50 оттенков NGFW, часть первая

от автора

Привет, Хабр! Как и обещали — вторая часть истории про то, как мы строим InfoWatch ARMA Стена (NGFW) в текущих реалиях. Первая часть — тут.

Сегодня про:

  • ИИ и нейросети

  • миграцию

  • отечественное железо

  • почему NGFW, а не data diode

  • цены и пилотирование

ИИ сейчас почти из каждого утюга. Как у вас с этим дела в продукте?

С точки зрения технологий мы не отдаем обработку данных в облако или стороннему агенту — большинство заказчиков против подобного, а их политики безопасности вообще часто прямо запрещают подобную обработку, особенно при прохождении ПМИ и испытаний. Внутри системы мы агентов тоже не разворачиваем.

Да, для отдельных команд есть специальные службы и агенты, помогающие настроить предварительные сценарии эксплуатации и ускорить некоторые процессы — в основном исследовательские: поиск уязвимостей, описание уникальных конфигураций, способных вывести систему в аварийный режим, и подобное. Важно всегда помнить, что нейронка — это лишь инструмент помощи специалисту. Конечное решение всегда принимает человек — инженер, который и отвечает за конкретную ветку продукта. 

Мы используем и собственные модели для обучения системы новым фидам. Когда появляются новые эксплойты, время реакции нашей команды безопасности заметно быстрее, чем у большинства игроков рынка. Наш приоритет тут — надежность и стабильность, а значит, в первую очередь безопасность. NGFW для нас — сначала инструмент безопасности, и только потом — инструмент сетевой связанности.

Для уязвимостей, затрагивающих аппаратную основу, мы предлагаем виртуальный патчинг через систему обнаружения вторжений: можно быстро закрыть известный сценарий проникновения настройками межсетевого экрана и IDS, не останавливая производство. Сигнатуры (а их сотни тысяч) мы постоянно оптимизируем, объединяя их, чтобы снизить нагрузку, но старые при этом не отключаем — уязвимости контроллеров Siemens, найденные ещё в 2000-х, продолжают эксплуатировать.

Как нормально мигрировать на новое решение и не потерять ничего по пути?

Есть несколько способов, позволяющих облегчить миграцию. В первую очередь проводится предпроектное обследование инженерами: собирается полная картина инфраструктуры, снимается «отпечаток» политик безопасности, которые нужно реализовать в первую очередь. Настройка выполняется с помощью компетенции специалистов, участвующих во внедрении. Инструмент автоматической миграции с иностранного решения пока в планах развития — сейчас мы считаем правильным, чтобы конкретные люди принимали решения в каждом случае с учётом контекста инфраструктуры и правил фильтрации. При тестировании с одним из заказчиков сценариев защиты, заложенных в иностранном решении, мы полностью перекрыли функционалом нашего продукта.

Без вопроса про импортозамещения не получится

Рубикон перехода на российские решения уже перейден, обширных инсталляций на иностранных продуктах почти не осталось. Как минимум пограничные межсетевые экраны перевели на отечественные решения, в том числе по требованиям регулятора. Но и полного перехода пока нет: цикл жизни АСУ ТП в среднем 15 лет, и замена только сетевого экрана внутри такой системы создаёт дополнительные риски.

Мы глубоко прорабатываем взаимодействие с отечественными вендорами SCADA-систем и контроллеров, потому что дальнейшее развитие АСУ ТП будет связано с переходом на отечественные NGFW внутри этих систем. В промышленной безопасности всё чаще звучит необходимость конкретной изоляции. Понятие «воздушного зазора» в 2026 году уже почти никто не воспринимает всерьёз: даже те, кто раньше был уверен в полной физической изоляции, видят, что подключения есть и без них не обойтись (связь с MES, ERP и другими системами). Понимание пришло, теперь осталось это реализовать.

Сертификация и соответствие ожиданиям заказчиков

Сертифицированная версия — это конкретная сборка с фиксированной контрольной суммой на момент прохождения сертификации. Регулятор позволяет вносить оперативные обновления при критических багах и уязвимостях без нарушения сертификата. Это крайне важно: без этого эксплуатация одной и той же версии была бы невозможна. Вот вам пример — предыдущий продукт (Industrial Firewall), сертифицированный в 2021 году. С 2021 по 2026 год ландшафт угроз изменился кардинально, атаки 2021 года сейчас уже неактуальны. Без оперативных обновлений защита устарела бы.

