買家指南 | 2022 年新一代防火牆買家指南

買家指南 | 2022 年新一代防火牆買家指南

買家指南 | 2022 年新一代防火牆買家指南

CHECK POINT 次世代防火牆買家指南

您值得擁有最棒的資安保障

目錄 網路資安格局正在發生轉變 ....................................................... 3

防火牆的定義 ............................................................................. 4

尖端技術:「次世代防火牆」 如何成為「適合企業組織選用的防火牆」 ............................. 9

網路防火牆的必備功能 .............................................................. 10 資安管理 ................................................................................. 10 資安威脅防護 .......................................................................... 10 應用程式的檢驗與管控機能 ................................................... 11 身份制的檢驗與管控機能 ....................................................... 11 混合式的雲端服務相關支援 ................................................... 11 服務的可擴展機能 .................................................................. 11 加密流量的檢驗機能............................................................... 12 自主性的威脅防護機能 ........................................................... 12 資安自動化的機能 .................................................................. 12 IoT 與 OT 的資安保障 ............................................................. 12

Check Point:企業用防火牆的整體概況圖表 ............................ 13

Check Point 企業防火牆: 從次世代到安全架構 .............................................................. 14

摘要和後續步驟 .......................................................................... 21

次世代防火牆買家指南 | 2

次世代防火牆買家指南 | 3

網路資安格局正在發生轉變 我們所熟悉的世界已經變得不同了,而您的業務也有了對應的變化。全球各地的公司企業都在尋求可靠的連 線機能、可快速擴展的資安機能與為行動工作團隊提供防護的方法。與此同時,圖謀不軌者亦沒有打算要放棄這 個斂財的絕佳機會。

根據 2022 年網路資安報告,軟體供應商在 2021 年經歷了最大的同比增長,比 2020 年增長了 146%。當我 們認為 2020 年以 SolarWinds 供應鏈攻擊結束時,這也許並不奇怪。

在 2021 年間,教育和研究領域的系統乃是最常遭到攻擊的對象,這些公司組織平均每週會遭受到 1,605 次 的資安攻擊。而同樣在 2021 年間,我們還有發現到了以下幾個事件與現象:雲端服務也開始受到了攻擊、 圖謀不軌者開始在打行動裝置的壞點子、Colonial Pipeline 的勒索事件以及歷史上數一數二、危險程度極高 的殭屍網路——Emotet 即將捲土重來。

1 Cisco 全球雲端指數、預測和方法 https://virtualization.network/Resources/Whitepapers/0b75cf2e-0c53-4891-918e-b542a5d364c5_white-paper-c11-738085.pdf

次世代防火牆買家指南 | 4

防火牆定義 防火牆是一種網路資安裝置,可供各位用於監控 進出系統網路的網路流量。防火牆可透過篩選網 路流量來助您強制實行企業組織的資安策略。 簡而言之,防火牆可說是兩個網路之間的邊界/屏 障,可供您用於識別傳入流量中的威脅並阻截特 定的流量(一旦該流量被您設定的資安規範標記 後),好讓非威脅的流量進入系統網路。

自 1980 年代末以來,防火牆就有以「封包過濾 器」的姿態問世,當時的防火牆是一種能用於檢 驗電腦之間封包傳輸的網路機能。自那時起,防 火牆的相關技術已有了長足的進步,但防火牆的 重要本質仍舊是一樣的:防火牆讓企業組織能夠 實施網路層級的資安策略,好為所有位在防火牆 之後的裝置提供防護,讓大家能夠省下在每一台 裝置上設定資安策略的麻煩。

防火牆的類型 • 封包過濾:根據每個封包標題 中的少量資訊(例如網路位址) 來阻絕或允許特定的數據資料 流通。

• 代理服務:網路安全系統, 在應用程式層級篩選訊息時提 供防護。

• 狀態檢視:可供您監管活動連線 的動態封包過濾機能,好幫助您 確認哪些網路封包可以通過防火 牆。

• 次世代防火牆:具有應用程式層 級偵測的深度封包偵測防火牆。

展望未來,在 2022 年度 IDC 調查報告中,各公司都表示資安在公司企業實現數位轉型(DX)的過程中,有 著不可取代的關鍵地位。大家在將工作負載移轉到雲端環境時,也會以同樣的步調來為其數據資料中心施行 現代化的升級。

自我們發布上一份年度報告以來,網路攻擊的次數平均提高了 50% 左右,其中又以教育和研究領域的團體 組織所受到的危害最為嚴重,這些團體組織平均每週會遭遇到 1,605 起攻擊事件

次世代防火牆買家指南 | 5

他們會做些什麼? 防火牆是任何安全架構的必備要素,能夠消除了主機層級防護中的不確定性,並將其交給您的網路安全裝 置。在正確分段的網路中,防火牆對物聯網裝置、使用者、群組、應用程式和系統強制執行零信任最低特權 存取。這包括對進入和退出受保護段的北/南流量進行微分段邊界管控,以及確認私有、公共和混合式雲端 環境中虛擬機器之間東/西流量的微分段邊界管控,以及資料中心內的「可靠」流量。

防火牆也是種多用途的網路裝置。它們會透過動態路由通訊協定來建構路由流量。它們會將網路地址從一個 網路轉譯到另一個網路中;從私有網路到公有網路中,或是從 IPv4 到 IPv6 中。對於端點到端點以及客戶端 到站點端的 VPN 來說,防火牆是這些虛擬專用網路(VPN)的終接點。在 2020 年初,當大家開始遠端辦公 時,遠端存取 VPN 和 SSL VPN 入口網站功能對於保障員工的遠端辦公機能來說,有著至關重要的地位。

