top of page
background.jpg


 

TUFIN: Firewall Kuralınız Hit Alıyor. Peki Gerçekten Doğru mu?

5 Eyl
2 dakikada okunur

Güncelleme tarihi: 7 Eyl


 

Bir firewall kuralının aktif olarak kullanılıyor olması, o kuralın doğru tasarlandığı anlamına gelmez.


Örneğin:


Source: Application Network

Destination: Database Network

Service: Any

Action: Allow


Kural her gün trafik alıyor olabilir.


İlk bakışta sorun yoktur.


Fakat gerçek trafik incelendiğinde bu kural üzerinden yalnızca:


2 uygulama sunucusu → 1 veritabanı sunucusu → TCP/1433


iletişimi gerçekleşiyor olabilir.


Yani firewall üzerinde izin verilen erişim alanı, gerçek ihtiyacın çok üzerindedir.


İşte firewall rulebase’lerinde çoğu zaman görünmeyen risk tam olarak burada başlar.


“Unused Rule” Bulmak Tek Başına Yeterli Değil


Firewall cleanup çalışmalarında genellikle ilk bakılan alanlar bellidir:


• Uzun süredir kullanılmayan kurallar

• Disabled rule’lar

• Duplicate rule’lar

• Shadowed rule’lar


Bunların temizlenmesi önemlidir.


Ancak daha kritik bir kategori vardır:


Kullanılan ama gereğinden geniş olan kurallar.


Çünkü bu kurallar klasik “unused rule” raporlarında problem olarak görünmez.


Trafik vardır. Hit vardır. Rule aktiftir.


Ama izin verilen erişimin büyük bölümü aslında hiç kullanılmıyor olabilir.


SecureTrack+ Burada Neyi Gösteriyor?


Tufin SecureTrack+, firewall policy’sini yalnızca konfigürasyon olarak değerlendirmek yerine gerçek kullanım verisiyle birlikte analiz edebilir.


Böylece soru:


“Bu rule kullanılıyor mu?”


olmaktan çıkar.


Asıl soru haline gelir:


“Bu rule içerisindeki source, destination ve service tanımlarının ne kadarı gerçekten kullanılıyor?”


Örneğin mevcut policy:


10.10.0.0/16 → 10.20.0.0/16 → Any


iken gerçek trafik:


10.10.5.21 → 10.20.8.15 → TCP/443


ile sınırlıysa, aradaki fark doğrudan gereksiz erişim yüzeyi anlamına gelir.


SecureTrack+ Rule Optimizer yaklaşımı bu tür kuralları tespit ederek daha dar ve kontrollü policy tasarımı için analiz sağlayabilir.


Bir Başka Problem: Shadowed Rule


Firewall’da şu iki kuralın bulunduğunu düşünelim:


Rule 10

Corporate Network → DB Network → HTTPS → Allow


Rule 30

Finance Network → DB Network → HTTPS → Deny


Eğer ilk rule ikinci rule’u kapsıyorsa, güvenlik ekibi Finance Network erişiminin engellendiğini düşünüyor olabilir.


Gerçekte ise trafik Rule 10 tarafından çoktan izin almıştır.


Yani konfigürasyonda bir Deny vardır.


Ama enforcement tarafında beklenen güvenlik kontrolü yoktur.


Bu nedenle shadowed rule analizi yalnızca rulebase temizliği değil, aynı zamanda:


“Tanımladığımız güvenlik politikası gerçekten uygulanıyor mu?”


sorusunun cevabıdır.


Karmaşık güvenlik duvarı bağlantılarının Tufin SecureTrack+ analizinden sonra düzenli bağlantılara dönüştüğünü gösteren şema.

Asıl Hedef Daha Az Rule Değil


Firewall optimization projesinin başarı kriteri yalnızca:


5.000 kuralı 3.000’e düşürdük


olmamalıdır.


Asıl hedef:


gerçek iş ihtiyacının gerektirdiğinden daha fazla erişime izin vermeyen bir rulebase oluşturmaktır.


SecureTrack+ ile;


• kullanılmayan rule’ları

• shadowed policy’leri

• gereğinden geniş erişimleri

• kullanılmayan object’leri

• policy ihlallerini


merkezi olarak analiz etmek mümkün hale gelir.


Ve bazen en ilginç sonuç, silinebilecek kurallar değildir.


Aktif olarak kullanılan ama aslında olması gerekenden çok daha fazla erişime izin veren kurallardır.


Sizde Durum Nasıl?


Firewall rulebase’inizde binlerce kural olabilir.


Peki bunların kaçının gerçekten gerekli olduğunu biliyor musunuz?


Daha da önemlisi:


Aktif kurallarınızın ne kadarı gerçek trafik ihtiyacından daha fazla erişime izin veriyor?


Tufin SecureTrack+ ile mevcut firewall politikalarınızı analiz ederek rulebase’inizdeki görünmeyen riskleri birlikte ortaya çıkarabiliriz.




Tufin Network Security Policy Management Series

Prepared by Zero Second

Helping organizations gain visibility, reduce unnecessary access and optimize network security policies

 
 
 

Yorumlar


bottom of page