pokročilé zabezpečení dat a aplikací v prostředí azure · barracuda ng firewall small (a1)...

23
POKROČILÉ ZABEZPEČENÍ DAT A APLIKACÍ V PROSTŘEDÍ AZURE TOMÁŠ MIROŠNÍK ACCOUNT TECHNOLOGY STRATEGIST MICROSOFT

Upload: others

Post on 18-Jul-2020

0 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

POKROČILÉ ZABEZPEČENÍ DAT A APLIKACÍ V PROSTŘEDÍ AZURE

TOMÁŠ MIROŠNÍK

ACCOUNT TECHNOLOGY STRATEGIST

MICROSOFT

Page 2: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

VYBUDOVÁNÍ NADSTAVBY NAD PROSTŘEDÍM AZURE

Page 3: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

OBLASTI ZABEZPEČENÍ

• Datové centrum Azure - síť

• Síť subscripce

• Subnet 1 – řešení Barracuda

• Subnet 2 – interní zdroje

Page 4: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

DATOVÉ CENTRUM AZURE

• Dvě separátní oblasti: ochrana Azure infrastruktury x ochrana zákazníka

• Ochrana Azure infrastruktury:

• Vrstva A – izolace privátní sítě Azure od Internetu

• Vrstva B – vrstva Azure DDoS/DOS/IDS

• Vrstva C – Host firewally x VLAN ochrana

• Vrstva D – více-faktorová autentizace operátorů Azure

• Ochrana zákazníka

• Layer 1 a 2 – izolace prostředí zákazníka od jiných

pomocí distribuovaných firewallů

• Layer 3

• Ochrana uvnitř VM: Firewall, IDS, DOS

• Virtuální síťové appliance

Page 5: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

SÍŤ SUBSCRIPCE

• Zajištění síťové izolace pro každý Azure deployment

• Komunikace mezi jednotlivými VM prochází přes důvěryhodné packet filtry:

• ARP, DHCP a jiné OSI Layer-2 protokoly jsou kontrolovány ochranou (anti-spoofing a další)

• VM nemůže zachytávat žádný provoz z „cizí“ sítě

• Zákazník definuje „endpointy“ (porty), na které lze přistoupit z internetu

• „A není to trochu málo Antone Pavloviči?“

Page 6: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

SUBNET 2 – INTERNÍ ZDROJE

• Network Security Groups

• Lze definovat pravidla komunikace

• NSG pravidlo obsahuje pětici prvků

(IP adresa, protokol ….)

• NSG pravidla jsou statefull

• NSG pravidla se podle priority

• Komunikace v rámci NSG je tagována a

to lze dále využívat k řízení

Page 7: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

AZURE SECURITY CENTER – REPORTING CELÉHO PROSTŘEDÍ

Prevence, detekce a reakce na hrozby díky lepšímu vhledu a správě prostředků v cloudu

Prevence – přehled bezpeč. politik

Monitoring prostředků vůči bezpeč. politikám

Ale

rty –

nap

ř. m

alw

are

, b

rute

fo

rce a

ttack

, D

Do

S

Detekce exploitů pomocí Azure Machine Learning

Up

ozo

rněn

í –ch

yb

ějící zá

pla

ty

Page 8: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

AZURE SECURITY CENTER – REPORTING SUBNET 2

• Pohled v rámci

vybrané Azure

Subscription

Page 9: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

AZURE SECURITY CENTER – REPORTING SUBNET 2

Page 10: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

A NENÍ TO POŘÁD MÁLO ….. ?

• Odpovědí jsou řešení třetích stran

• Stejný princip jako v rámci in-house (on-premise) řešení

• Potřebuji / chci pokročilý firewall / aplikační firewall na jaký jsem zvyklý

• Potřebuji vytvářet VPN a pokročilé Site-to-Site řešení

• K dispozici mám pouze TCP / UDP – ESP ani náhodou….

