Содержание
- Почему обычного межсетевого экрана может быть недостаточно
- Что такое UTM
- Какие функции выполняет UTM
- Как работает UTM
- Где используется UTM
- Преимущества UTM
- Недостатки и ограничения UTM
- UTM и NGFW: в чем разница
- UTM и отдельные средства защиты
- Как выбрать UTM-решение
- На что обратить внимание при внедрении UTM
- Примеры сценариев использования UTM
- Частые ошибки при использовании UTM
- Кому подходит UTM
- Заключение
- FAQ — часто задаваемые вопросы об UTM
Почему обычного межсетевого экрана может быть недостаточно
Классический межсетевой экран контролирует сетевые соединения по таким параметрам, как IP-адреса, порты, протоколы и состояние сессий.
Однако для многих современных сценариев этого недостаточно. Веб-приложения используют стандартные порты, сотрудники работают с облачными сервисами, а файлы передаются через браузеры, почту и корпоративные приложения. Потенциально опасный трафик при этом может проходить внутри разрешенных соединений.
Поэтому компании приходится решать несколько задач одновременно: фильтровать сетевые подключения, выявлять признаки атак, проверять передаваемый контент, управлять доступом к сайтам, приложениям и удаленным ресурсам.
Для каждой задачи можно использовать отдельный продукт. Но в этом случае увеличивается число систем, политик, журналов и интерфейсов управления.
UTM предлагает другой подход: несколько механизмов защиты работают в составе одной платформы и управляются централизованно.
Это может упростить защиту сетевого периметра, но не отменяет необходимости правильно проектировать архитектуру информационной безопасности.
Что такое UTM
UTM — Unified Threat Management, или унифицированное управление угрозами, — это подход к сетевой безопасности, при котором несколько функций защиты объединены в одной платформе.
UTM может быть реализован как физическое устройство, виртуальный шлюз или программное решение. Формат зависит от конкретного продукта и архитектуры инфраструктуры.
Обычно UTM объединяет:
межсетевой экран;
функции обнаружения и предотвращения атак;
антивирусную проверку;
веб-фильтрацию;
контроль приложений;
VPN;
журналирование и мониторинг.
Вместо нескольких независимых средств защиты администратор получает единую точку управления. Политики можно применять к сетям, пользователям, сервисам или отдельным типам трафика — если такую модель поддерживает конкретное решение.
При этом UTM не следует воспринимать как универсальное средство защиты от всех угроз. Он в первую очередь контролирует трафик, который проходит через шлюз.
Для защиты рабочих станций, серверов, учетных записей и приложений применяются другие классы средств безопасности.
Что означает термин Unified Threat Management
Название отражает основную концепцию.
Unified означает «объединенный» или «единый», Threat — «угроза», Management — «управление».
Упрощенно UTM можно представить как единый шлюз, который проверяет сетевой трафик несколькими защитными механизмами.
Например, одного разрешения соединения по определенному порту может быть недостаточно. В зависимости от возможностей платформы UTM также может определить приложение, проанализировать доступное для проверки содержимое и выявить признаки атаки.
Чем UTM отличается от обычного Firewall
Firewall, или межсетевой экран, прежде всего контролирует сетевые соединения. Он определяет, какой трафик разрешить, а какой заблокировать.
Классический межсетевой экран может учитывать IP-адреса, порты, протоколы и состояние сетевых сессий.
UTM объединяет межсетевой экран с дополнительными механизмами анализа и защиты. Платформа может не только проверять параметры соединения, но и анализировать разрешенный трафик с помощью IPS, веб-фильтрации, антивирусных и других модулей.
Например, правило межсетевого экрана может разрешать сотрудникам доступ в интернет по HTTPS. Дополнительные механизмы UTM могут проверять категорию или репутацию ресурса и, при наличии соответствующих возможностей анализа, контролировать используемые приложения и передаваемый контент.
