Наша почта:
В Москве:
РФ (звонок бесплатный):

NGFW: как не купить цифры вместо безопасности
{ Лидер продуктовой практики PT NGFW в Positive Technologies }
Александр Бирюков

Видео доклада

Презентация спикера

NGFW: как не купить цифры вместо безопасности
Доклад посвящён четырём темам: сценариям, в которых применяется межсетевой экран нового поколения (NGFW); тому, как читать datasheet и корректно сравнивать характеристики разных производителей; экспертизе, заложенной в продукт; и различиям между аппаратным и виртуальным исполнением.

Почему NGFW нужен среднему бизнесу

Атаки на средний бизнес в последнее время только увеличиваются — это давно не прерогатива крупных компаний, которые атакуют ради громких заголовков в СМИ. Средняя компания оказывается лакомым кусочком: с одной стороны, у неё есть деньги, чтобы заплатить выкуп после шифрования данных, с другой — в ней нет больших разветвлённых SOC и департаментов безопасности, обеспечивающих всестороннюю защиту.

Второй фактор — зашифрованный трафик. Классические межсетевые экраны и маршрутизаторы не обеспечивают его видимость, а по разным оценкам от 70 до 90 % трафика в интернете сегодня передаётся по TLS. Нужны средства, которые заглядывают внутрь этого трафика.

Третий фактор — регуляторика, которая касается не только крупных компаний: закон о персональных данных, требования ФСТЭК России, отраслевые стандарты. Законодательство обязывает использовать сертифицированные средства защиты информации, к которым относится и NGFW.

Наконец, импортозамещение. В 2022 году Positive Technologies сама предметно столкнулась с вопросом, на что менять межсетевой экран, используемый в компании. Изучение рынка показало, что достойной альтернативы зарубежным решениям нет, — тогда и было принято решение пойти в собственную разработку. В команде разработки участвует много специалистов, ранее работавших в западных вендорах, поэтому привычные администратору подходы максимально переносятся в продукт.

Для среднего бизнеса критичен и человеческий ресурс: администратор делает всё сам, поэтому важны понятный интерфейс и устройство по принципу «поставил и забыл».

Маршрутизатор или межсетевой экран

Классический ответ «маршрутизатор маршрутизирует, а файрвол файрволит» ничего не объясняет. Разница — в сути устройств.

Маршрутизатор — устройство L3 (и отчасти L4, если учитывать трансляции с портами). Межсетевой экран нового поколения — устройство L7: в нём есть движок Application Control (DPI, Deep Packet Inspection), который позволяет распознать приложение внутри трафика, а не только порты и сетевые адреса.

Идеологически межсетевой экран — устройство безопасности: по умолчанию запрещено всё, а разрешается явно. Маршрутизатор — устройство connectivity, которое по умолчанию разрешает всё, чтобы трафик передавался. В NGFW есть дополнительные движки безопасности: IPS, антивирус, identity control, GeoIP. У маршрутизатора расширены сетевые функции: IP SLA, сложная маршрутизация, BGP, MPLS. При этом межсетевой экран реализует все популярные L3-сценарии.

Есть у него и особый режим внедрения — V-Wire (L2 transparent), режим виртуального провода: устройству задаются входной и выходной интерфейсы, у него нет ни IP-, ни MAC-адреса, оно стоит в сети абсолютно прозрачно и при этом полноценно фильтрует трафик. Такой сценарий активно применяется в пилотных проектах, а один из международных заказчиков использует его на уровне оператора связи, чтобы не вмешиваться в IP-адресацию сети.

