کد خبر: ۷۶۶

AWS شناسایی قوانین بلااستفاده فایروال را با Rule Hit Count آسان‌تر کرد

AWS شناسایی قوانین بلااستفاده فایروال را با Rule Hit Count آسان‌تر کرد

AWS قابلیت Rule Hit Count را به Network Firewall اضافه کرد تا تیم‌های امنیتی بتوانند قوانین بلااستفاده و زائد را شناسایی، عملکرد کنترل‌های امنیتی را بررسی و پاسخ به تهدیدات را سریع‌تر کنند.

AWS Network Firewall با ارائه قابلیت Rule Hit Count به تیم‌های امنیتی امکان می‌دهد میزان استفاده از قوانین Stateful فایروال را بررسی کنند و قوانین بلااستفاده، قدیمی یا تکراری را سریع‌تر شناسایی کنند.

شرکت آمازون وب سرویسز (AWS) قابلیت جدیدی را برای AWS Network Firewall معرفی کرده است که به تیم‌های امنیت سایبری کمک می‌کند متوجه شوند کدام قوانین فایروال واقعاً در حال شناسایی و کنترل ترافیک شبکه هستند.

این قابلیت که Rule Hit Count نام دارد، تعداد دفعاتی را که قوانین Stateful فایروال با ترافیک شبکه مطابقت پیدا می‌کنند، ثبت و نمایش می‌دهد. به این ترتیب سازمان‌ها می‌توانند قوانین بدون استفاده یا زائد را شناسایی کرده و همچنین بررسی کنند که کنترل‌های امنیتی تعریف‌شده مطابق انتظار عمل می‌کنند یا خیر.

قابلیت Rule Hit Count در AWS Network Firewall چیست؟

قابلیت Rule Hit Count برای قوانین Stateful در هر دو نوع Custom Rule Group و Managed Rule Group در دسترس است؛ اما در حال حاضر از قوانین Stateless پشتیبانی نمی‌کند.

این ویژگی به‌صورت پیش‌فرض فعال است و هزینه جداگانه‌ای برای استفاده از آن در AWS Network Firewall دریافت نمی‌شود. البته هزینه‌های معمول مربوط به ذخیره‌سازی و جست‌وجوی داده‌های لاگ همچنان اعمال خواهد شد.

AWS اعلام کرده است که Rule Hit Count در تمام مناطقی که AWS Network Firewall پشتیبانی می‌شود در دسترس است، به‌جز مناطق خاورمیانه شامل امارات متحده عربی و بحرین.

AWS در توضیح این قابلیت اعلام کرده است که داده‌های مربوط به تعداد برخورد قوانین می‌توانند برای شناسایی و حذف قوانین بلااستفاده، تسریع فرآیند پاسخ به رخدادهای امنیتی و ارزیابی اثربخشی کنترل‌های امنیتی در فرآیندهای انطباق استفاده شوند.

چرا شناسایی قوانین غیرفعال اهمیت دارد؟

بسیاری از سازمان‌ها سیاست‌های حاکمیتی مشخصی دارند که بر اساس آن، قوانینی که برای مدت مشخصی هیچ فعالیتی نداشته‌اند باید حذف شوند. با این حال، پیش از این شناسایی چنین قوانینی در AWS Network Firewall به شکل مستقیم امکان‌پذیر نبود.

این موضوع به‌خصوص برای تیم‌هایی که مسئول رعایت استانداردها و مقرراتی مانند PCI DSS 4.0 و Digital Operational Resilience Act (DORA) هستند، اهمیت دارد.

این تیم‌ها علاوه بر اجرای کنترل‌های امنیتی، باید بتوانند شواهدی ارائه کنند که نشان دهد کنترل‌های موردنظر واقعاً فعال بوده و عملکرد مناسبی دارند. Rule Hit Count می‌تواند با ارائه داده‌های قابل اندازه‌گیری، این فرآیند را ساده‌تر کند.

Rule Hit Count چگونه کار می‌کند؟

Rule Hit Count تعداد دفعاتی را محاسبه می‌کند که یک قانون Stateful با ترافیک شبکه مطابقت داشته است.

این شمارنده زمانی افزایش پیدا می‌کند که تطبیق یک قانون باعث ایجاد Alert Log شود. قوانین دارای اقدامات alert، drop یا reject به‌صورت خودکار این لاگ‌ها را تولید می‌کنند.

در مورد قوانینی که از Action نوع pass استفاده می‌کنند، برای اینکه فعالیت آنها در این شاخص ثبت شود، باید کلمه کلیدی alert نیز در قانون تعریف شده باشد.

