TUFIN: Bir Object Değişikliği Kaç Firewall Kuralını Etkileyebilir?
Güncelleme tarihi: 7 Eyl
Firewall yönetiminde en küçük görünen değişikliklerden biri bir network veya service object’i güncellemektir.
Bir IP adresi eklenir.
Bir subnet genişletilir.
Bir servis grubuna yeni bir port dahil edilir.
Değişiklik birkaç saniye sürer.
Ancak o object onlarca farklı firewall kuralında kullanılıyorsa, yapılan işlem aslında tek bir object değişikliği değildir. Aynı anda çok sayıda güvenlik politikasının kapsamı değişmiş olabilir.
İşte firewall ortamlarında çoğu zaman gözden kaçan risklerden biri tam olarak budur.
Rule Değişmedi, Ama Erişim Değişti
Örneğin APP-SERVERS isimli bir network object grubunuz olduğunu düşünelim.
Bu grupta üç sunucu bulunuyor:
10.20.10.11
10.20.10.12
10.20.10.13
Bir uygulama migration’ı sırasında yeni bir sunucu daha gruba ekleniyor:
10.20.10.99
İlk bakışta yapılan işlem oldukça basit: sadece bir IP adresi object grubuna eklenmiş durumda.
Ancak APP-SERVERS object’i 30 farklı firewall kuralında kullanılıyorsa, yeni sunucu bu 30 policy’nin tamamının kapsamına girebilir.
Bu kurallar arasında örneğin database erişimi, backup bağlantıları, internet çıkışı veya yönetim erişimleri bulunabilir.
Yani yeni sunucu için ayrı bir firewall rule açılmamış olabilir.
Ama sunucunun erişim yüzeyi yine de ciddi şekilde genişlemiş olabilir.
Bu yüzden firewall yönetiminde şu ayrım önemlidir:
Rule’un kendisinin değişmemiş olması, policy’nin değişmediği anlamına gelmez.
Asıl Problem Object’in Nerelerde Kullanıldığını Bilmemek
Object tabanlı yapı firewall yönetimini kolaylaştırır.
Aynı IP adreslerini, network’leri veya servisleri her rule içinde tekrar tekrar tanımlamak yerine merkezi object’ler kullanılır. Bu doğru ve gerekli bir yaklaşımdır.
Fakat zamanla object’ler çok sayıda rule ve group içerisinde kullanılmaya başladığında bağımlılık yapısı görünmez hale gelebilir.
Bir object; doğrudan bir firewall rule içinde, başka bir group’un içinde veya nested group yapısı üzerinden dolaylı olarak kullanılıyor olabilir.
Bu durumda kritik soru şudur:
Bu object’i değiştirirsem hangi firewall kuralları bundan etkilenir?
Tufin SecureTrack+ gibi network security policy management çözümleri burada yalnızca object’in kendisini değil, object’in bağlı olduğu policy ilişkilerini de görünür hale getirir.
Bu sayede bir değişikliğin yalnızca “ne olduğu” değil, “nereleri etkileyebileceği” de analiz edilebilir.

Service Object’lerde Risk Daha da Büyüyebilir
Aynı durum service object’ler için de geçerlidir.
Örneğin WEB-SERVICES isimli bir service grubunda başlangıçta yalnızca:
TCP/80
TCP/443
bulunsun.
Yeni bir uygulama ihtiyacı nedeniyle gruba TCP/8080 ekleniyor.
Eğer bu service object sadece tek bir uygulama policy’sinde kullanılıyorsa risk sınırlıdır.
Ama aynı object 40 farklı firewall kuralında kullanılıyorsa, TCP/8080 erişimi istemeden bu policy’lerin tamamına genişletilmiş olabilir.
Firewall yöneticisi yaptığı işlemi şöyle düşünebilir:
“Bir service object’e port ekledim.”
Gerçekte ise yapılan değişiklik şudur:
“Bu object’i kullanan bütün firewall policy’lerinin izin verdiği servis kapsamını değiştirdim.”
Bu iki ifade arasındaki fark oldukça büyüktür.
