ch
Feedback
ТризТех

ТризТех

前往频道在 Telegram

«ТризТех» — Творчество Решения Инженерных Задач. Входит в ГК Positive Technologies. Мы переосмысляем сети в России и за ее пределами.

显示更多
未指定国家未指定类别
947
订阅者
+1224 小时
+1957 天
+29430 天

数据加载中...

相似频道
无数据
有任何问题?请刷新页面或联系我们的客服
标签云
无数据
有任何问题?请刷新页面或联系我们的客服
进出提及
---
---
---
---
---
---
吸引订阅者
九月 '26
九月 '26
+263
在3个频道中
八月 '26
+103
在1个频道中
Get PRO
七月 '26
+485
在0个频道中
Get PRO
六月 '260
在6个频道中
Get PRO
五月 '26
+110
在0个频道中
Get PRO
四月 '26
+2
在0个频道中
Get PRO
三月 '260
在0个频道中
Get PRO
二月 '26
+1
在0个频道中
Get PRO
一月 '260
在0个频道中
Get PRO
十二月 '250
在0个频道中
Get PRO
十一月 '250
在0个频道中
Get PRO
十月 '25
+1
在0个频道中
日期
订阅者增长
提及
频道
17 九月+36
16 九月+12
15 九月+170
14 九月+6
13 九月+2
12 九月+1
11 九月0
10 九月+6
09 九月+6
08 九月+5
07 九月+5
06 九月0
05 九月+1
04 九月+5
03 九月0
02 九月+6
01 九月+2
频道帖子
Знакомо? ➡️ @triztech
Знакомо? ➡️ @triztech

2
🎁 Разыгрываем 3 фирменных пака ТризТеха Хотите забрать худи, модный обвес и фирменную игрушку-маскота от ТризТеха? Всё прост
🎁 Разыгрываем 3 фирменных пака ТризТеха Хотите забрать худи, модный обвес и фирменную игрушку-маскота от ТризТеха? Всё просто: 1️⃣ Подпишитесь на Telegram-канал ТризТеха. 2️⃣ Подпишитесь на Telegram-бота мероприятия. 3️⃣ Нажать ниже на кнопку «Участвую». 25 сентября в 12:00 случайным образом выберем трех победителей среди участников, которые выполнили все условия. Хорошая возможность быть среди своих 😉 Полные правила — тут.
693
3
🫥 День ТризТех: два трека, один день 24 сентября проведем первое крупное мероприятие компании. Собрали программу так, чтобы
🫥 День ТризТех: два трека, один день 24 сентября проведем первое крупное мероприятие компании. Собрали программу так, чтобы за один день посмотреть на индустрию с двух сторон: что происходит на рынке и что происходит внутри технологий. На сайте трансляции можно будет самому переключаться между двумя треками и выбирать, что смотреть. 1️⃣ Рынок и тренды 🔘10:30–11:30 — Денис Кораблев, генеральный директор ТризТех — «Переосмысливая сети: как инженерное творчество меняет зрелые рынки» 🔘12:00–13:15 — Панельная дискуссия с представителями регуляторов и ключевых заказчиков — «Российский NGFW: от импортозамещения к самостоятельной индустрии» 🔘14:30–15:00 — Евгений Ольков, технический директор TS Solution — «Даташиты обещают, тесты доказывают: как не ошибиться с выбором NGFW» 🔘15:00–15:45 — Виталий Савченко, руководитель поддержки продаж ТризТех, совместно с представителями заказчиков — панельная дискуссия «Опыт выбора и внедрения российского NGFW». 🔘16:00–16:30 — Василий Ваганов, коммерческий директор ТризТех — «От PT NGFW к ТризТех. Что изменится?» ______________________ 2️⃣ Технологический лаунж. Здесь — меньше разговоров о рынке и больше того, что происходит под капотом. 🔘14:30–15:00 — Евгений Кутумин, менеджер продукта PT NGFW — «Под капотом NGFW: зачем инженеру командная строка» 🔘15:00–15:45 — Павел Живов, менеджер продукта PT NGFW — «Управление NGFW: от локального GUI до сложных структур с доменами доступа» 🔘16:00–16:30 — Алексей Игнатьев, руководитель отдела поддержки аппаратных платформ PT NGFW — «В поход за нулевым процентом отказов: как развивается аппаратная линейка PT NGFW» 🔘16:30–17:00 — Сергей Пономарев, инженер PT NGFW — «Куда исчезают гигабиты: производительность NGFW в полях»индустрии» 📅 24 сентября | с 10:30 | онлайн Два трека — выбираете сами. Можно обсуждать рынок, а можно в тот же момент заглянуть внутрь NGFW. Изучить программу можно на сайте. ➡️ Регистрация в боте
3 874
4
🫥 ТризТех на IT Elemets Ждем вас 9-10 сентября на стенде компании! Проконсультируем по любым вопросам и покажем оборудование+2
🫥 ТризТех на IT Elemets Ждем вас 9-10 сентября на стенде компании! Проконсультируем по любым вопросам и покажем оборудование вживую ❤️ А пока напоминаем, что также увидимся с вами 24 сентября на нашей онлайн-трансляции «День ТризТех: Звезда Родилась». ➡️ Регистрация в тг-боте
