Межсетевой экран
Также: firewall, файрвол, брандмауэр, межсетевой экран
Межсетевой экран - устройство или программа, которая фильтрует сетевой трафик на границе между внутренней сетью и внешним миром. Работает по набору правил: какой трафик пропустить, а какой заблокировать - по портам, адресам, протоколам. Закрывает лишние входы в сеть, оставляя открытыми только те сервисы, которые действительно нужны. Первый и обязательный рубеж защиты - без него любой желающий может попробовать достучаться до каждого порта сервера напрямую.
Статьи с этим термином · 133
- Альт Сервер P10 с сертификатом ФСТЭК 4-го уровня доверия: разворачиваем у клиента с требованием · 6 октября 2022
- Приказ ФСТЭК №76: что изменилось для ГИС второго и третьего класса защищённости · 16 августа 2022
- MaxPatrol SIEM и RuSIEM: план миграции после остановки QRadar и Splunk · 10 июня 2022
- AAP 2.1 и automation mesh: execution nodes без SSH через firewall · 6 мая 2022
- CVE-2022-21907: червеобразная уязвимость HTTP.sys и экстренный патчинг Windows Server 2019 · 28 января 2022
- Готовим клиента к плановой проверке ФСТЭК по КИИ: комплект документов и типичные замечания · 3 ноября 2021
- SMB over QUIC в Windows Server 2022: тестируем доступ к файлам без VPN для удалённого офиса · 4 августа 2021
- Kaseya VSA и REvil: когда ваш RMM становится вектором атаки на клиентов · 12 июля 2021
- OT/IT-сегментация: что спрашивают клиенты после Colonial Pipeline · 13 мая 2021
- Colonial Pipeline и DarkSide: когда ransomware останавливает бензоколонки · 10 мая 2021
- Pulse Secure VPN под APT-атаками: экстренная проверка у клиентов с этим вендором · 6 апреля 2021
- Kubernetes 1.21: immutable ConfigMaps, CronJob в stable и что делать с IPv6 · 1 апреля 2021
- MikroTik и открытый Winbox: аудит периметра и переход на VPN-туннель · 30 марта 2021
- Zero Trust и КИИ: где концепция накладывается на приказ 239 · 23 марта 2021
- Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN · 23 февраля 2021
- SUNBURST: сверяем хеши DLL, гоняем DNS и изолируем три Orion-сервера · 14 декабря 2020
- GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN · 23 ноября 2020
- SolarWinds Orion: предупреждения FireEye, изоляция серверов и охота за аномальными DNS · 5 ноября 2020
- DMZ для удалённых: как уменьшить blast radius когда VPN-шлюз скомпрометирован · 22 мая 2020
- Zero Trust на удалёнке: периметр умер, пора это признать · 7 апреля 2020
- Приказ ФСТЭК №239: заканчиваем комплект документов для значимого объекта КИИ · 25 февраля 2020
- BlueKeep в дикой природе: экстренный аудит периметра и закрытие RDP наружу · 14 февраля 2020
- Ansible 2.9 и Collections: переписываем корпоративные роли и понимаем, зачем это было нужно · 4 февраля 2020
- BlueKeep в Metasploit: провели финальный скан и закрыли историю для заказчиков · 20 июня 2019
- Zabbix 4.2 и Prometheus exporter: одна консоль для системных метрик и метрик приложений · 6 июня 2019
- SIEM для субъекта КИИ: QRadar, Splunk и MaxPatrol на пилотном стенде · 6 июня 2019
- Проверка ФСТЭК по КИИ: камень преткновения - версии сертифицированных СЗИ · 3 июня 2019
- BlueKeep (CVE-2019-0708): аудит периметра выявил 23 хоста с открытым RDP без NLA · 15 мая 2019