Поэтому межсетевой экран корректнее рассматривать как один из основных компонентов UTM.
Рис.1 Сравнение Firewall и UTM
Какие функции выполняет UTM
Набор функций зависит от продукта, его редакции и лицензии. Однако для UTM характерно объединение нескольких механизмов сетевой защиты в одной платформе.
При сравнении решений важно учитывать не только наличие функции в спецификации, но и ее возможности, механизм обновления и влияние на производительность.
Межсетевой экран Firewall
Межсетевой экран контролирует входящий, исходящий и транзитный трафик.
Администратор может задавать правила для отдельных сетей, сервисов и других объектов, которые поддерживает выбранная платформа. Например, офисной сети можно разрешить доступ в интернет, а гостевой — запретить доступ к внутренним серверам.
Межсетевой экран также можно использовать для разграничения взаимодействия между сетевыми сегментами.
Это важно, поскольку атака может развиваться не только со стороны интернета. После компрометации рабочей станции злоумышленник может попытаться получить доступ к другим узлам внутренней сети.
IDS/IPS — обнаружение и предотвращение атак
IDS — Intrusion Detection System, система обнаружения вторжений. Она анализирует сетевую активность и выявляет признаки атак.
IPS — Intrusion Prevention System, система предотвращения вторжений. Она также анализирует трафик, но может автоматически блокировать активность, соответствующую заданным правилам обнаружения.
IPS может выявлять известные сетевые атаки, попытки эксплуатации уязвимостей и другие шаблоны подозрительной активности.
Эффективность механизма зависит от правил обнаружения, их актуальности и настроек. Чрезмерно жесткие политики могут приводить к ложным срабатываниям.
Поэтому настройки IPS следует адаптировать к инфраструктуре и контролируемым сервисам.
Антивирусная защита
Антивирусный модуль проверяет файлы и другой доступный для анализа контент, проходящий через шлюз.
Если система обнаруживает известный вредоносный объект, она может заблокировать его передачу в соответствии с настроенной политикой.
При этом сетевой антивирус не заменяет средства защиты конечных устройств. Вредоносный объект может попасть на компьютер по каналу, который не проходит через UTM, а часть зашифрованного трафика невозможно анализировать без дополнительных механизмов инспекции.
Поэтому защита на сетевом уровне и защита конечных устройств дополняют друг друга.
Веб-фильтрация
Веб-фильтрация позволяет управлять доступом пользователей к интернет-ресурсам.
В зависимости от решения сайты могут классифицироваться по категориям и репутации. Например, организация может блокировать известные вредоносные и фишинговые ресурсы или ограничивать доступ к отдельным категориям сайтов.
Политику следует строить с учетом рабочих задач и рисков.
Чрезмерно жесткая фильтрация может мешать работе, а слишком широкие разрешения — оставлять дополнительные каналы для атак.
Контроль приложений
Современный интернет-трафик нельзя надежно классифицировать только по портам.
Разные приложения используют HTTPS и другие распространенные протоколы. Поэтому многие платформы умеют определять приложения по дополнительным характеристикам трафика.
Например, система может различать отдельные сетевые сервисы и применять к ним разные политики. Конкретные возможности и точность распознавания зависят от продукта, характера трафика и используемого шифрования.
Контроль приложений особенно полезен в инфраструктурах, где пользователи работают с большим числом облачных и сетевых сервисов.
Антиспам
Некоторые UTM-платформы поддерживают фильтрацию нежелательных сообщений и проверку почтового трафика.
Для этого могут использоваться репутационные данные, сигнатуры и другие механизмы анализа.
Однако применимость встроенного антиспама зависит от почтовой архитектуры. Если организация использует облачный почтовый сервис или отдельный почтовый шлюз, соответствующая функция UTM может не использоваться.
Перед выбором решения стоит определить, требуется ли этот механизм в конкретной инфраструктуре.