Основные сценарии применения

  • NGFW на периметре.
    Стандартная enterprise-схема: внутренняя сеть, подключение к интернету, межсетевые экраны на границе и DMZ-зона с серверами. Задействованы firewalling, user control (определение конкретного пользователя и применение к нему политики), URL-категоризация (запрещённые и вредоносные ресурсы), TLS-инспекция, NAT, IPS, антивирус и песочница.
  • Внутренний NGFW для серверной или ЦОД.
    Здесь используется в основном фильтрация на уровне L4, поскольку речь идёт о внутреннем сегменте. Особенности — большое число сессий и высокие скорости: 10, 25 и даже 100 Гбит/с. Это тот случай, когда критична производительность.
  • Site-to-site VPN.
    Запросом номер один после выпуска продукта было построение VPN с филиальной сетью, поэтому функциональность делалась приоритетно и уже больше года находится в продуктиве у заказчиков. Выбран стандартный IPsec VPN с полной совместимостью с западными решениями — для плавной миграции; ведётся развитие в сторону поддержки отечественных алгоритмов шифрования по ГОСТ. Помимо транспортной функции NGFW обеспечивает и безопасность: через него можно прогонять трафик с включёнными файрволингом, IPS и антивирусом.
  • Remote access VPN.
    Устройство принимает удалённые подключения сотен и тысяч пользователей, применяет к их трафику корпоративную политику безопасности и позволяет строить гранулярные правила на уровне пользователя.

Российский рынок NGFW после 2022 года

До 2022 года на российском рынке доминировали западные производители — порядка 16 вендоров, — и в один момент они ушли. Если раньше отечественных игроков было около трёх, то затем количество вендоров NGFW выросло до 15, потом до 27, по некоторым оценкам звучала цифра около 50. Заявили о разработке многие, но часть проектов уже закрылась — например, у МТС RED и у Solar.

Перед выходом на рынок Positive Technologies опросила порядка 250 заказчиков из ИТ-сектора о том, что не устраивает в межсетевых экранах. Номер один — производительность, далее стабильность, качество обнаружения атак и сложность администрирования.

По производительности классическая тройка отечественных межсетевых экранов, существовавших до 2022 года, показывала в лучшем случае 10 Гбит/с. Их разработка длилась 10 лет и больше, то есть заложенные технологии тянутся с тех времён — именно поэтому перешагнуть этот рубеж не удаётся. Более поздний старт дал технологическое преимущество: можно было использовать актуальные наработки в программировании и аппаратной составляющей, доступные на 2022 год.

Качество обнаружения атак во многом унаследовано от Positive Technologies, работающей на рынке кибербезопасности более 15 лет. Написанием IPS-сигнатур занимается выделенное подразделение — PT Expert Security Center, центр компетенций, работающий в режиме 24/7: специалисты анализируют актуальные угрозы и обновляют экспертизу в продукте.

Как читать datasheet

Первое, что делает инженер, — ищет datasheet и сравнивает цифры производительности. Но сравнимы ли они? Вендор А заявляет 800 Мбит/с, вендор Б — тоже 800 Мбит/с. Дальше начинаются сноски: на каком трафике получено значение?
  • UDP 1500 — самый простой для обработки NGFW трафик, но полученные на нём большие цифры не имеют ничего общего с реальной сетью.
  • 1000 байт — уже лучше.
  • Application mix, web mix — состав микса, как правило, не раскрывается.
  • E-mix — знакомый термин, но за ним могут стоять и 200 Гбит/с на L3/L4 (то есть классический файрвол), и драматическое падение при включении L7, и всего 5 Гбит/с при включении всех движков безопасности.
Главная проблема индустрии в том, что единого стандарта на профиль E-mix не существует и никто не раскрывает его состав. Нельзя сказать, что вендоры говорят неправду, — цифры реальные, но получены в определённых лабораторных условиях. Это как расход автомобиля: есть городской, смешанный и загородный цикл, а по факту реальный расход оказывается выше. Поэтому при выборе межсетевого экрана стоит обязательно задавать вендору вопрос, как получены цифры.

Positive Technologies публикует свой профиль трафика — он есть и в материалах, и на главной странице продукта на сайте. Профиль взят за основу у крупных компаний и реально сложный: большая доля TLS, средняя длина пакета порядка 600 байт, характерный микс протоколов — то, что действительно наблюдается в сети.

В независимом тестировании компании «Инфосистемы Джет», проводившемся на её собственном профиле трафика, PT NGFW показал результат более чем в два раза выше заявленных в datasheet 10 Гбит/с. Подход компании — публиковать реальные данные, на которые можно опираться при подборе межсетевого экрана в свою сеть, без деления «на два, на три, на четыре».

Число правил — недооценённая характеристика

В datasheet, как правило, не указывается, сколько правил настроено на межсетевом экране. Между тем это архиважный параметр: в тестировании «Джет» один из вендоров при заявленных 5 Гбит/с на 200 правилах показывал чуть больше, а после 2000 правил производительность падала драматически.