Фиды обнаружения вторжений и производительность

Фиды у нас есть и свои собственные, кастомные, и собранные командой безопасности из всех доступных фидов на рынке. Мы делаем микс, формируем единый слепок и загружаем в систему. Обновления выходят регулярно и доставляются онлайн или оффлайн (для закрытых контуров). Все известные актуальные угрозы закрываются. Ещё есть возможность подгрузки индикаторов компрометации от НКЦКИ, это наша внутрення разработка.

Сценарий: администратор загружает в систему письма полученные от регулятора, индикаторы компрометации распознаются в тексте, и попадают в правила фильтрации IDPS и закрывая уязвимость. Да, сигнатурная база растёт, и это влияет на производительность. Мы же со своей стороны регулярно тестируем продукт на производительность — это часть рутинного процесса разработки, включающий в себя выпуск промежуточных технических релизов и финальное тестирование перед коммерческим релизом. Если находим просадки оптимизации — исправляем, оптимизируем и доводим систему до целевых показателей. Старые правила мы при этом не отключаем.

Привлекаете подрядчиков? Расскажите про цепочку поставок

Нет, подрядчиков для разработки файрвола мы не привлекаем. У нас работает полностью внутренняя команда, весь код закрыт. Компоненты, на которых строится архитектура, проходят глубокий анализ вплоть до каждого символа, так что в прод не попадают непроверенные библиотеки и компоненты. Все компоненты, над которыми работают команды разработчиков проходят статический и динамический анализ кода, после чего специалисты команды информационной безопасности дают разрешение на выпуск. Внедрены процессы РБПО, мы находимся на пути получения сертификата. Больше скажем, мы даже встраиваемые модули от российских лидеров рынка тестируем на предмет того, не станут ли они источником уязвимости, и ограничиваем доступ так, чтобы компрометация модуля не затронула весь комплекс.

Как дела с отечественным железом?

Мы уже тестировали российские процессоры (Байкал и другие), в офисе есть образцы. В прод их пока не ставим — решения всё ещё догоняющие. Для пилотов собран отдельный парк оборудования, который находится в постоянной ротации. Поставки идут через одного из крупнейших поставщиков аппаратных платформ в России — Kraftway (часть госкорпорации). Это даёт прогнозируемость. Средний срок поставки — около 60 дней.

Почему продукт развивался от промышленного сегмента

Само направление мы начали развивать ещё в 2017–2019 годах. Первый коммерческий релиз Industrial Firewall состоялся в 2019 году. Мы тогда делали продукт под конкретный сценарий промышленной безопасности, когда зрелых отечественных решений для АСУ ТП практически не было. Использовались Hirschmann, Moxa или специализированные исполнения Cisco, но они были жёстко привязаны к отдельным отраслям. Наша же цель — объединить сценарии нефтехимии, энергетики, добычи и создать полноценный межсетевой экран для промышленных систем. В приоритете тут — безопасность КИИ, а не высокая производительность «в сотни гигабит».

Сценарии применения и промышленные протоколы

Глубокая инспекция промышленных протоколов — часть продукта, она необходима чтобы обеспечить безопасность периметра промышленной сети, исключить злонамеренное воздействие и аварийные остановки промышленного оборудования в сценариях, начиная от анализа копии трафика, возможности взаимодействия между изолированными сегментами АСУ ТП, до создания промышленных DMZ с изоляцией отдельных сегментов АСУ ПТ. Но самый частый сценарий — граница промышленной и корпоративной сетей: изоляция промсегмента от корпоративных угроз. Часто данные (скажем, из MES) передают напрямую по промышленным протоколам в корпоративную сеть, минуя безопасные схемы. Внутри АСУ ТП продукт может изолировать отдельные подсистемы, границы SCADA и программируемых логических контроллеров.

Держите пример из 2022 года: нами была остановлена попытка деактивации лицензий на действующем оборудовании одного из крупных промышленных предприятий РФ. Это привело бы к полной остановке производства со всеми вытекающими последствиями. На тот момент, производственная линия была построена на контроллерах Siemens, а как вы понимаете, оперативно перевыпустить лицензии на промышленное оборудование для ушедших вендоров в 2022 году, задача практически не решаемая. Попытка остановки производственной линии была обнаружена и заблокирована именно благодаря возможности нашего продукта смотреть вглубь промышленного трафика и контролировать работу протоколов на уровне передаваемых команд. На текущий момент мы существенно продвинулись в возможностях инспекции промышленного трафика и обновили диапазон поддерживаемых протоколов Российских вендоров. 

Почему NGFW, а не data diode?

