Guia Do Comprador | NGFW 2022

Guia Do Comprador | NGFW 2022

Guia Do Comprador | NGFW 2022

CHECK POINT GUIA DO COMPRADOR DE FIREWALL DE PRÓXIMA GERAÇÃO

V O C Ê M E R E C E A M E L H O R S E G U R A N Ç A

ÍNDICE O cenário de segurança cibernética está mudando .................. 3

Firewall definido ........................................................................ 4

Tecnologia de ponta: o “firewall de próxima geração” torna-se “firewall corporativo” .............................................. 9

Recursos obrigatórios de firewall de rede ...............................10 Gerenciamento de segurança ...............................................10 Prevenção contra ameaças ...................................................10 Inspeção e controle de aplicativos ........................................11 Inspeção e controle baseados em identidade ......................11 Suporte à nuvem híbrida .......................................................11 Desempenho escalonável com serviços ...............................11 Inspeção de tráfego criptografado ........................................12 Prevenção autônoma contra ameaças .................................12 Automação da segurança .....................................................12 Segurança de IoT e de horas extras .....................................12

Check Point: uma visão holística dos firewalls corporativos .....................13

Firewalls corporativos da Check Point: de próxima geração a uma arquitetura de segurança ........14

Resumo e próximas etapas ......................................................21

GUIA DO COMPRADOR DE FIREWALL DE PRÓXIMA GERAÇÃO DA CHECK POINT | 2

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 3

O cenário de segurança cibernética está mudando O mundo como o conhecemos mudou, e o seu negócio também. Empresas em todo o mundo estão procurando maneiras de se conectar de forma confiável, escalar rapidamente e proteger uma força de trabalho móvel. Ao mesmo tempo, os agentes de ameaças estão acompanhando.

Segundo o Relatório de Cibersegurança de 2022, os fornecedores de software tiveram o maior crescimento ano a ano em 2021, com um aumento de 146% em relação a 2020. Talvez isso não seja nenhuma surpresa quando consideramos que 2020 terminou com o ataque à cadeia de suprimentos da SolarWinds.

Em 2021, Educação e Pesquisa foi o setor mais direcionado, com organizações enfrentando uma média de 1.605 ataques semanais. Em 2021, também vimos serviços de nuvem sob ataque, atores de ameaças aumentando seu foco em dispositivos móveis, o Colonial Pipeline manteve o ransom e o ressurgimento do Emotet, um dos botnets mais perigosos da história.

1 Cisco Global Cloud Index, Forecast and Methodology, 2016-2021 https://virtualization.nophyllumk/Resources/Whitepapers/0b75cf2e-0c53-4891-918e-b542a5d364c5_white-paper-c11-738085.pdf

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 4

Firewall definido Um Firewall é um dispositivo de segurança de rede que monitora o tráfego de rede de entrada e saída. Um firewall impõe a política de segurança de uma organização filtrando o tráfego de rede. No seu nível mais básico, um firewall é essencialmente o limite ou a barreira entre duas redes para identificar ameaças no tráfego de entrada e bloquear tráfego específico, uma vez sinalizado por um conjunto definido de regras de segurança, enquanto permite tráfego não ameaçador.

Firewalls existem desde o final dos anos 1980 e começaram como “filtros de pacotes”, que eram redes configuradas para examinar pacotes transferidos entre computadores. Eles evoluíram bastante desde então, mas o princípio básico por trás de sua importância se mantém: o firewall permite que uma organização imponha políticas de segurança no nível de rede, protegendo todos os dispositivos sem precisar implantar essas políticas em cada dispositivo.

TIPOS DE FIREWALL • Filtragem de pacotes: os dados são bloqueados

ou permitidos com base em uma pequena quantidade de informações (por exemplo, endereço de rede) no cabeçalho de cadapacote.

• Serviço de proxy: um sistema de segurança de rede que oferece proteção ao filtrar mensagens na camada de aplicativos.

• Stateful Inspection: filtragem dinâmica de pacotes que monitora conexões ativas para determinar quais pacotes de rede permitir através do Firewall.

• Firewall de próxima geração: firewall de inspeção profunda de pacotes com inspeção no nível do aplicativo.

Olhando para o futuro, na pesquisa de 2022 da IDC, as empresas estão dizendo que a segurança desempenha um papel fundamental na viabilização da transformação digital (DX). À medida que transferem as cargas de trabalho para a nuvem, elas também estão modernizando seus data centers ao mesmo tempo.

Os ciberataques aumentaram cerca de 50% desde a divulgação de nosso último relatório anual, sendo que o setor de educação e pesquisa foi o mais afetado, com uma média de 1.605 ataques por semana ao longo do ano.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 5

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 5

WHAT DO THEY DO? A Firewall is a necessary part of any security architecture and takes the guesswork out of host level protections and entrusts them to your network security device. In a properly segmented network, firewalls enforce zero trust least privileged access for IoT devices, users, groups, applications, and systems. This includes macro segmentation boundary controls for north/south traffic entering and exiting the protected segment and micro segmentation to inspect east/west traffic between virtual machines in private, public and hybrid cloud environments.

Firewalls are also multi-purpose network devices. They use dynamic routing protocols to route traffic flows. They translate network addresses from one network to another; private to public and IPv4 to IPv6. They are virtual private network (VPN) termination points for site-to-site and client-to-site VPNs. When work shifted to remote in early 2020 remote access VPN and SSL VPN portal capabilities were vital for keeping employees connected.

Perhaps most important of all of these capabilities is threat prevention. Next Generation Firewalls focus on blocking malware and application-layer attacks. Integrated IPS (intrusion prevention system) in Next Generation Firewalls quickly and seamlessly enables companies to virtually patch vulnerable systems, sometimes before a security update is developed. Bottom line, they can better defend your network and carry out quick assessments to detect invasive or suspicious activity, like malware, and shut it down.