VPN
VPN — Virtual Private Network, виртуальная частная сеть — используется для организации защищенного соединения между удаленным устройством, площадкой и корпоративной инфраструктурой.
Через VPN можно подключать удаленных сотрудников, небольшие офисы и филиалы.
UTM может выступать конечной точкой VPN-соединения и применять политики безопасности к проходящему через него трафику.
Для постоянной связи между площадками также могут использоваться VPN-туннели между шлюзами.
Контент-фильтрация
Контент-фильтрация позволяет ограничивать передачу отдельных типов данных.
Например, система может блокировать загрузку определенных типов файлов или категорий содержимого, если соответствующие возможности предусмотрены продуктом.
Эту функцию не следует считать полноценной заменой DLP. Возможности UTM по анализу передаваемых данных обычно отличаются от возможностей специализированных систем предотвращения утечек.
Если организации требуется детальный контроль конфиденциальной информации, необходимо отдельно оценивать специализированные решения.
Мониторинг и журналирование событий
UTM может регистрировать разрешенные и заблокированные соединения, события VPN, срабатывания IPS и других защитных механизмов.
Эти данные помогают анализировать инциденты и выявлять ошибки в политиках.
Однако сам сбор журналов не обеспечивает их эффективного использования. Необходимо определить, какие события нужно контролировать, как долго их хранить и кто будет анализировать срабатывания.
В более крупных инфраструктурах события UTM часто передают в SIEM — Security Information and Event Management, систему управления событиями информационной безопасности.
Как работает UTM
UTM-шлюз размещают в точке, через которую проходит трафик, подлежащий контролю.
Это может быть граница между интернетом и корпоративной сетью. В некоторых архитектурах UTM также используют для фильтрации взаимодействия между внутренними сегментами.
Упрощенно обработка трафика может выглядеть так:
Трафик поступает на UTM-шлюз.
Межсетевой экран проверяет параметры соединения и применяет правила доступа.
IPS анализирует трафик на признаки сетевых атак.
Антивирусный модуль проверяет доступный для анализа контент.
Веб-фильтр учитывает категорию или репутацию ресурса.
Модуль контроля приложений определяет используемый сервис, если это поддерживается платформой и возможно для конкретного трафика.
UTM применяет настроенные политики безопасности.
Разрешенный трафик передается получателю.
Фактический порядок и логика обработки зависят от конкретного решения. Производители реализуют и оптимизируют механизмы проверки по-разному.
Упрощенно архитектуру можно представить так:
Интернет → UTM → корпоративная сеть → пользователи и серверы
Для некоторых функций требуется анализ содержимого зашифрованного трафика. В таких сценариях может использоваться инспекция TLS.
TLS — Transport Layer Security защищает данные при передаче. Чтобы анализировать содержимое поддерживаемого зашифрованного соединения, устройство должно выполнить его расшифрование в рамках настроенного механизма инспекции, провести проверку и затем установить защищенное соединение дальше по цепочке.
Такая обработка увеличивает нагрузку на оборудование и требует корректной настройки доверенных сертификатов, политик и исключений. Кроме того, не весь зашифрованный трафик можно или следует расшифровывать.
Поэтому производительность UTM необходимо оценивать по реальному сценарию использования, а не только по максимальной пропускной способности межсетевого экрана.
Рис.2 Как работает UTM
Где используется UTM
UTM может решать разные задачи в зависимости от масштаба и архитектуры сети.
Малый и средний бизнес
Для небольшой компании развертывание нескольких отдельных средств сетевой защиты может оказаться избыточно сложным.
Каждую систему требуется приобретать или лицензировать, настраивать, обновлять и обслуживать.
UTM позволяет объединить основные сетевые функции защиты в одной платформе и уменьшить число отдельных компонентов.
Такой подход может быть удобен для относительно компактной инфраструктуры, если ее требования не предполагают использование специализированных систем для каждой функции безопасности.
Крупные компании
В крупной инфраструктуре UTM может использоваться как один из элементов многоуровневой системы защиты.
Например, такие решения можно размещать в филиалах, региональных офисах или отдельных сетевых сегментах.
Если платформа поддерживает централизованное управление, политики нескольких площадок можно администрировать через общую консоль.
Это снижает необходимость выполнять все операции непосредственно на каждом филиальном шлюзе.
Организации с удаленными сотрудниками
UTM может принимать VPN-подключения удаленных пользователей.
После аутентификации сотруднику можно предоставить доступ только к необходимым корпоративным ресурсам и применять к его трафику заданные политики.
Однако одного VPN недостаточно для защиты удаленной работы.
Необходимо также учитывать безопасность конечного устройства, учетной записи и предоставленных пользователю прав. Для удаленного доступа целесообразно рассматривать многофакторную аутентификацию, если ее поддерживает выбранная схема.
Образовательные и государственные организации
UTM можно использовать в инфраструктурах, где требуется централизованно контролировать доступ к интернету и разделять политики для разных групп пользователей или сетевых сегментов.
Например, разные правила могут применяться к сотрудникам, администраторам, учебным классам или отдельным частям инфраструктуры.
При выборе и внедрении решения необходимо отдельно учитывать применимые нормативные и отраслевые требования.
Преимущества UTM
Основная особенность UTM — объединение нескольких механизмов безопасности в одной управляемой платформе.
Администратор может работать с общей системой политик, событий и настроек вместо нескольких независимых продуктов.
К возможным преимуществам UTM относятся:
несколько функций безопасности в одной платформе;
единая консоль управления;
централизованные политики;
сокращение числа отдельных систем на периметре;
централизованное журналирование;
более простое развертывание типовых филиальных конфигураций;
снижение операционной сложности при подходящем сценарии использования.
UTM может быть особенно полезен организациям с ограниченными ресурсами на администрирование нескольких независимых средств защиты.
Однако снижение затрат не происходит автоматически. При расчете необходимо учитывать лицензии, подписки на сервисы безопасности, техническую поддержку, резервирование и требования к оборудованию.
В некоторых сценариях специализированный продукт может быть рациональнее. Например, если требуется одна конкретная функция с расширенными возможностями, комплексная платформа может оказаться избыточной.
Недостатки и ограничения UTM
Объединение нескольких функций в одной системе создает не только преимущества.
Первое ограничение связано с производительностью. Проверка трафика несколькими механизмами требует вычислительных ресурсов.
При включении IPS, антивирусного анализа, контроля приложений и инспекции TLS фактическая пропускная способность может существенно отличаться от максимального показателя межсетевого экрана.
Второе ограничение — концентрация функций на одном узле.
Если через UTM проходит весь интернет-трафик площадки, его отказ может нарушить доступ пользователей к внешним и внутренним ресурсам. Для критичных площадок поэтому необходимо заранее оценить требования к отказоустойчивости.
Также следует учитывать:
зависимость от экосистемы и жизненного цикла продуктов одного производителя;
стоимость подписок на защитные сервисы;
необходимость поддерживать актуальность сигнатур, репутационных данных и других баз;
последствия ошибок в централизованной политике;
различия в возможностях отдельных встроенных модулей;
необходимость масштабирования оборудования при росте нагрузки.
UTM не отменяет архитектурный подход к информационной безопасности.
Количество встроенных функций само по себе не определяет уровень защиты: результат зависит от архитектуры, настроек, обновлений, мониторинга и процессов эксплуатации.
Рис.3 Преимущества и ограничения UTM
UTM и NGFW: в чем разница
NGFW — Next-Generation Firewall, межсетевой экран нового поколения — расширяет возможности классического межсетевого экрана за счет дополнительных механизмов анализа и контроля.
NGFW может поддерживать распознавание приложений, IPS и другие функции безопасности. Поэтому возможности современных NGFW и UTM во многом пересекаются.
Исторически концепция UTM акцентировала объединение нескольких сервисов защиты в одной платформе, а NGFW — расширение возможностей самого межсетевого экрана и более глубокий контроль трафика.
Сегодня эта граница условна, а конкретный набор функций зависит от производителя, модели и лицензии.
| Характеристика | UTM | NGFW |
|---|---|---|
| Межсетевой экран | Да | Да |
| IPS | Обычно входит в состав платформы | Часто входит в состав платформы |
| Антивирусная проверка | Зависит от продукта и лицензии | Зависит от продукта и лицензии |
| Веб-фильтрация | Зависит от продукта и лицензии | Зависит от продукта и лицензии |
| Контроль приложений | Часто поддерживается | Одна из характерных функций |
| VPN | Часто поддерживается | Часто поддерживается |
| Концептуальный акцент | Объединение нескольких сервисов сетевой защиты | Расширенные возможности межсетевого экрана и анализа трафика |
Эту таблицу не следует использовать как жесткую классификацию продуктов.
Современный NGFW может включать антивирусную проверку, веб-фильтрацию, интеграцию с песочницей и другие защитные механизмы. UTM, в свою очередь, может поддерживать глубокий анализ приложений.
Поэтому при выборе лучше сравнивать не название категории, а конкретные возможности продукта.
Следует оценивать производительность, возможности IPS и VPN, управление политиками, журналирование, интеграции и другие параметры, значимые для конкретной инфраструктуры.
UTM и отдельные средства защиты
UTM объединяет несколько функций в одной платформе. Альтернативный подход — использовать специализированный продукт для каждой задачи.
Оба варианта применимы в зависимости от требований.
UTM может быть удобен, если важны единое управление, сокращение числа отдельных систем и типовое развертывание на нескольких площадках.
Специализированные решения могут быть предпочтительнее там, где требуется расширенная функциональность конкретного класса защиты.
Однако набор отдельных продуктов увеличивает сложность эксплуатации.
Команде приходится:
поддерживать несколько консолей;
согласовывать политики между системами;
следить за совместимостью;
управлять разными лицензиями и обновлениями;
сопоставлять события из нескольких источников.
На практике возможна смешанная модель: UTM или NGFW контролирует определенные точки сетевого трафика, а специализированные решения закрывают отдельные задачи внутри инфраструктуры.
Как выбрать UTM-решение
Выбор UTM следует начинать с требований к инфраструктуре, а не с конкретной модели оборудования.
Сначала необходимо определить, какой трафик будет проходить через систему, какие функции защиты требуется включить и какие сценарии отказа необходимо учитывать.
Производительность
Производительность — один из ключевых параметров UTM.
Производители могут указывать несколько значений пропускной способности для разных режимов работы. Максимальная скорость межсетевого экрана обычно не отражает производительность при одновременной работе дополнительных механизмов анализа.
При включении IPS, антивирусной проверки, контроля приложений и инспекции TLS пропускная способность может снижаться.
Поэтому необходимо сравнивать показатели для конфигурации, близкой к планируемому сценарию эксплуатации.
Также следует предусмотреть запас на рост трафика и дополнительные сервисы. UTM не должен постоянно работать на предельной нагрузке.
Количество пользователей и устройств
Количество сотрудников влияет на нагрузку, но не определяет ее напрямую.
Два офиса с одинаковым числом пользователей могут генерировать разный объем и структуру трафика.
Кроме рабочих станций необходимо учитывать серверы, мобильные устройства, телефоны, камеры, принтеры и другие подключенные к сети системы.
Пропускная способность интернет-канала
UTM не должен становиться узким местом сетевой инфраструктуры.
Если интернет-канал имеет пропускную способность 1 Гбит/с, устройства с показателем Firewall throughput 1 Гбит/с может быть недостаточно после включения необходимых защитных функций.
Следует учитывать не только текущую скорость канала, но и планируемое расширение инфраструктуры.
Наличие VPN
Необходимо оценить число одновременных подключений удаленных пользователей и количество туннелей между площадками.
Следует учитывать производительность VPN, поддерживаемые протоколы, механизмы аутентификации и возможности управления удаленным доступом.
Для удаленных пользователей стоит отдельно оценить поддержку многофакторной аутентификации и удобство управления клиентскими конфигурациями.
Возможности IPS и антивируса
Самого наличия пункта «IPS» в спецификации недостаточно для сравнения решений.
Необходимо оценить механизм обновления правил, управление исключениями, детализацию событий и возможности настройки политик.
Для антивирусного модуля важны поддерживаемые способы проверки трафика и ограничения анализа зашифрованных соединений.
Если часть функций зависит от облачной инфраструктуры производителя, следует также уточнить поведение системы при недоступности соответствующих сервисов.
Веб-фильтрация и контроль приложений
Необходимо оценить качество классификации сайтов и приложений и возможности настройки исключений.
Для корпоративной инфраструктуры полезна возможность назначать разные политики подразделениям, группам пользователей или сетевым сегментам — если это поддерживается продуктом.
Слишком грубая фильтрация может создавать большое число ложных блокировок и дополнительных обращений пользователей.
Централизованное управление
Для одной площадки локальной консоли может быть достаточно.
При большом числе филиалов централизованное управление становится значительно важнее.
Следует проверить возможности шаблонов конфигурации, массового изменения политик, централизованного мониторинга и контроля изменений.
Отказоустойчивость
Для критичных площадок одиночный шлюз создает риск отказа.
Необходимо проверить поддержку отказоустойчивых конфигураций и поведение системы при переключении между узлами.
Отдельно следует уточнить, какие состояния соединений и другие данные синхронизируются между устройствами.
Наличие двух экземпляров оборудования само по себе не гарантирует требуемого уровня отказоустойчивости. Сценарии переключения необходимо проверять в условиях, близких к рабочим.
Обновление баз угроз
Работа IPS, антивирусной проверки, веб-фильтрации и репутационных механизмов может зависеть от регулярно обновляемых данных.
При выборе решения необходимо уточнить механизм обновлений, срок поддержки модели и условия подписки на защитные сервисы.
Также важно заранее понимать, какие возможности изменятся или станут недоступны после окончания лицензии или подписки.
Стоимость лицензирования
Стоимость оборудования — только часть бюджета.
Необходимо учитывать подписки на защитные сервисы, техническую поддержку, централизованное управление, резервное оборудование и другие компоненты.
Для виртуальных UTM следует учитывать требования к вычислительным ресурсам и инфраструктуре виртуализации.
Сравнивать решения рациональнее по совокупной стоимости владения за выбранный период, используя единый набор исходных требований.
Рис. 4 Как выбрать UTM
На что обратить внимание при внедрении UTM
Даже правильно выбранная платформа требует корректного проектирования и настройки.
Работу следует начинать с анализа сетевой схемы.
Необходимо определить точки прохождения трафика, критичные сервисы, сетевые сегменты и действующие правила доступа.
После этого можно сформировать базовую политику и план внедрения.
Пример последовательности работ:
Проанализировать текущую сеть и маршрутизацию.
Определить необходимые функции защиты.
Спроектировать сетевые зоны и сегменты.
Сформировать правила межсетевого экрана.
Настроить IPS и необходимые механизмы фильтрации.
Настроить VPN и аутентификацию пользователей.
Организовать резервирование, если оно требуется.
Настроить журналирование.
При необходимости организовать передачу событий в SIEM.
Провести функциональное и нагрузочное тестирование.
Не всегда целесообразно сразу включать максимально строгие правила для всей инфраструктуры.
На этапе внедрения полезно проанализировать штатный трафик и проверить влияние политик на рабочие процессы. После этого настройки можно последовательно корректировать.
Отдельное внимание следует уделить журналированию.
Нужно заранее определить, какие события необходимо отслеживать, кто будет их анализировать и какие действия должны выполняться при срабатываниях.
Без этого система может генерировать большое число событий, которые не используются в процессах мониторинга и реагирования.
Примеры сценариев использования UTM
UTM может выполнять разные роли в зависимости от архитектуры инфраструктуры.
Защита офиса компании
UTM размещается между интернетом и локальной сетью.
Он фильтрует соединения, применяет правила доступа, выявляет известные признаки сетевых атак и может ограничивать доступ к опасным ресурсам.
Гостевую сеть можно отделить от корпоративной, а серверные ресурсы — разместить в отдельном сегменте с собственными правилами доступа.
Подключение филиалов
Несколько площадок можно соединить через VPN-туннели.
UTM на каждой площадке контролирует локальный интернет-доступ и взаимодействие с центральной сетью.
При наличии централизованного управления типовые политики можно применять сразу к нескольким филиалам.
Защищенный удаленный доступ сотрудников
Удаленный пользователь подключается к UTM через VPN.
После аутентификации ему можно предоставить доступ только к необходимым корпоративным сервисам.
Например, сотруднику конкретного подразделения можно разрешить подключение к рабочей системе, не предоставляя доступ ко всей серверной сети.
Ограничение доступа к сайтам
Веб-фильтрация позволяет блокировать вредоносные ресурсы и ограничивать доступ к отдельным категориям сайтов.
Политики могут различаться для подразделений и групп пользователей, если такую модель поддерживает продукт.
Например, доступ к некоторым интернет-сервисам может требоваться одному подразделению и быть не нужен другому.
Блокировка вредоносных загрузок
UTM может проверять доступные для анализа файлы.
Если защитный модуль обнаруживает известный вредоносный объект, его передача может быть заблокирована.
Этот механизм снижает часть рисков на сетевом уровне, но не заменяет защиту конечных устройств.
Предотвращение сетевых атак
IPS анализирует проходящий трафик и ищет признаки атак.
При обнаружении активности, соответствующей настроенным правилам, соединение может быть заблокировано.
Событие сохраняется в журнале и при необходимости передается во внешнюю систему мониторинга, например SIEM.
Частые ошибки при использовании UTM
Одна из распространенных ошибок — включить все доступные функции без предварительной оценки производительности.
В результате нагрузка на шлюз может вырасти, а пользователи — столкнуться с задержками или снижением пропускной способности.
Поэтому перед вводом системы в эксплуатацию необходимо проверить работу нужного набора функций под ожидаемой нагрузкой.
Другая ошибка — использовать типовые политики без адаптации к инфраструктуре.
Базовая конфигурация не учитывает структуру конкретной сети, используемые сервисы и бизнес-процессы. Правила необходимо корректировать с учетом реальных требований.
Также встречаются:
чрезмерно широкие разрешающие правила межсетевого экрана;
отсутствие резервирования на критичных площадках;
неактуальные сигнатуры и базы угроз;
отсутствие контроля изменений конфигурации;
отсутствие регулярного анализа журналов;
одинаковые политики для сегментов с разными требованиями;
отсутствие проверки сценариев резервного переключения;
отсутствие мониторинга производительности и загрузки ресурсов.
Еще одна ошибка — рассматривать UTM как полную замену других средств информационной безопасности.
Сетевой шлюз контролирует только тот трафик, который проходит через него, и не обеспечивает полный контроль процессов внутри конечного устройства. Он также не закрывает все задачи защиты учетных записей, данных и приложений.
Поэтому UTM следует рассматривать как один из элементов общей архитектуры безопасности.
Рис. 5 Правильное внедрение UTM
Кому подходит UTM
UTM может быть полезен компаниям, которым требуется объединить несколько функций защиты сетевого трафика в одной платформе.
Такой подход применим в офисах, небольших и средних компаниях, филиалах и распределенных организациях.
