Міжмережевий екран (файрвол, брандмауер) — мережевий пристрій або програма, що відстежують вхідний і вихідний трафік і пропускають або блокують його за набором правил безпеки.
Як працює міжмережевий екран
Міжмережевий екран стоїть між мережами з різним рівнем довіри, наприклад між інтернетом і локальною мережею компанії, або працює на окремому комп’ютері.
Покоління технології:
- пакетні фільтри (кінець 1980-х) перевіряють адреси, порти й протоколи кожного пакета;
- міжмережеві екрани з відстеженням стану (stateful, комерційно — Check Point у 1990-х) стежать за з’єднаннями й пропускають лише відповіді на легітимні запити;
- міжмережеві екрани нового покоління (NGFW) розпізнають застосунки й користувачів, розшифровують TLS і включають систему запобігання вторгненням;
- міжмережеві екрани вебзастосунків (WAF) фільтрують HTTP-запити до сайтів і API.
В операційні системи вбудовано локальні файрволи — брандмауер Захисника Windows, nftables/iptables у Linux.
Чому це важливо для безпеки
Міжмережеві екрани скорочують поверхню атаки: приховують сервіси, які не повинні бути доступними, і сегментують внутрішню мережу, сповільнюючи горизонтальне переміщення. Але вони не зупинять атаку через дозволені канали — фішинговий лист чи легітимний вхід у VPN із викраденим паролем.
Ба більше, міжмережеві екрани й VPN-шлюзи самі стали головними цілями. Критичні вразливості в пристроях Fortinet, Palo Alto Networks, Cisco та Ivanti не раз експлуатували як 0-day вимагачі та APT-угруповання.
Рекомендації
- Використовуйте політику «заборонено все, що не дозволено» й регулярно переглядайте правила.
- Ніколи не відкривайте інтерфейс керування в інтернет і вчасно оновлюйте прошивку.
- Фільтруйте й вихідний трафік, не лише вхідний.
- Надсилайте журнали міжмережевого екрана в SIEM.