546
5
9–10 сентября встречаемся на IT Elements ТризТех примет участие в одной из крупнейших инженерных конференций этой осени — IT
9–10 сентября встречаемся на IT Elements ТризТех примет участие в одной из крупнейших инженерных конференций этой осени — IT Elements. Особенно приятно, что на конференции мы выступим не с продуктовой презентацией, а с реальным кейсом нашего клиента — «Интеррос». Расскажем: 🔘 с какими задачами и проблемами столкнулась команда; 🔘 почему был выбран именно такой подход; 🔘 как проходило внедрение; 🔘 какие результаты удалось получить на практике. Кроме доклада, будем ждать вас на нашем стенде. Если давно хотели обсудить миграцию на PT NGFW, задать неудобные технические вопросы или посмотреть продукт вживую — приходите, будем рады пообщаться. 📍 Москва 📅 9–10 сентября 🎫 Регистрация и программа До встречи на конференции! 🚀
692
6
🔥 День ТризТех: Звезда Родилась. Первый большой выход в свет 24 сентября ТризТех впервые соберет на одной онлайн-площадке те
🔥 День ТризТех: Звезда Родилась. Первый большой выход в свет 24 сентября ТризТех впервые соберет на одной онлайн-площадке тех, кто создает, внедряет и выбирает решения для сетевой безопасности. Почему стоит быть? Потому что PT NGFW — уже зрелый продукт. А ТризТех — самостоятельный новый вендор. На TT DAY впервые расскажем, как появилась отдельная компания, куда развивается PT NGFW и что мы готовим дальше в продуктовой линейке. В программе будет два параллельных трека. На сайте трансляции сами выбираете, что смотреть. Вас ждут разговор о будущем российского рынка NGFW, панельная дискуссия с регуляторами и заказчиками, практика выбора и внедрения межсетевых экранов. А для тех, кто хочет больше экспертности, — технологический лаунж: зачем инженеру нужна командная строка, управление NGFW от локального GUI до сложных инфраструктур и то, что происходит с NGFW «под капотом». 📅 24 сентября 10:30–17:00 💻 Онлайн, бесплатно 👉 Регистрируйтесь на онлайн-трансляцию
1 804
7
Записи эфиров с AM LIVE от 2 сентября 1️⃣ Эфир с Денисом Кораблевым NGFW 2026: как выбрать зрелое решение? 2️⃣ Эфир с Павлом
Записи эфиров с AM LIVE от 2 сентября 1️⃣ Эфир с Денисом Кораблевым NGFW 2026: как выбрать зрелое решение? 2️⃣ Эфир с Павлом Живовым Сравнение российских NGFW 2026: технобаттл вендоров 💬 Чат для общения | Попробовать тест-драйв
641
8
Начинаем вторую часть прямого эфира с AM Live 🔥 В 15:00 старт технобаттла с участием Павла Живова, менеджера продукта PT NGFW, и других экспертов российских вендоров ➡️ Присоединиться к трансляции
976
9
Мы начинаем! 🔘Сегодня в 11:00 в дискуссии с Денисом Кораблевым и другими вендорами обсуждаем, как выбрать зрелое решение NGFW 🔘А в 155:00 с Павлом Живовым, менеджером продукта PT NGFW, примем участие в технобаттле Присоединяйтесь по ссылке
1 002
10
Российские NGFW выходят на технобаттл У каждого вендора есть аргументы, почему именно его NGFW — лучший. Но что будет, если п
Российские NGFW выходят на технобаттл У каждого вендора есть аргументы, почему именно его NGFW — лучший. Но что будет, если поставить производителей рядом и задать им одинаковые вопросы? 2 сентября в 15:00 во второй части эфира AM Live сравнит ведущие российские NGFW по тому, что действительно важно заказчику. Компанию ТризТех представит Павел Живов — Менеджер продукта PT NGFW. Обсудим: — чем решения реально отличаются друг от друга; — какие функции уже работают в продакшене, а какие пока остаются в роадмапе; — какую производительность вендоры готовы показать под реальной нагрузкой; — как обстоят дела с миграцией, отказоустойчивостью и поддержкой; — сравним подходы и аргументы в прямом эфире. А в конце зрители сами выберут самый убедительный NGFW. ➡️ Регистрируйтесь по ссылке и присоединяйтесь к технобаттлу AM Live!