UTM также может быть рациональным выбором, если ИТ- или ИБ-команде важно централизовать управление несколькими площадками и сократить число отдельных защитных систем.
При этом размер организации не должен быть единственным критерием выбора.
Небольшой компании со сложными требованиями могут потребоваться специализированные продукты. Крупная организация, напротив, может использовать UTM на отдельных площадках или в филиалах.
Поэтому выбирать платформу следует исходя из архитектуры, нагрузки, требуемых функций и требований к безопасности.
Заключение
UTM — Unified Threat Management — объединяет несколько механизмов сетевой безопасности в одной платформе.
В зависимости от продукта в состав решения могут входить межсетевой экран, IPS, антивирусная проверка, веб-фильтрация, контроль приложений, VPN и журналирование.
Одно из основных преимуществ UTM — централизованное управление несколькими функциями защиты.
При этом дополнительные механизмы анализа увеличивают нагрузку на устройство. Поэтому при выборе необходимо оценивать производительность не только в режиме межсетевого экрана, но и с теми функциями, которые планируется использовать в рабочей конфигурации.
Также следует учитывать отказоустойчивость, VPN, обновление защитных механизмов, централизованное управление и стоимость лицензирования.
UTM не заменяет остальные средства информационной безопасности. Его задача — контролировать проходящий через него сетевой трафик с помощью набора защитных механизмов.
При корректном проектировании и эксплуатации UTM может стать одним из базовых элементов защиты офиса, филиала или распределенной корпоративной сети.
Если компании требуется UTM для офиса, филиалов или распределенной сети, выбор решения стоит начинать с анализа текущей архитектуры и сетевой нагрузки.
При подборе необходимо определить требуемые функции защиты, оценить производительность в рабочем режиме, требования к VPN и отказоустойчивости, а также учесть лицензирование и дальнейшее масштабирование.
Системный интегратор может помочь обследовать инфраструктуру, подобрать подходящее UTM-решение и выполнить его внедрение с учетом существующей сетевой архитектуры.
FAQ — часто задаваемые вопросы об UTM
Что такое UTM простыми словами?
UTM — это платформа сетевой безопасности, которая объединяет несколько защитных функций. В зависимости от продукта она может одновременно фильтровать соединения, выявлять атаки, проверять передаваемый контент и контролировать доступ к интернет-ресурсам.
Чем UTM отличается от Firewall?
Межсетевой экран в первую очередь контролирует сетевые соединения по заданным правилам.
UTM объединяет межсетевой экран с дополнительными механизмами, например IPS, веб-фильтрацией, антивирусной проверкой, VPN и контролем приложений.
Поэтому межсетевой экран можно рассматривать как один из компонентов UTM.
Чем UTM отличается от NGFW?
Исторически UTM развивался как концепция объединения нескольких защитных сервисов в одной платформе, а NGFW — как развитие межсетевого экрана с расширенными возможностями анализа приложений и трафика.
Сегодня функции этих классов решений во многом пересекаются. Поэтому сравнивать следует конкретные продукты, их возможности, лицензирование и производительность.
Может ли UTM заменить антивирус?
Полностью — нет.
UTM может проверять часть проходящего через него трафика и доступного для анализа контента. Средства защиты конечных устройств работают непосредственно на рабочих станциях и серверах и решают другой набор задач.
Эти механизмы следует рассматривать как взаимодополняющие.
Как выбрать производительность UTM?
Необходимо учитывать показатели производительности при включенных функциях, которые будут использоваться в рабочей конфигурации: например, IPS, антивирусной проверке, контроле приложений и инспекции TLS.
Также следует учитывать пропускную способность каналов связи, объем внутреннего трафика, VPN-нагрузку и возможный рост инфраструктуры.
Для рабочей эксплуатации рекомендуется предусматривать запас производительности.



























