280 likes | 412 Views
Od najmanjih do najvećih - sigurnost nove generacije. Danijel Šurina, dipl. ing. el. Integra Group d.o.o. Sadržaj. UVOD SIGURNOSNA RJEŠENJA NOVE GENERACIJE CASE STUDY – THE BANKA BUDUĆNOST ZAKLJUČAK. Uvod. Uvod. Sigurnosna rješenja nove generacije. NGFW - Next G eneration F irewall
E N D
Od najmanjih do najvećih-sigurnost nove generacije Danijel Šurina, dipl. ing. el. Integra Group d.o.o.
Sadržaj • UVOD • SIGURNOSNA RJEŠENJA NOVE GENERACIJE • CASE STUDY – THE BANKA • BUDUĆNOST • ZAKLJUČAK
Sigurnosna rješenja nove generacije • NGFW - NextGenerationFirewall • Detekcija aplikacija • Primjena granularnih sigurnosnih politika • Integrirani IPS (IntrusionPrevention System) • UTM – UnifiedThreat Management • NGFW + puno toga više • Antivirus, Antispam, Data LeakPrevention, EndpointControl, VulnerabilityScan • Wireless controller • VPN, AD integracija • Two-wayauth, Trafficoptimization • …
UTM funkcionalnosti • Antivirus • Proxy, flowbased • Https inspekcija • Web filtering • Predefinirane kategorije, lokalne kategorije (allow, block, monitor, warning) • Definirane quote za određene kategorije (trajanje u minutama) • ApplicationControl • Preko 1600 definiranih aplikacija • IntrusionProtection(IPS)
UTM funkcionalnosti • E-mail filtering • Protocol opcije – secure protokoli IMAPS, SMTPS • Data leakprevention • Definiranje senzora koji će nadgledati promet i tražiti uzorak unutar WEB/E-MAIL • EndpointControl • Nadzor klijentskih računala
Ostale mogućnosti • AD integracija • Instalacija kolektora na Domaincontollere • Podešavanje korisnika/grupa korisnika za autentikaciju • Identity-based politike • VPN pristup • SSL VPN, integracija korisnika s AD-om • Web only mode – tunnel mode • Two-wayautentikacija • FortiToken • Email, SMS • WAN optimizacija
UTM Endpoint Control Ema, financijski analitičar, instalirala Skype aplikaciju na svoje službeno prijenosno računalo. Identity-Based Policies Igor, djelatnik marketinga, uređuje podatke o svojoj kompaniji na Facebooku 2-Factor Authentication VPN Tunneling WAN Optimization Ivana, želi komunicirati sa svojim sjedištem na siguran način iz svog omiljenog kafića Data Leak Protection David, GZR, želi prebaciti ovu prezentaciju na svoj gmailaccount
Ostale mogućnosti • Logiranje • Lokalno na disk • Udaljeno na uređaja za logiranje • U oblak –npr. https://fams.fortinet.com • Virtualno okruženje • Licenciranje
Wireless pristup • Izazovi klasičnih enterprise WI-FI sustava • Kompleksna rješenja – višeslojna arhitektura • Nesigurna – kontrola, rogue AP • Neskalabilna – odabir kontrolera • Pojednostavljenje povezanosti i sigurnosti • Securitymanagement • Usermanagement • Configurationmanagement • Reporting system
Wireless management • Jedinstvena (jednostavna) konzola
Rogue AP • Detekcija neovlaštenih AP-ova
Casestudy – The BANKA • Implementacija opreme zbog zahtjeva PCI-DSS i internih potreba za poboljšanjem razine sigurnosti • PCI-DSS – sigurnosni standard za kartično poslovanje • Svaki komad opreme koji prenosi, skladišti ili obrađuje kartičarskeinformacije automatski ulazi u sigurnosni scope
PCI-DSS zahtjevi • Kontrola i ometanje wireless rogue AP (FortiGate+ FortiAP) • Wireless IPS/IDS (FortiGate+ FortiAP) • IPS/IDS na perimetru mreže (FortiGate) • Zaštita web aplikacija (FortiWeb) • Prevencija SQL injekcije, XSS, bufferoverflow, improperaccesscontrol, cross-site requestforgery, DOS i DDOS napada, directorytraversal...
PCI-DSS zahtjevi • Zaštita log datoteka od izmjena (FortiAnalyzer) • Brisanjem log datoteka hackeri sakrivaju svoje radnje • Svi mrežni uređaji i serveri šalju logove na uređaj koji ih čuva, kreira izvještaje prema PCI-DSS zahtjevima • Moguće usmjeravanje logova na treći uređaj gdje će se logovi kriptirati i čuvati od modificiranja • Vulenrabilityscan (FortiAnalyzer) • Interni scan kvartalno • Scan web aplikacija (FortiWeb) • Arhiviranje e-mailova (FortiMail)
Budućnost • Sigurnosne politike • IP adrese • Self Learning Device Identity • Identitet korisnika - AD • Sigurnosne politike - budućnost • Prema vrsti uređaja, MAC adresi… • Take Your Device Home
BYOD - prednosti Povećanje produktivnosti Zaposlenici mogu pristupati svojim sustavima sa svih lokacija Zaposlenici imaju osjećaj da su dobili veću slobodu prilikom rada Zadovoljstvo djelatnika Smanjenje troškova Zaposlenici sudjeluju u troškovima koristeći svoja računala
BYOD- nedostaci Rizik prema mrežnoj sigurnosti Uređaji nemaju zadnje sigurnosne zakrpe, AV programe… Uređaji ne mogu biti upravljani od strane IT odjela Nedostatak kontrole Rizik prema gubitku podataka Povećani pristup broja uređaja prema svim podacima poduzeća
BYOD - uređaji Laptops Tablets Smartphones Productivity Devices
ZAKLJUČAK • Sve ove mogućnosti dostupne za široki raspon uređaja - SMB – ENTERPISE • UTM je budućnost
PITANJA danijel.surina@integragroup.hr www.IntegraGroup.hr