惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

T
Troy Hunt's Blog
GbyAI
GbyAI
大猫的无限游戏
大猫的无限游戏
Apple Machine Learning Research
Apple Machine Learning Research
爱范儿
爱范儿
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 三生石上(FineUI控件)
罗磊的独立博客
Know Your Adversary
Know Your Adversary
Project Zero
Project Zero
G
GRAHAM CLULEY
T
Threatpost
T
Threat Research - Cisco Blogs
博客园 - 叶小钗
雷峰网
雷峰网
Hugging Face - Blog
Hugging Face - Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
IT之家
IT之家
月光博客
月光博客
C
CXSECURITY Database RSS Feed - CXSecurity.com
W
WeLiveSecurity
阮一峰的网络日志
阮一峰的网络日志
C
Cisco Blogs
S
Schneier on Security
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
V
Visual Studio Blog
宝玉的分享
宝玉的分享
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Last Week in AI
Last Week in AI
T
Tenable Blog
V
V2EX
I
Intezer
T
Tailwind CSS Blog
博客园_首页
S
Security @ Cisco Blogs
量子位
PCI Perspectives
PCI Perspectives
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
D
Darknet – Hacking Tools, Hacker News & Cyber Security
人人都是产品经理
人人都是产品经理
SecWiki News
SecWiki News
小众软件
小众软件
Spread Privacy
Spread Privacy
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
P
Palo Alto Networks Blog
T
The Exploit Database - CXSecurity.com
Application and Cybersecurity Blog
Application and Cybersecurity Blog
C
CERT Recently Published Vulnerability Notes

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Искусство Инфобеза, часть 2: NGFW, базовый минимум
Никита Семенов · 2026-06-17 · via Все публикации подряд на Хабре

Простой

12 мин

125

Забрел ты сюда просто потому, что тебе интересна защита информации или читал нашу предыдущую статью не важно, главное знай: мы – команда Инфобеза Inline Telecom Solutions и мы точно знаем, сколько пунктов 117 приказа ФСТЭК закрывает одна нода NGFW, ведь мы разобрались. Теперь поможем тебе, поехали.

Сложно представить другую технологию в увлекательном мире информационной безопасности, вокруг которой было бы настолько же много хайпа в течение такого большого количества времени, как это вышло с NGFW. Еще сложнее представить себе технологию настолько же важную и ключевую, если не сказать фундаментальную, для обеспечения реальной защиты информационных активов от реальных действий реальных же злоумышленников.

Сам термин NGFW впервые определила одна крупная консалтинговая компания, которая очень любит квадраты и отчеты, в далеком 2004 году как логичное функциональное развитие традиционного межсетевого экрана первого поколения.

Если ты не знал:

Межсетевой экран первого поколения – это пакетный фильтр, оперирующий на третьем и четвертом уровнях модели OSI, то есть устройство, реализующее проверку индивидуальных пакетов по признакам ip-адресов источника и назначения, номеров портов и протоколов, разрешая или запрещая соединение, основываясь только и только на предварительно сконфигурированном справочнике правил.

Так что же за логичное функциональное развитие имели ввиду консалтеры? Это целый стек техник и технологий, который раньше (строго говоря, преимущественно и сейчас) казался чистой воды волшебством:

  • Использование контекста (то есть содержимого) сетевых пакетов;

  • Интеграция МСЭ первого поколения, системы предотвращения вторжений и системы глубокой инспекции пакетов в одно устройство;

  • Контроль не только типа трафика, но идентификация и контроль приложений.


Было: Traffic Fingerprinting

Значительный рост вычислительных мощностей устройств и развитие технологий анализа больших данных позволили еще до «эпохи NGFW» реализовать на межсетевых экранах технику traffic fingerprinting – механизм непрямого анализа трафика без расшифровки TLS, использующий мета-данные (TLS handshake поле SNI, размер пакетов, временные закономерности и прочее) для косвенного определения приложений, веб-ресурсов и «стандартности» поведения пользователя путем определения девиаций.

