Mastodon Mastodon Mastodon Mastodon

Міжмережевий екран

Оновлено: · CyberSecureFox Editorial Team

Міжмережевий екран (файрвол, брандмауер) — мережевий пристрій або програма, що відстежують вхідний і вихідний трафік і пропускають або блокують його за набором правил безпеки.

Як працює міжмережевий екран

Міжмережевий екран стоїть між мережами з різним рівнем довіри, наприклад між інтернетом і локальною мережею компанії, або працює на окремому комп’ютері.

Покоління технології:

  • пакетні фільтри (кінець 1980-х) перевіряють адреси, порти й протоколи кожного пакета;
  • міжмережеві екрани з відстеженням стану (stateful, комерційно — Check Point у 1990-х) стежать за з’єднаннями й пропускають лише відповіді на легітимні запити;
  • міжмережеві екрани нового покоління (NGFW) розпізнають застосунки й користувачів, розшифровують TLS і включають систему запобігання вторгненням;
  • міжмережеві екрани вебзастосунків (WAF) фільтрують HTTP-запити до сайтів і API.

В операційні системи вбудовано локальні файрволи — брандмауер Захисника Windows, nftables/iptables у Linux.

Чому це важливо для безпеки

Міжмережеві екрани скорочують поверхню атаки: приховують сервіси, які не повинні бути доступними, і сегментують внутрішню мережу, сповільнюючи горизонтальне переміщення. Але вони не зупинять атаку через дозволені канали — фішинговий лист чи легітимний вхід у VPN із викраденим паролем.

Ба більше, міжмережеві екрани й VPN-шлюзи самі стали головними цілями. Критичні вразливості в пристроях Fortinet, Palo Alto Networks, Cisco та Ivanti не раз експлуатували як 0-day вимагачі та APT-угруповання.

Рекомендації

  • Використовуйте політику «заборонено все, що не дозволено» й регулярно переглядайте правила.
  • Ніколи не відкривайте інтерфейс керування в інтернет і вчасно оновлюйте прошивку.
  • Фільтруйте й вихідний трафік, не лише вхідний.
  • Надсилайте журнали міжмережевого екрана в SIEM.
Синоніми:
файрвол, брандмауер, фаєрвол, firewall, мережевий екран