676
11
NGFW 2026: как выбрать зрелое решение? Российский рынок NGFW уже вышел из этапа экстренного импортозамещения. Теперь главный
NGFW 2026: как выбрать зрелое решение? Российский рынок NGFW уже вышел из этапа экстренного импортозамещения. Теперь главный вопрос — какое решение действительно готово к промышленной эксплуатации? 🔥 2 сентября в 11:00 генеральный директор ТризТеха Денис Кораблев выступит в прямом эфире AM Live. Поговорим о том, как изменился рынок NGFW за последний год и что сегодня действительно важно при выборе решения. Вместе с экспертами разберем: — какие критерии отличают зрелый NGFW от просто заявленного набора функций; — как оценивать производительность с включенными защитными модулями; — почему цифры из технических характеристик ещё ничего не гарантируют; — что обязательно проверить на пилоте до выхода в продакшен. Если вы сейчас выбираете NGFW, проводите пилоты или отвечаете за сетевую безопасность — подключайтесь. Будет разговор не про «есть ли российский NGFW», а про то, насколько он действительно готов к сложной инфраструктуре. ➡️ Регистрация по ссылке
709
12
PT NGFW 1.10.3 получил сертификат соответствия ФСТЭК России Что изменилось? 1️⃣ Рекомендуем обновление версии ПО, предыдущая
PT NGFW 1.10.3 получил сертификат соответствия ФСТЭК России Что изменилось? 1️⃣ Рекомендуем обновление версии ПО, предыдущая сертифицированная версия 1.8.1 более не поддерживается. Дополнительные действия, помимо обновления до версии 1.10.3, совершать не требуется. 2️⃣ Добавили возможность использования виртуального NGFW в промышленных сетях. PT NGFW в виртуальном исполнении соответствует «Требованиям к Межсетевым экранам», утвержденным приказом ФСТЭК России 9 февраля 2016 г. по профилю Д четвертого класса защиты (ИТ.МЭ.Д4.ПЗ). 3️⃣ Изменения коснулись документации, сертификат №4877 остался прежним. 📄 Сертификат №4877 действует до 19 ноября 2029 года и подтверждает, что PT NGFW: ✅ Соответствует 4 уровню доверия Требований по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (ФСТЭК России, 2020) ✅ Соответствует 4 классу защиты Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети (ФСТЭК России, 2023) ✅ Соответствует 4 классу защиты, Требований к межсетевым экранам (ФСТЭК России, 2016) ✅ Соответствует профилю защиты межсетевых экранов типа Д четвертого класса защиты. 🛡 Где может применяться PT NGFW: ✔️ Значимые объекты КИИ 1 категории значимости ✔️ ГИС 1 класса защищенности ✔️ АСУ ТП 1 класса защищенности ✔️ ИСПДн при необходимости 1 уровня защищенности ✔️ ИС общего пользования II класса
3 407
13
Вышел патч 1.11.1. 🚀 🛠 Сделали ряд улучшений, исправили возникшие проблемы. 📝 Подробности в Release Notes. 🔄 Дистрибутив
Вышел патч 1.11.1. 🚀 🛠 Сделали ряд улучшений, исправили возникшие проблемы. 📝 Подробности в Release Notes. 🔄 Дистрибутив вы сможете скачать самостоятельно на портале, а также обратившись к вашему представителю или в службу технической поддержки 🤝 ➡️ Обратите внимание, что при проведении обновления на версию 1.11.1, так же, как и на 1.11.0, не используется AppImage файл. Обновление производится с использованием ISO-файлов, т.к. были изменены версии базовых операционных систем и разметка дисков. Перед обновлением, пожалуйста внимательно ознакомьтесь с инструкцией по обновлению.