Потому что Data diode стоит денег. NGFW + data diode даёт совсем другую стоимость владения. В рамках одной системы мы предлагаем управление протоколами на уровне команд: можно гранулярно разрешать и запрещать конкретные команды внутри пакета. Пример с командой STOP PLC показывает ценность такого подхода. NGFW можно настроить как логическую блокировку обратного канала (аналог data diode), а вот data diode в полноценный NGFW превратить, увы, нельзя. В одной железке можно собрать межсетевой экран, промышленный сенсор, мониторинг соединений и изоляцию сегментов.

Виртуальные контексты и виртуализация

Виртуальные контексты (эмуляция нескольких экранов в одной железке) у нас пока отсутствуют, но находятся в планах развития. Сейчас же для разделения нужны две железки. Есть образ для виртуальной машины, поддерживается KVM. Отечественные гипервизоры — в процессе.

Планы развития продукта

Нам важно чтобы продукт полностью закрывал потребности команд ИБ и ИТ наших действующих и потенциальных заказчиков, был надежен и удобен в эксплуатации. Поэтому мы учитываем рыночные запросы, требования регуляторов и, разумеется, смотрим на конкурентное окружение и следим за активностью всех участников рынка. В рамках компании мы регулярно согласуем планы развития и корректируем задачи на предстоящие периоды, не забывая о стратегических целях. Закончить разработку NGFW «навсегда» нельзя — это непрерывный процесс. Клиент может сказать, что получил то, что хотел, но вот ландшафт угроз и технологий при этом меняется постоянно. Мы стремимся максимально закрыть актуальные рыночные сценарии.

Удобство интерфейса и привычки администраторов

Мы довольно регулярно проводим исследования и опросы клиентов, чтобы понять, как специалисты привыкли закрывать сценарии, а потом переносим часть этих подходов в продукт уже с учётом нашей архитектуры. Полностью один в один реализовать не всегда получается, но мы всё равно стараемся придерживаться рыночных паттернов поведения. Требования заказчиков растут: от простого «да дайте нам файрвол» через «дайте именно как Check Point» к более конкретным политикам. Аппетиты продолжают расти, рынок насыщается, продукты развиваются.

На что ориентируетесь при разработке?

На базовые потребности ИТ- и ИБ-инфраструктуры плюс сценарии специалистов по сетевой связанности. Мы учитывали опыт работы с другими системами, но не копировали их напрямую, чтобы снова не наступить на те же грабли. Строили свою архитектуру с помощью специалистов, пришедших из других команд. На отдельные удобные функции смотрели у Cisco, Check Point, FortiGate, но делали своё.

А что по ценам и экосистеме?

Снижение цен возможно, когда подешевеет железо или появится полностью импортозамещённое (хотя оно, скорее всего, будет дороже). Референсы тут есть, и зависят они от отрасли и сценария. Один из открытых кейсов — РКК «Энергия» (Роскосмос): там мы внедрили решение, прошли аттестацию, аудит и категорирование. ARMA — это микроэкосистема: сетевая безопасность, endpoint-решения и централизованное управление.

Мы открыты к интеграциям, не изобретаем велосипед там, где есть сильные российские решения (потоковый антивирус, песочницы и прочее). Передаём копию трафика в песочницы, поддерживаем стандартные протоколы. Вообще, мы сторонники эшелонированной защиты, а не моноэкосистемы: компрометация одного вендора не должна ронять всю инфраструктуру— даже внутри сети лучше бы использовать разные межсетевые экраны. Протоколы обмена данными открыты, решение спокойно встраивается в существующие инфраструктуры.

Проведение пилотов

Обычно всё проходит так — мы даём оборудование, заказчик сначала сам разбирается, потом мы подсказываем и показываем. Есть выделенный инженер, чат поддержки, оперативные чаты. Продукт при этом вполне себе интуитивно понятен специалисту, имеющему опыт работы с межсетевыми экранами и IDPS. 

Средняя продолжительность рабочего пилота — около месяца (оборудование мы выдаём на срок до трёх месяцев). Идеальный процесс, который мы выработали: две недели — анализ копии трафика без встраивания, две недели — выделенный тестовый сегмент, две недели — масштабирование на всю инфраструктуру.

Что порекомендуете заказчикам?

Тестируйте решение на своём сегменте именно так, как и планируете его использовать на практике. Никакая тестовая среда не даст вам полного понимания работы в продакшене. А ещё приходите на пилоты: инженеры помогут провести предпроектное обследование и собрать требования. Важно заранее понимать сценарии эксплуатации, профиль трафика и необходимые нагрузочные испытания.

ссылка на оригинал статьи https://habr.com/ru/articles/1067466/