Page 11: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput
Page 12: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

SUBNET 1 – BARRACUDA NETWORK

• TINY protokol pro vytváření VPN řešení – NG Firewall

• Další řešení pro pokročilou ochranu aplikací – WAF

• Řešení pro ochranu pošty – SF

• Řešení pro zálohování do Azure - MA

Page 13: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

KOMPLETNÍ APLIKAČNÍ OCHRANA

Odchozí inspekcePříchozí inspekce

Pokročilá aplikační ochranaOWASP Top-10 útokyDDOS na aplikace

Proactive DefenseApplication CloakingGeo-IP Control

Data Loss PreventionCredit Card Numbers

Social Security NumberCustom Patterns

Page 14: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

WAF – DYNAMICKÉ ŠKÁLOVÁNÍ V CLOUDU

AzureLB

Server 1

Server N

Dyn

amic Scalin

gAuto-Scaling Group

BarracudaWAF Cluster

Page 15: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

KOMPLETNÍ OCHRANA POMOCÍ NOVÉ GENERACE FIREWALU

Page 16: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

Vícevrstvá ochrana v rámci Azure prostředí

Page 17: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

EXPRESSROUTE ARCHITEKTURA SPOLU S NG FIREWALEM

MPLS router

Inet router

NG on-prem

Internet

NG Firewall for Azure

ER Local Network

LAN / DC Transport networks (public/private) Azure VNet

Public Internet router network

ExpressRoute

Azure gateway

Page 18: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

BEZPEČNÉ PROPOJENÍ SÍTÍ

Page 19: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

Bezpečná a vysoce výkonná konektivita

Page 20: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

TINA PROTOKOL

• Oproti IPSec nemá tolik limitovanou rychlost (IPSec - 80 Mbit/s)

• Umožňuje správu připojení, např. failover proces

• Enkapsulace ESP

• Více konkurenčních fyzickýh transportních cest na logický tunel

• Fallback v případě ztráty spojení

• Komprese provozu a deduplikace

• Podpora DHCP a NAT

• Heartbeat monitoring pro failover scénáře

• Client-to-Site

• Site-to-Site

Page 21: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

Multi-Site konektivita

Page 22: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

VÝHODY HYBRIDNÍ INFRASTRUKTURY

• Firewall As a Services – plně cloudový firewall

• Hybridní scénář 1 – předřadím NG firewall v Azure kvůli vysoké dostupnosti / škálování

• Zakrývám si vlastní bezpečnostní infrastrukturu

• Hybridní scénář 2

• NG firewall v Azure

• Centrální NG firewall on-premise

• Propojím obě části do hybridního cloudu

• Připojím VPN klienty do NG v Azure

• Připojím mobilní NG firewally přes NG v Azure

Page 23: Pokročilé zabezpečení dat a aplikací v prostředí Azure · Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4) Virtual Cores 1 2 4 8 Firewall Throughput

CHAREKTERISTIKY NG FIREWALLU

Microsoft Azure – Compute Instance Name

Barracuda NG Firewall SMALL (A1) MEDIUM (A2) LARGE (A3) EXTRA LARGE (A4)

Virtual Cores 1 2 4 8

Firewall Throughput 400 Mbps 2 Gbps 5 Gbps 9 Gbps

VPN Throughput 120 Mbps 500 Mbps 1 Gbps 1.5 Gbps

IPS Throughput 80 Mbps 900 Mbps 2.5 Gbps 3 Gbps

Concurrent Sessions 35,000 300,000 500,000 1,000,000

New Sessions/s 2,500 16,000 35,000 45,000

Premium Support * • •

Malware Protection ** Optional Optional Optional Optional

* Premium Support ensures that an organization‘s network is running at its peak performance by providing the highest level of 24x7 technical support for mission-critical environments. For more information, please visit https://www.barracuda.com/support/premium.

** Malware protection requires a separate one-year subscription.