1 668
14
Мечта номер 1: чтобы все люди в мире понимали эту эстетику и почему мы по ней тащимся.. 🤤 @triztech
Мечта номер 1: чтобы все люди в мире понимали эту эстетику и почему мы по ней тащимся.. 🤤 @triztech
834
15
Инженерная кухня PT NGFW В рабочем чате появился вопрос: категоризация сайтов работает без TLS-инспекции? Короткий ответ — да
Инженерная кухня PT NGFW В рабочем чате появился вопрос: категоризация сайтов работает без TLS-инспекции? Короткий ответ — да, но с ограничениями, о которых стоит знать. Разберем механику. Значение URL для категоризации PT NGFW извлекает из заголовка HTTP. Когда расшифрование не выполняется, заголовки недоступны. Тогда, если SNI доступен, источником становится он: по доменному имени из TLS ClientHello межсетевой экран определяет категорию сайта: SNI: ya.ru → Поисковые системы Во многих сценариях этого достаточно: блокировка нежелательных категорий, базовая фильтрация, разбор «куда ходят пользователи» работают и без расшифрования. Но у SNI есть предел точности: он дает имя узла, а не путь внутри него. Пока разделы сервиса размещены на разных доменных именах, SNI их различает. А вот если разные разделы и ресурсы доступны через одно доменное имя, без расшифрования они для политики неразличимы: все запросы выглядят как обращение к одному домену. Чем это оборачивается на практике?Представьте ссылку на вредоносный файл, размещенный в известном облачном хранилище. Сервис легитимен, его категория не дает повода для блокировки, и без расшифрования межсетевой экран не может применить политику к конкретному URL внутри него. А если по соединению передается файл, его содержимое становится доступно средствам анализа (антивирусу, IPS) только после расшифрования. Отсюда рабочая связка, а не выбор «или-или». Категория по SNI доступна до расшифрования, поэтому может быть условием правила расшифрования: межсетевой экран сначала узнает категорию, а уже по ней решает, расшифровывать ли соединение. Например, категории, где для решения недостаточно доменного имени (файловые обменники, веб-хранилища), становятся кандидатами на расшифрование; категории, которые организация намеренно не инспектирует (банки, медицина, госуслуги), задаются исключениями явно. Категоризация без расшифрования не конкурирует с инспекцией — она решает, что инспектировать. Второй вопрос из того же чата: PT NGFW сверяется только с локальной базой или запрашивает категории в интернете? Сегодня категоризация выполняется по локальной базе URL, которая регулярно обновляется: в разделе «Обновления» это тип контента «URL категории». У такого подхода есть преимущества: решение принимается на устройстве, быстро и без зависимости от внешних сервисов. Но есть и ограничения: объем базы ограничен хранилищем устройства, а новые ресурсы появляются в ней только с очередным обновлением. Поэтому мы планируем переход на облачный сервис категоризации: заложенные в него механизмы оптимизации позволят принимать решение так же быстро. Хотите разобрать свой вопрос — задайте его в комментариях, будем делать эту рубрику регулярной ⬇️
1 163
16
🚀 PT NGFW 1.11 уже доступен Выпустили один из самых насыщенных релизов PT NGFW за последнее время. Главное нововведение — Re
🚀 PT NGFW 1.11 уже доступен Выпустили один из самых насыщенных релизов PT NGFW за последнее время. Главное нововведение — Remote Access VPN. Теперь сотрудники могут безопасно подключаться к корпоративной сети из любой точки мира с помощью собственного VPN-клиента PT NGFW. Аутентификация пользователей происходит через RADIUS, поэтому можно централизованно управлять доступом и использовать второй фактор. Но этим обновление не ограничивается. В версии 1.11 также появились и были значительно доработаны: 🔘ECMP — теперь несколько равнозначных маршрутов можно использовать одновременно. Это позволяет эффективнее загружать каналы и сохранять передачу трафика при отказе одного из них. 🔘 GRE и GRE over IPsec — больше вариантов для подключения удаленных площадок, в том числе с динамической маршрутизацией. 🔘Jumbo Frames — поддержка увеличенного размера Ethernet-кадров для высокопроизводительных сетей и ЦОД. Благодаря этому можно передавать большие объемы данных меньшим количеством пакетов, снижая накладные расходы на их обработку. 