- ГосСОПКА: первые предписания ФСБ и реальное подключение субъектов КИИ 1-й категории · 28 января 2019
- Kubernetes RBAC-харденинг: убираем wildcard-биндинги и включаем audit-log · 10 января 2019
- Реестр отечественного ПО: 5000 продуктов - это много или мало? · 10 октября 2018
- ClickHouse 1.1.54388: Materialized Views вместо ночных ETL-задач на 500M строк событий безопасности · 19 сентября 2018
- IEC 62443 на практике: сегментируем АСУ ТП по модели zone & conduit без остановки производства · 15 июня 2018
- BlueBorne: критические дыры в Bluetooth без паринга и без касания экрана · 18 сентября 2017
- Terraform + Ansible: как мы формализовали IaC-процесс и зачем это вообще нужно · 6 июня 2017
- WannaCry и плоские сети: срочный аудит топологии и план микросегментации · 15 мая 2017
- Windows Defender ATP preview: EDR прямо в ОС без агента - смотрим на телеметрию · 25 апреля 2017
- Shadow Brokers: полный дамп - EternalBlue, DoublePulsar в открытом доступе · 15 апреля 2017
- SMBv1 в корпоративной сети: отключаем через GPO после дампа Shadow Brokers · 11 апреля 2017
- Мигрируем клиентский VPN с PPTP на IKEv2/IPsec через strongSwan: встроенный клиент Windows 10 работает без лишнего ПО · 30 ноября 2016
- Mirai кладёт Dyn: Twitter недоступен, и мы идём проверять DNS клиентов · 24 октября 2016
- Ansible 2.2 и Windows через WinRM: IIS, Firewall и DNS без единого PowerShell вручную · 19 октября 2016
- Mirai: исходники ботнета опубликованы, дефолтные пароли на Telnet делают своё дело · 3 октября 2016
- IoT в корпоративной сети: инвентаризация и сегментация после первых отчётов об IoT-ботнетах · 12 сентября 2016
- Terraform 0.7: разбиваем монолит на модули и убираем state из git · 21 июня 2016
- Приказ ФСТЭК №21 на практике: три аудита и самые частые замечания по техническим мерам защиты ПДн · 24 мая 2016
- Реестр отечественного ПО: первая тысяча продуктов - что из этого готово к работе · 4 марта 2016
- DROWN официально: сканируем 12 клиентов, находим 23 уязвимых сервера · 1 марта 2016
- DROWN и SSLv2: инвентаризируем серверы и отключаем протокол до публичного раскрытия CVE · 23 февраля 2016
- ГОСТ Р 57580: читаем проект стандарта для банковских клиентов · 12 февраля 2016
- Docker 1.10: обновили production до новой сетевой подсистемы · 5 февраля 2016
- CVE-2015-6323: как мы за сутки обновили Cisco ASA у нескольких клиентов и почему сетевое железо тоже надо патчить · 27 ноября 2015
- Let's Encrypt публичная бета: десять сервисов на TLS за один вечер · 3 ноября 2015
- Ansible Galaxy: берём роли с полки вместо написания с нуля · 30 октября 2015
- Ansible 2.0 preview: роли, блоки и почему мы наконец перестали бояться 40 хостов · 17 июля 2015
- CentOS 7.1: первые серверы на systemd и XFS - составляем чеклист миграции · 10 июля 2015
- Windows Server 2003 EOL: полтора месяца до конца, 90% уже переехали · 26 мая 2015
- SELinux enforcing на CentOS 7: audit2allow и кастомные политики вместо setenforce 0 · 31 марта 2015
- Ansible для Windows через WinRM: первые шаги без агента · 10 марта 2015
- Docker Machine 0.2: создаём Docker-хосты в облаке одной командой · 3 марта 2015
- С IPsec-клиента на Cisco AnyConnect SSL VPN: certificate pinning, split tunneling и RADIUS+TOTP · 17 февраля 2015