O QUE ELES FAZEM? Um Firewall é uma parte necessária de qualquer arquitetura de segurança e elimina as suposições das proteções no nível do host e as confia ao seu dispositivo de segurança de rede. Em uma rede adequadamente segmentada, os firewalls impõem acesso privilegiado de confiança zero para dispositivos, usuários, grupos, aplicativos e sistemas de IoT. Isso inclui controles de limite de segmentação macro para tráfego norte/sul entrando e saindo do segmento protegido e micro segmentação para inspecionar o tráfego leste/oeste entre máquinas virtuais em ambientes de nuvem privada, pública e híbrida, bem como tráfego "confiável" em um data center.

Firewalls também são dispositivos de rede multifuncionais. Eles usam protocolos de roteamento dinâmico para direcionar fluxos de tráfego. Além disso, convertem endereços de uma rede para outra: privada para pública e IPv4 para IPv6. Eles são pontos de terminação da rede virtual privada (VPN) para VPN site-ao- site e VPN cliente-ao-site. Quando o trabalho passou a ser remoto no início de 2020, os recursos da VPN de acesso remoto (Virtual Private Network, VN) e do portal VPN SSL foram essenciais para manter os funcionários conectados.

Talvez o mais importante de todos esses recursos seja a prevenção de ameaças. Os firewalls de próxima geração se concentram no bloqueio de malware e ataques na camada de aplicativos. O IPS (sistema de prevenção de intrusões) integrado em firewalls de próxima geração permite que as empresas corrijam virtualmente sistemas vulneráveis, às vezes antes que uma atualização de segurança seja desenvolvida. Resumindo, eles podem defender melhor sua rede e realizar avaliações rápidas para detectar atividades invasivas ou suspeitas, como malware, e desligá-la.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 6

POR QUE VOCÊ PRECISA DELES? A prevenção é fundamental. Toda rede precisa de defesa contra malware, e a defesa avançada contra malware envolve várias camadas de proteção. Há muitos tipos de malware contra os quais um firewall pode se proteger, incluindo:

Vírus: Um vírus é um arquivo malicioso para download que ataca alterando outros programas de computador com seu próprio código. Uma vez que ele se espalha esses arquivos são infectados e podem se espalhar de um computador para outro, e/ou corromper ou destruir dados de rede.

Worms: worm é um malware autônomo que pode se propagar e funcionar independentemente de outros arquivos, enquanto o vírus precisa de um programa host para se espalhar. Eles podem reduzir a velocidade das redes de computadores ao ocupar toda a largura de banda, além de prejudicar a eficiência de processamento de dados do computador.

Trojan: um trojan é um programa de backdoor que cria uma entrada para os usuários mal- intencionados acessarem o sistema de computador usando o que parece ser um programa real, mas rapidamente acaba sendo prejudicial. Um vírus de trojan pode excluir arquivos, ativar outros malware ocultos na rede do seu computador, como um vírus e roubar dados valiosos.

Spyware: assim como seu nome, spyware é um vírus de computador que coleta informações sobre uma pessoa ou organização sem seu conhecimento expresso e pode enviar as informações coletadas a terceiros sem o consentimento do consumidor.

Adware: pode redirecionar suas solicitações de pesquisa para sites de publicidade e coletar dados de marketing sobre você no processo para que anúncios personalizados sejam exibidos com base em seu histórico de pesquisa e compra.

Phishing: neste ataque, as mensagens que parecem ser legítimas manipulam um usuário, fazendo com que instalem um arquivo malicioso, cliquem em um link malicioso ou divulguem informações confidenciais, como credenciais de acesso.

Ransomware: Este é um tipo de cyberware trojan que é projetado para ganhar dinheiro do computador da pessoa ou organização em que está instalado, criptografando dados para que sejam inutilizáveis, bloqueando o acesso ao sistema do usuário.

Também deve ser observado que os firewalls são onipresentes nos regimes de conformidade regulatória. Em geral, eles são obrigados a proteger os sistemas dentro do escopo da Internet e de outras partes do ambiente da organização. Eles são configurados com políticas de segurança que negam todo o tráfego, exceto o necessário para os aplicativos de produção, protegem os dados em trânsito dentro de túneis criptografados e também podem aplicar os controles de prevenção de ameaças necessários para estar em conformidade.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 7

TIPOS DE PROTEÇÃO PARA SEGURANÇA DA REDE Qualquer discussão sobre firewalls requer um passo atrás para analisar os tipos de recursos de segurança de rede que as organizações podem esperar de um firewall de última geração.

Segmentação de Rede A segmentação de rede define limites entre segmentos de rede em que os ativos dentro do grupo têm uma função, risco ou papel comum dentro de uma organização. Por exemplo, o gateway de perímetro segmenta a rede de uma empresa a partir da Internet. As ameaças potenciais fora da rede são evitadas, garantindo que os dados confidenciais de uma organização permaneçam dentro dela. As organizações podem ir mais longe definindo limites internos adicionais em sua rede, o que pode fornecer maior segurança e controle de acesso.

Controle de acesso O controle de acesso define as pessoas ou grupos e os dispositivos que têm acesso a aplicativos e sistemas de rede, negando, assim, acesso não sancionado e talvez ameaças. As integrações com os produtos de gerenciamento de identidade e acesso (IAM) podem identificar fortemente as políticas do usuário e do RBAC (Controle de acesso baseado em funções) garantem que a pessoa e o dispositivo tenham acesso autorizado ao ativo.

Remote Access VPN A VPN de acesso remoto oferece acesso remoto e seguro a uma rede da empresa para hosts individuais ou clientes, como telecomunicações, usuários móveis e consumidores de extranet. Cada host normalmente possui um software cliente VPN carregado, ou usa um cliente baseado na web.A privacidade e integridade de informações sensíveis é assegurada por autenticação de múltiplos fatores, varredura de conformidade de endpoints e criptografia de todos os dados transmitidos.

Zero Trust Networks O modelo de segurança de confiança zero afirma que um usuário só deve ter o acesso e as permissões necessárias para cumprir sua função. Essa é uma abordagem muito diferente daquela fornecida pelo modelo de segurança tradicional focado no perímetro. A confiança zero é uma abordagem de dados em primeiro lugar para alcançar a segurança usando microssegmentação. Usando firewalls, as empresas podem impor uma política de acesso menos privilegiada no nível da rede. Assim, apenas os usuários e dispositivos certos têm o acesso necessário para desempenhar suas funções.