在所有這些功能中,最重要的也許就是威脅防護機能。次世代防火牆會著重阻絕惡意軟體和應用程式層級的 攻擊。次世代防火牆中的整合式 IPS(入侵防禦系統)讓公司企業能夠快速、順利地對容易遭受攻擊的系統 進行數位補救;有時候,甚至能在開發出資安更新之前,就將補救措施的資訊提供給您。說了這麼多,最重 要的點是,威脅防護機能可以更良好地保護您的網路,並適時進行快速評估以檢測侵入或可疑活動(舉凡惡 意軟體),並阻絕該攻擊。

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 5

WHAT DO THEY DO? A Firewall is a necessary part of any security architecture and takes the guesswork out of host level protections and entrusts them to your network security device. In a properly segmented network, firewalls enforce zero trust least privileged access for IoT devices, users, groups, applications, and systems. This includes macro segmentation boundary controls for north/south traffic entering and exiting the protected segment and micro segmentation to inspect east/west traffic between virtual machines in private, public and hybrid cloud environments.

Firewalls are also multi-purpose network devices. They use dynamic routing protocols to route traffic flows. They translate network addresses from one network to another; private to public and IPv4 to IPv6. They are virtual private network (VPN) termination points for site-to-site and client-to-site VPNs. When work shifted to remote in early 2020 remote access VPN and SSL VPN portal capabilities were vital for keeping employees connected.

Perhaps most important of all of these capabilities is threat prevention. Next Generation Firewalls focus on blocking malware and application-layer attacks. Integrated IPS (intrusion prevention system) in Next Generation Firewalls quickly and seamlessly enables companies to virtually patch vulnerable systems, sometimes before a security update is developed. Bottom line, they can better defend your network and carry out quick assessments to detect invasive or suspicious activity, like malware, and shut it down.

次世代防火牆買家指南 | 6

為什麼您會需要這些資安機能? 預防是關鍵。每個網路都會需要對應惡意軟體的防護機能,而高階惡意軟體的防護會需要涉及到多層次的防 護措施。防火牆可以抵禦多種類型的惡意軟體,舉凡:

病毒:病毒是一種惡質的可下載檔案,透過自己的程式碼,病毒會對其他電腦程式來進行攻 擊。一旦病毒開始傳播,系統或網路中的檔案就會被感染;此外,病毒還可以從一台電腦傳播 到另一台電腦中,並/或損壞或破壞網路中的數據資料。

蠕蟲:蠕蟲是一種獨立的惡意軟體;病毒會需要宿主程式才能傳播,但蠕蟲可以不仰賴其他 檔案,自行開始傳播和作業。蠕蟲會消耗寬頻,並降低電腦處理數據資料的效能,進而減慢電 腦網路間的連線速率。

特洛伊木馬:特洛伊木馬是一種後門程式,它會透過乍看之下沒問題的應用程式來為意圖 不軌的使用者創建存取電腦系統的破口。木馬病毒可以刪除文件、啟用隱藏在電腦網路中的其 他惡意軟體(例如病毒),並竊取高價值的數據資料。

間諜軟體: 正如它的名字一樣,間諜軟體是一種運算病毒,它在個人或組織尚未徹底了解 的情況下收集與他們相關的資訊,並可能在未經消費者同意的情況下將收集到的資訊傳送給第 三方。

廣告軟體:廣告軟體可以將您的搜尋請求重新導向到廣告網站,並在這個過程中,收集您的 行銷數據資料,以便之後根據您的搜尋和購買紀錄來推送特別設計過的廣告。

網路釣魚:在此攻擊中,看似合法的訊息將操縱使用者,導致他們安裝惡意文件、點擊惡意 連結或洩露存取憑證等敏感資訊。

勒索軟體:這是一種木馬程式網路軟體,旨在透過加密資料讓對方無法使用、封鎖對使用者 系統的存取,從安裝該軟體個人或組織的電腦中賺取獲利。

特別應該點出的是,防火牆在監管合規方案中無所不在。他們通常被要求保護範圍內的系統免受網路和組織 環境其他部分的影響。他們設置了安全策略,拒絕除生產應用程式所需的所有流量,保護加密隧道內傳輸的 數據,並且還能夠應用合規所需的威脅預防控制。

次世代防火牆買家指南 | 7

網路資安防護的類型 任何與防火牆相關的討論都需退一步檢視,看看組織能夠從次世代防火牆中取得哪些類型的網路安全功能。

網路分段 網路分段定義了網路分段之間的邊界,而群組內的資產在組織內具有共同的功能、風險或角色。例如,週邊 閘道將公司網路與 Internet 分段。防止網路外部的潛在威脅,確保組織的敏感資料仍保留在內部。組織能夠 進一步在其網路中定義額外的內部邊界,這能夠提供改善的安全性和存取權限管控。

存取權限管控 存取權限管控會確認哪些使用者或群組有權存取網路應用程式/系統,進而阻絕未經准許的存取請求或是威 脅。與身分識別和存取權限管控(IAM)產品進行整合可以助您有效確認各使用者的身份權限,並保障職務 制的存取權限管控(RBAC)資安政策,進而確保人員和裝置都有取得存取資產所需的授權。