- Windows Server 2003 уходит в июле: считаем хосты и составляем план · 23 января 2015
- CentOS 7 на продакшне: шпаргалка по systemd для тех, кто вырос на RHEL 6 · 27 ноября 2014
- TLS по OWASP: внутренний чеклист после трёх лет тяжёлых атак · 11 ноября 2014
- Два инцидента за полгода: переходим на ежеквартальный аудит безопасности · 30 сентября 2014
- Внутренний Docker Registry за nginx: basic auth, TLS и прощание с Docker Hub · 28 августа 2014
- SSL-аудит nginx после Heartbleed: от B до A минимальными правками · 19 августа 2014
- KVM live migration без shared storage: настраиваем через NBD на CentOS 7 · 5 августа 2014
- Итоги первого полугодия 2014: Heartbleed, конец XP, Docker и санкционный фон · 27 июня 2014
- RD Gateway + NPS + двухфакторка: закрываем прямой RDP из интернета · 23 мая 2014
- Карантинный VLAN для XP: как изолировать то, что нельзя перевезти · 18 апреля 2014
- День X наступил: итоги трёх месяцев миграции с Windows XP · 1 апреля 2014
- IPsec/IKEv2 на strongSwan: мигрируем site-to-site с OpenVPN · 31 января 2014
- CentOS 7: ждём бесплатный клон RHEL 7 и тестируем бета-сборки · 17 января 2014
- Windows XP: три месяца до конца, а кассы и бухгалтерия всё ещё на XP · 7 января 2014
- IPv6 на продакшне: dual-stack на border-роутере и сюрпризы с файрволами · 23 мая 2013
- Splunk вместо SIEM: индексируем логи и смотрим что происходит · 16 мая 2013
- PCI DSS 2.0 на практике: помогаем e-commerce пройти SAQ и разобраться с сегментацией · 23 июля 2012
- IPv6 World Launch: день X прошёл - считаем потери и разбираем dual-stack на периметре · 6 июня 2012
- Flame и поддельный сертификат Microsoft: что это значит для корпоративной сети · 4 июня 2012
- 152-ФЗ в 2012: закрываем модель угроз и комплект оргмер до конца отсрочки · 28 марта 2012
- BYOD в корпоративной сети: пишем первый регламент и не теряем почту на личном iPhone · 27 февраля 2012
- IPv6 World Launch в июне: проверяем инфраструктуру на dual-stack и находим неприятное · 7 февраля 2012
- HP ArcSight Express: разворачиваем SIEM под 152-ФЗ с корреляцией по AD · 19 сентября 2011
- SCADA и корпоративная сеть: аудит изоляции и однонаправленный шлюз для историзации · 27 мая 2011
- RD Gateway на Windows Server 2008 R2: SSL-туннель для RDP без VPN · 13 апреля 2011
- Переезд с Nagios на Zabbix 1.9: агенты на 140 хостах, шаблоны и двойной мониторинг на переходный период · 22 февраля 2011
- Stuxnet: читаем отчёт Symantec и закрываем LNK-уязвимость там, где патчи не дошли · 14 февраля 2011
- IPv6: IANA раздала последние блоки, провайдер закрыл кран, мы начали тестировать dual-stack · 7 февраля 2011
- Gap-анализ PCI DSS 1.2: что больнее всего у интернет-эквайера · 14 октября 2010
- TDSS на бухгалтерском ПК: антивирус молчит, TDSSKiller говорит · 26 августа 2010
- Stuxnet и промышленные контроллеры: первые сообщения и срочный аудит · 18 июля 2010
- SCADA и корпоративная сеть: строим демилитаризованную зону · 6 мая 2010
- PowerShell Remoting: инвентаризация 150 серверов за 10 минут вместо целого дня · 22 апреля 2010
- NSClient++ и NRPE: Windows-серверы в Nagios без отдельного дашборда · 25 февраля 2010