Segurança para e-mail Segurança de e-mail refere-se a todos os processos, produtos e serviços projetados para proteger suas contas de e-mail e conteúdo de e-mail contra ameaças externas. A maioria dos provedores de serviços de e-mail tem recursos integrados de segurança de e-mail projetados para mantê-lo seguro, mas eles podem não ser suficientes para impedir ataques de phishing direcionados e malware de dia zero.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 8

Segurança na Web A Web é tão onipresente que exige recursos de inspeção de protocolo da Web constantemente atualizados, categorizando com precisão milhões de sites, objetos dinâmicos para atualizar automaticamente as listas de serviços em nuvem confiáveis, bem como inteligência contra ameaças apoiada por IA. Os agentes de ameaças usam as infraestruturas da Web para ocultar atividades mal-intencionadas e explorar direta ou indiretamente as vulnerabilidades, inclusive dos usuários, enganando usuários da Web desavisados com campanhas de phishing direcionadas.

Data Loss Prevention (DLP) A prevenção de perda de dados (Data Loss Prevention, DLP) é uma metodologia de cibersegurança que combina tecnologia e práticas recomendadas para impedir a exposição de informações confidenciais fora da organização, principalmente dados regulamentados, como informações de identificação pessoal (PII) e dados relacionados à conformidade: HIPAA, SOX, PCI DSS, etc.

Sistema de prevenção de intrusão (IPS) As tecnologias IPS podem detectar ou prevenir ataques de segurança de rede, como ataques de força bruta, ataques de negação de serviço (DoS) e explorações de vulnerabilidades conhecidas. Uma vulnerabilidade é uma fraqueza, por exemplo, em um sistema de software e uma exploração é um ataque que aproveita essa vulnerabilidade para obter controle desse sistema. Quando uma exploração é anunciada, há muitas vezes uma janela de oportunidade para os invasores explorarem essa vulnerabilidade antes que o patch de segurança seja aplicado. Um sistema de prevenção de intrusões pode ser usado nesses casos para bloquear rapidamente esses ataques.

Sandboxing Sandboxing é uma prática de segurança cibernética onde você executa código ou abre arquivos em um ambiente seguro e isolado em uma máquina host que imita ambientes operacionais do usuário final. O Sandboxing observa os arquivos ou códigos à medida que eles são abertos e procura comportamentos maliciosos para evitar que ameaças entrem na rede. Por exemplo, malware em arquivos como PDF, Microsoft Word, Excel e PowerPoint podem ser detectados e bloqueados com segurança antes que os arquivos cheguem a um usuário final sem suspeita.

Aplicativos de firewall de próxima geração Embora os firewalls de rede tenham sido implementados tradicionalmente como gateway de segurança de hardware, esse não é o único aplicativo. Eles evoluíram e agora são implantados em vários formatos.

Segurança de rede resiliente e dimensionável Hiperescala é a capacidade de uma arquitetura ser dimensionada adequadamente, à medida que a demanda aumenta é adicionada ao sistema. Essa solução inclui implementação rápida e expansão para cima ou para baixo para atender às mudanças nas demandas de segurança de rede. Ao integrar recursos de rede e computação em um sistema definido por software, é possível equilibrar cargas de trabalho em todos os recursos de hardware disponíveis em uma arquitetura de cluster para alta disponibilidade e resiliência.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 9

Serviço de segurança de rede Aplicativos e cargas de trabalho não são mais exclusivamente hospedados no local em um data center local. Proteger os data center modernos requer maior flexibilidade e inovação para se manter atualizado com a migração de cargas de trabalho de aplicativos para a nuvem. As soluções SDN (Software-defined Networking) e SD-WAN (Software-defined Wide Area Network) permitem soluções de segurança de rede em implantações de Firewall-as-a-Service (FWaaS) privadas, públicas, híbridas e hospedadas na nuvem.

Aplicativos de alta taxa de transferência e sensíveis à latência Os ambientes de data center, comércio eletrônico e provedor de serviços têm requisitos especiais para proteger o tráfego confiável em velocidades de várias centenas de Gigabit/seg ou Terabit/seg. Além disso, serviços financeiros como trading de alta frequência exigem firewalls que operam com latência ultrabaixa. Os firewalls evoluíram para proteger esses ambientes exigentes.

O estado da arte: o "Firewall de próxima geração" se torna o "Firewall de rede" As grandes empresas padronizaram o uso de firewalls de próxima geração (NGFW) devido ao seu amplo suporte a várias funções críticas de segurança e ao reconhecimento de aplicativos. De fato, a Gartner começou a usar o termo firewall de rede para descrever a rápida expansão das funcionalidades além do NGFW. Os firewalls de rede são um elemento essencial de qualquer arquitetura de segurança, mas tentar escolher qual deles comprar não é uma tarefa simples. Embora as tecnologias de firewall fossem bastante simples no passado, nos dias de hoje os firewalls corporativos são verdadeiros gateways de segurança compatíveis com uma grande variedade de funções e formatos. Os firewalls de rede não são apenas dispositivos físicos, mas também incluem firewalls virtuais oferecidos como um firewall como serviço (FWaaS) ou como uma máquina virtual executada em um hipervisor em uma nuvem pública e privada.