Object Değişiklikleri Neden Kolay Fark Edilmez?
Geleneksel firewall değişiklik kontrollerinde çoğu zaman doğrudan rule değişikliklerine odaklanılır.
Yeni rule eklendi mi?
Bir rule silindi mi?
Source veya destination alanı değişti mi?
Action değiştirildi mi?
Ancak rule’un referans verdiği object değiştiğinde rule satırı aynı görünebilir.
Örneğin aşağıdaki policy hiç değişmemiş olabilir:
Source: WEB-SERVERS
Destination: DATABASE-SERVERS
Service: DB-SERVICES
Action: Allow
Fakat WEB-SERVERS grubuna yeni sistemler, DATABASE-SERVERS grubuna yeni subnet’ler veya DB-SERVICES grubuna yeni portlar eklendiyse policy’nin gerçek erişim alanı ciddi şekilde değişmiştir.
Bu nedenle firewall audit ve change tracking yalnızca rule seviyesinde yapılmamalıdır.
Object değişiklikleri de policy değişikliği olarak değerlendirilmelidir.
Troubleshooting Sırasında da Aynı Sorun Karşımıza Çıkar
Bazen bir sistem daha önce erişemediği bir ağa aniden erişmeye başlar.
İlk kontrol edilen şey firewall rule’dur.
Rule history’ye bakılır.
Ama rule’a kimse dokunmamıştır.
Sorunun kaynağı, rule’un kullandığı bir network veya service object’in daha önce değiştirilmiş olması olabilir.
Bu nedenle “Bu rule’u kim değiştirdi?” sorusu her zaman yeterli değildir.
Doğru soru bazen şudur:
“Bu rule’un kullandığı object’lerden hangisi değişti?”
SecureTrack+ gibi merkezi policy visibility çözümleri bu bağımlılıkların ve revision geçmişinin birlikte analiz edilmesini sağlar.
Bu da özellikle büyük ve multi-vendor firewall ortamlarında troubleshooting süresini ciddi şekilde azaltabilir.
Audit Açısından Neden Önemli?
Bir denetçi şu soruyu sorabilir:
“Bu firewall kuralının kapsamı ne zaman değişti?”
Rule üzerinde doğrudan bir değişiklik yapılmamışsa klasik log yaklaşımında cevap “değişmedi” olabilir.
Ancak source object’i iki kez, service object’i bir kez genişletildiyse, güvenlik açısından policy aslında üç kez değişmiştir.
Bu nedenle gerçek bir audit trail yalnızca rule edit geçmişini değil; object değişikliklerini, object bağımlılıklarını, revision geçmişini ve bu değişikliklerin policy üzerindeki etkisini birlikte gösterebilmelidir.
Küçük Değişiklik, Büyük Etki
Firewall ortamlarında riskli değişiklik her zaman yeni bir rule eklemek değildir.
Bazen yalnızca bir IP adresi eklenir.
Bazen bir subnet genişletilir.
Bazen bir service object’e yeni bir port eklenir.
Ve bu küçük değişiklik, onlarca mevcut firewall kuralının anlamını değiştirebilir.
Bu yüzden object yönetiminde en kritik soru:
“Bu object nedir?”
değil,
“Bu object nerelerde kullanılıyor ve değiştirdiğimde neleri etkiliyor?”
olmalıdır.
Tufin SecureTrack+ ile network ve service object bağımlılıklarını merkezi olarak görünür hale getirerek, object değişikliklerinin hangi firewall policy’lerini doğrudan veya dolaylı olarak etkilediğini analiz etmek mümkün hale gelir.
Ve çoğu kurum için asıl sürpriz şurada çıkar:
En kritik firewall değişikliği bazen yeni açılan bir rule değildir.
Mevcut onlarca rule’un kapsamını değiştiren tek bir object’tir.
Tufin Network Security Policy Management Series
Prepared by Zero Second
Helping organizations gain visibility, reduce unnecessary access and optimize network security policies





















Yorumlar