- 152-ФЗ и ФСТЭК: два месяца на модель угроз и переписку с Роскомнадзором · 11 февраля 2010
- 152-ФЗ и ФСТЭК: два месяца на модель угроз и переписку с Роскомнадзором · 11 февраля 2010
- Cisco AnyConnect SSL VPN: заменили IPSec-клиент и перестали объяснять VPN по телефону · 17 декабря 2009
- DDoS Twitter и Facebook: что это значит для нас · 10 августа 2009
- Соцсети в офисе: написали политику, пока HR с этим ещё не разобрался · 25 июня 2009
- PowerShell 2.0 CTP3: Invoke-Command и первые скрипты на парке серверов · 19 февраля 2009
- Conficker.B: отключаем AutoRun через GPO и закрываем 445-й на периметре · 5 февраля 2009
- Приказ ФСТЭК №58: разбираем технические меры защиты ПДн · 18 ноября 2008
- MS08-067: внеплановый патч Microsoft и три ночных окна на 200+ машин · 27 октября 2008
- PCI DSS 1.2: готовим ритейл-клиента к аудиту · 17 октября 2008
- rsyslog + TLS: переходим с UDP syslog на защищённый транспорт · 28 мая 2008
- PowerShell 2.0 CTP: remoting и один скрипт на сотню машин · 19 мая 2008
- Windows Server 2008 Server Core: ставим DNS и DHCP без единого клика мышью · 18 марта 2008
- ISO 27001: gap-анализ по 133 контролям - 41% не выполнен, и это ещё оптимистично · 22 ноября 2007
- Check Point UTM-1 в SMB: IPS, антивирус и URL-фильтр вместо трёх коробок · 20 сентября 2007
- PCI DSS 1.1 и первый gap-анализ: что нашли в карточной инфраструктуре ретейлера · 9 августа 2007
- iPhone в корпоративном Wi-Fi: RADIUS не ждал гостей · 5 июня 2007
- HAProxy 1.3 и тридцать строк конфига: как мы убрали узкое горло перед двумя app-серверами · 6 марта 2007
- 152-ФЗ вступил в силу: разбираем с юристом технические меры для ИСПДн класса К2 · 15 февраля 2007
- Итоги 2006: виртуализация, регуляторика и год без спокойных патч-вторников · 22 декабря 2006
- Первый официальный pentest внутренней сети: что нашлось за восемь часов · 26 октября 2006
- SIEM: первые шаги и корреляция логов · 19 сентября 2006
- MS06-040: шесть часов на раскатку критического патча по всем клиентским Windows-машинам · 9 августа 2006
- Сети: первое знакомство с IPv6 через 6in4-туннель на пограничном роутере · 5 июля 2006
- ГОСТ Р ИСО/МЭК 17799-2005: первый аудит по чеклисту за три дня · 31 мая 2006
- Ubuntu 6.04 LTS: первый релиз, который можно ставить в прод · 5 апреля 2006
- Сегментация сети для PCI DSS: три VLAN на одном Cisco-стеке · 29 марта 2006
- Два канала вместо одного: балансировка и автоматический переход на Linux без дорогого железа · 19 июля 2005
- Контроль USB-устройств: как закрыть флешки и не парализовать работу · 19 мая 2005
- Skype в офисе: регламент вместо блокировки · 25 апреля 2005
- Ботнеты: машина не тормозит, просто рассылает спам · 21 марта 2005
- Windows XP SP2 и встроенный брандмауэр: что он закрыл и как открыть нужное · 25 января 2005
- Sasser: машина уходит в ребут сама, без помощи пользователя · 10 мая 2004
- СКУД и IP-камеры: когда физическая безопасность приходит в сеть · 26 ноября 2003
- SQL Slammer: сеть легла за десять минут · 27 января 2003
- Один интернет на всех: ставим прокси и учимся считать трафик · 19 февраля 2002
- Периметр после Code Red: минимальный рабочий набор правил iptables · 14 октября 2001
- Code Red и Nimda: когда червь приходит сам · 14 августа 2001