Este Guia de Firewall de Próxima Geração define as funcionalidades obrigatórias do firewall de próxima geração para grandes empresas. Você pode usar as funcionalidades incluídas neste documento para selecionar sua próxima solução de firewall corporativo. Além disso, explicaremos como a solução da Check Point vai além dos requisitos básicos e fornece os melhores firewalls corporativos da categoria para empresas de qualquer tamanho. Assim como a Gartner, nosso foco está voltado para tecnologias transformacionais ou abordagens que atendam às necessidades futuras dos usuários finais e das empresas. Dado que o termo “firewall de próxima geração” (NGFW) ainda é usado em grande parte do setor, usaremos os termos firewall de “próxima geração” e firewall de “rede” de forma intercambiável neste documento.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 10

Recursos obrigatórios do firewall de rede A Check Point acredita que, para defender as empresas em um cenário de ameaças em rápida expansão, um firewall corporativo deve fornecer nove funcionalidades críticas:

SECURIT Y MANAGEMENT Arquiteturas eficazes de firewall empresarial são impossíveis sem gerenciamento. Os recursos de um firewall são inúteis se não puderem ser usados de forma eficiente, portanto, a busca por um firewall de última geração começa com a plataforma de gerenciamento. O gerenciamento de segurança não é apenas uma questão de configuração; o paradigma operacional de

segurança completo deve ser considerado:

• Em primeiro lugar, está a facilidade de uso, já que a interface reduz as horas necessárias para a equipe concluir uma operação. Em outras palavras, escolha a melhor ferramenta para a tarefa.

• Implementação de políticas consistentes em toda a infraestrutura de segurança (incluindo, entre outras, firewalls)

• Detecção de ameaças e gerenciamento do ciclo de vida de resposta a incidentes

• Escala (dispositivos gerenciados, número de administradores e número de funções/equipes envolvidas nas operações)

• Gerenciamento de mudanças, fluxo de trabalho e segregação de tarefas, incluindo avaliações e superaprovações e edições de aprovadores

• Automação e orquestração com soluções de segurança e TI de terceiros e com a virtualização do centro de dados, automação de nuvem e DevOps

• Validação e geração de relatórios de conformidade e controle de auditoria

PREVENÇÃO CONTRA AMEAÇAS O recurso mais significativo adicionado aos firewalls corporativos foi a integração de uma robusta prevenção de ameaças de camada 1-7. Inicialmente, o foco era integrar o IPS para consolidar o hardware, mas firewalls modernos devem ir muito além disso: sandboxing, anti-phishing, antivírus e antibot são todas as técnicas possíveis de prevenção de ameaças.

Muitos fornecedores usam funções analíticas baseadas na nuvem e inteligência de ameaças em conjunto com seus firewalls. Essas plataformas de nuvem enviam atualizações de prevenção contra ameaças para os firewalls e recebem atualizações de indicadores de malware para que possam ser compartilhadas com outras pessoas. Além disso, o firewall corporativo de hoje deve se integrar a sistemas de análise e NAC de terceiros que enviam IoCs dinamicamente para o firewall, criando um ecossistema mais seguro e resiliente.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 11

INSPEÇÃO E CONTROLE À medida que os aplicativos se tornaram mais sofisticados, os firewalls precisaram evoluir para identificá-los, pois, de outro modo, seria impossível escrever uma regra de política confiável baseada em aplicativos. Portanto, é fundamental escolher um firewall com uma

compatibilidade com aplicativos que seja ampla (o maior número possível de apps), profunda (subfunções nos aplicativos), inteligente (capaz de encontrar o aplicativo mesmo se for usada tecnologia de evasão) e dinâmica (atualizações frequentes conforme os aplicativos se proliferam ou mudam).

INSPEÇÃO E CONTROLE BASEADOS EM IDENTIDADE As regras de firewall baseadas em endereços IP simples estão se tornando cada vez menos relevantes devido à migração para endereçamento dinâmico, arquiteturas de nuvem e políticas baseadas em grupos. Um firewall corporativo deve dar suporte a políticas baseadas em usuários

ou (mais importante) grupos de usuários. A situação mais comum é uma política baseada em grupos que usa o repositório de identidade primário da organização, normalmente a associação de grupo do Active Directory. Políticas como essas são extremamente vantajosas, já que automatizam processos típicos (movimentações/ inclusões/alterações de usuários) e reduzem a necessidade de mudanças de configuração no firewall.

SUPORTE NA NUVEM É axiomático que a TI baseada na nuvem tenha ingressado na infraestrutura local como arquiteturas empresariais viáveis. Portanto, os firewalls empresariais devem ampliar a segurança para proteger cargas de trabalho estratégicas. Obviamente, isso significa

que a oferta deve incluir opções baseadas em hardware e software para suportar ambientes de nuvem híbrida, mas isso é insuficiente para o verdadeiro suporte empresarial. O fornecedor também deve adotar os modelos de gerenciamento de automação e orquestração em uso, desempenho escalonável com base em cargas de trabalho dinâmicas e modelos de consumo que permitam a implantação econômica.

DESEMPENHO ESCALONÁVEL A ampla variedade de serviços que usam firewalls de próxima geração exige uma quantidade significativa de recursos de computação e memória, o que pode gerar gargalos de desempenho e afetar a disponibilidade dos aplicativos e a experiência do usuário.

Existem várias abordagens para lidar com essa consideração, todas com suas vantagens e desvantagens. No entanto, os principais requisitos são conseguir dimensionar o desempenho com facilidade conforme os requisitos aumentam, e que as limitações de hardware não impeçam a implantação das tecnologias e dos algoritmos mais recentes de prevenção de ameaça ou resultem em considerações de desempenho muito diferentes em implantações virtuais ou em nuvem em relação às implantações de hardware.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 12

INSPEÇÃO DE TRÁFEGO CRIPTOGRAFADO A maior parte do tráfego na web é criptografado. Infelizmente, ao mesmo tempo, os criadores de malware aprenderam a alavancar as iniciativas de automação da Autoridade de Certificação (Certification Authority, CA), como a criptografia, para criar sites de phishing

confiáveis para os navegadores. Com a proliferação do tráfego criptografado e das ameaças, os firewalls devem ser capazes de inspecionar tal tráfego para aplicar controles por meio de políticas e prevenir ameaças. Também devem ser sofisticados o suficiente para aceitar políticas complexas, como a descriptografia seletiva, para que determinados tipos de tráfego (por exemplo, atividades bancárias online de funcionários) possam ser excluídos da descriptografia para evitar problemas regulatórios ou de responsabilidade.

