Új Generációs Tűzfal Megoldások. Vállalati tűzfalak szakértői tervezése, telepítése és kezelése, a perimétere biztonságban van, miközben vállalkozása teljes sebességgel működik.
Hálózati architektúra tervezés periméteres tűzfalakkal, belső szegmentációval és DMZ konfigurációkkal az üzleti igényekhez igazítva.
Fortinet FortiGate, Check Point és Palo Alto tűzfalak szakértői telepítése és megerősített konfigurációja biztonsági bevált gyakorlatok szerint.
Folyamatos kezelés, beleértve házirendoptimalizálást, firmware-frissítéseket, szabályfelülvizsgálatokat és 24/7 állapot-monitoringot.
Meglévő tűzfal-házirendek átfogó felülvizsgálata a szabályzatzsúfoltság, felesleges engedélyek és biztonsági rések azonosítására.
Zökkenőmentes migráció örökölt tűzfal platformokról új generációs megoldásokra minimális leállással és teljes szabályzat-átvitellel.
Tűzfal-as-a-Service (FWaaS) és felhőnatív biztonsági csoportok hibrid és multi-cloud környezetekhez.
A tűzfal nem doboz, hanem szabályrendszer. A bevezetés értéke azon múlik, mennyire pontosan képezi le a valós forgalmi igényeket, ezért a tervezésre több időt szánunk, mint a telepítésre.
Feltérképezzük, ki kivel kommunikál ténylegesen, és milyen szolgáltatásokat kell elérhetővé tenni. A meglévő szabályrendszert is átnézzük, jellemzően jelentős része már felesleges.
Zónákra bontjuk a hálózatot, és megtervezzük a köztük engedélyezett forgalmat. A cél a legkisebb jogosultság elve: ami nincs kifejezetten engedélyezve, az tiltott.
Szakaszos átállás, először figyelő módban, hogy a hibás szabályok kiderüljenek éles blokkolás előtt. Visszaállítási terv minden lépéshez.
A riasztások finomhangolása, a naplózás bekötése a SIEM-be, dokumentálás és adminisztrátori betanítás. A szabályrendszer felülvizsgálati rendjét is átadjuk.
Gyártófüggetlenül tervezünk: a megoldást a környezethez és a meglévő eszközparkhoz választjuk, nem fordítva. Az alábbi gyártókkal van élő partnerségünk és bevezetési tapasztalatunk.
| Terület | Technológia | Tipikus felhasználás |
|---|---|---|
| Perimeter NGFW | Fortinet, Check Point, SonicWall | Internetes perem, fiókhálózat, VPN-koncentrátor |
| Webalkalmazás-tűzfal | Barracuda, Fortinet | OWASP Top 10 elleni védelem, publikus szolgáltatások |
| Ipari tűzfal / IPS | txOne EdgeFire, EdgeIPS | OT zónahatárok, virtuális patch, protokoll-elemzés |
| Belső szegmentálás | NGFW + VLAN / mikroszegmentálás | Kritikus rendszerek elkülönítése, laterális mozgás gátlása |
| Távoli hozzáférés | IPSec / SSL-VPN + MFA | Távmunka, szállítói karbantartói csatornák |
| Hálózati hozzáférés-vezérlés | Genians NAC | Eszközazonosítás, megfelelőség-alapú beengedés |
Négy jel mutat erre. Ha a gyártói támogatás lejárt vagy hamarosan lejár, mert onnantól nincs biztonsági frissítés. Ha a hardver teljesítménye nem bírja a titkosított forgalom vizsgálatát: ma a forgalom túlnyomó része TLS, és ha nem tudja felbontani, gyakorlatilag vakon szűr. Ha az eszköz nem tud alkalmazásszintű szabályokat, csak port-alapút. És ha a szabályrendszer annyira elburjánzott, hogy senki nem meri hozzányúlni. Az utolsó eset gyakran csere nélkül is kezelhető: elég egy szabály-felülvizsgálat.
Nem. A tipikus incidens ma phishinggel vagy ellopott jelszóval indul, ami definíció szerint megkerüli a perimétert, a támadó „bentről" dolgozik. Ezért kell a belső szegmentálás: ha a hálózat lapos, egyetlen kompromittált munkaállomásról az egész szervezet elérhető. A minimum a kritikus rendszerek (tartományvezérlők, mentési infrastruktúra, pénzügyi rendszerek) saját szegmensbe helyezése. Erről bővebben a Zero Trust útmutatónkban írtunk.
Egy telephely cseréje jellemzően 2–4 hét a forgalomelemzéstől az átadásig, ebből a tényleges átállás egy karbantartási ablak. Több telephelynél vagy jelentős szegmentációs átalakításnál 6–12 hét reális. A legtöbb idő nem a telepítés, hanem a forgalomelemzés és a szabály-tervezés: ez az, ami eldönti, hogy az átállás után lesz-e üzemzavar.
Ezért dolgozunk szakaszosan és először figyelő módban: a szabályrendszer előbb csak naplóz, nem blokkol, így a hibás szabályok kiderülnek éles hatás nélkül. Minden lépéshez tartozik visszaállítási terv és időablak. Az átállás után egy megfigyelési időszak következik, amikor a fennmaradó eltéréseket hangoljuk.
Nem. Egy általános tűzfal a Modbus- vagy S7comm-forgalmat egyetlen TCP-portként látja, így nem tudja megkülönböztetni az olvasást az írástól vagy a programletöltéstől. Ipari környezetben OT-tudatos eszköz kell, ami érti a protokollok függvénykódjait, így írható olyan szabály, hogy „ebből a szegmensből a PLC-k csak olvashatók". Emellett fontos a virtuális patch képesség a nem frissíthető eszközök védelmére. Erről az OT végpontvédelemről szóló cikkünkben írtunk részletesen.