ТризТех
رفتن به کانال در Telegram
«ТризТех» — Творчество Решения Инженерных Задач. Входит в ГК Positive Technologies. Мы переосмысляем сети в России и за ее пределами.
نمایش بیشترکشور مشخص نشده استدسته بندی مشخص نشده است
675
مشترکین
+1224 ساعت
+407 روز
+9330 روز
تعداد پستها
در حال بارگیری داده...
واکنشها
نظرات
ستارههای تلگرام
بهترین پستها بر اساس
در حال بارگیری داده...
تجزیه و تحلیل انتشار
پست ها | ديناميک بازديد ها | |||||
PT NGFW 1.10.3 получил сертификат соответствия ФСТЭК России
Что изменилось?
1️⃣ Рекомендуем обновление версии ПО, предыдущая сертифицированная версия 1.8.1 более не поддерживается. Дополнительные действия, помимо обновления до версии 1.10.3, совершать не требуется.
2️⃣ Добавили возможность использования виртуального NGFW в промышленных сетях. PT NGFW в виртуальном исполнении соответствует «Требованиям к Межсетевым экранам», утвержденным приказом ФСТЭК России 9 февраля 2016 г. по профилю Д четвертого класса защиты (ИТ.МЭ.Д4.ПЗ).
3️⃣ Изменения коснулись документации, сертификат №4877 остался прежним.
📄 Сертификат №4877 действует до 19 ноября 2029 года и подтверждает, что PT NGFW:
✅ Соответствует 4 уровню доверия Требований по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (ФСТЭК России, 2020)
✅ Соответствует 4 классу защиты Требования по безопасности информации к многофункциональным межсетевым экранам уровня сети (ФСТЭК России, 2023)
✅ Соответствует 4 классу защиты, Требований к межсетевым экранам (ФСТЭК России, 2016)
✅ Соответствует профилю защиты межсетевых экранов типа Д четвертого класса защиты.
🛡 Где может применяться PT NGFW:
✔️ Значимые объекты КИИ 1 категории значимости
✔️ ГИС 1 класса защищенности
✔️ АСУ ТП 1 класса защищенности
✔️ ИСПДн при необходимости 1 уровня защищенности
✔️ ИС общего пользования II класса | 1 444 | 68 | 0 | 32 | Loading... | |
Вышел патч 1.11.1. 🚀
🛠 Сделали ряд улучшений, исправили возникшие проблемы.
📝 Подробности в Release Notes.
🔄 Дистрибутив вы сможете скачать самостоятельно на портале, а также обратившись к вашему представителю или в службу технической поддержки 🤝
➡️ Обратите внимание, что при проведении обновления на версию 1.11.1, так же, как и на 1.11.0, не используется AppImage файл. Обновление производится с использованием ISO-файлов, т.к. были изменены версии базовых операционных систем и разметка дисков. Перед обновлением, пожалуйста внимательно ознакомьтесь с инструкцией по обновлению. | 902 | 48 | 0 | 11 | Loading... | |
Мечта номер 1: чтобы все люди в мире понимали эту эстетику и почему мы по ней тащимся.. 🤤
@triztech | 511 | 7 | 1 | 23 | Loading... | |
Инженерная кухня PT NGFW
В рабочем чате появился вопрос: категоризация сайтов работает без TLS-инспекции? Короткий ответ — да, но с ограничениями, о которых стоит знать. Разберем механику.
Значение URL для категоризации PT NGFW извлекает из заголовка HTTP. Когда расшифрование не выполняется, заголовки недоступны. Тогда, если SNI доступен, источником становится он: по доменному имени из TLS ClientHello межсетевой экран определяет категорию сайта:
SNI: ya.ru
→ Поисковые системы
Во многих сценариях этого достаточно: блокировка нежелательных категорий, базовая фильтрация, разбор «куда ходят пользователи» работают и без расшифрования. Но у SNI есть предел точности: он дает имя узла, а не путь внутри него. Пока разделы сервиса размещены на разных доменных именах, SNI их различает. А вот если разные разделы и ресурсы доступны через одно доменное имя, без расшифрования они для политики неразличимы: все запросы выглядят как обращение к одному домену.
Чем это оборачивается на практике?Представьте ссылку на вредоносный файл, размещенный в известном облачном хранилище. Сервис легитимен, его категория не дает повода для блокировки, и без расшифрования межсетевой экран не может применить политику к конкретному URL внутри него. А если по соединению передается файл, его содержимое становится доступно средствам анализа (антивирусу, IPS) только после расшифрования.
Отсюда рабочая связка, а не выбор «или-или».
Категория по SNI доступна до расшифрования, поэтому может быть условием правила расшифрования: межсетевой экран сначала узнает категорию, а уже по ней решает, расшифровывать ли соединение. Например, категории, где для решения недостаточно доменного имени (файловые обменники, веб-хранилища), становятся кандидатами на расшифрование; категории, которые организация намеренно не инспектирует (банки, медицина, госуслуги), задаются исключениями явно. Категоризация без расшифрования не конкурирует с инспекцией — она решает, что инспектировать.
Второй вопрос из того же чата: PT NGFW сверяется только с локальной базой или запрашивает категории в интернете?
Сегодня категоризация выполняется по локальной базе URL, которая регулярно обновляется: в разделе «Обновления» это тип контента «URL категории». У такого подхода есть преимущества: решение принимается на устройстве, быстро и без зависимости от внешних сервисов. Но есть и ограничения: объем базы ограничен хранилищем устройства, а новые ресурсы появляются в ней только с очередным обновлением. Поэтому мы планируем переход на облачный сервис категоризации: заложенные в него механизмы оптимизации позволят принимать решение так же быстро.
Хотите разобрать свой вопрос — задайте его в комментариях, будем делать эту рубрику регулярной ⬇️ | 871 | 4 | 1 | 13 | Loading... |