遠端存取 VPN 遠端存取 VPN 能為個人主機或客戶端(例如遠端辦公人員、行動裝置用戶和商際網路的消費者)提供安全存 取公司網路的遠端存取機能。每台主機通常都會安裝 VPN 的用戶端軟體,或是會使用網頁型的用戶端程式。 透過多重身份驗證、端點合規性掃描以及加密所有傳輸資料等方式,來充分保障機密資料的隱私與完整性。

零信任網路 零信任資安模型規定,使用者應該只能擁有履行其職務所需的存取機能和權限。與傳統以周邊網路為重的資 安模型所會採用的資安措施相比,這兩者可說是截然不同。零信任策略是一種透過微分段來保障數據資料安 全的不二措施。透過防火牆,公司企業可以在網路層中強制執行最低權限的存取策略。這樣的話,系統網路 中的各個使用者和裝置就只會具有執行其職務所需的存取權限。

電子郵件資安 電子郵件安全性是指為了保護您電子郵件帳戶和電子郵件內容免受外部威脅而設計的任何流程、產品和服 務。大多數電子郵件服務供應商都有內建的電子郵件安全功能,旨在確保您的安全性,但這些可能不足以封 鎖具針對性的網路釣魚攻擊和零時差惡意軟體。

次世代防火牆買家指南 | 8

網路安全 網路如此普及,使得大家會要做以下幾件事:持續更新檢驗網頁通訊協議的機能、準確地分類數百萬個網 站、設置能夠自動更新可信賴雲端服務之列表的靈活物件、取得具備人工智能的威脅情資機能。圖謀不軌者 會利用網路的基礎架構來隱匿惡意活動,並透過精心策劃的網路釣魚活動來欺騙毫無戒心的網路使用者們, 進而直接或間接利用使用者等資安漏洞來進行犯罪。

資料外洩防護 (DLP) 資料外洩防護(DLP) 是一種網路安全方法,巧妙結合了技術和最佳作法,能夠防止敏感資訊暴露在組織外部 的風險,特別是受監管的資料,例如個人身份資訊(PII) 和合規性相關資訊:HIPAA、SOX、PCI DSS,ETC。

入侵防禦系統(IPS) IPS 技術可以用來檢測或阻絕網路中的資安攻擊,舉凡蠻幹、服務阻斷(DoS)攻擊或是針對已知的資安漏 洞發起攻擊。舉例來說,資安漏洞是軟體系統中,防護較薄弱的一個弱點,而所謂的資安漏洞便是針對此類 弱點所發起,以期可獲得系統控制權的攻擊。當資安漏洞被發現時,犯罪人士在漏洞被修復之前,通常會有 一個可利用該漏洞發起攻擊的機會。在這些情況下,您可以利用入侵防禦系統來快速阻絕這一類的攻擊。

Sandboxing 沙盒推演是一種網路資安的方針,指的是在一個由模擬終端用戶操作環境的主機所提供的安全獨立環境中, 運行程式碼或打開檔案已進行測試。沙盒推演技術會在檔案或程式碼的運行期間,監控這些檔案或程式碼並 尋找惡意命令,以防止資安威脅進入到網路中。惡意軟體能夠透過 PDF、Microsoft Word、Excel 和 PowerPoint 等檔案入侵毫無戒心之終端使用者;透過沙盒推演,您便能在這些危機發生之前,安全地檢測 並阻絕這些攻擊。

次世代防火牆應用程式 大家通常會將網路防火牆部署為硬體的資安閘道,但是,網路防火牆的用途可不只如此。如今,網路防火牆 已經有了長足的發展,現在的網路防火牆能供您應用於不同的情境中。

靈活、具可擴展機能的網路資安 超大規模是架構適當擴展的能力,因為需求增加到系統中。該解決方案包括快速部署和擴展或縮減,以便符 合網路安全性需求的變化。透過在軟體定義系統中緊密整合網路和運算資源,能夠 平衡叢集架構中所有可使 用硬體資源的工作負載,以便達成高度可用性和彈性。

次世代防火牆買家指南 | 9

雲端網路安全防護 應用程式和工作負載不再只是專門託管本機資料中心內部部署託管。保護現代資料中心需要更多的彈性和創 新,以便跟上應用程式工作負載雲端移轉的腳步。軟體定義網路 (SDN) 和軟件定義廣域網 (SD-WAN) 解決方 案能夠在私有、公共、混合式與雲端託管的防火牆即服務 (FWaaS) 部署中,提供網路安全解決方案。

攸關延遲且具備高吞吐量的應用程式 數據中心、電子商務和服務供應商環境對於以數百十億位元/秒或太位元/秒的速度保護可靠流量具特殊要求。 此外,高頻交易等金融服務需要以低超低延遲運行的防火牆。防火牆已發展到能夠守護這些要求嚴苛的環境。

尖端技術:「次世代防火牆」 成為「網路防火牆」 由於次世代防火牆 (NGFW) 對多種關鍵安全功能和應用程式意識的廣泛支援,企業已對次世代防火牆 (NGFW) 進行了標準化。事實上,Gartner 已經開始使運用「網路防火牆」術語來形容 NGFW 之外功能的快速擴展。 網路防火牆是任何安全架構的關鍵要素,但嘗試選擇購買哪一個產品並不是一件簡單的任務。雖然防火牆技 術過去相當簡單,但如今企業防火牆才是實質的安全閘道器,支援多種功能和外觀規格。網路防火牆不僅只 是實體裝置,還包括 作為防火牆即服務 (FWaaS) 或作為在公共和私人雲端中,虛擬機管理程式上執行虛擬機 器提供的虛擬防火牆。