PREVENÇÃO AUTÔNOMA CONTRA AMEAÇAS A tecnologia de detecção e prevenção de ameaças não está apenas contida em um único dispositivo de rede, mas é um sistema de componentes interconectados. Além dos pontos de imposição de segurança de rede que monitoram o tráfego de rede, existem sistemas de

gerenciamento que definem políticas, alimentam atualizações à medida que as ameaças mudam, coletam dados de registro dos pontos de imposição e mecanismos de análise para encontrar as ameaças nos bilhões de eventos vistos diariamente. Os tempos de resposta às ameaças são menores quando os processos de infraestrutura são automatizados e não precisam de controle manual.

AUTOMAÇÃO DE SEGURANÇA A segurança da rede é uma parte de uma infraestrutura empresarial que também inclui armazenamentos de identidade, equipamentos de comunicação, bancos de dados, serviços da Web, componentes de rede e, mais recentemente, dispositivos da Internet das Coisas

e aplicativos, serviços e cargas de trabalho em nuvem. A segurança é melhor quando esses sistemas estão interconectados, por exemplo. Os firewalls se conectam aos sistemas Windows Active Directory ou IAM (Identity and Access Management) para criar uma política de segurança baseada no usuário mais forte e dinâmica. Com a mudança para a nuvem e a rede definida por software (SDN), os firewalls se tornaram componentes modulares que podem ser provisionados, configurados e incluídos em uma orquestração e resposta de segurança automatizada (SOAR) às ameaças.

SEGURANÇA DE OT E IOT Os dispositivos de Internet das Coisas (IoT) abrangem de campainhas inteligentes e sistemas de gerenciamento de edifícios em residências e escritórios a dispositivos mais especializados, como dispositivos médicos vestíveis em hospitais e controladores lógicos programáveis (PLCs)

encontrados em ambientes de manufatura e outros ambientes de tecnologia operacional (OT). Protegê-los requer firewalls que possam controlar os protocolos que os dispositivos IoT usam e gerenciamento de firewall vinculado a sistemas de descoberta que monitoram e aplicam continuamente políticas para proteger a IoT.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 13

Check Point: uma visão holística dos firewalls corporativos A Check Point adota uma abordagem holística em relação à arquitetura de segurança. Cada componente utiliza inteligência de ameaça em tempo real para proporcionar uma visão unificada do cenário de ameaças, permitindo que os ciberataques sejam descobertos e mitigados rapidamente. Essa abordagem está em forte contraste com as soluções pontuais isoladas de segurança disponíveis no mercado. A evolução das funcionalidades de firewall e dos aplicativos não mudou essa abordagem unificada, que se manifesta mais recentemente na arquitetura do Check Point Infinity. Acreditamos que os gateways de firewall se encaixam em uma narrativa de segurança mais ampla, na qual os firewalls são:

Praticamente todas as organizações estão enfrentando dificuldades para operacionalizar a segurança, em grande parte porque adquiriram soluções pontuais e tentam integrá-las (sem sucesso) a uma arquitetura de segurança inevitavelmente complexa. Portanto, acreditamos que as organizações que estão em busca de um firewall corporativo ou de próxima geração precisam avaliar as opções no contexto das operações em larga escala, em vez de priorizar listas de recursos específicos de um produto ou informações de preço/ desempenho. Na próxima seção do Guia do Comprador, descreveremos como o suporte da Check Point a recursos de firewall corporativo se relaciona com a nossa narrativa de arquitetura de segurança.

Gerenciamento centralizado Gerenciamento centralizado da política unificada compatível com controles baseados

em aplicativos com reconhecimento de usuários, conteúdos e dados.

Automação e orquestração de DevOps Codifique os fluxos de trabalho de provisionamento, gerenciamento da configuração

e resposta a ameaças nos pipelines de CI/CD.

Hiperescalável Permita o crescimento sob demanda e a utilização de recursos existentes com

recursos eficientes de cluster N+1 (compartilhamento de carga)

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 14

Firewalls corporativos da Check Point: de próxima geração a uma arquitetura de segurança

SECURIT Y MANAGEMENT O gerenciamento de segurança da Check Point sempre desempenhou um papel fundamental em nossas arquiteturas e impulsiona o gerenciamento de políticas operacionalmente viável, a resposta a incidentes e a conformidade. No nível mais elevado, a arquitetura de gerenciamento dá suporte a:

• Uma única construção de política em rede, nuvem, endpoint, dispositivos móveis e IoT na arquitetura Infinity • Prevenção de ameaça unificada e controle de acesso em uma única política no local e na nuvem • Validação do controle de conformidade, com suporte de modelo para regulamentações comuns de conformidade • Gerenciamento de ameaças consolidado e acionável (SmartEvent) e integrações com os principais

fornecedores de SIEM • Delegação de autoridade administrativa baseada em grupo, com suporte completo ao fluxo de trabalho • Orquestração de integrações com ambientes virtuais e na nuvem, incluindo inserção automatizada de serviços • Abrir APIs para capacitar integrações de terceiros e ferramentas de desenvolvimento de software Ansible

e Terraform

O gerenciamento da Check Point foi desenvolvido com base em lições reais aprendidas ao longo de quase 30 anos de experiência de clientes que usam nossos firewalls e gateways de segurança. Como resultado, conseguimos oferecer uma redução de até 50% no investimento em pessoal para operações contínuas. Uma descrição exaustiva de nossa capacidade de gerenciamento está claramente fora do escopo deste documento. No entanto, em última análise, é o gerenciamento que faz a diferença entre o sucesso e o fracasso quando se trata de implantar uma segurança baseada em rede operacionalmente viável.

Política de acesso unificada: Escreva uma vez, implemente em qualquer lugar com total reconhecimento de identidade e aplicativos.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 15

PREVENÇÃO CONTRA AMEAÇAS O principal diferencial da Check Point em comparação com outros firewalls é a integração

da melhor prevenção de ameaça da categoria em toda a arquitetura. Enquanto outras empresas admitem que haverá o acesso dos invasores e estão empenhadas na detecção e resposta, nosso foco continua voltado para conter os ataques antes que eles sejam bem-sucedidos. Isso inclui combater os ataques de sexta geração (GEN VI) multivetoriais em larga escala mais recentes, além de ataques mais convencionais que ainda são amplamente usados.

