Использование HTTP-запросов в настройке Next-Generation Fire
Next-Generation Firewall (NGFW) — это инструмент, который выходит за рамки классических межсетевых экранов, анализируя не только порты и IP-адреса, но и действия пользователей на уровне приложений. Одним из ключевых механизмов такого анализа становится управление HTTP-запросами — командами, которые браузеры и приложения используют для взаимодействия с серверами. Эти запросы, такие как GET, POST, PUT или DELETE, позволяют администраторам создавать детализированные политики безопасности, регулируя, что именно пользователи могут делать в сети. Рассмотрим, как это работает в реальных кейсах.
Сценарий 1: Контроль доступа к файлообменникам В организации сотрудникам требуется регулярно скачивать документы с облачных хранилищ, таких как Яндекс.Диск или VK WorkSpace, но загрузка файлов на эти платформы должна быть запрещена. Администратор настраивает NGFW, создавая категорию «Облачные хранилища» и добавляя в нее домены соответствующих сервисов. Для этой категории активируется правило, разрешающее GET-запросы, которые отвечают за скачивание файлов, и блокирующее POST-запросы, используемые для загрузки. Дополнительно ограничиваются методы PUT и DELETE, чтобы исключить изменение или удаление данных на стороне сервера. Когда пользователь пытается загрузить документ, NGFW распознает POST-запрос, сверяет его с политикой и прерывает соединение, оставляя возможность скачивания через GET нетронутой. Это снижает риск утечки данных, не мешая рабочим процессам.
Сценарий 2: Защита корпоративных веб-интерфейсов Внутренняя система управления проектами, например, на базе «Битрикс24», позволяет сотрудникам редактировать задачи через веб-интерфейс. Чтобы предотвратить случайное или злонамеренное удаление данных, администратор настраивает NGFW на блокировку DELETE-запросов к домену системы. При этом GET-запросы, необходимые для просмотра задач, и POST-запросы, используемые для внесения изменений, остаются разрешенными. Это решение особенно актуально для компаний, где доступ к системе имеют несколько отделов, включая временных сотрудников или внешних подрядчиков.
Сценарий 3: Безопасность API в корпоративных сервисах Многие внутренние системы, такие как CRM «Мегаплан» или аналитические платформы, используют REST API для обмена данными с внешними сервисами. Например, метод PUT может обновлять записи в базе, а DELETE — удалять их. Если злоумышленник получит доступ к API, эти методы станут инструментом для атак. Чтобы минимизировать риски, NGFW настраивается на блокировку PUT и DELETE для всех внешних IP-адресов, кроме доверенных сетей, таких как офисная инфраструктура. Одновременно GET-запросы к API остаются доступными, позволяя интеграции с инструментами бизнес-аналитики или мобильными приложениями.
Сценарий 4: Ограничение действий в социальных сетях Компания может разрешить HR-отделу просматривать профили кандидатов в LinkedIn, но запретить публикацию вакансий или комментариев. Для этого NGFW настраивается на блокировку POST-запросов к домену LinkedIn, сохраняя доступ к GET-запросам. Аналогично, для российской платформы VK можно заблокировать загрузку видео через POST, разрешив сотрудникам просматривать ленту новостей. Такие правила помогают соблюдать политики использования соцсетей, исключая нежелательную активность.
Сценарий 5: Фильтрация данных в веб-формах Некоторые сайты, например, корпоративные порталы, используют формы для отправки конфиденциальных данных, таких как финансовые отчеты или персональные сведения. Чтобы предотвратить утечку, NGFW настраивается на блокировку POST-запросов к конкретным URL-адресам, ответственным за передачу файлов. При этом остальной трафик к домену, включая GET-запросы для просмотра страниц, остается доступным. Такая точечная настройка не нарушает работу ресурса, но закрывает потенциально опасные операции.