此篇次世代防火牆指南將定義次世代企業防火牆的必備功能。您能夠使用本文件中定義的功能來選擇次世代 企業防火牆解決方案。此外,我們還將解釋 Check Point 的解決方案如何超越基本要求,並為所有規模的企 業提供頂級企業防火牆。與 Gartner 一樣,我們專注於滿足終端使用者和企業未來需求的轉型技術或方法。 有鑒於術語「次世代防火牆」(NGFW) 仍被絕大多數業界使用,我們將在本文件中交替使用「次世代」和 「網路」防火牆術語。

次世代防火牆買家指南 | 10

網路防火牆必備功能 Check Point 認為,為了防禦快速擴大的威脅形勢,企業防火牆必須支援九大關鍵功能:

安全管理 沒有管理,就不可能建立有效的企業防火牆架構。防火牆的功能若無法有效利用就顯得毫 無用處,因此對次世代防火牆的探索需從管理平台開始。安全管理不僅僅是配置的問題, 還必須考慮完整的安全性操作典範:

・ 第一個要考慮的點是系統是否容易上手?系統的使用者介面是否能夠幫助作業員縮短完成業務所需的時 間?簡而言之,就是要為工作業務挑選最合適的工具。

・ 在整個資安基礎架構(包含但不只防火牆而已)中,能否助您實現一致的資安策略?

・ 威脅檢測和事件回應生命週期管理

・ 規模(管理的裝置、管理員人數以及參與營運的角色/團隊人數)

・ 能否讓您調整管理、工作流程和業務職責的分劃?舉凡審閱機能以及超級核准者層級的編輯和批准機能。

・ 是否有支援第三方 IT 和資安解決方案的整合或協作機能?或是具備數據中心虛擬化和雲端和 DevOps 自動 化的機能;

・ 合規性/稽核管控的驗證和報告

威脅防護 新增企業防火牆最重要的功能是整合了強大的第 1 至 7 層威脅防護功能。最初的重點是整 合 IPS 以便整合硬體,但現代防火牆必須遠遠超出此範圍:沙箱、網路釣魚防護、防病毒 和防機器人等都是可能的威脅防護技術。許多供應商雲端分析和威脅情資與其防火牆結合

使用。這些雲端平台將威脅防護更新推播至防火牆,並接收惡意軟體指標更新,以便與其他人分享。此外, 現今的企業防火牆必須與第三方 NAC 和分析系統整合,這些系統會動態地將 IOC 推播至防火牆,進而建立 更安全、更具彈性的生態系統。

次世代防火牆買家指南 | 11

檢視與管控機能 現在啊,應用程式變得越來越複雜,而防火牆也必須持續發展才能有效地去識別應用程式, 不然的話,要為每個應用程式編寫穩健的資安策略規則集可說是不可能的任務。因此,選用 一個應用程式支援服務具泛用性(支援越多應用程式越好)、有深度(應用程式內的具備次

級功能)、智能(即使使用規避技術也難逃其法眼)和靈活(經常對應應用程式的變動推出更新)的防火牆 可說是相當重要。

根據身份的檢查和管控 有鑑於動態位址、雲端架構和群組制策略的興起,根據簡單 IP 位址來編寫的防火牆規則也 已經越來越式微了。企業用防火牆必須支援使用者制或(更為重要的)使用者群組制的資 安策略。現在最常見的情況是,企業組織的群組制資安策略會利用內部的主要身份/職務資

料庫(通常會是 Active Directory 的團體會員)。此類型的資安策略具備非常高的效益,這是因為透過此一 類型的資安策略,企業組織可以自動化常見的業務流程(移動/新增/變更使用者),並減少會需要在防火牆 上做的設定調整。

雲端支援 眾所周知的是,為本地基礎架構新增雲端制的 IT 服務已是相當普及的企業系統架構。因此, 企業用防火牆必須要具備資安服務擴展機能,以保護戰略層級的工作負載。很顯然的,這意 謂著資安產品必須要同時具有硬體與軟體的選項來支援混合式的雲端環境,但是,就算這樣

仍不足以提供企業組織真正需要資安支援服務。供應商還必須要有管理模型的自動化和協作機能,以及對應 多樣工作負載的可擴展機能,還有具備高成本效益部署機能的消費模型。

可擴充效能 次世代防火牆支援的各式服務會需要大量的運算和記憶體資源,這樣的需求可能會對應用 程式的可用性和使用者體驗造成影響,或是帶來效能瓶頸。處理這種狀況的方法有很多 種,而每一個方法都有其優缺點。不論您選用的方法為何,重要的是要選用具備以下機能

的方法:能根據您需求的增長輕鬆地擴展效能、硬體限制不會妨礙您部署最新的威脅防護技術或演算法、 部署後不會導致虛擬/雲端/硬體的效能參差不齊。

次世代防火牆買家指南 | 12

加密流量檢查 大多數的網路流量都有經過加密。但麻煩的是,惡意軟體的創建者們也已經學會了要如何去 利用加密等憑證管理中心(CA)的自動化加密措施來創建能欺瞞網路瀏覽器的網絡釣魚網 站。隨著加密流量和相應威脅的興起,防火牆也必須要能夠檢查此類的網路流量,以應用相

關策略來管控並防範威脅。這些防火牆還必須要具備一定的機能深度,以支持複雜的資安策略,舉凡選擇性 解密機能,以便防火牆可以放行特定流量(例如員工在瀏覽網路銀行),以避免可能的監管或責任錯誤。