Esse foco é demonstrado em funcionalidades como:

• ThreatCloud, a plataforma baseada em nuvem dedicada da Check Point que compartilha e fornece inteligência de segurança dinâmica em tempo real aos nossos firewalls, além dos nossos produtos de segurança de endpoint e dispositivos móveis.

• Mecanismos de IA do ThreatCloud, que detectam malware muito além de AV e análise estática, reduzindo em dez vezes os falsos positivos.

• Emulação de ameaças SandBlast (sandboxing), que bloqueia até mesmo ataques de dia zero antes queeles possam iniciar suas técnicas de evasão.

• Extração de ameaças SandBlast (desarme e reconstrução de conteúdo), que fornece arquivos seguros e limpos aos usuários, protegendo-os contra infecções. Isso inclui extração de ameaças da web e saneamento de documentos para downloads da web.

• Anti-phishingque detecta ataques de phishing e os bloqueia antes que os usuários possam ser infectados.

• Anti-Ransomware que detecta e bloqueia os estágios iniciais dos ataques que causam infecções por ransomware.

Prevenção de ameaças apoiada por IA

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 16

GERENCIAMENTO DE AMEAÇAS ACIONÁVEL O menu de logs e monitoramento fornece uma visualização interativa, detalhada e personalizável de todas as atividades de rede e segurança registradas em gateways físicos/internos, gateways baseados em nuvem, endpoints/dispositivos móveis e IoT. Os administradores podem usar o painel de visualização de logs brutos ou optar por

explorar qualquer uma das visualizações predefinidas no submenu de visualizações. Cada visualização é um painel interativo formado por vários widgets clicáveis, que criam painéis personalizáveis e fornecem ao administrador uma visão da rede e dos eventos categorizados por diferentes temas, como usuários remotos, MITRE ATT&CK (que usa uma representação gráfica de um mapa de calor do MITRE atualizado para localizar as principais técnicas e detalhar as mais relevantes) ou prevenção de ameaça.

Painel de prevenção de ameaças

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 17

INSPEÇÃO E CONTROLE DE APLICATIVOS O recurso Controle de Aplicativos da Check Point suporta políticas de segurança para identificar, permitir, bloquear ou limitar o uso de milhares de aplicativos, incluindo Web e redes sociais, independentemente da porta, protocolo ou técnica evasiva usada

para atravessar a rede. Ele atualmente compreende mais de 9.000 aplicativos da Web 2,0 com mais sendo adicionados continuamente. Recursos avançados de interação com o usuário permitem que os administradores de segurança alertem os funcionários em tempo real sobre as limitações de acesso ao aplicativo e consultem se o uso do aplicativo é para uso comercial ou pessoal. Isso permite que os administradores de TI entendam melhor os padrões de uso da Web, adaptem políticas e regulem o uso pessoal sem interromper o fluxo de negócios.

INSPEÇÃO E CONTROLE BASEADOS EM IDENTIDADE A Check Point foi pioneira no desenvolvimento de políticas baseadas em usuários e grupos. Nossos firewalls e gerenciamento se integram ao Microsoft AD, LDAP, RADIUS, Cisco pxGrid, Terminal Servers e a terceiros por meio de uma API da Web. E como o

console de gerenciamento oferece suporte a essas políticas em nosso portfólio, você pode simplificar o gerenciamento de segurança e obter uma ampla cobertura de segurança com base em um único conjunto de políticas de identidade. A combinação de identidade e conscientização de aplicativos é obrigatória para a criação de políticas de segurança dinâmicas.

SUPORTE NA NUVEM Os firewalls da Check Point oferecem suporte a implantações virtuais e na nuvem, além de um portfólio completo de dispositivos que abrangem requisitos de escritório remoto a data center. O suporte a sistemas virtuais permite que um único gateway de segurança

de software seja segmentado em várias zonas com recursos e gerenciamento independentes. Além do vSphere tradicional, oferecemos suporte a ambientes de rede definidos por software NSX e Cisco ACI. Para nuvem pública IaaS, todos os principais fornecedores são suportados, incluindo AWS, Azure, GCP, Oracle e Alibaba Clouds. A integração com a automação em nuvem fornece instanciação de gateways virtuais e políticas de segurança baseadas em modelo sem intervenção manual. Isso permite que novas cargas de trabalho sejam protegidas à medida que são implantadas, sem atrasos de implementação causados pela configuração manual de segurança.

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 19

SCAL ABLE PERFORMANCE WITH ADVANCED SECURIT Y FUNCTIONS

Check Point’s portfolio offers powerful scaling options for both hardware and software- based firewalls. The Maestro Hyperscale solution brings the scale, agility and elasticity

of the cloud on premise with efficient N+1 hardware clustering based on Check Point HyperSync technology. Up to 52 gateways/fire- walls can be clustered to deliver up to 1,500 Gbps of throughput, while still being managed as a single entity. Start with what you need today, knowing that you can easily scale when needed without risky and complex upgrades or network redesigns. Check Point Maestro can support many modern use cases, such as capacity planning and work-from-home needs; organizations can add capacity seamlessly exact- ly when it’s needed to deal with new needs and traffic peaks.For cloud deployments, Check Point offers CloudGuard, available in both Pay-as-you- go (PAYG) and Bring-your-own-license (BYOL) pricing models. CloudGuard supports the same services as our physical firewalls, with transparent policy management across on-premises, virtual, and cloud gateways.

ENCRYPTED TRAFFIC INSPECTION Check Point enterprise firewall software includes SSL/TLS decryption and inspection, so that security policies can be applied to encrypted traffic. The software leverages crypto hardware acceleration built into Intel processors. Furthermore, our SecureXL technology

supports crypto acceleration using Check Point hardware models available on many of the security gateways. This acceleration is critical in situations requiring high-scale inspection and policy enforcement upon HTTPS encrypted traffic. Finally enterprise firewalls must securely categorize HTTPS traffic using the Server Name Indication (SNI) extension, inspect all of the latest cipher suites and curves such as TLS 1.3.

