Przejdz do tresci
Avanet

Wykorzystanie kategorii internetowych i natychmiastowych alertów w Sophos Firewall

Kategorie internetowe określają, które strony mogą otwierać użytkownicy. Natychmiastowe alerty dodają powiadomienia e-mail dla niewielkiej liczby świadomie monitorowanych kategorii. Kategoria, polityka internetowa, reguła firewalla, logowanie i wysyłka poczty muszą być spójne, aby obie funkcje działały niezawodnie.

Jest to szczególnie przydatne w szkołach, wrażliwych działach firmy lub środowiskach, w których określone żądania internetowe nie powinny pozostać niezauważone aż do miesięcznego raportu.

Sama kategoria nie zmienia ruchu. Polityka internetowa musi powiązać ją z działaniem, a następnie zostać przypisana do pasującej reguły firewalla. Inspekcja TLS, obsługa QUIC i logowanie określają dodatkowo, co firewall może rozpoznać i później wykazać.

Dla ogólnego planowania polityki internetowej najpierw pasuje Konfigurowanie ochrony internetowej Sophos Firewall z politykami internetowymi. Dla podstawy reguł pomaga Zrozumienie i prawidłowa konfiguracja reguł Sophos Firewall. Ten artykuł koncentruje się na operacyjnej części internetowej: kategoriach, grupach URL, natychmiastowych alertach, ocenie i reakcji.

Orientacja

Najpierw należy wybrać metodę ochrony lub konfiguracji pasującą do rzeczywistego przypadku. Dzięki temu unika się zbyt szerokich reguł i podwójnego troubleshooting.

Wyraźne rozdzielenie pojęć

Sophos używa kilku obiektów internetowych, które w codziennym użytkowaniu łatwo się mieszają.

  • Kategoria internetowa: Kategoria dla domen, URL lub słów kluczowych. Wiele kategorii pochodzi od Sophos, możliwe są własne kategorie. Pozwalanie, blokowanie, ograniczanie lub raportowanie dostępu do internetu według ryzyka lub treści.
  • Grupa URL: Lista domen, które można używać w politykach internetowych lub wyjątkach TLS. Wyraźne listy dozwolonych lub blokowanych, gdy konkretne domeny są ważniejsze niż kategorie.
  • Polityka internetowa: Zestaw reguł dla użytkowników, grup, kategorii, grup URL, typów plików, filtrów treści i działań. Sterowanie dostępem do internetu i połączenie z regułą firewalla.
  • Natychmiastowe alerty: Powiadomienie e-mail dla dostępu do monitorowanych kategorii. Szybkie powiadomienie w przypadku szczególnie wrażliwych lub ryzykownych kategorii.
  • Log Viewer i raporty: Ocena rzeczywistej decyzji. Kontrola, czy kategoria, polityka, użytkownik i reguła firewalla działają zgodnie z oczekiwaniami.

Polityka internetowa działa dopiero wtedy, gdy jest wybrana w odpowiedniej regule firewalla pod Security features > Web filtering. Sama polityka internetowa nie jest więc jeszcze produktywną regułą.

Kiedy kategorie internetowe są przydatne

Kategorie internetowe są szczególnie przydatne, gdy dostęp do internetu nie powinien być tylko ogólnie dozwolony lub blokowany. Typowe scenariusze:

  • Blokowanie kategorii złośliwego oprogramowania, phishingu i oszustw.
  • Ograniczanie anonimizerów, proxy i usług obejścia.
  • Szczególne monitorowanie kategorii Command-and-Control lub spyware.
  • Blokowanie kategorii takich jak treści dla dorosłych, hazard lub substancje kontrolowane w zależności od środowiska.
  • Pozwalanie na krytyczne aplikacje chmurowe, ale ograniczanie prywatnych usług chmurowych lub udostępniania plików.
  • Monitorowanie szczególnie wrażliwych kategorii z natychmiastowymi alertami w szkołach lub środowiskach nadzorowanych.
  • Ograniczanie przepustowości dla określonych kategorii internetowych za pomocą kształtowania ruchu.

