
Аудит відповідності брандмауера порівнює поточні конфігурації брандмауера з вимогами, встановленими нормативними актами, галузевими стандартами та внутрішньою політикою.
Стратегія управління ризиками визначає початкові засоби контролю безпеки, але конфігурації брандмауера можуть змінюватися з часом. Аудит відповідності брандмауера переглядає конфігурації та зміни правил для забезпечення постійної відповідності.
Часто потрібно проводити внутрішні аудити, а потім залучати незалежного стороннього аудитора для перевірки відповідності вимогам мережевої безпеки. Наприклад, вам може знадобитися зовнішній аудит для досягнення відповідності таким нормам захисту даних та галузевим стандартам:
- PCI DSS
- NERC CIP
- NIST 800-53
- ISO 27001
- GDPR
- SOX
- HIPAA
- Типи даних та ризики
- Мережеві пристрої, включаючи маршрутизатори, комутатори та брандмауери
- Механізми безпеки, включаючи VPN, SASE та інші засоби контролю доступу до мережі
- Визначити відповідальних осіб у сфері ІТ, мережевої безпеки та додатків
- Документувати топології мережі, включаючи сегменти мережі, що містять критичні ресурси
- Оновити політики та процедури мережевої безпеки
- Набори правил брандмауера: дозволені вихідні IP-адреси, адреси призначення, порти призначення та дозволені протоколи (TCP, ICMP або UDP)
- Об'єкти мережі: фізичні (машини, сервери) та логічні представлення мережевих сутностей (IP-адреси, підмережі, мережі)
- Огляди наборів правил: конфігурації брандмауера, такі як порядок правил, ризиковані правила, надто дозволені правила
- Списки контролю доступу (ACL): дозволений трафік з глобальної мережі до внутрішніх мереж
- Контроль доступу користувачів: використання принципу найменших привілеїв із використанням ролевого контролю доступу (RBAC) послідовно у багатохмарних та гібридних мережах, особливо коли змінюються IP-адреси користувачів та мережевих ресурсів
- Заявки на зміни: ділові причини та цілі зміни наборів правил
- Оцінки ризиків: огляди перед реалізацією змін, що показують ризики та потенційний вплив
- Виправлення: заходи пом'якшення ризику
- Журнал аудиту: часові рамки внесення та затвердження змін
- Апаратне забезпечення постачальника брандмауера: загальні вразливості та експозиції (CVE) для прошивки та операційних систем
- Ризиковані правила: виявлення експлуатованих правил та заходи усунення
- Усунення вразливостей: як пріоритезувати патчі на основі критичності ресурсів
- Засоби контролю безпеки: відповідність політиці безпеки для брандмауерів, маршрутизаторів, SDN та гібридних мереж
- Ад-хок аудити: проактивне виявлення правил брандмауера для порушень або винятків
- Неплановані зміни брандмауера: затвердження та винятки з непередбачених, реальних заходів
- Відповідальні особи: мережева безпека, мережева інфраструктура, адміністратори, власники додатків та інші особи, залучені до створення або моніторингу зон безпеки
- Консолі управління: підтвердження конфігурацій брандмауера та перегляд автоматизації процесу управління змінами та робочих потоків


















