AWS въведе поддръжка за отчитане на броя съвпадения по правила (rule hit count) за AWS Network Firewall, осигурявайки на екипите по сигурност директна видимост за това кои правила на защитната стена с отчитане на състоянието (stateful) съвпадат с мрежовия трафик в реално време.
Новата функционалност е активирана по подразбиране и помага на организациите да идентифицират активни, неактивни и потенциално неправилно конфигурирани правила, без да се налага ръчно да преглеждат големи обеми от регистрационни файлове (логове) на защитната стена.
С разрастването на политиките на защитните стени в тях често се натрупват правила, които вече не са необходими, никога не се задействат или са поставени неправилно в реда на проверка.
Досега екипите трябваше да претърсват ръчно логовете за предупреждения, за да определят дали дадено правило се използва. Това можеше да забави и затрудни почистването на защитната стена, разследването на инциденти и валидирането на съответствието с регулациите.
Функцията за отчитане на съвпаденията използва логовете за предупреждения на AWS Network Firewall, за да покаже колко често отделните stateful правила съвпадат с трафика.
Таблото „Top Rule Hits“ в конзолата на AWS показва идентификатора на сигнатурата, описанието на правилото, ARN на ресурса, общия брой съвпадения, процентния дял от общите съвпадения и най-новото време на задействане на правилото.
Това позволява на екипите за сигурност бързо да определят дали даден контрол е активен. Правило, което се появява многократно на таблото, съвпада с трафика, докато правило, което не се появява през избрания период за преглед назад, може да е неизползвано, остаряло или позиционирано зад друго съвпадащо правило.
AWS Network Firewall отчита съвпадение само когато съвпадението на трафика генерира лог за предупреждение. Включени са правила, използващи действия за предупреждение (alert), отхвърляне (drop) или отказ (reject), тъй като тези действия създават записи за предупреждения.
Правилата за пропускане (pass) обаче по подразбиране не създават логове за предупреждения и следователно не се появяват в данните за броя съвпадения. Организациите, които искат да измерват съвпаденията за разрешаващи правила, могат да добавят ключовата дума „alert“ към Suricata pass правило.
Например, дадено правило може да разрешава HTTPS трафик, като същевременно създава лог за предупреждение. Това позволява на екипите да наблюдават моделите на оторизирания трафик, без да блокират връзката.
AWS добавя поле „aws_metadata“ към логовете за предупреждения, включващо ARN на групата правила или политиката на защитната стена, генерирала събитието.
Анализаторите могат да комбинират ARN на ресурса с Suricata signature ID (SID), за да идентифицират точното правило, генерирало предупреждението, като данните се доставят до Amazon CloudWatch Logs или Amazon S3.
Екипите за операции по сигурността могат да изследват логовете с CloudWatch Logs Insights или Amazon Athena, докато вграденото табло за мониторинг на Network Firewall предоставя по-лесен изглед към най-често задействаните правила.
Функцията може да помогне при реагиране на инциденти. Например, ако екипът по сигурност подозира изходяща комуникация със злонамерен домейн, той може да филтрира изгледа за броя съвпадения по правила за съответния времеви период. Това може да разкрие дали се е задействало правило за блокиране на домейни или за откриване на заплахи, колко често е съвпаднало и кога е възникнало последното събитие.
Отчитането на съвпаденията по правила може също да подпомогне операциите по съответствие (compliance). Екипите, работещи с PCI DSS 4.0, DORA и вътрешни изисквания за управление, могат да използват данните като доказателство, че контролите на защитната стена функционират. То също така помага на централните екипи за облачна сигурност да преглеждат политиките, управлявани за множество бизнес единици, и да премахват неактивни правила, които консумират капацитет, без да добавят защита.
AWS отбеляза, че на таблото могат да се появяват и генерирани от системата идентификатори на сигнатури. Те могат да представляват действия по подразбиране за строг ред, като например отхвърляне на установен трафик, който не е съвпаднал с изрично правило. В тези случаи показаният ARN сочи към политиката на защитната стена, а не към група от stateful правила.
Отчитането на броя съвпадения е достъпно без допълнително заплащане за AWS Network Firewall, въпреки че стандартните такси за съхранение или заявки в CloudWatch Logs, Amazon S3 и Athena все още се прилагат.
Функционалността поддържа само stateful правила; stateless правилата в момента не се покриват. Тя е налична в поддържаните региони на AWS с изключение на Middle East (Bahrain) и Middle East (UAE).