AWS شناسایی قوانین بلااستفاده فایروال را با Rule Hit Count آسانتر کرد
AWS قابلیت Rule Hit Count را به Network Firewall اضافه کرد تا تیمهای امنیتی بتوانند قوانین بلااستفاده و زائد را شناسایی، عملکرد کنترلهای امنیتی را بررسی و پاسخ به تهدیدات را سریعتر کنند.
AWS Network Firewall با ارائه قابلیت Rule Hit Count به تیمهای امنیتی امکان میدهد میزان استفاده از قوانین Stateful فایروال را بررسی کنند و قوانین بلااستفاده، قدیمی یا تکراری را سریعتر شناسایی کنند.
شرکت آمازون وب سرویسز (AWS) قابلیت جدیدی را برای AWS Network Firewall معرفی کرده است که به تیمهای امنیت سایبری کمک میکند متوجه شوند کدام قوانین فایروال واقعاً در حال شناسایی و کنترل ترافیک شبکه هستند.
این قابلیت که Rule Hit Count نام دارد، تعداد دفعاتی را که قوانین Stateful فایروال با ترافیک شبکه مطابقت پیدا میکنند، ثبت و نمایش میدهد. به این ترتیب سازمانها میتوانند قوانین بدون استفاده یا زائد را شناسایی کرده و همچنین بررسی کنند که کنترلهای امنیتی تعریفشده مطابق انتظار عمل میکنند یا خیر.
قابلیت Rule Hit Count در AWS Network Firewall چیست؟
قابلیت Rule Hit Count برای قوانین Stateful در هر دو نوع Custom Rule Group و Managed Rule Group در دسترس است؛ اما در حال حاضر از قوانین Stateless پشتیبانی نمیکند.
این ویژگی بهصورت پیشفرض فعال است و هزینه جداگانهای برای استفاده از آن در AWS Network Firewall دریافت نمیشود. البته هزینههای معمول مربوط به ذخیرهسازی و جستوجوی دادههای لاگ همچنان اعمال خواهد شد.
AWS اعلام کرده است که Rule Hit Count در تمام مناطقی که AWS Network Firewall پشتیبانی میشود در دسترس است، بهجز مناطق خاورمیانه شامل امارات متحده عربی و بحرین.
AWS در توضیح این قابلیت اعلام کرده است که دادههای مربوط به تعداد برخورد قوانین میتوانند برای شناسایی و حذف قوانین بلااستفاده، تسریع فرآیند پاسخ به رخدادهای امنیتی و ارزیابی اثربخشی کنترلهای امنیتی در فرآیندهای انطباق استفاده شوند.
چرا شناسایی قوانین غیرفعال اهمیت دارد؟
بسیاری از سازمانها سیاستهای حاکمیتی مشخصی دارند که بر اساس آن، قوانینی که برای مدت مشخصی هیچ فعالیتی نداشتهاند باید حذف شوند. با این حال، پیش از این شناسایی چنین قوانینی در AWS Network Firewall به شکل مستقیم امکانپذیر نبود.
این موضوع بهخصوص برای تیمهایی که مسئول رعایت استانداردها و مقرراتی مانند PCI DSS 4.0 و Digital Operational Resilience Act (DORA) هستند، اهمیت دارد.
این تیمها علاوه بر اجرای کنترلهای امنیتی، باید بتوانند شواهدی ارائه کنند که نشان دهد کنترلهای موردنظر واقعاً فعال بوده و عملکرد مناسبی دارند. Rule Hit Count میتواند با ارائه دادههای قابل اندازهگیری، این فرآیند را سادهتر کند.
Rule Hit Count چگونه کار میکند؟
Rule Hit Count تعداد دفعاتی را محاسبه میکند که یک قانون Stateful با ترافیک شبکه مطابقت داشته است.
این شمارنده زمانی افزایش پیدا میکند که تطبیق یک قانون باعث ایجاد Alert Log شود. قوانین دارای اقدامات alert، drop یا reject بهصورت خودکار این لاگها را تولید میکنند.
در مورد قوانینی که از Action نوع pass استفاده میکنند، برای اینکه فعالیت آنها در این شاخص ثبت شود، باید کلمه کلیدی alert نیز در قانون تعریف شده باشد.
AWS همچنین اطلاعات مربوط به Rule Group را به لاگهای هشدار اضافه میکند. داشبورد مانیتورینگ Network Firewall از این دادهها برای محاسبه تعداد برخورد قوانین استفاده میکند. در نتیجه تیمهای امنیتی میتوانند میزان فعالیت هر قانون را مشاهده کنند، بدون اینکه مجبور باشند لاگهای خام را بهصورت دستی بررسی کنند.
این اطلاعات را میتوان مستقیماً نیز تحلیل کرد. برای لاگهایی که در Amazon CloudWatch ذخیره شدهاند، امکان استفاده از CloudWatch Logs Insights وجود دارد و برای دادههای ذخیرهشده در Amazon S3 نیز میتوان از Amazon Athena استفاده کرد.
متادیتای مربوط به قوانین بهصورت خودکار در لاگهای فایروال قرار میگیرد و سازمانها میتوانند از آن برای ساخت داشبوردهای سفارشی نیز استفاده کنند.
چگونه قوانین فعال فایروال را پیدا کنیم؟
داشبورد AWS Network Firewall بخشی با عنوان Top Rule Hits ارائه میکند که پرتکرارترین قوانین Stateful را در بازه زمانی انتخابشده نمایش میدهد.
این بخش اطلاعاتی مانند موارد زیر را در اختیار تیمهای امنیتی قرار میدهد:
- تعداد دفعات فعال شدن هر قانون
- سهم هر قانون از کل فعالیتها
- جزئیات قانون
- آخرین زمان فعال شدن قانون
اگر شناسه امضای (Signature ID) یک قانون در شاخص مربوطه نمایش داده نشود، به این معناست که آن قانون در بازه زمانی انتخابشده هیچ ترافیکی را شناسایی نکرده است.
AWS میگوید این وضعیت میتواند نشانهای از قدیمی یا بلااستفاده بودن یک قانون باشد. همچنین ممکن است نشان دهد که قانون به شکل نادرستی در Rule Group قرار گرفته یا ترتیب اجرای قوانین نیاز به اصلاح دارد.
کاربرد قابلیت جدید AWS در پاسخ به حملات سایبری
Rule Hit Count میتواند در زمان وقوع یک رخداد امنیتی نیز کاربرد داشته باشد.
برای نمونه، AWS به قانونی اشاره میکند که ترافیک ورودی به یک دامنه مرتبط با Out-of-Band Application Security Testing (OAST) را شناسایی میکند. مشاهده چنین ترافیکی ممکن است نشانه تلاش مهاجم برای سرقت داده یا بررسی آسیبپذیری یک سامانه باشد.
در چنین شرایطی تحلیلگران امنیتی میتوانند بازه زمانی مربوط به حادثه را انتخاب کرده و تعداد برخورد قوانین را بررسی کنند. این روش به آنها اجازه میدهد فعالیتهای مشکوک را سریعتر پیدا کنند، بدون اینکه مجبور باشند هزاران رکورد لاگ را بهصورت دستی بررسی کنند.
بررسی عملکرد کنترلهای امنیتی جدید
یکی دیگر از کاربردهای Rule Hit Count، ارزیابی کنترلهای امنیتی جدید است.
AWS نمونهای از استفاده از این قابلیت را برای قوانینی ارائه کرده که دامنههای مرتبط با هوش مصنوعی و یادگیری ماشین و همچنین محدودیتهای Geofencing برای ترافیک خروجی را پوشش میدهند.
با بررسی تعداد برخوردهای ثبتشده میتوان مشخص کرد که آیا قوانین جدید واقعاً ترافیک موردنظر را شناسایی و کنترل میکنند یا خیر.
جمعبندی
قابلیت Rule Hit Count در AWS Network Firewall یک ابزار نظارتی جدید برای مدیریت و ارزیابی قوانین فایروال است. سازمانها با استفاده از آن میتوانند قوانین بلااستفاده یا زائد را شناسایی کنند، ترتیب و عملکرد قوانین را بررسی کنند و برای ممیزیهای امنیتی و الزامات انطباق، شواهد دقیقتری در اختیار داشته باشند.
از سوی دیگر، امکان مشاهده فعالیت قوانین در زمان وقوع یک حادثه امنیتی میتواند به تیمهای امنیتی کمک کند تا منشأ و الگوی ترافیک مشکوک را سریعتر شناسایی کرده و فرآیند Incident Response را بهبود دهند.