Maestro Hyperscale brings agility and non-disruptive scale to the data center for business of all sizes.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 18

DESEMPENHO ESCAL ÁVEL COM FUNÇÕES DE SEGURANÇA AVANÇADAS O portfólio da Check Point oferece opções poderosas de dimensionamento para firewalls baseados em hardware e software. A solução Maestro Hyperscale traz a escala, a agilidade e a elasticidade da nuvem para o local com um eficiente clustering de hardware N+1

baseado na tecnologia Check Point HyperSync. Até 52 gateways/firewalls podem ser agrupados para fornecer até 1.500 Gbps (1,5 Tbps) de taxa de transferência de prevenção contra ameaças, sem deixar de ser gerenciados como uma única entidade. Comece com o que o voce precisa hoje, sabendo que pode escalar facilmente quando necessário, sem atualizações arriscadas e complexas ou reprojetos de rede. O Check Point Maestro suporta muitos casos de uso modernos, como planejamento de capacidade e necessidades de trabalho em casa; as organizações podem adicionar capacidade sem problemas exatamente quando for necessário para lidar com novas necessidades e picos de tráfego. Para implementações na nuvem, a Check Point oferece o CloudGuard, disponível nos modelos de preços Pay-as-you-go (PAYG) e Bring-your- own-license (BYOL). O CloudGuard oferece suporte aos mesmos serviços que nossos firewalls físicos, com gerenciamento transparente de políticas em gateways locais, virtuais e na nuvem.

O Maestro Hyperscale oferece agilidade e escala sem interrupções para o centro de dados de empresas de todos os portes.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 19

FIREWALL HIPER-RÁPIDO DE L ATÊNCIA ULTRABAIXA As empresas precisam que a segurança do centro de dados funcione na velocidade da rede, para permitir a transferência de centenas de terabytes de dados em minutos em vez de horas, fornecer baixa latência para transações financeiras de alta frequência, além de aumentar e

reduzir a escala sob demanda para dar suporte a negócios de alto crescimento, como comércio online.

Os firewalls Quantum Lightspeed hiper-rápidos fornecem até 800 Gbps de taxa de transferência de firewall com estado por gateway, com latência ultrabaixa de 3 microssegundos. Quando são implantados em uma solução Maestro, os clientes podem aumentar a escala da taxa de transferência do firewall para 3 Tbps.

INSPEÇÃO DE TRÁFEGO CRIPTOGRAFADA O software de firewall corporativo da Check Point inclui descriptografia e inspeção SSL/ TLS, para que as políticas de segurança possam ser aplicadas ao tráfego criptografado. O software aproveita a aceleração de hardware criptográfica integrada nos processadores

Intel. Além disso, nossa tecnologia SecureXL suporta aceleração de criptografia usando modelos de hardware Check Point disponíveis em muitos gateways de segurança. Essa aceleração é crítica em situações que exigem inspeção em alta escala e aplicação de políticas no tráfego criptografado HTTPS. Por fim, os firewalls corporativos devem categorizar com segurança o tráfego HTTPS usando a extensão Server Name Indication (SNI), inspecionar todos os conjuntos de criptografia e curvas mais recentes, como TLS 1.3.

PREVENÇÃO AUTÔNOMA CONTRA AMEAÇAS A Check Point possui o primeiro sistema autônomo de prevenção de ameaças do setor, que elimina a trabalhosa classificação e atualizações manuais de ameaças. Todos os gateways são atualizados automaticamente pela prevenção de ameaças baseada em

IA para proteção completa até mesmo contra ameaças de dia zero. A política Infinity Threat Prevention permite que os administradores de segurança implementem a prevenção contra ameaças com um único clique. A política é então continuamente atualizada automaticamente.

Cinco perfis prontos para uso estão disponíveis para você escolher. Basta escolher um perfil de proteção que corresponda à sua rede; perímetro, rede interna, data center ao leste, convidado ou rigoroso. Cada perfil inclui: IPS, proteções baseadas em reputação (IP, URL, domínio, etc.), sandboxing (nossa Emulação de Ameaças), Sanitization (CDR), que é nossa Extração de Ameaças, e proteção de Comando e Controle. Cada um é personalizado de acordo com os requisitos de segurança relevantes do segmento de rede. Basta escolher o perfil apropriado para as necessidades da sua organização e estará protegido.

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 9

The State of the Art: The "Next Generation Firewall" Becomes the "Network Firewall" Enterprises have standardized on next generation firewalls (NGFW) because of their broad support for multiple critical security functions and application awareness. In fact, Gartner has started using the term Network Firewall to describe the rapid expansion in functionality beyond NGFW. Network firewalls are a critical element of any security architecture, but trying to choose which one to buy is not a simple task. While firewall technology used to be fairly straightforward, these days enterprise firewalls are true security gateways which support a wide variety of functions and form factors. Network Firewalls are not just physical appliances, but also include virtual firewalls offered as a firewall as a service (FWaaS) or as a virtual machine running on a hypervisor in a public and private cloud.