AWS همچنین اطلاعات مربوط به Rule Group را به لاگ‌های هشدار اضافه می‌کند. داشبورد مانیتورینگ Network Firewall از این داده‌ها برای محاسبه تعداد برخورد قوانین استفاده می‌کند. در نتیجه تیم‌های امنیتی می‌توانند میزان فعالیت هر قانون را مشاهده کنند، بدون اینکه مجبور باشند لاگ‌های خام را به‌صورت دستی بررسی کنند.

این اطلاعات را می‌توان مستقیماً نیز تحلیل کرد. برای لاگ‌هایی که در Amazon CloudWatch ذخیره شده‌اند، امکان استفاده از CloudWatch Logs Insights وجود دارد و برای داده‌های ذخیره‌شده در Amazon S3 نیز می‌توان از Amazon Athena استفاده کرد.

متادیتای مربوط به قوانین به‌صورت خودکار در لاگ‌های فایروال قرار می‌گیرد و سازمان‌ها می‌توانند از آن برای ساخت داشبوردهای سفارشی نیز استفاده کنند.

چگونه قوانین فعال فایروال را پیدا کنیم؟

داشبورد AWS Network Firewall بخشی با عنوان Top Rule Hits ارائه می‌کند که پرتکرارترین قوانین Stateful را در بازه زمانی انتخاب‌شده نمایش می‌دهد.

این بخش اطلاعاتی مانند موارد زیر را در اختیار تیم‌های امنیتی قرار می‌دهد:

  • تعداد دفعات فعال شدن هر قانون
  • سهم هر قانون از کل فعالیت‌ها
  • جزئیات قانون
  • آخرین زمان فعال شدن قانون

اگر شناسه امضای (Signature ID) یک قانون در شاخص مربوطه نمایش داده نشود، به این معناست که آن قانون در بازه زمانی انتخاب‌شده هیچ ترافیکی را شناسایی نکرده است.

AWS می‌گوید این وضعیت می‌تواند نشانه‌ای از قدیمی یا بلااستفاده بودن یک قانون باشد. همچنین ممکن است نشان دهد که قانون به شکل نادرستی در Rule Group قرار گرفته یا ترتیب اجرای قوانین نیاز به اصلاح دارد.

کاربرد قابلیت جدید AWS در پاسخ به حملات سایبری

Rule Hit Count می‌تواند در زمان وقوع یک رخداد امنیتی نیز کاربرد داشته باشد.

برای نمونه، AWS به قانونی اشاره می‌کند که ترافیک ورودی به یک دامنه مرتبط با Out-of-Band Application Security Testing (OAST) را شناسایی می‌کند. مشاهده چنین ترافیکی ممکن است نشانه تلاش مهاجم برای سرقت داده یا بررسی آسیب‌پذیری یک سامانه باشد.

در چنین شرایطی تحلیلگران امنیتی می‌توانند بازه زمانی مربوط به حادثه را انتخاب کرده و تعداد برخورد قوانین را بررسی کنند. این روش به آنها اجازه می‌دهد فعالیت‌های مشکوک را سریع‌تر پیدا کنند، بدون اینکه مجبور باشند هزاران رکورد لاگ را به‌صورت دستی بررسی کنند.

بررسی عملکرد کنترل‌های امنیتی جدید

یکی دیگر از کاربردهای Rule Hit Count، ارزیابی کنترل‌های امنیتی جدید است.

AWS نمونه‌ای از استفاده از این قابلیت را برای قوانینی ارائه کرده که دامنه‌های مرتبط با هوش مصنوعی و یادگیری ماشین و همچنین محدودیت‌های Geofencing برای ترافیک خروجی را پوشش می‌دهند.

با بررسی تعداد برخوردهای ثبت‌شده می‌توان مشخص کرد که آیا قوانین جدید واقعاً ترافیک موردنظر را شناسایی و کنترل می‌کنند یا خیر.

جمع‌بندی

قابلیت Rule Hit Count در AWS Network Firewall یک ابزار نظارتی جدید برای مدیریت و ارزیابی قوانین فایروال است. سازمان‌ها با استفاده از آن می‌توانند قوانین بلااستفاده یا زائد را شناسایی کنند، ترتیب و عملکرد قوانین را بررسی کنند و برای ممیزی‌های امنیتی و الزامات انطباق، شواهد دقیق‌تری در اختیار داشته باشند.

از سوی دیگر، امکان مشاهده فعالیت قوانین در زمان وقوع یک حادثه امنیتی می‌تواند به تیم‌های امنیتی کمک کند تا منشأ و الگوی ترافیک مشکوک را سریع‌تر شناسایی کرده و فرآیند Incident Response را بهبود دهند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث