Σχεδιασμός καθαρών πολιτικών για το WatchGuard Mobile VPN

Μια σύνδεση VPN είναι χρήσιμη μόνο όταν οδηγεί στα σωστά συστήματα. Η καλή πολιτική μετατρέπει μια αόριστη απαίτηση «χρειάζομαι πρόσβαση» σε συγκεκριμένο, ελέγξιμο και προσωρινό σύνολο δικαιωμάτων.
Ξεκινήστε από την εργασία
Η αίτηση καταγράφει ποιος χρειάζεται πρόσβαση, ποια εργασία θα εκτελέσει, ποιες εφαρμογές απαιτούνται και ποιος ιδιοκτήτης δεδομένων εγκρίνει το αίτημα. Το όνομα ενός τμήματος από μόνο του δεν αρκεί, επειδή δύο άνθρωποι στο ίδιο τμήμα μπορεί να έχουν εντελώς διαφορετικές αρμοδιότητες.
Η περιγραφή της εργασίας επιτρέπει στον διαχειριστή να επιλέξει το μικρότερο αναγκαίο μονοπάτι. Αν ο χρήστης χρειάζεται μία web εφαρμογή, δεν υπάρχει λόγος να βλέπει ολόκληρο υποδίκτυο. Η απόφαση γίνεται κατανοητή και μπορεί αργότερα να επανεξεταστεί χωρίς να βασίζεται στη μνήμη.
Ομάδες αντί για μεμονωμένες εξαιρέσεις
Οι ομάδες ρόλων μειώνουν τα κρυφά δικαιώματα και κάνουν τις αλλαγές επαναλήψιμες. Κάθε ομάδα έχει σαφές όνομα, ιδιοκτήτη, περιγραφή επιτρεπόμενων πόρων και κριτήριο ένταξης. Οι εξαιρέσεις τεκμηριώνονται με ημερομηνία λήξης, επειδή οι προσωρινές λύσεις έχουν την τάση να γίνονται μόνιμες.
Η τεχνική ομάδα δεν πρέπει να εγκρίνει μόνη της την επιχειρησιακή ανάγκη. Ο ιδιοκτήτης της υπηρεσίας γνωρίζει ποιος χρειάζεται τα δεδομένα, ενώ η ασφάλεια γνωρίζει πώς θα εφαρμοστεί ο περιορισμός. Ο διαχωρισμός αυτών των ρόλων δημιουργεί λογοδοσία χωρίς να καθυστερεί κάθε απλή αλλαγή.
Χρόνος και κύκλος ζωής
Οι συνεργάτες, τα έργα και οι έκτακτες εργασίες αποκτούν σαφή ημερομηνία λήξης από την αρχή. Για μόνιμο προσωπικό, αλλαγή θέσης ενεργοποιεί νέα αξιολόγηση αντί να προσθέτει δικαιώματα πάνω στα παλιά. Η αποχώρηση συνδέεται με μία διαδικασία που αφαιρεί ομάδες, συνεδρίες και σχετικά διαπιστευτήρια.
Οι περιοδικές ανασκοπήσεις παρουσιάζουν στον ιδιοκτήτη μια κατανοητή λίστα: χρήστης, ρόλος, πόροι, τελευταία χρήση και λόγος πρόσβασης. Ένας λογαριασμός που δεν χρησιμοποιήθηκε ή δεν έχει πλέον ιδιοκτήτη δεν παραμένει ενεργός από αδράνεια. Η απόφαση επιβεβαιώνεται ή η πρόσβαση αφαιρείται.
Δοκιμή πριν από την παραγωγή
Κάθε νέα πολιτική δοκιμάζεται με αντιπροσωπευτικό λογαριασμό και συγκεκριμένα θετικά και αρνητικά σενάρια. Επιβεβαιώνεται ότι η απαιτούμενη εφαρμογή λειτουργεί, αλλά και ότι μη επιτρεπόμενος προορισμός παραμένει κλειστός. Η δοκιμή καταγράφει αποτέλεσμα, ώρα και έκδοση ώστε να μπορεί να επαναληφθεί.
Η πιλοτική εφαρμογή σε μικρή ομάδα αποκαλύπτει εξαρτήσεις που δεν εμφανίζονται στο διάγραμμα, όπως DNS, υπηρεσία ταυτότητας ή βοηθητικός διακομιστής. Η επέκταση γίνεται μόνο όταν τα αποτελέσματα είναι σταθερά και υπάρχει σαφής διαδρομή επιστροφής. Μαζικές αλλαγές χωρίς baseline δυσκολεύουν τη διάγνωση.
Πολιτική που μπορεί να εξηγηθεί
Ο χρήστης χρειάζεται να γνωρίζει τι επιτρέπεται, πότε λήγει η πρόσβαση και πού αναφέρει πρόβλημα. Η διαφάνεια μειώνει τις άσκοπες δοκιμές και βοηθά να διακρίνεται ένα αναμενόμενο μπλοκάρισμα από μια βλάβη. Οι ομάδες υποστήριξης βλέπουν την ίδια περιγραφή με τον ιδιοκτήτη της πολιτικής.
Η κεντρική παρουσίαση WatchGuard VPN download εξηγεί πώς ο client συνεργάζεται με την πύλη. Μια ώριμη πολιτική δεν είναι απλώς ένα σύνολο κανόνων στο Firebox: είναι συμφωνία ανάμεσα σε ανάγκη, έγκριση, τεχνική εφαρμογή, παρακολούθηση και έγκαιρη ανάκληση.