🔘 Добавлена поддержка подстановочных символов (wildcards) при настройке URL-фильтрации, благодаря чему весь процесс становится для администраторов быстрее и проще. 🔘Управление маршрутизацией тоже стало комфортнее: пользователь может настроить профили проверки доступности узлов, и в случае необходимости трафик автоматически, без ручного вмешательства пользователя переключится на резервный канал. 💱 Узнать обо всех изменениях, улучшениях и исправлениях в Release Notes. Для нас каждый релиз — это результат обратной связи от инженеров, партнеров и заказчиков, которые каждый день работают с PT NGFW в реальной инфраструктуре. ➡️ Если хотите подробнее разобраться в релизе 1.11, посмотреть демонстрацию Remote Access VPN и узнать, что нового появилось в продукте, рекомендуем запись нашего вебинара, где команда разработки подробно разбирает все изменения. 🔄 Дистрибутив вы сможете скачать самостоятельно на портале, а также обратившись к вашему представителю или в службу технической поддержки 🤝
2 607
17
TLS-инспекция включена. А трафик точно расшифровывается? Споры вокруг TLS-инспекции обычно сводятся к двум позициям. Одни гов
TLS-инспекция включена. А трафик точно расшифровывается? Споры вокруг TLS-инспекции обычно сводятся к двум позициям. Одни говорят: без расшифрования NGFW почти ничего не видит. Другие отвечают: включите расшифрование везде — получите проблемы с приложениями, сертификатами и производительностью. 💱 На практике вопрос интереснее: не включена ли инспекция, а какую долю трафика, подлежащего инспекции, межсетевой экран действительно проверяет? Без расшифрования NGFW не становится слепым. Продолжают работать правила по зонам, адресам, GeoIP и сервисам, блокировка известных вредоносных доменов, часть IPS-сигнатур по сетевым признакам. Используются и доступные данные TLS-рукопожатия: например, PT NGFW при отключенном расшифровании может определять URL-категорию по SNI из ClientHello. Но эта остаточная видимость сокращается на уровне самих протоколов. В TLS 1.3 большая часть рукопожатия уже зашифрована, включая сертификат сервера. А в марте 2026 года опубликован RFC 9849 — стандарт Encrypted Client Hello, который позволяет скрывать в том числе SNI. Например, Firefox использует ECH там, где серверная и DNS-инфраструктура его поддерживают. То есть подход «не расшифровываем, но домен все равно увидим» перестает быть универсальным. При этом полезная нагрузка HTTPS без расшифрования остается недоступной. Межсетевой экран может видеть соединение с download.example.com, но не знает, что передается внутри: документ, архив или вредоносный файл. Проверки, которым нужна полезная нагрузка, — например, анализ передаваемых файлов и часть IPS-сигнатур прикладного уровня, — эту видимость теряют. 📎 С другой стороны, включить TLS-инспекцию одной галочкой и считать задачу решенной тоже нельзя. Часть трафика приходится исключать намеренно, например из-за особенностей приложений или закрепления сертификата. Где-то расшифрование невозможно из-за технических ограничений. Клиентские устройства должны доверять корневому сертификату, которым NGFW подписывает сертификаты при расшифровании. Сам процесс требует вычислительных ресурсов. Поэтому реальная картина — это всегда три категории трафика: этот расшифровываем, этот намеренно исключили, этот не смогли расшифровать. Первые две задаются правилами, третья видна только по факту — из журнала. И здесь появляется показатель полезнее, чем «включено/выключено»: покрытие TLS-инспекцией. Из самой настройки политики не видно, какая доля HTTPS-трафика действительно расшифровывается, какие приложения чаще всего оказываются вне инспекции и где срабатывают исключения. В PT NGFW техническая база для такого контроля уже есть. Правила расшифрования позволяют задавать как инспекцию, так и явные исключения. В журнале трафика фиксируется признак decrypted, а отдельный журнал расшифрования показывает сработавшее правило, версию TLS, ошибки и этап, на котором не состоялось TLS-рукопожатие. Следующий логичный шаг — относиться к TLS-инспекции как к измеримому механизму защиты: считать долю реально расшифрованного трафика, причины пропуска и основные слепые зоны. Такой отчет о покрытии — естественное развитие наблюдаемости NGFW. Поэтому вопрос «стоит ли выключать TLS-инспекцию?» кажется нам не совсем правильным. Полезнее другой: какой трафик мы не расшифровываем — намеренно или из-за технических ограничений — и где эти слепые зоны создают наибольший риск? Потому что наличие TLS-инспекции в спецификации NGFW еще ничего не говорит о том, сколько зашифрованного трафика устройство действительно видит 🫡 💬 Чат для общения | Попробовать тест-драйв