У PT NGFW производительность стабильна вне зависимости от числа правил, потому что тестирование изначально ведётся в тяжёлых условиях: для больших моделей со скоростями 80 Гбит/с и выше — 100 тысяч правил, для компактных — 10 тысяч, со срабатыванием по последнему правилу, то есть межсетевой экран должен пробежаться по всему списку.

Как выбрать межсетевой экран корректно

  • 1.
    Читать datasheet и делать аппроксимацию, внимательно изучая сноски.
  • 2.
    Обращаться к независимым тестированиям: их становится всё больше — тестирование «Инфосистемы Джет», запускающееся тестирование российских межсетевых экранов от TS Solution.
  • 3.
    Использовать независимые лаборатории. PT NGFW был передан в лабораторию BI.ZONE для верификации характеристик; отчёт опубликован на официальном сайте и подтверждает заявленные данные, причём в части тестов загрузить межсетевой экран не удалось из-за ограничений трафик-генератора.
Условия тестирования PT NGFW опубликованы на сайте: всегда включена идентификация приложений (то есть измеряется именно NGFW, а не классический межсетевой экран), проходит TLS-инспекция, включено журналирование всех правил, задействовано указанное выше число политик. Отдельный нюанс: при демонстрации производительности с расшифровкой TLS многие показывают крупную цифру, но доля TLS-трафика в их профиле составляет около 30 %. В тестах PT NGFW расшифровывается 100 % зашифрованного трафика — сценарий даже более тяжёлый, чем основной профиль.

Важный архитектурный элемент — защита плоскости управления, заложенная с первого дня. Разделение management plane и data plane сделано не только на уровне физических портов, но и на уровне ядер процессора: выделенное ядро обрабатывает трафик управления и никак не зависит от ядер data plane. Как бы сильно ни был загружен межсетевой экран, к нему всегда можно подключиться, создать запрещающее правило и остановить избыточный трафик.

Система управления — лёгкая, с полным API: всё, что делается через интерфейс, доступно и через API. Есть энтузиасты, которые на его основе пишут собственные системы управления под свои сценарии.

Экспертиза в продукте

Наличие IPS заявляют многие, но единого мерила его эффективности в индустрии нет. Более-менее стандартом считаются страйки Ixia, однако набор сигнатур можно подстроить так, чтобы он ловил 100 % таких атак. Вопрос в том, как IPS проявит себя в реальной жизни.

Показательный случай произошёл на одном из пилотов. PT NGFW был установлен в тестовый контур, и в этот момент компания подверглась атаке — было зашифровано большое количество данных. Буквально за одну ночь было принято решение поставить межсетевой экран в продуктив, и он сразу же обнаружил и заблокировал DNS-туннели, которые использовали злоумышленники.

Аппаратное или виртуальное исполнение

С классическим межсетевым экраном в виде аппаратной платформы спокойнее, и если требуется сертифицированное решение, ФСТЭК России рассматривает именно аппаратное исполнение, сертифицированное по требованиям к многофункциональным межсетевым экранам уровня сети. При этом виртуальная машина имеет полное право на жизнь: в линейке 10 аппаратных моделей и 5 виртуальных, производительность виртуального исполнения достигает порядка 18 Гбит/с. Виртуальные модели хорошо подходят для виртуальных сред, облачной инфраструктуры, тестирования и лабораторий.

Функциональность всех аппаратных и виртуальных моделей абсолютно идентична, различия только в производительности. Поэтому вопрос стоит не «или», а «и».
Финал
Межсетевой экран нового поколения — тот минимальный уровень защиты, который необходим компании среднего бизнеса: открыто «торчать» в интернет сегодня недопустимо. Главный вывод доклада: сравнивать нужно одинаковое. Следует внимательно читать сноски в datasheet, обращаться к независимым тестированиям и задавать вендорам вопросы о том, как получены заявленные цифры, — в документации это часто не публикуется, поскольку каждый стремится показать себя в лучшем свете. Открытая публикация профиля трафика и условий тестирования — тот подход, который позволяет заказчику опираться на цифры при реальном выборе.
В Москве:
РФ (звонок бесплатный):
Наша почта:
GetNet
Остались вопросы?
Группа компаний VoxLink © 2011-2026