自主威脅防護 威脅的檢測和預防技術可不單是一個網路裝置,而是一個由各部件組成的網路防護。除了 監控網路流量的網路資安端點之外,還有其他的管理系統可以幫忙安排資安策略、在威脅 變異時彙整更新資廖並透過資安端點和分析引擎來收集日誌資料,以助您在每天數十億個

資安事件中,查找到威脅的存在。在基礎架構的業務流程成功自動化且不再需要任何人工作業後,威脅的回 應時間便會自然縮短。

資安自動化 網路安全是企業基礎架構的一部分,舉凡身份/職務存儲、通訊裝置、資料庫、網頁服務 以及網路組件,還有近期的物聯網裝置和雲端的應用程式、服務和工作負載。若能將這些 系統相互連線的話,您系統網路的安全性也就會大大提升,舉凡:將防火牆與 Windows

Active Directory 或 IAM(身分識別和存取權限管控)系統連線,便能打造更強大、更靈活的使用者制資安 策略。隨著雲端和軟體定義網路(SDN)的興起,防火牆已然成為自動化資安協作和回應(SOAR)機能模 組中的一個組件,可以幫忙進行相關的調配與設定。

物聯網與 OT 安全 說到物聯網(IoT)裝置,舉凡家庭和辦公室的智能門鈴和樓宇管理系統,抑或是更加專業 的裝置像是醫院中的可穿戴醫療設備,以及製造和其他作業技術(OT)環境中的可程式化 邏輯控制器(PLC)。若想保障這些裝置的安全,您會需要一個具備管控機能的防火牆,

好助您管控物聯網裝置所使用的通訊協議;此外,建議您也要找一個有與探索系統相連線的防火牆管理系 統,以透過持續監控和策略應用等機能來保障您物聯網的安全。

次世代防火牆買家指南 | 13

Check Point:企業用防火牆的整體概況圖表 就資安架構而言,Check Point 決定採用了全面性的方案。每個組件都會利用即時威脅情資來提供您威脅態 勢的整合資訊介面,好幫助您可以快速發現並反制網路攻擊。與所有當今市面上的隔離式資安解決方案相 比,這種方案有著相當鮮明的對比。防火牆機能和應用程式的發展並沒有特別為這種整合式方案帶來巨變, 我們 Check Point 不過是在 Infinity 的架構中確實做到了這一點。我們相信,防火牆閘道器可以用在更多樣 的資安情境中,我們認為防火牆可以是:

幾乎所有組織都在努力保護其網路架構安全他們希望其單點解決方案能融入到其複雜安全架構中。因此, 我們認為選擇次世代或企業防火牆的組織需要在大規模營運的背景下進行思考,而不是查看產品特定的功能 列表或價格/效能聲明。在購買指南的下列章節中,我們將描述 Check Point 對企業防火牆功能的支援如何 反映到我們的安全架構敘述之中。

集中管理 統一策略的集中管理,支援應用程式類型的管控,

這些管控可意識使用者、內容和數據

DevSecOps 自動化和協作機能 在 CI/CD 管道中設定編碼、管理的系統組態和威脅回應作業流程

超大規模 達成現有資源的需求增長和使用率具有高效率的 N+1 (負載共用) 叢集功能

次世代防火牆買家指南 | 14

Check Point 的企業用防火牆: 自次世代出發,逐步打造您的資安架構

安全管理 一直以來,Check Point 安全管理系統便在我們的資安架構中有著基石般的作用,幫助我們 推動可行的資安策略管理、事件回應和合規性檢驗機能。只要應用得宜,我們的管理架構 是可以助您實現以下幾種機能的:

・ 在 Infinity 架構中,建構跨網路、雲端、端點、行動裝置和物聯網的統一資安策略

・ 跨內部部署和雲端單一策略中的統一威脅防護和存取權管控

・ 合規性管控驗證,具有通用合規性法規的範本支援

・ 有經整合且可行的威脅管理(SmartEvent)機能,以及與主要安全性資訊與事件管理服務供應商的整合機能

・ 群組類型的行政授權,提供全方位的工作流程支援

・ 與虛擬或雲端環境的整合協作機能,舉凡自動化的服務插入機能

・ 開放應用程式開發介面,支援第三方整合、軟體開發工具 Ansible 和 Terraform

Check Point 的管理是根據近 30 年客戶操作我們防火牆與安全閘道器實戰經驗中汲取而開發而成的。因此, 我們能夠為持續營運減少高達 50% 的人力資源投資。對我們管理能力的詳盡描述顯然已超出了本文件的涵 蓋範圍,但歸根結底,當涉及到可行且根據網路的安全性時,管理決策將成為成功與否的關鍵。

統一存取策略:僅需撰寫一次,即可隨處部署,並具備完整的身份和應用程式辨識。

次世代防火牆買家指南 | 15

威脅防護 與其他防火牆相比,Check Point 的一個特點是我們有跨各大資安 架構,整合首屆一指的威脅預防

機能。即便其他同業已放棄要阻絕攻擊者的入侵 並改提供攻擊事件的檢測和回應服務,我們的服 務重點仍會著眼在攻擊確實發生之前,便阻止攻 擊的發生。除了現在仍相當猖獗的傳統攻擊外, 我們還期許自己要能幫忙反制規模大且媒介多的 最新型第六代網路安全攻擊。

這項的焦點體現在下列功能中:

• ThreatCloud 是 Check Point的雲端運算平臺, 可向帶給您我們防火牆以及行動裝置/端點資安產品的即時動態資安情資。

• ThreatCloud 人工智慧引擎偵測惡意軟體的能力遠遠超出 AV 和靜態分析的範圍,同時將誤報率降低十倍。

• SandBlast 威脅模擬(沙盒推演)甚至可以在零時差攻擊開始迴避資安威脅檢驗之前,便阻絕這類攻擊的 發生。

• SandBlast 威脅擷取(內容撤防與重建)可向使用者提供安全、簡潔的文件,保護他們免受感染。這包括 網路威脅擷取和網路下載的文件清理。

• 反網路釣魚是一種用來檢測網路釣魚攻擊的資安技術,並能在使用者的裝置被感染之前,阻絕這類攻擊 的發生。

• 防勒索軟體 可偵測並封鎖導致勒索軟體早期階段的攻擊。感染。

採用人工智慧支援的威脅防護

次世代防火牆買家指南 | 16

可行的威脅管理 日誌和監控選單提供了實體/內部閘道器、根據雲端的閘道器、端點/行動裝置和物聯網上 記錄所有網路與安全活動豐富且可自訂的互動檢視。管理員能夠使用原始日誌檢視介面, 或選擇瀏覽檢視子選單中的任何預先定義檢視。每個檢視都是互動式儀表板,由多個可點 擊的小工具組成,建立自訂介面,為管理員提供根據不同主題網路與事件的帳戶,例如:

遠端使用者、MITRE ATT&CK(使用更新的 MITRE 熱點圖圖表示定位最重要的技術並深入了解最相關的技 術)或威脅預防。

威脅防護儀表板

次世代防火牆買家指南 | 17

應用程式的檢視和管控機能 Check Point 的應用程式管控機能可用來保障資安的相關策略,好幫助您識別、允許放行、 阻絕或限制數千個應用程式(不論是網頁版還是社交應用程式)的存取使用權,不論對方 應用程式是透過哪個端口、通訊協議或規避技術來進入網路中的。Check Point 的應用程式

管控機能目前有支援超過 9,000 個 Web 2.0 應用程式,且還有在持續新增更多的應用程式支援。高階的使用 者互動功能讓資安管理員們能夠即時告知員工們有關應用程式存取限制的相關訊息,並即刻詢問對方存取該 應用程式的用途屬商業用途還是屬私人用途。這樣的機制能讓 IT 管理員們更有效地了解大家的 Web 使用模 式,或是透過這些理解後的資訊來調整相關的資安策略,並在無需中斷業務流程的情況下,限制屬私人用途 的應用程式存取請求。

身份制的檢視和管控機能 Check Point 領先業界,帶頭開發使用者制和群組制的資安策略。我們的防火牆和管理機能 有與 Microsoft AD、LDAP、RADIUS、Cisco pxGrid 以及終端伺服器進行整合,還有透過 Web 應用程式開發介面與第三方程式進行整合。此外,由於管理系統的控制台有支援我們

產品組合中的資安策略,您便可以藉此簡化資安管理的業務,並透過單一一個身份識別策略來獲取涵蓋範圍 極高的的安全性防護。在建構靈活的資安策略時,身份和應用程式的的識別認知是有其必要性的。

雲端支援 Check Point 防火牆支援虛擬和雲端部署,以及涵蓋遠程辦公室和數據中心需求的完整裝置 組合。虛擬系統支援允許將單個軟體安全閘道器劃分為具有獨立資源和管理的多個區域。 除了傳統的 vSphere 之外,我們亦支援 NSX 和 Cisco ACI 軟體定義的網路環境。針對基礎

架構式服務公共雲端,支援所有主要供應商,包括 AWS、Azure、GCP、Oracle 和阿里雲。與雲端的自動化 整合可提供虛擬閘道器,以及根據範本的安全性策略建立,而無需手動設定。這項功能夠讓新工作負載在部 署時得到防護,無需因手動安全設定而導致實施延遲。

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 19

SCAL ABLE PERFORMANCE WITH ADVANCED SECURIT Y FUNCTIONS

Check Point’s portfolio offers powerful scaling options for both hardware and software- based firewalls. The Maestro Hyperscale solution brings the scale, agility and elasticity

of the cloud on premise with efficient N+1 hardware clustering based on Check Point HyperSync technology. Up to 52 gateways/fire- walls can be clustered to deliver up to 1,500 Gbps of throughput, while still being managed as a single entity. Start with what you need today, knowing that you can easily scale when needed without risky and complex upgrades or network redesigns. Check Point Maestro can support many modern use cases, such as capacity planning and work-from-home needs; organizations can add capacity seamlessly exact- ly when it’s needed to deal with new needs and traffic peaks.For cloud deployments, Check Point offers CloudGuard, available in both Pay-as-you- go (PAYG) and Bring-your-own-license (BYOL) pricing models. CloudGuard supports the same services as our physical firewalls, with transparent policy management across on-premises, virtual, and cloud gateways.

ENCRYPTED TRAFFIC INSPECTION Check Point enterprise firewall software includes SSL/TLS decryption and inspection, so that security policies can be applied to encrypted traffic. The software leverages crypto hardware acceleration built into Intel processors. Furthermore, our SecureXL technology

supports crypto acceleration using Check Point hardware models available on many of the security gateways. This acceleration is critical in situations requiring high-scale inspection and policy enforcement upon HTTPS encrypted traffic. Finally enterprise firewalls must securely categorize HTTPS traffic using the Server Name Indication (SNI) extension, inspect all of the latest cipher suites and curves such as TLS 1.3.