This Next Generation Firewall Guide will define the mandatory capabilities of the next-generation enterprise firewall. You can use the capabilities defined in this document to select your next Enterprise Firewall solution. In addition, we will explain how Check Point’s solution goes beyond the basic requirements and provides best-in-class enterprise firewalls for any size business. Like Gartner, we focus on transformational technologies or approaches that deliver on the future needs of end users and businesses. Given the term “Next Generation Firewall” (NGFW) is still used by a majority of the industry we will use both “Next- Generation” and “Network” firewall terms interchangeably in this document.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 20

AUTOMAÇÃO DE SEGURANÇA A Check Point tem uma longa história de integrações de parceiros de tecnologia e hoje tem mais de 100 parcerias tecnológicas com os principais fornecedores de IAM, SIEM, nuvem, dispositivos móveis, rede, SD-WAN, inteligência de ameaças e descoberta de

IoT. Para os clientes, esse grande ecossistema de parcerias tecnológicas significa que os firewalls da Check Point se encaixarão perfeitamente em qualquer infraestrutura. Isso é possível graças às APIs abertas e à adoção de padrões do setor. Um dos melhores exemplos disso são nossos firewalls de rede em nuvem, que usam APIs nativas da nuvem. O provisionamento e o escalonamento automáticos, juntamente com as atualizações automáticas de políticas, garantem que as proteções de segurança acompanhem todas as mudanças nos ambientes de nuvem pública e privada. Outro caso de uso é o gerenciamento de configurações usando ferramentas de terceiros, como Terraform e Ansible. Com ferramentas de desenvolvimento de software, tarefas repetitivas podem ser codificadas em fluxos de trabalho e pipelines de CI/CD. Um terceiro caso de uso são as integrações da Check Point com os principais fornecedores de SOAR para automatizar e orquestrar a resposta às ameaças. Em um quarto caso de uso, considere provisionar e implantar segurança em escritórios remotos usando um gateway de segurança virtual leve ou uma integração de FWaaS com os principais fornecedores de SD-WAN. Por fim, para proteger os dispositivos da Internet das Coisas (IoT), a Check Point se integra aos principais fornecedores de descoberta de IoT para segmentar automaticamente, controlar o acesso à rede IoT e evitar ameaças a dispositivos IoT vulneráveis.

GUIA DO COMPRADOR DO FIREWALL DE PRÓXIMA GERAÇÃO DO CHECK POINT | 21

Resumo e próximas etapas Como sociedade, a Internet é a nossa linha da vida, são as escolas para as quais enviamos nossos filhos, os bancos para os quais confiamos nossas finanças, os serviços de saúde nos quais confiamos e os negócios que realizamos. É imperativo que o protejamos. À medida que o tráfego da Internet e as redes corporativas crescem a cada ano, os ataques cibernéticos estão se tornando mais sofisticados e difíceis de detectar. Deve ficar claro neste Guia do Comprador que os "firewalls de próxima geração" são muito mais do que pontos de imposição para políticas de tráfego de rede. Esses dispositivos de nível empresarial são realmente gateways de segurança, que incluem inteligência de aplicativos de camada 7 e prevenção de ameaças multidimensionais. Ao selecionar um fornecedor de firewall empresarial, faça as seguintes perguntas enquanto analisa os recursos obrigatórios:

• Como devo pesar a importância de cada capacidade, com base no que é mais importante para mim?

• Posso eliminar outras ferramentas e dispositivos se implantar firewalls corporativos amplamente, reduzindo o investimento de capital e os custos com pessoal?

• Qual será a minha abordagem para dimensionar o desempenho, devido ao inevitável aumento no tráfego e sofisticação necessários para combater o cenário de ameaças em constante evolução?

• Qual infraestrutura de TI e Segurança precisarei integrar com os firewalls e seus componentes de suporte?

• Mais importante ainda: será que considerei todos os aspectos do modelo operacional que usarei para provisionar, monitorar e atualizar esses dispositivos de maneira consistente com o tamanho e a capacidade da minha equipe?

Como qualquer tecnologia, firewalls de última geração são apenas parte da solução: pessoas, políticas e procedimentos são essenciais para criar e operar uma arquitetura de segurança eficaz. Ao combinar tudo isso, as organizações dão um grande passo para proteger seus ativos sensíveis, atender aos requisitos de conformidade e impulsionar a transformação digital.

Sede mundial 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel | Tel: 972-3-753-4599

Sede dos EUA 959 skyway road, Suite 300, San carlos, CA 94070 | tel: 800-429-4391

www.checkpoint.com

© 2022 check point software technologies ltd. Todos os direitos reservados

Robusto Firewalls

Firewalls para pequenas empresas e filiais

Firewalls empresariais

Firewalls de data center

Segurança de rede em hiperescala

Firewalls de nuvem

Firewall como serviço

Firewalls de Última Geração

CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 21

Summary and Next Steps As a society, the Internet is our lifeline, it is the schools we send our kids to, the banks we entrust our finances to, the health insurance we rely on, and the business we conduct. It is imperative that we secure it. As internet traffic and corporate networks grow each year, cyber-attacks are becoming more sophisticated and harder to detect. It should be clear from this Buyer’s Guide that “next-generation firewalls” are much more than enforcement points for network traffic policies. These enterprise-class devices are really security gateways, which include Layer 7 application intelligence and multi-dimensional threat prevention. When selecting an enterprise firewall vendor, ask the follow questions while reviewing the mandatory capabilities:

• How should I weigh the importance of each capability, based on what is most important to me?

• Can I eliminate other tools and devices if I deploy enterprise firewalls broadly, lowering both capital investment and staff costs?

• What is going to be my approach to scaling performance, given the inevitable increase in traffic and sophistication required to combat the ever-evolving threat landscape?

• What IT and Security infrastructure will I need to integrate with the firewalls and their supporting components?

• Most importantly: Have I thought through the complete operational model I will use to provision, monitor, and upgrade these devices, consistent with my staff size and capabilities?

Like any technology, next-gen firewalls are only part of the solution: people, policies and procedures are essential to building and operating an effective security architecture. By combining all of these, organizations take a big step towards protecting their sensitive assets, meeting compliance requirements, and driving digital transformation.

Next Generation Firewalls

Worldwide Headquarters 5 Ha’Solelim Street, Tel Aviv 67897, Israel | Tel: 972-3-753-4555 | Fax: 972-3-624-1100 | Email: info@checkpoint.com

U.S. Headquarters 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tel: 800-429-4391; 650-628-2000 | Fax: 650-654-4233

www.checkpoint.com

Rugged Firewalls

Cloud Firewalls

Hyperscale Network Security

Firewall as a Service

Enterprise Firewalls

Small and Branch Office

Firewalls

Data Center Firewalls


Item Type: pdf