Възможността за отчитане на броя съвпадения на правила в AWS Network Firewall дава на екипите по сигурност видимост за това кои правила със следене на състоянието (stateful) съвпадат с трафика. Това им помага да идентифицират неизползвани или излишни правила и да потвърдят дали контролите за сигурност работят по предназначение.

Тази функционалност обхваща правила със следене на състоянието както в персонализирани, така и в управлявани групи правила, докато правила без следене на състоянието (stateless) не се поддържат.

Функцията е активирана по подразбиране и не изисква допълнителни разходи за Network Firewall, въпреки че все още се прилагат стандартните такси за съхранение и заявки на данни от регистрационни файлове (логове). Броячът на съвпадения на правила е наличен във всички региони на AWS, където се поддържа AWS Network Firewall, с изключение на Близкия изток (ОАЕ и Бахрейн).

„Благодарение на тези данни можете да идентифицирате и премахнете неизползваните правила, да ускорите реагирането при инциденти и да потвърдите ефективността на контрола на сигурността с цел съответствие с регулациите“, споделят авторите.

AWS Network Firewall защитава Amazon Virtual Private Clouds (VPCs) с автоматизирана мрежова сигурност, управлявана от разузнавателни данни за заплахи. Клиентите могат да създават детайлни правила за контрол на трафика и да използват управлявани от AWS правила, базирани на разузнаването на Amazon за заплахи, за блокиране на активни заплахи. Възможностите включват географско IP филтриране, дълбоко инспектиране на пакети (deep packet inspection), предотвратяване на прониквания и прокси функционалност.

От AWS посочват, че организациите с политики за управление, изискващи премахване на неактивните правила след определен период, досега са нямали механизъм за тяхното идентифициране. Екипите, отговорни за рамки за съответствие като PCI DSS 4.0 и Акта за цифрова оперативна устойчивост (DORA), понякога срещат трудности при предоставянето на доказателства, че специфични контроли функционират активно.

Отчитането на съвпаденията проследява колко често правилата за защитна стена съвпадат с мрежовия трафик. Броячът се увеличава, когато съвпадение на правило генерира лог за предупреждение. Правила с действия за предупреждение (alert), отхвърляне (drop) или отказ (reject) генерират тези логове автоматично, докато правилата, конфигуверирани с действие за пропускане (pass), трябва да включват ключовата дума „alert“, за да се появят в метриката.

AWS добавя метаданни за групите правила към логовете за предупреждения, които таблото за мониторинг на Network Firewall използва за изчисляване на броя съвпадения. Това дава на екипите по сигурност преглед на активността на правилата, без да се налага ръчно да правят заявки към основните логове.

„Можете също така да осъществявате достъп и да анализирате тези данни, като отправяте заявки директно към тези регистрационни файлове с помощта на CloudWatch Logs Insights за логове, съхранявани в CloudWatch, или Amazon Athena за логове, съхранявани в Amazon S3“, продължават авторите.

Метаданните се включват автоматично в логовете на защитната стена и могат да бъдат използвани в персонализирани табла за управление.

Визуализиране на активните правила в защитната стена

Таблото за управление на Network Firewall включва изглед „Top Rule Hits“, който показва най-често задействаните правила със следене на състоянието за избран период. Този изглед съдържа броя на техните съвпадения, дял от общата активност, детайли за правилата и последното им задействане.

Правилата, чиито идентификатори на сигнатури (signature IDs) не се появяват в метриката, не са имали съвпадение с трафика през избрания период от време. Според AWS това може да означава, че дадено правило е остаряло или е неправилно подредено в своята група.

Този изглед може да бъде полезен при реагиране на инциденти. AWS дава пример с правило, откриващо трафик към домейн за извънлентово тестване на сигурността на приложения (OAST), което би могло да означава опит за източване на данни или атакуващ, който проверява уязвимост. Филтрирането на метриката спрямо времевия рамка на предполагаем инцидент може да помогне на анализаторите да идентифицират съответната активност, без да анализират ръчно хиляди записи в логовете.

AWS демонстрира как отчитането на съвпаденията може да валидира наскоро въведени контроли, като използва правила, обхващащи домейни за изкуствен интелект и машинно обучение, както и ограничения за изходящия трафик (geofencing). Регистрираните съвпадения показват, че правилата съвпадат с трафика по предназначение.