Maestro Hyperscale brings agility and non-disruptive scale to the data center for business of all sizes.

次世代防火牆買家指南 | 18

具有進階安全功能的可擴充性能 Check Point 的產品組合為硬體和軟體類型防火牆提供了強大的擴展選項。Maestro Hyperscale 解決方案透過 Check Point HyperSync 技術的高效 N+1 硬碟叢集,帶來了雲 端內部部署的規模、敏捷性和彈性。最多能夠叢集 52 個閘道器/防火牆,以便提供高達 1,500 Gbps (1.5 Tbps) 的威脅防護吞吐量,同時仍作為單個實體進行託管。從目前的需求開

始,瞭解您能夠在需要時輕鬆擴展,又無需進行風險且複雜的升級或網路重新設計。Check Point Maestro 支援許多現代案例,例如容量規劃和在家工作需求;組織能夠在需要處理新需求和流量高峰時無縫地新增容 量。針對雲端部署,Check Point 提供 CloudGuard,提供實支實付 (PAYG) 和自備授權 (BYOL) 兩種定價模 式。CloudGuard 支援與實體防火牆相同的服務,具有內部部署、虛擬和雲端閘道器的透明策略管理。

不論規模大小,Maestro Hyperscale 都能為的企業組織的數據中心帶來靈活度和不會中斷業務的擴展機能。

次世代防火牆買家指南 | 19

超低延遲、超快速防火牆 企業需要資料數據中心的資安項目以跟其網路相當的速度來運行,以便在幾分鐘內(而不 是幾小時內)傳輸數百 TB 的資料數據,為交易頻率高的金融交易提供低延遲服務,同時按 公司企業的需求隨時擴展,以扶持線上商務等高增長的業務產業。

Quantum Lightspeed 超快速防火牆提供 3 微秒的超低延遲,為每個閘道器提供高達 800 Gbps 的狀態防火牆 資訊處理量。在 Maestro 解決方案中部署時,客戶能夠將防火牆資訊處理量提升至 3 Tbps。

加密流量的檢查 Check Point 企業防火牆軟體包括 SSL/TLS 解密和檢查,以便能夠將安全策略應用於加密 流量。該軟體運用 Intel 處理器內建的加密硬碟加速。此外,我們的 SecureXL 技術支援使 用許多安全閘道器上可使用的 Check Point 硬體模型進行加密加速。在需要對 HTTPS 加密

流量進行大規模偵測和策略實施的情況下,這種加速非常重要。最後,企業防火牆必須使用伺服器名稱指示 (SNI) 擴展對 HTTPS 流量進行安全分類,偵測所有最新的密碼套件和曲線,例如 TLS 1.3。

自主威脅防護 Check Point 擁有業界首見的自主性威脅防護系統,可以幫忙減少勞動密集型的人工威脅分 類和資訊更新業務。所有閘道器均會透過具備人工智能的威脅防禦系統來自動更新,以全 面抵禦各式資安攻擊,甚至是零時差攻擊的威脅。Infinity 威脅防護策略讓資安管理員們只

要輕輕點擊一下,即可實裝系統的威脅防護機能。之後的話,系統就會自動持續更新對應的資安原則。

您可以自五個現成的資安設定檔中,選擇一個來使用。您只要選擇與您的網路相匹配的防護配置設定檔即 可;周邊網路、內部網路、數據資料中心的東西向流通、友善訪客或是嚴密的資安配置。每個配置設定檔都 會有:IPS、信譽制的防護(IP、網址或網域等等)、沙盒推演(我們的威脅模擬機能)、資料消毒 (CDR, 亦是我們的威脅擷取機能)以及命令和管控保護的機能。每個設定檔都會根據各網路分段的相關資安要求來 進行安排。只要根據您企業組織的需求來選擇合適的設定檔,您就能取得您所需的資安防護。

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 9

The State of the Art: The "Next Generation Firewall" Becomes the "Network Firewall" Enterprises have standardized on next generation firewalls (NGFW) because of their broad support for multiple critical security functions and application awareness. In fact, Gartner has started using the term Network Firewall to describe the rapid expansion in functionality beyond NGFW. Network firewalls are a critical element of any security architecture, but trying to choose which one to buy is not a simple task. While firewall technology used to be fairly straightforward, these days enterprise firewalls are true security gateways which support a wide variety of functions and form factors. Network Firewalls are not just physical appliances, but also include virtual firewalls offered as a firewall as a service (FWaaS) or as a virtual machine running on a hypervisor in a public and private cloud.

This Next Generation Firewall Guide will define the mandatory capabilities of the next-generation enterprise firewall. You can use the capabilities defined in this document to select your next Enterprise Firewall solution. In addition, we will explain how Check Point’s solution goes beyond the basic requirements and provides best-in-class enterprise firewalls for any size business. Like Gartner, we focus on transformational technologies or approaches that deliver on the future needs of end users and businesses. Given the term “Next Generation Firewall” (NGFW) is still used by a majority of the industry we will use both “Next- Generation” and “Network” firewall terms interchangeably in this document.

