防火墙变更管理和自动化可控制人为错误

日期: 2011-03-22 作者:Kevin Beaver翻译:曾少宁 来源:TechTarget中国 英文

虽然防火墙可用来帮助解决基本的网络安全性问题——可视和可控,但是快速配置修复以及缺乏关于这些修改的交流可能会导致企业陷入困境。防火墙变更管理和自动化则可以帮助解决这些问题。   最近,我为一家大型公司提供咨询服务。该公司的IT员工对一个关键防火墙做了一些管理变更,结果导致它失效了。

网络防火墙和公司的电子商务平台在一段时间内都是中断的。结果遭受了重大的财务损失,这些损失不仅是系统被迫中断,还包括从外部聘请专家花费一周多的时间来查找问题所在。最后我们发现这家公司没有正确的变更管理政策、过程和技术。更讽刺的是,公司已经很好地开展了一个最终本该能够帮助它避免这种情况的ITIL采用项目。

  不管网络的……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

虽然防火墙可用来帮助解决基本的网络安全性问题——可视和可控,但是快速配置修复以及缺乏关于这些修改的交流可能会导致企业陷入困境。防火墙变更管理和自动化则可以帮助解决这些问题。

  最近,我为一家大型公司提供咨询服务。该公司的IT员工对一个关键防火墙做了一些管理变更,结果导致它失效了。网络防火墙和公司的电子商务平台在一段时间内都是中断的。结果遭受了重大的财务损失,这些损失不仅是系统被迫中断,还包括从外部聘请专家花费一周多的时间来查找问题所在。最后我们发现这家公司没有正确的变更管理政策、过程和技术。更讽刺的是,公司已经很好地开展了一个最终本该能够帮助它避免这种情况的ITIL采用项目。

  不管网络的状态如何,实施防火墙变更管理流程有助于公司避免导致错误的手动变更,同时可以在员工之间实现更好的交流。一旦IT团队拥有了一个持续更新的网络状态,那他们就可以更容易地符合不断变更的规范要求。

  防火墙变更管理和自动化管理

  一个稳定的防火墙变更管理过程并非是一个哗众取宠的条文,而是每个人都必须遵守的一些真实流程。虽然“变更管理”这个词看起来比较复杂,但实际上它并不一定复杂。变更管理只是规范我们的工作方式以及记录所有防火墙的变更信息,包括是变更人、变更内容、变更时间、变更原因和变更方法。此外,还有一些工具可以自动化日常的防火墙管理任务,并将这些变更和流程联系在一起,因此它们作为变更计划的一部分被记录下来。事实上,自动化技术可以弥补变更管理程序与真正实现的变更之间的差距。它们能够提高精确度并且在很大程度上避免人数超过预定范围,这样可提高效率并降低业务风险。

  防火墙管理工具应注意的问题

  因此,问题出现了:您是应该使用第三方防火墙管理和诸如Tufin或AlgoSec的审计解决方案呢,还是依赖于您现有系统的原生控制呢?预算会是一个考虑因素,网络复杂性也是必须考虑的。如果您打算购买一个工具,那么您需要注意以下几点:

  • 工具是如何跟踪防火墙政策变更的?
  • 解决方案是否提供假设分析?(例如,如果您执行了X或Y变更,会出现什么结果?)
  • 在正确考虑业务持续性之后,解决方案是如何确保变更的实现?
  • 解决方案可以支持您所有现有的平台/供应商吗?
  • 解决方案是如何帮助实现对当前风险和规范级别的(实时)审计?
  • 解决方案是如何帮助实现职责、审计日志和总体责任的分离?

  虽然实现完整周期的可持续和可重复的过程需要预付和持续的投入,但是它们的回报是值得的,它允许您关注更多的策略和分析问题,而不是只停留在网络安全性的小细节上。

  如果您正确地实现了自动化防火墙管理,那么您就不需要进行很多的演练,并且当防火墙配置变更出错时,也不会导致整个网络出现中断。此外,审计可以无缝地进行,而且可以更快地实现精确的变更。

推荐下载:

变更和配置管理入门教程

网络自动化指导手册

作者

Kevin Beaver
Kevin Beaver

Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。

翻译

曾少宁
曾少宁

TechTarget中国特约技术编辑,某高校计算机科学专业教师和网络实验室负责人,曾任职某网络国际厂商,关注数据中心、开发运维、数据库及软件开发技术。有多本关于思科数据中心和虚拟化技术的译著,如《思科绿色数据中心建设与管理》和《基于IP的能源管理》等。

相关推荐

  • 网络自动化指导手册

    随着企业网络变得越来越复杂,网络自动化对IT组织来说正逐渐成为一种能够实现灵活采用新技术的必要手段。目前“网络自动化”这个术语可以指任何实现自动化的程序。