837
18
SASE убьет NGFW? Скорее — представление о firewall как о коробке на периметре В августе 2025 года Gartner выпустил первый Mag
SASE убьет NGFW? Скорее — представление о firewall как о коробке на периметре В августе 2025 года Gartner выпустил первый Magic Quadrant по категории Hybrid Mesh Firewall. ➡️ Показательно само изменение рамки: межсетевой экран теперь рассматривается не как одно устройство на периметре, а как набор физических, виртуальных и облачных точек применения политики с централизованным управлением. Показательно и происхождение категории: это прямой наследник квадранта по NGFW. Умер не NGFW — умерло представление о нем как об одной коробке на периметре. И произошло это не так, как обещали евангелисты SASE. При этом SASE остался отдельной категорией Gartner, а часть крупнейших вендоров присутствует одновременно и в SASE, и в HMF. То есть рынок движется не к простой замене одной архитектуры другой, а к их сосуществованию. Почему? SASE действительно забирает часть сценариев, ради которых трафик раньше вели через межсетевой экран на периметре. Доступ пользователей и филиалов к интернету, SaaS и корпоративным приложениям можно контролировать через облачные точки присутствия с помощью ZTNA, SWG, CASB и FWaaS. Но firewall как механизм применения сетевой политики от этого не исчезает. Меняется место, где политика применяется. Для удаленного пользователя такой точкой может быть FWaaS. Для трафика между сегментами ЦОД — аппаратный или виртуальный NGFW. Для облачной инфраструктуры — cloud firewall. Идея Hybrid Mesh Firewall как раз в том, что точек применения становится много, а управляться они должны как части одной системы. И здесь появляется проблема интереснее, чем «SASE против NGFW». Сотрудник прошел аутентификацию и проверку устройства через ZTNA. Через несколько минут он обращается к внутреннему приложению, и его трафик уже идет через NGFW между сегментами. Что видит межсетевой экран — только IP-адрес или тот же контекст: кто пользователь, в какой он группе, с какого устройства работает и не изменился ли уровень риска? Если точки применения политики не используют общий контекст, внутренняя сегментация работает вслепую относительно того, что уже известно на входе. Поэтому правильнее говорить не «SASE или NGFW», а единый контекст безопасности при разных точках применения политики. 💱 В PT NGFW базовый фундамент для такой модели уже есть: пользователь или группа могут быть условием того же правила безопасности, что и приложение. Следующий вопрос — как не ограничивать этот контекст одним межсетевым экраном и использовать его согласованно в разных точках применения политики. В российских условиях проблема согласованности становится особенно заметной. Инфраструктура часто собирается из решений разных классов и вендоров, а переходный период дополнительно создаёт смешанные среды. Чем больше независимых систем принимают решения о доступе, тем дороже обходится рассинхронизация между ними. Так что вопрос «убьет ли SASE NGFW» можно отправить в архив вместе со старым представлением о межсетевом экране как о коробке на периметре. Актуальный вопрос другой: кто заставит все точки применения политики принимать согласованное решение о доступе, когда пользователь, устройство и риск меняются в реальном времени? 😏 💬 Чат для общения | Попробовать тест-драйв
724
19
IDS с автоматической блокировкой — это уже IPS? Не совсем Под статьей про IPS на Хабре получилась содержательная дискуссия. О
