowed rule’lar
Bunların temizlenmesi önemlidir.
Ancak daha kritik bir kategori vardır:
Kullanılan ama gereğinden geniş olan kurallar.
Çünkü bu kurallar klasik “unused rule” raporlarında problem olarak görünmez.
Trafik vardır. Hit vardır. Rule aktiftir.
Ama izin verilen erişimin büyük bölümü aslında hiç kullanılmıyor olabilir.
SecureTrack+ Burada Neyi Gösteriyor?
Tufin SecureTrack+, firewall policy’sini yalnızca konfigürasyon olarak değerlendirmek yerine gerçek kullanım verisiyle birlikte analiz edebilir.
Böylece soru:
“Bu rule kullanılıyor mu?”
olmaktan çıkar.
Asıl soru haline gelir:
“Bu rule içerisindeki source, destination ve service tanımlarının ne kadarı gerçekten kullanılıyor?”
Örneğin mevcut policy:
10.10.0.0/16 → 10.20.0.0/16 → Any
iken gerçek trafik:
10.10.5.21 → 10.20.8.15 → TCP/443
ile sınırlıysa, aradaki fark doğrudan gereksiz erişim yüzeyi anlamına gelir.
SecureTrack+ Rule Optimizer yaklaşımı bu tür kuralları tespit ederek daha dar ve kontrollü policy tasarımı için analiz sağlayabilir.
Bir Başka Problem: Shadowed Rule
Firewall’da şu iki kuralın bulunduğunu düşünelim:
Rule 10
Corporate Network → DB Network → HTTPS → Allow
Rule 30
Finance Network → DB Network → HTTPS → Deny
Eğer ilk rule ikinci rule’u kapsıyorsa, güvenlik ekibi Finance Network erişiminin engellendiğini düşünüyor olabilir.
Gerçekte ise trafik Rule 10 tarafından çoktan izin almıştır.
Yani konfigürasyonda bir Deny vardır.
Ama enforcement tarafında beklenen güvenlik kontrolü yoktur.
Bu nedenle shadowed rule analizi yalnızca rulebase temizliği değil, aynı zamanda:
“Tanımladığımız güvenlik politikası gerçekten uygulanıyor mu?”
sorusunun cevabıdır.

Asıl Hedef Daha Az Rule Değil
Firewall optimization projesinin başarı kriteri yalnızca:
5.000 kuralı 3.000’e düşürdük
olmamalıdır.
Asıl hedef:
gerçek iş ihtiyacının gerektirdiğinden daha fazla erişime izin vermeyen bir rulebase oluşturmaktır.
SecureTrack+ ile;
• kullanılmayan rule’ları
• shadowed policy’leri
• gereğinden geniş erişimleri
• kullanılmayan object’leri
• policy ihlallerini
merkezi olarak analiz etmek mümkün hale gelir.
Ve bazen en ilginç sonuç, silinebilecek kurallar değildir.
Aktif olarak kullanılan ama aslında olması gerekenden çok daha fazla erişime izin veren kurallardır.
Sizde Durum Nasıl?
Firewall rulebase’inizde binlerce kural olabilir.
Peki bunların kaçının gerçekten gerekli olduğunu biliyor musunuz?
Daha da önemlisi:
Aktif kurallarınızın ne kadarı gerçek trafik ihtiyacından daha fazla erişime izin veriyor?
Tufin SecureTrack+ ile mevcut firewall politikalarınızı analiz ederek rulebase’inizdeki görünmeyen riskleri birlikte ortaya çıkarabiliriz.
Tufin Network Security Policy Management Series
Prepared by Zero Second
Helping organizations gain visibility, reduce unnecessary access and optimize network security policies





















Yorumlar