Kategorie nie powinny być bezmyślnie ustawiane na blokowanie lub alert. W przeciwnym razie powstaje wiele trafień, których nikt nie może sensownie sprawdzić. Lepiej jest mieć mały, jasny zestaw z właścicielem, ścieżką reakcji i przeglądem.

Wymagania

Przed konfiguracją należy wyjaśnić następujące kwestie:

  • Ochrona internetowa lub odpowiedni pakiet Sophos Firewall jest licencjonowany.
  • Istnieje reguła klienta lub użytkownika, która ma używać filtrowania internetowego.
  • Planowane jest dopasowanie użytkowników lub grup, jeśli polityki mają działać na podstawie użytkowników.
  • Log firewall traffic jest aktywne w odpowiedniej regule firewalla.
  • W System services > Log settings co najmniej Content filtering jest zaznaczone dla Local reporting. Dla Central Reporting lub Syslog wybierz ten sam typ logu w odpowiedniej kolumnie docelowej.
  • Powiadomienia e-mail działają, jeśli mają być używane natychmiastowe alerty.
  • Używany model obsługuje natychmiastowe alerty; XGS 87 i XGS 88 nie obsługują tej funkcji.
  • Dla długoterminowej oceny planowane jest Sophos Central Firewall Reporting lub Syslog.
  • QUIC i inspekcja TLS są świadomie zdecydowane.

Dla centralnej oceny pasuje Aktywacja Central Firewall Reporting. Jeśli logi mają być wysyłane do własnego SIEM, lepszym artykułem jest Wysyłanie Syslog Sophos Firewall do SIEM.

Planowanie projektu policy

Przed konfiguracją alertów należy określić, które kategorie są istotne, kto otrzymuje powiadomienia i co ma się stać po alercie.

Planowanie kategorii i grup URL

Dla administratorów ważne jest, kiedy lepiej pasuje własna kategoria internetowa, a kiedy grupa URL.

Własna kategoria internetowa jest sensowna, gdy:

  • Domeny lub słowa kluczowe mają być używane jako kategoria w kilku politykach internetowych.
  • Kategoria ma być świadomie widoczna w raportach i logach.
  • Planowane jest kształtowanie ruchu według kategorii.
  • Ma powstać monitorowana kategoria dla natychmiastowych alertów.

Grupa URL jest zazwyczaj lepsza, gdy:

  • Zbierane są tylko konkretne domeny.
  • Potrzebna jest mała lista dozwolonych lub blokowanych.
  • Lista ma być używana również dla wyjątków TLS.
  • Unika się dopasowania słów kluczowych.

W przypadku dopasowania samych domen grupy URL są bardziej bezpośrednie i łatwiejsze do sprawdzenia niż kategorie ze słowami kluczowymi. Kategorie słów kluczowych powinny być używane z umiarem, szczególnie dla reguł dozwolonych.

Grupa URL zawiera poprawne domeny. Wyrażenia regularne nie są dozwolone; wpisy są oceniane za pomocą OR, więc wystarczy jedno dopasowanie. Aktualna pomoc SFOS 22 nie podaje stałego maksimum. Nie oznacza to nieograniczonych list. W przypadku dużych lub dynamicznie utrzymywanych list należy sprawdzić, czy lepiej pasuje importowana baza kategorii lub threat feed.

Artykuł Tworzenie i bezpieczne używanie URL Groups przedstawia pełny proces tworzenia, Web Policy, TLS i testów.

Blokowanie, alert czy tylko raportowanie?

Nie każda kategoria wymaga tego samego traktowania. Dobre projektowanie ochrony internetowej oddziela twarde decyzje bezpieczeństwa od wskazówek i czystej oceny.

  • Blokowanie: Złośliwe oprogramowanie, phishing, znane usługi obejścia, wyraźnie zabronione kategorie. legalna strona może zostać zablokowana, jeśli kategoria jest błędna
  • Ostrzeżenie: Szare obszary, środowiska szkoleniowe, świadomie dozwolone kategorie. użytkownicy przyzwyczajają się do ostrzeżeń i klikają dalej odruchowo
  • Natychmiastowy alert: kilka kategorii z rzeczywistym obowiązkiem reakcji. zbyt wiele alertów prowadzi do zmęczenia alarmami
  • Tylko raportowanie: Analiza trendów, raporty użytkowania, słabe sygnały. trafienia są widoczne dopiero później

Dla środowisk produkcyjnych często lepsza jest mała, jasna selekcja niż maksymalny katalog. Jeśli nikt nie ocenia alertu, kategoria nie powinna być ustawiona jako natychmiastowy alert. Jeśli kategoria zawsze ma być blokowana, alert dodatkowo ma sens tylko wtedy, gdy z tego wynika konkretne działanie.

Stała granica systemowa dotyczy stron sklasyfikowanych przez Sophos jako szczególnie naganna działalność przestępcza: firewall blokuje je niezależnie od polityki internetowej lub wyjątku i ukrywa nazwę domeny w logach oraz raportach. Brak domeny w takim przypadku nie jest błędem logowania.

Konfiguracja

Konfiguracja powinna być precyzyjna, testowalna i łatwa do późniejszego przeglądu.

Tworzenie lub dostosowywanie kategorii internetowej

Ścieżka menu to:

Web > Categories

Podstawowy przebieg:

  1. Edytuj istniejącą kategorię lub wybierz Add.
  2. Nadaj nazwę.
  3. Wybierz klasyfikację.
  4. Opcjonalnie wybierz politykę kształtowania ruchu.
  5. Wybierz typ konfiguracji.
  6. Dodaj domeny lub słowa kluczowe.
  7. Opcjonalnie aktywuj Instant alerts.
  8. Zapisz.

W przypadku własnych kategorii nazwa powinna jasno opisywać cel. Nazwy takie jak Custom1 lub Blocklist później niewiele pomagają. Lepsze są nazwy takie jak Alert_Self_Harm, Block_Proxy_Anonymizer lub Allow_Business_Cloud_Exceptions.

Domeny są sprawdzane względem nazwy domeny w URL i automatycznie obejmują subdomeny. Słowa kluczowe są natomiast sprawdzane względem pełnego URL, w tym ścieżki i zapytania. Może to być pomocne, ale łatwiej generuje fałszywe trafienia.

Jeśli używana jest zewnętrzna baza danych URL, firewall sprawdza tę listę co 48 godzin pod kątem aktualizacji. Tego interwału nie można zmienić. Dla publicznych list blokowania warto jednak sprawdzić, czy Konfigurowanie i bezpieczne zarządzanie Sophos Firewall Threat Feeds lepiej pasuje.

Własna kategoria nie zastępuje domyślnej kategorii Sophos dla adresu URL. Adres URL może należeć do wielu kategorii. Firewall ocenia kategorie w kolejności widocznej na liście, a logi i raporty pokazują kategorię użytą przy decyzji polityki. Po zmianie wpisów lub ich kolejności trzeba ponownie wykonać rzeczywiste żądanie testowe.

W przypadku Local database można użyć maksymalnie 2,000 wpisów. Lokalny plik .txt zawiera jeden wpis w każdym wierszu, natomiast plik .csv zawiera wpisy rozdzielone przecinkami w jednym wierszu. External URL database przyjmuje plik .txt, .csv, .tar, .gz lub .bz2 dostępny przez HTTP albo FTP, ale nie obsługuje uwierzytelniania na serwerze źródłowym. Nieprawidłowe wpisy są ignorowane.

Rozmiar zewnętrznej pamięci podręcznej zależy od pamięci RAM zapory. Sophos podaje, że większość modeli z ponad 4 GB RAM może buforować do 122,880 wpisów. Przed użyciem dużej listy w środowisku produkcyjnym należy sprawdzić rzeczywiście dostępny limit w /log/nSXLd.log.

Konfiguracja polityki internetowej

Ścieżka menu to:

Web > Policies

Polityka internetowa zawiera reguły dla użytkowników, grup, aktywności, kategorii, grup URL, typów plików, filtrów treści, działań i harmonogramów.

Podstawowy przebieg:

  1. Utwórz nową politykę internetową lub edytuj istniejącą politykę.
  2. Dodaj regułę.
  3. Wybierz użytkowników lub grupy, jeśli polityka ma być oparta na użytkownikach.
  4. Wybierz kategorie lub grupy URL.
  5. Ustal działanie dla HTTP.
  6. Sprawdź oddzielne działanie dla HTTPS.
  7. Ustal harmonogram, jeśli to konieczne.
  8. W Advanced settings aktywuj Enable logging and reporting, jeśli polityka ma pojawiać się w logach i raportach.
  9. Aktywuj status reguły.
  10. Sprawdź pozycję reguły.
  11. Zapisz.

Enable logging and reporting w polityce internetowej oraz Log firewall traffic w regule firewalla pełnią różne funkcje. Dla możliwej do prześledzenia analizy należy świadomie sprawdzić obie opcje.

Kolejność w polityce internetowej ma kluczowe znaczenie. Reguły są oceniane od góry do dołu. Szeroka reguła dozwolona powyżej specyficznej reguły blokującej może spowodować, że reguła blokująca nigdy nie zadziała.

Jeśli użytkownicy są ustawieni w regule firewalla i w polityce internetowej, należy świadomie przetestować działanie. Użytkownicy w regułach firewalla mogą mieć pierwszeństwo przed użytkownikami w politykach internetowych. W przypadku niejasnych trafień należy więc sprawdzić nie tylko politykę internetową, ale także regułę firewalla.

Aktywacja polityki internetowej w regule firewalla

Ścieżka menu to:

Rules and policies > Firewall rules > [Rule] > Security features > Web filtering

Podstawowy przebieg:

  1. Otwórz odpowiednią regułę klienta lub serwera.
  2. Sprawdź strefę źródłową, sieć źródłową, strefę docelową i usługi.
  3. Aktywuj Log firewall traffic.
  4. Pod Web filtering wybierz żądaną politykę internetową.
  5. Świadomie aktywuj lub uzasadnionie dezaktywuj Block QUIC protocol.
  6. Sprawdź ustawienia skanowania złośliwego oprogramowania i skanowania HTTPS.
  7. Zapisz.
  8. Przetestuj za pomocą testera polityki, Log Viewer i rzeczywistego ruchu klienta.

QUIC jest częstym czynnikiem zakłócającym filtrowanie internetowe. Gdy przeglądarki komunikują się przez UDP 443, logika i widoczność nie zawsze odpowiadają oczekiwaniom klasycznego HTTPS przez TCP. Dla szczegółów pasuje Blokowanie QUIC i HTTP/3 w Sophos Firewall.

Jeśli treści HTTPS lub pełne ścieżki URL są istotne, sama kategoryzacja internetowa nie zawsze wystarcza. Wtedy należy zaplanować inspekcję TLS. Nie powinno to być robione przypadkowo, ponieważ dotyczy certyfikatów, wyjątków, ochrony danych, wydajności i procesów wsparcia. Wdrożenie opisano w Wprowadzenie inspekcji TLS w Sophos Firewall.

Aktywacja natychmiastowych alertów

Natychmiastowe alerty są aktywowane na poziomie kategorii.

Ścieżka menu to:

Web > Categories

Podstawowy przebieg:

  1. Edytuj kategorię.
  2. Świadomie wybierz kategorię do monitorowania.
  3. Aktywuj Instant alerts.
  4. Zapisz.
  5. Otwórz System services > Notifications list.
  6. Włącz Email notifications u góry strony.
  7. Wyszukaj Web – Instant alerts.
  8. Zaznacz pole pod Email.
  9. Sprawdź serwer pocztowy, nadawcę i odbiorców w Administration > Notification settings.
  10. Wygeneruj żądanie testowe i sprawdź następną pięciominutową partię powiadomień.

Firewall wysyła powiadomienia e-mail dla monitorowanych kategorii w partiach co pięć minut. Tego interwału nie można zmienić. Alert nie jest więc sekundowym alarmem w czasie rzeczywistym, ale szybkim powiadomieniem e-mail w porównaniu do czysto późniejszych raportów.

Natychmiastowe alerty nie są dostępne na XGS 87 i XGS 88. Jeśli funkcji brakuje na jednym z tych modeli, konfiguracja poczty lub powiadomień nie musi być błędna.

Natychmiastowe alerty powinny być aktywowane tylko dla kategorii, dla których zdefiniowany odbiorca może faktycznie zareagować. Duża lista alertów bez odpowiedzialności zazwyczaj prowadzi do zmęczenia alarmami.

Analiza i eksploatacja

Alerty są przydatne tylko wtedy, gdy są regularnie przeglądane, klasyfikowane i obsługiwane w codziennej pracy.

Ochrona danych i wewnętrzna odpowiedzialność

Alerty kategorii internetowych mogą zawierać użytkownika, adres IP źródłowy, czas, kategorię i w zależności od widoczności również informacje o celu. Jest to przydatne dla bezpieczeństwa i operacji, ale w zależności od organizacji może wywołać pytania dotyczące prawa pracy lub ochrony danych.

Przed wdrożeniem produkcyjnym należy więc wyjaśnić:

  • Kto może zobaczyć alerty internetowe?
  • Które trafienia są sprawdzane tylko technicznie, a które są traktowane jako przypadki bezpieczeństwa?
  • Jak długo przechowywane są e-maile alertów, raporty lub zdarzenia SIEM?
  • Czy ocena jest uzgadniana z HR, ochroną danych lub wewnętrznymi politykami?
  • Jak zapobiegać nadinterpretacji pojedynczych nieszkodliwych trafień?

Technicznie ustawienie jest szybko aktywowane. Operacyjnie powinno być jednak traktowane jak mały proces monitorowania: odbiorca, cel, ścieżka reakcji i przechowywanie muszą być zgodne.

Ustalanie triage alertów

Natychmiastowe alerty nie powinny być traktowane jednakowo. Pojedyncze trafienie kategorii może być nieszkodliwym błędnym kliknięciem, błędnie sklasyfikowaną usługą, problemem z polityką lub rzeczywistym przypadkiem bezpieczeństwa. Dlatego należy wcześniej zdefiniować, które trafienia są sprawdzane natychmiast, a które trafiają tylko do normalnego przeglądu.

Prosta triage pomaga:

  • Wysoki: Złośliwe oprogramowanie, phishing, Command-and-Control, kategorie exploitów lub spyware. w krótkim czasie sprawdź Log Viewer, użytkownika, status Endpoint i inne logi bezpieczeństwa
  • Średni: Anonimizery, proxy, udostępnianie plików, prywatne chmury lub powtarzające się obejścia polityki. sprawdź wzorce, wyjaśnij kontekst użytkownika i doprecyzuj politykę
  • Niski: pojedyncze szare obszary bez powtórzeń. uwzględnij w raportowaniu lub przeglądzie tygodniowym, nie eskaluj natychmiast
  • Fałszywy alarm: błędnie sklasyfikowana strona biznesowa. sprawdź celową grupę URL lub dostosowanie kategorii, nie ustawiaj szerokiej reguły dozwolonej

To przyporządkowanie nie powinno istnieć tylko w głowie administratora. Sensowna jest krótka notatka operacyjna: monitorowane kategorie, odbiorcy, czas reakcji, ścieżka eskalacji, dozwolone wyjątki i data przeglądu. Dzięki temu jest jasne, czy alert ma być tylko udokumentowany, technicznie skorygowany czy traktowany jako incydent.

Używanie URL Category Lookup przed testem policy

Przy aktywnej subskrypcji Web Protection strona Diagnostics > URL category lookup pokazuje, do jakiej kategorii Sophos przypisuje konkretny URL. W Search URL należy wpisać pełny testowy URL i kliknąć Search. Wynik zawiera nazwę i opis kategorii. Jeśli URL należy jednocześnie do kategorii niestandardowej i domyślnej, wyszukiwanie pokazuje kategorię niestandardową.

Lookup potwierdza tylko kategoryzację. Nie dowodzi, z jaką regułą firewall lub web policy zostanie dopasowany rzeczywisty klient, czy działa wyjątek ani jak zachowują się TLS, QUIC i faktyczna ścieżka ruchu. Po lookup należy więc użyć Policy tester, wykonać kontrolowane żądanie z klienta i przeanalizować wynik w Log Viewer.

Testowanie i ocena

Po każdej zmianie należy nie tylko zapisać, ale także sprawdzić działanie.

Sensowne kroki testowe:

  1. Otwórz Diagnostics > Tools > Pop-out tools > Policy tester. Web > Policies > Policy tester to alternatywny skrót do tego samego narzędzia.
  2. Podaj URL, użytkownika, czas, źródłowy adres IP i strefę źródłową, a następnie przetestuj Firewall, SSL/TLS, and web. Tryb Web policy only celowo pomija reguły firewalla.
  3. Na kliencie testowym otwórz odpowiednią stronę internetową.
  4. Otwórz Log viewer.
  5. Sprawdź logi filtrowania internetowego, firewalla, inspekcji SSL/TLS i kontroli aplikacji.
  6. W regule firewalla sprawdź, czy trafienie znajduje się na oczekiwanej regule.
  7. W przypadku natychmiastowych alertów sprawdź skrzynkę odbiorczą e-mail.
  8. W Sophos Fusion (dawniej Sophos Central) lub SIEM sprawdź, czy zdarzenia tam docierają.

Policy tester modeluje przezroczysty ruch internetowy i nie uwzględnia tras SD-WAN, dlatego nie zastępuje rzeczywistego przepływu. Jeśli reguła nie pasuje lub TLS/QUIC zmienia ścieżkę, różnicę często widać dopiero w Log Viewer albo w przechwyceniu pakietów. Dla takich przypadków pasuje Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.

Dla przyporządkowania plików logów pomaga Rozwiązywanie problemów z Sophos Firewall: Usługi i logi. Tam są między innymi awarrenhttp.log, webproxy.log i nSXLd.log dla pytań dotyczących internetu i kategoryzacji.

Ustalanie reakcji na natychmiastowe alerty

Natychmiastowy alert jest pomocny tylko wtedy, gdy wiadomo, co ma się wydarzyć. W przeciwnym razie powstaje dodatkowy ruch e-mailowy, ale nie lepsze bezpieczeństwo. Przed aktywacją należy więc zdefiniować prosty proces reakcji.

Dla każdego monitorowanego typu kategorii powinno być przynajmniej ustalone:

  • Kto otrzymuje alert?: Zapobiega dystrybucji bez odpowiedzialności.
  • Jak szybko trzeba zareagować?: Oddziela krytyczne trafienia od czystej obróbki późniejszej.
  • Jakie logi są sprawdzane?: Log Viewer, Central Reporting, Syslog lub logi usług dostarczają różnej głębokości.
  • Kiedy trafienie jest incydentem?: Nie każde trafienie kategorii jest automatycznie przypadkiem bezpieczeństwa.
  • Kto może zatwierdzić wyjątek?: Zapobiega szybkim, szerokim regułom dozwolonym bez oceny ryzyka.
  • Kiedy wybór kategorii jest przeglądany?: Redukuje zmęczenie alarmami przez zbyt szerokie zestawy alertów.

Pragmatyczny przebieg wygląda tak:

  1. Zarejestruj alert z użytkownikiem, adresem IP źródłowym, kategorią, URL lub domeną i czasem.
  2. W Log Viewer sprawdź, która reguła firewalla i polityka internetowa zadziałały.
  3. Jeśli dostępne, użyj Central Reporting lub SIEM do czasowego umiejscowienia.
  4. Określ, czy to pojedynczy przypadek, powtarzający się wzorzec czy fałszywy alarm.
  5. W przypadku błędnej kategoryzacji pracuj tylko celowo z grupą URL lub dostosowaniem kategorii.
  6. W przypadku zauważalnego wzorca oceń kontekst użytkownika, status Endpoint i inne logi bezpieczeństwa.
  7. Udokumentuj decyzję: ignoruj, obserwuj, blokuj, wyjątek, incydent.

Dla technicznej analizy szczegółowej pomagają Rozwiązywanie problemów z Sophos Firewall: Usługi i logi, Aktywacja Central Firewall Reporting i Wysyłanie Syslog Sophos Firewall do SIEM. Jeśli nie jest jasne, czy trafiona została właściwa reguła firewalla, pasuje Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.

Rekomendacje operacyjne

Dla środowisk produkcyjnych sensowny jest trzystopniowy model:

  1. Blokowanie: Blokuj złośliwe oprogramowanie, phishing, oszustwa, Command-and-Control, anonimizerów i inne wyraźnie ryzykowne kategorie.
  2. Monitorowanie: Opatrz kilka wrażliwych kategorii natychmiastowymi alertami.
  3. Ocena: Regularnie sprawdzaj raporty internetowe, Central Reporting lub SIEM.

Najważniejsza granica jest organizacyjna: Alert potrzebuje odbiorcy, czasu reakcji i decyzji, co zrobić z trafieniami. W przeciwnym razie z natychmiastowych alertów powstaje tylko dodatkowy hałas e-mailowy.

Lista kontrolna

  • Sprawdzono licencję ochrony internetowej.
  • Zidentyfikowano odpowiednią regułę firewalla.
  • Utworzono lub dostosowano politykę internetową.
  • Wybrano politykę internetową w regule firewalla.
  • Aktywowano Log firewall traffic w regule.
  • Świadomie zdecydowano o Block QUIC protocol.
  • Świadomie zaplanowano inspekcję TLS lub świadomie jej nie zastosowano.
  • Zdefiniowano krytyczne kategorie.
  • Aktywowano natychmiastowe alerty tylko dla kilku jasnych kategorii.
  • Aktywowano System services > Notifications list > Web – Instant alerts przez e-mail.
  • Przeprowadzono test za pomocą testera polityki.
  • Przeprowadzono test z rzeczywistym ruchem klienta.
  • Sprawdzono Log Viewer.
  • Sprawdzono Central Reporting lub Syslog, jeśli oczekiwana jest centralna ocena.
  • Udokumentowano właściciela i ścieżkę reakcji dla alertów.

Bezpieczne wycofanie zmian

Przed zmianą zanotuj stan kategorii, politykę internetową i jej przypisanie do reguły firewalla. Pozwoli to wycofać tylko wymagane elementy bez wyłączania całego filtrowania internetowego.

  1. Aby zatrzymać wyłącznie te alerty, wyłącz Instant alerts dla kategorii w Web > Categories. Nie wyłączaj globalnie Email notifications, jeśli inne zdarzenia systemowe korzystają z poczty.
  2. Jeśli zmieniono wpisy kategorii lub kolejność reguł, przywróć zanotowane wpisy i pozycje.
  3. Jeśli do reguły firewalla przypisano inną politykę internetową, przywróć poprzednią w Rules and policies > Firewall rules > [Rule] > Security features > Web filtering.
  4. Powtórz pierwotne testy w Policy tester i na kliencie, a następnie potwierdź oczekiwane działanie w Log Viewer.