Если ты не знал:

Девиации (или попросту ошибки) – это качественная оценка, одна из лингвистических переменных, используемая вместо точных чисел в правилах нечеткой логики для построения правил определения воздействия. Чем больше «класс» девиации (то есть чем выше степень отклонения), тем сильнее противодействие этой девиации. Процесс обработки таких правил включает в себя агрегацию таких девиаций с различными весовыми коэффициентами и преобразование полученного нечеткого результата в четкое числовое значение управляющего воздействия, в случае с Некстгеном – в большинстве случаев это запрет или разрешение сетевого взаимодействия. Рекомендуем тебе ознакомиться с умными книгами на эту тему, ведь нечеткая логика крайне важна для всех аспектов «функционального развития» твоего NGFW.

Наряду с явно не стопроцентной точностью и большой вероятностью false positive и, что хуже, false negativeрезультатов проверки, этот механизм сравнительно мало зависим от ресурсов аппаратной части. Как ты уже понял, эта техника лежит в основе контроля типа трафика.

Стало: Deep Packet Inspection

Не путай с классом решений DPI, который используют в операторских сетях, там тоже очень интересно, но сейчас мы не об этом. Глубокая инспекция пакетов. То есть если в L4FW и traffic fingerprinting мы анализировали только сетевые параметры и мета-данные, то новые технологии позволили осуществить мечту – построить систему, которая будет анализировать содержимое пакетов и принимать решение о легитимности трафика в зависимости от того, что она там найдет.

Именно этот стек технологий делает решения NGFW такими особенными. Это швейцарский нож ИБ, ведь зная содержимое пакетов мы знаем не только откуда и куда передается информация, но также знаем кто ее передает и что именно это за информация. Возможности завораживают. Но давай по порядку подробнее разберемся как все работает.

Если ты не знал:

Порядка 90% современного веб-трафика зашифровано и передается с использованием HTTPS over TLS (многие продолжают пользоваться выражением SSL-трафик, SSL-сертификат и SSL-инспекция, но это анахронизмы, криптографический протокол SSL устарел в 2015 году после обнаружения критической уязвимости POODLE.

Для реализации дополнительных модулей защиты информации происходит раскрытие трафика с использованием концепции Man-in-the-Middle. Да-да, один из фундаментальных механизмов атаки становится не менее фундаментальным механизмом защиты. С практической точки зрения если ты встаешь в разрыв и предоставляешь клиентам доверенные для них сертификаты, то ты легитимен. Если, конечно, нет применен SSL-pinning, так что раскрывать банковский трафик все равно нельзя.

Если ты не знал:

SSL-pinning – это механизм, который встраивает в приложение сертификат или публичный ключ сервера, осуществляя проверку легитимности не только самого сервера, гарантом чего является валидный сертификат, но и легитимности самого сертификата, принуждая клиентов сбрасывать соединения в случае обнаружения сертификатов, отличных от встроенных в приложение.

До сих пор осуществление TLS-инспекции является краеугольным камнем построения систем NGFW. Это самая ресурсоемкая задача, пропорционально растущая с ростом защищаемой инфраструктуры. Для МСП это не проблема, но для большого бизнеса основной драйвер построения крупных распределенных систем защиты. Инспекция при своем включении приводит к крайне существенному падению производительности устройства даже в случае использования аппаратной акселерации. Цифры могут доходить до 95%. Это обстоятельство объясняет тот факт, что в data sheet всегда несколько параметров производительности и обычно там что-то такое: L4FW – 150 Gbps, TLS инспекция – 10 Gbps. Это поражает и вводит в очень сильное заблуждение всех наших Заказчиков. Но это чистейшая правда и гениальный маркетинг.

Одновременно с этим, TLS-инспекция и самая информативная техника. Именно возможность NGFW расшифровывать, проверять и обратно зашифровывать легитимным образом трафик позволяет обогащать буквально все:

  • Cущественно повышается точность определения приложений;

  • Детектирует команды Command & Control;

  • Детектирует утечки чувствительных данных;

  • Дозволяет перехватывать файлы и работать потоковому антивирусу и дает возможность отправлять файлы в песочницу (в некоторых реализациях до доставки файла конечному пользователю, что в бесконечное количество раз увеличивает эффективность против 0-day);

  • Позволяет модулю url-фильтрации работать с полными путями, а не только с доменами верхнего уровня.

Зная, что NGFW идентифицирует и контролирует пользователей, приложения и контент, мы наконец подходим к его функциональным модулям.

Межсетевой экран 4 уровня

Мы уже говорили тебе выше, но повторим: это пакетный фильтр третьего и четвертого уровня OSI. Он знает только ip-адреса и номера портов, по ним и фильтрует. Косвенно знает протоколы, но никто же не мешает использовать нестандартный порт, ты понимаешь. Помимо этого, устройство при прохождении запроса хранит его состояние для автоматического формирования разрешающих правил для ответных соединений, тем самым разделяя источник и назначение. Эта техника имеет несколько плюсов: она простая, быстрая, очень четко регламентирована, а значит хорошо поддается аппаратной акселерации путем использования ASIC.

Однако есть два минуса: жестко лимитированный набор атрибутов для проверки и крайне высокая степень неточности благодаря легкой и легитимной возможности их спуфинга. Эти недостатки фундаментальны, то есть являются неотъемлемой частью самой концепции инспекции состояний сетевых соединений.

Если ты не знал:

Частично справится с ними помогает такой же фундаментальный принцип построения ACL implicit deny: каждый лист правил доступа имеет неявное правило запрета всех соединений, применяемое в последнюю очередь после всех явно определенных нами правил. Выходит, простая логика: что явно не разрешено то запрещено. Об implicitdeny разбивается очень много нелегитимного и мусорного трафика. В большинстве NGFW это правило отключить нельзя.

Межсетевой экран 7 уровня

В отличие от L4FW и как мы с тобой выяснили выше, L7FW или DPI это целый стек технологий. Постольку поскольку теперь мы проверяем не только заголовки 4 уровня (те самые ключевые для МСЭ 4 уровня ip-адреса и номера портов), но и сегменты данных, payload сетевых пакетов, к тому же еще и умеем делать потоковую дешифрацию с последующим не менее потоковым шифрованием в режиме inline, то есть имея точкой присутствия устройства физический или логический разрыв трафика.

Это обстоятельство дает в меру безграничные возможности по построению статических и динамических правил контроля и фильтрации сетевых соединений, а все собираемые данные могут стать критериями (или как говорят квалификаторами) политики сетевой безопасности.

При этом в целях экономии ресурсов NGFW, хоть подход и меняется в зависимости от конкретной потребности, обычно применяют следующие подходы к организации сетевой безопасности:

  1. Число сегментов сети должно быть минимально возможным для обеспечения разумной дифференциации доступов. Слишком мало плохо, так как часть сотрудников будет наделена излишними сетевыми доступами. Слишком много тоже плохо, так как нагрузка на устройство увеличивается в зависимости от количества политик безопасности;

  2. Минимизация трафика, подлежащего TLS-инспекции. Да, имея в руках святой Грааль инфобеза мы сознательно ограничиваем его. И в большинстве случаев это разумно, ведь контекст сетевых пакетов интересен нам далеко не всегда и можно ограничится, например, исходящим веб-трафиком пользовательского сегмента сети;

  3. Комплексный анализ необходимости того или иного функционала. Чем больше включили ресурсоемких модулей – тем больше вероятность деградации при пиковой нагрузке. Некстген тоже сервер, спасибо, Кэп. Внутри нет никаких rocket science, обычные процессоры с обычными модулями ОЗУ на вполне обычных материнских платах. Или вообще ВМ, а под капотом docker;

  4. Еще более комплексный анализ необходимости переноса на NGFW базового сетевого функционала. Например, правила NAT-трансляций. Некстген это умеет, но для крупных инфраструктур тратить мощности такого устройства на роль NAT-молотилки просто неразумно.

В принципе все понятно, кроме пункта 3, в котором мы упомянули ресурсоемкие модули. Если ты дочитал досюда и не уверовал, то уверуешь сейчас.