次世代防火牆買家指南 | 20

安全性自動化 Check Point 在與技術合作夥伴進行整合的這一塊擁有悠久的歷史,目前,我們有與領先業 界的 100 多個技術供應商建立了合作夥伴關係,這些合作夥伴包含 IAM、安全性資訊與事 件管理、雲端服務、行動裝置、網路、軟體定義廣域網路、威脅情資和物聯網探索的技術

供應商。對於客戶來說,這個龐大的技術合作生態系統所代表的意思是:Check Point 的防火牆系統勢必能 順利融入任何基礎架構中。而這項成就是我們透過開源的應用程式開發介面,並採用業界的標準規範才得 以實現的。一個最佳的應用情境案例就是我們的雲端網路防火牆,這個防火牆可是具備了雲端原生應用程式 開發介面機能的。自動配置、自動擴展以及自動化的資安策略更新機能可以幫您確保資安防護跟得上公有和 私有雲端環境中的所有變化。另一個應用情境案例是透過 Terraform 和 Ansible 等第三方工具來進行配置管 理。透過這些軟體開發工具,各位便可以將反覆的業務編入工作流程或是 CI/CD 管道中。第三個應用情境 案例是 Check Point 與領先業界的 SOAR 供應商進行整合,以自動化和協作機能來對威脅進行回應與反制。 在第四個應用情境案例中,您還可以考慮使用簡單的虛擬資安閘道器,或是與尖端的軟體定義廣域網路供應 商進行 FWaaS 整合,好安排遠端辦公室的配置並部署對應的安全性機能。最後,為了保護物聯網(IoT)裝 置,Check Point 也有與業界頂尖的物聯網探索供應商進行整合,以自動進行網路分段、管控物聯網網路的 存取權限並防範會對脆弱的物聯網裝置所發起的攻擊威脅。

次世代防火牆買家指南 | 21

摘要和後續步驟 對於我們這個社會來說,網路可說是我們的生命線;網路是我們送孩子去就讀的學校,也是我們託管財務的 銀行,亦是我們所仰賴的醫療服務機構,更是我們極力開展的業務所在。我們非要保障網路的安全不可。 隨著網路流量和企業網路的數量逐年增長,網路攻擊也跟著變得越來越複雜且更加難以檢驗。從本購買指南 中,大家可以清楚地瞭解,「次世代防火牆」可不僅僅是網路流量資安策略的執行點。這些企業級裝置才是 正港的資安閘道器,具備 OSI 模型的第七層應用智能和多維度的威脅防護機能。在選擇企業用防火牆的供應 商時,還請要在查看必備功能時,提出以下幾個問題:

・ 我要怎麼根據自己的需求來權衡各項防火牆機能的重要性呢?

・ 如果廣泛部署企業防火牆,是否能夠消除其他工具和裝置,進而降低資本投資和員工成本?

・ 考量到對抗不斷發展的威脅環境所需的流量和複雜性不可避免地增加,我將以什麼方法來擴展效能?

・ 我需要哪些 IT 和安全基礎結構才能整合防火牆及其支援零件?

・ 最重要的是:我是否考慮過用於配置、監控和升級這些裝置的完整操作模型,與我的員工規模和能力維 持一致?

與任何技術一樣,次世代防火牆只是解決方案的環節之一:員工、策略和程式對於建功與營運有效的安全架 構非常重要。透過結合所有上述功能,組織在保護其敏感資產、符合法規遵循要求和推動數位轉型方面邁出 了一大步。

全球總部 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel |電話:972-3-753-4599

美國總部 959 Skyway Road, Suite 300, San Carlos, CA 94070|電話號碼:(+1) 800-429-4391

www.checkpoint.com

©2022 Check Point Software Technologies Ltd. 保留所有權利。

堅實穩固的 防火牆

小型和分部機構 用的防火牆

企業用 防火牆

數據中心 防火牆

超大規模網路安 全防護

雲端用 防火牆

防火牆 即服務

次世代防火牆

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 21

Summary and Next Steps As a society, the Internet is our lifeline, it is the schools we send our kids to, the banks we entrust our finances to, the health insurance we rely on, and the business we conduct. It is imperative that we secure it. As internet traffic and corporate networks grow each year, cyber-attacks are becoming more sophisticated and harder to detect. It should be clear from this Buyer’s Guide that “next-generation firewalls” are much more than enforcement points for network traffic policies. These enterprise-class devices are really security gateways, which include Layer 7 application intelligence and multi-dimensional threat prevention. When selecting an enterprise firewall vendor, ask the follow questions while reviewing the mandatory capabilities:

• How should I weigh the importance of each capability, based on what is most important to me?

• Can I eliminate other tools and devices if I deploy enterprise firewalls broadly, lowering both capital investment and staff costs?

• What is going to be my approach to scaling performance, given the inevitable increase in traffic and sophistication required to combat the ever-evolving threat landscape?

• What IT and Security infrastructure will I need to integrate with the firewalls and their supporting components?

• Most importantly: Have I thought through the complete operational model I will use to provision, monitor, and upgrade these devices, consistent with my staff size and capabilities?

Like any technology, next-gen firewalls are only part of the solution: people, policies and procedures are essential to building and operating an effective security architecture. By combining all of these, organizations take a big step towards protecting their sensitive assets, meeting compliance requirements, and driving digital transformation.

Next Generation Firewalls

Worldwide Headquarters 5 Ha’Solelim Street, Tel Aviv 67897, Israel | Tel: 972-3-753-4555 | Fax: 972-3-624-1100 | Email: info@checkpoint.com

U.S. Headquarters 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tel: 800-429-4391; 650-628-2000 | Fax: 650-654-4233

www.checkpoint.com

Rugged Firewalls

Cloud Firewalls

Hyperscale Network Security

Firewall as a Service

Enterprise Firewalls

Small and Branch Office

Firewalls

Data Center Firewalls


Item Type: pdf