Powiadomienie utworzone przed wycofaniem może jeszcze dotrzeć w następnej pięciominutowej partii. Kryterium sukcesu jest ponowne zastosowanie zanotowanego działania polityki do nowego kontrolowanego żądania. Jeśli wyłączono Instant alerts, żądanie nie może wywołać kolejnej wiadomości e-mail z alertem webowym.

Troubleshooting

Jeśli brakuje oczekiwanego efektu, należy krok po kroku sprawdzić logi, rule matching i zachowanie policy.

Typowe błędy

  • Polityka internetowa nie działa: Polityka nie jest wybrana w regule firewalla. Sprawdź regułę firewalla pod Web filtering
  • Kategoria jest dozwolona, chociaż powinna być zablokowana: Szeroka reguła dozwolona znajduje się powyżej reguły blokującej. Sprawdź kolejność w polityce internetowej i regułach firewalla
  • Brak natychmiastowego alertu: Kategoria nie jest monitorowana, Email notifications jest globalnie wyłączone albo pole Email przy zdarzeniu nie jest zaznaczone. Sprawdź Web > Categories, System services > Notifications list, a następnie Administration > Notification settings.
  • Brak informacji o użytkowniku w logu: Użytkownik nie jest rozpoznawany lub reguła nie pasuje na podstawie użytkownika. Sprawdź uwierzytelnianie, STAS, Captive Portal lub użytkowników bezklientowych
  • HTTPS jest nieoczekiwanie dozwolony: Brak odpowiedniej inspekcji TLS lub działania HTTPS. Sprawdź politykę internetową, reguły inspekcji SSL/TLS i deszyfrowanie
  • Filtrowanie internetowe działa niekompletnie: QUIC lub błędna ścieżka ruchu. Sprawdź Block QUIC protocol, usługi i Log Viewer
  • Zbyt wiele alertów: Kategorie wybrane zbyt szeroko. Zmniejsz listę alertów i ustal właściciela
  • Brak domeny w logu/raporcie: Szczególnie krytyczna kategoria jest anonimizowana. Sprawdź kategorię i zachowanie Sophos

Sophos blokuje strony internetowe kategorii highly objectionable criminal activity zasadniczo i ukrywa nazwę domeny w logach i raportach. Jeśli wpis w tym obszarze jest anonimizowany, może to być zamierzone.

Często zadawane pytania

Jaka jest różnica między kategorią internetową a grupą URL?

Kategoria internetowa przypisuje domeny, URL lub słowa kluczowe do kategorii i może być używana w politykach internetowych, raportach i natychmiastowych alertach. Grupa URL to wyraźna lista domen, która szczególnie nadaje się do konkretnych list dozwolonych lub blokowanych.

Dlaczego polityka internetowa nie działa?

Często polityka internetowa nie jest wybrana w odpowiedniej regule firewalla, reguła nie pasuje lub ogólniejsza reguła znajduje się powyżej. Dodatkowo przypisanie użytkowników, usługi, QUIC lub inspekcja TLS mogą zmienić oczekiwane działanie.

Czy natychmiastowe alerty to prawdziwe alarmy w czasie rzeczywistym?

Nie sekundowo. Powiadomienia e-mail dla monitorowanych kategorii są wysyłane w partiach co pięć minut. Dla wielu przypadków operacyjnych jest to wystarczająco szybkie, ale nie zastępuje SIEM ani monitoringu SOC.

Czy powinno się opatrzyć wszystkie ryzykowne kategorie natychmiastowymi alertami?

Nie. Zbyt wiele alertów generuje szum. Lepiej jest mieć mały wybór z jasną odpowiedzialnością, na przykład szczególnie wrażliwe kategorie lub kategorie o wysokiej wartości badawczej.

Czy potrzebna jest inspekcja TLS dla kategorii internetowych?

Nie zawsze. Wiele kategorii działa na podstawie oceny URL lub domeny. Dla pełnych ścieżek URL, treści, pobrań i niektórych funkcji ochronnych inspekcja TLS może być jednak kluczowa. Jej zastosowanie powinno być zaplanowane i przetestowane.