Для справки:

Работа всех модулей, описанных далее, напрямую зависит от TLS-инспекции, машинного обучения и искусственного интеллекта, а следовательно, именно они формируют основную нагрузку на NGFW. Даже если ты думаешь «Да что там проверять-то?».

Модуль 1. URL-фильтрация

Из метаданных служебных заголовков третьего и четвертого уровня межсетевой экран напрямую получить url-адрес назначения не может никак. Только косвенно, используя либо глобальный DNS, либо локальные справочники, реализующие подобное сопоставление. Только в первом случае запрос можно перехватить, а во втором наличие ошибок и достаточность наполнения зависит от нам. В добавок к этому существует огромное количество веб-ресурсов и веб-сервисов, расположенных на одном домене верхнего уровня. Используя обратное преобразование ip-адреса в url мы вынуждены блокировать или разрешать весь ресурс целиком.

Совершенно иначе обстоят дела, когда мы дополняем имеющуюся у нас информацию о соединении содержимым пакетов, в которых, среди прочих данных, есть явным видом указанный полный url-путь веб-ресурса, с которым пользователь устанавливает соединение.

Это позволяет значительно увеличить гранулярность правил политики безопасности, повысив при этом защищенность сетевых активов без особого влияния на пользователей.

Например, на сервере example.net размещены три веб-сервиса: почтовый example.net/owa, интерфейс apiexample.net/api/v1 и веб-чат example.net/chat. Раньше мы должны были либо разрешить доступ ко всем трем, либо запретить, путем разрешения или запрещения всех сетевых соединений с example.net. Причем здесь и указание порта не поможет, ведь порт будет разрешен для всех поддоменов, что может иметь крайне негативные последствия.

Используя url-фильтрацию и имея доступ к полному пути назначения исходящего соединения мы можем разрешить доступ только к определенному веб-сервису, расположенному на ресурсе. Например, разрешить apiexample.net/api/v1 и запретить все остальное.

Модуль 2. Контроль приложений

Теоретически при использовании L4FW у нас была возможность использовать порты для идентификации различных приложений, но это крайне ненадежный и волатильный механизм. Лет 20 назад мы точно могли сказать, что 23 порт – это telnet. Реалии изменились. Во-первых, никто не заставляет нас делать сервис на стандартных портах. Во-вторых, самописные сервисы вообще никак не регламентированы. В-третьих, некоторые сервисы выделяют порты динамически. Ведь ты же не используешь ssh по tcp/22, да? Это с одной стороны. А с другой находятся злоумышленники, которые маскируют нелегитимный трафик под легитимные соединения, например DNS tunneling.

Если ты не знал:

DNS tunneling - это техника атаки, связанная с использованием стандартного порта tcp/53 протокола DNS для транспорта не-DNS содержимого. По сути любого. От команд C2 до дропперов. Этому способствуют два обстоятельства: DNS трафика много и по этой причине многие межсетевые экраны его вообще не инспектируют. Некоторые не инспектируют by design. Есть даже отдельный класс средств защиты, которые занимаются проксированием и фильтрованием dns-трафика.

Практически в современном мире если ты разрешаешь порт, то разрешаешь все что угодно, что может в этот порт «пролезть». Никаких ограничений. Если ты хочешь настоящей безопасности ты вынужден указывать либо конкретные приложения, которым разрешено устанавливать сетевые соединения с целевыми ресурсами, либо указываешь категории приложений, справочники которых любезно предоставляются уважаемыми вендорами за много денег, можно от производителя NGFW, можно TI. Можешь даже свои написать, если у тебя прям супер много свободного времени.

Теперь внимание вопрос: если ты указываешь приложение в правиле своего NGFW, то нужно ли тебе указывать конкретный порт?

Нет. Почему? Потому что ты составляешь правило своей прекрасной политики безопасности ты пишешь «разрешить ssh по 22 порту из подсети Service в подсеть DMZ», но думаешь «мне нужен ssh в DMZ». Вот его и разрешай.

И это не дырка в безопасности, дырка в безопасности – это когда ты разрешаешь 22 порт, думая про ssh, а фактически разрешая соединение для любого приложения, способного использовать нестандартные порты.

Модуль 3. Контроль пользователей и устройств

Раньше ты идентифицировал пользователей по принадлежности их ip-адреса подсети их подразделения, комнаты, этажа, офиса или бог знает чего еще, потому что в заголовках нет информации о пользователе. А в содержимом пакета есть. 

Используя эту информацию и имея интеграцию с LDAP-сервером, NGFW маркирует каждое соединение, для которого удалось идентифицировать пользователя, именем этого самого пользователя, открывая администратору безопасности безграничное и привычное поле для создания гибких RBAC-правил.

Трудно недооценить значимость этого модуля, когда ты понимаешь, что тебе достаточно указать LDAP-группу и все твои маркетологи получат доступ к облачному хранилищу вне зависимости от того, где они находятся.

Модуль 4. Предотвращение вторжений

Механизму обнаружения и предотвращения вторжений можно было бы выделить целую статью, ведь раньше это был отдельный класс решений.

Этот модуль осуществляет несколько проверок, таких как:

  • Сигнатурный анализ для быстрого определения известных вредоносных активностей;

  • Обнаружение аномалий путем сопоставления с постоянно обновляемым профилем «стандартного» трафика;

  • Анализ протоколов на предмет соответствия стандартам.

При обнаружении достаточного количества отклонений система сбрасывает соединение или начинает дропать пакеты. 

Огромная сложность в использовании IPS является правильное составление собственных сигнатур или грамотный выбор из огромного списка предустановленных, ведь проверки IPS в высшей степени требовательны к вычислительным ресурсам. Для абсолютного большинства наших Заказчиков механизмы предотвращения вторжений навсегда остаются за гранью понимания.

Модуль 5. Потоковый антивирус

Проверять файлы, когда они попали на АРМ пользователя или сервер – это очень хорошая практика защиты от вирусной активности и подозрительного ПО. Потоковый антивирус позволяет сделать шаг вперед – проверять файлы до того, как они попали на целевую машину. Этот же модуль позволяет интегрироваться с песочницей, добавляя к сигнатурному анализу исполнение в безопасной среде, позволяя противостоять еще и уязвимостям нулевого дня.

Наиболее интересные решения на рынке и такую проверку делают до того, как файл попал к конечному пользователю – скачивание идет одновременно на клиента и на Sandbox через NGFW, при этом содержимое последнего пакета задерживается до осуществления проверки в песочнице, максимальную задержку которой можно настроить. То есть пользователь видит «чуть подвисшее» скачивание файла, в этот момент происходит проверка, если она завершается успехом – NGFW досылает последний пакет и пользователь счастлив, если завершается провалом – отображает пользователю окно с информацией о вредоносном файле. При этом, так как последний пакет не был дослан на конечное устройство, файл остается поврежденным, а значит безопасным.


Заключение

Теперь, когда ты знаешь все это и дочитал до этого момента, ты точно сможешь правильно сформулировать, какой NGFW и зачем тебе нужен.

Самое важное – 2010-е уже прошли и мастодонты РФ рынка СЗИ, такие как Код Безопасности, UserGate, Positive Technologies и Ideco умеют NGFW по функционалу (а некоторые даже по производительности) стараются быть максимально близки к зарубежным лидерам рынка. Поэтому не расстраивайся, что тебе довелось жить в такое время, а радуйся тому, что не только криптошлюзы теперь востребованы и развиваются.

Чтобы ты знал:

  • Usergate на момент написания статьи – единственный вендор, чьи устройства умеют Active-Active из коробки без балансировщика или пакетного брокера, еще как минимум двух решений этот функционал в дорожной карте;

  • Positive Technologies вывели на рынок самый производительный межсетевой экран, который поспорит с этими вашими Maestro;

  • Код Безопасности – один их самых стабильных и надежных продуктов на рынке + имеет сертификат ФСБ! (если конечно тебе это важно);

  • Ideco – один из самых быстроразвивающихся и имеет в своем составе практически полноценный WAF.

  • От указанных производителей стараются не отставать С-терра, ИнфоТеКС, InfoWatch, Kaspersky и др.

И помни: правила созданы для того, чтобы их схлопывать.