IDS с автоматической блокировкой — это уже IPS? Не совсем Под статьей про IPS на Хабре получилась содержательная дискуссия. Один из инженеров описал рабочую схему: Suricata получает копию трафика через SPAN, обнаруживает угрозу, скрипт разбирает журнал и через API добавляет IP-адрес в список блокировки на MikroTik. Автор несколько лет использует эту схему в рабочей инфраструктуре. На первый взгляд получается почти IPS: атаку обнаружили, источник автоматически заблокировали. Но важнее не название, а момент, когда принимается решение о пропуске трафика. В схеме со SPAN Suricata анализирует копию пакета. Оригинальный пакет к этому времени уже передан дальше. Затем событие должно попасть в журнал, его должен обработать скрипт, после чего изменится состояние межсетевого экрана. Это нормальная архитектура обнаружения с автоматической реакцией. Она вполне подходит, например, для блокировки известного C2 или подавления сканирования. Но она не гарантирует предотвращения той попытки эксплуатации, которая вызвала сработку. К моменту блокировки необходимые атакующему данные уже могли попасть на защищаемый сервер. Здесь и проходит основная граница с IPS, работающим в разрыв трафика. 💱 При этом дело не в Suricata. Она сама умеет работать в режиме IPS и блокировать трафик непосредственно при его прохождении. Поэтому корректнее сравнивать не «Suricata против встроенного IPS», а две архитектуры: анализ копии трафика + внешняя реакция и обнаружение + блокировка непосредственно в тракте прохождения трафика. Но и представление «IPS проверил первый пакет и сразу все понял» слишком упрощено. Для части атак одного пакета недостаточно. Системе может потребоваться состояние TCP-потока, данные прикладного протокола, а иногда и расшифрованный TLS-трафик. Поэтому окончательное решение может появиться не сразу: документация Suricata описывает режим IPS как анализ накопленного потока, а не отдельных пакетов. Получается, окно «данные уже идут, а решения еще нет» есть у обеих архитектур. У NGFW оно возникает из-за классификации: часть данных необходимо пропустить, чтобы определить протокол или приложение. Разница в том, что в схеме со SPAN это окно не закрыто ничем, а в разрыв трафика его можно закрыть отдельным механизмом. В PT NGFW таким механизмом служит IPS-профиль преклассификации. Он проверяет трафик, пока данных еще недостаточно для определения приложения и окончательного правила безопасности. То есть часть защиты включается ещё до того, как межсетевой экран полностью классифицировал сессию. Поэтому вопрос «стоит ли переплачивать за встроенный IPS?» мы ставим иначе. Платим не столько за сигнатуры, сколько за то, как механизм обнаружения встроен в обработку трафика и применение решения: - где относительно трафика принимается решение; - что происходит с данными до завершения классификации; - какой контекст доступен движку в момент решения: приложение, пользователь, расшифрованный TLS; - какой ценой это достигается по производительности и сложности эксплуатации. 🔘Если задача — видеть угрозы и ограничивать дальнейшую активность, Suricata на SPAN с автоматической реакцией через межсетевой экран может быть отличным и экономически разумным решением. 🔘Если требование звучит как «эта попытка эксплуатации не должна дойти до сервиса», обнаружение и блокировка должны находиться непосредственно в тракте прохождения трафика. Это точнее описывает разницу между IDS с автоматической реакцией и IPS, чем привычное «IDS обнаруживает, IPS блокирует». Если такие технические разборы интересны — напишите в комментариях, продолжим 😉
670
20
Как безболезненно мигрировать с Check Point, FortiGate или Cisco ASA? Мы продолжаем получать от пользователей один и тот же в
Как безболезненно мигрировать с Check Point, FortiGate или Cisco ASA? Мы продолжаем получать от пользователей один и тот же вопрос: как перейти на PT NGFW без ручного переписывания сотен правил и бессонных ночей? Для этого у нас есть утилиты миграции, которые помогают перенести существующие политики безопасности с популярных решений в PT NGFW. Миграция поддерживается и для других платформ, изучить больше вы можете по ссылке ниже 😉 Утилиты автоматически преобразуют конфигурации в формат PT NGFW, что позволяет значительно сократить время перехода и снизить риск ошибок при переносе. Скачать утилиту миграции можно здесь: 👉 https://addons.ptsecurity.com/utility-migraczii-na-pt-ngfw-1-6 Если у вас уже есть опыт миграции на PT NGFW — расскажите в комментариях, с какого решения переходили и с какими сложностями столкнулись. Это поможет коллегам, которым переход еще только предстоит.
668