企業應如何定期覆核防火牆規則?

防火牆規則覆核應逐項確認規則擁有人、業務理據、來源、目的地、服務、動作、記錄及期限,並識別過寬、重複、失效與長期未命中的規則。所有修改均應經測試、審批及可回復的變更流程。

管理重點概覽

建立可問責的規則清冊

每條規則應有唯一識別碼、系統及業務擁有人、核准理據、資料流描述、建立日期與覆核日期。臨時規則必須設定到期日,避免項目完成後仍永久存在。

按最小權限逐欄核對

檢查來源與目的地是否可由整個網段收窄至特定主機,服務是否由 any 收窄至必要連接埠,方向、動作與時段是否符合實際流程。亦要檢查規則次序,避免較寬規則遮蓋較精確規則。

利用證據辨識待處理規則

結合命中計數、流量日誌、資產清單、應用依賴與弱點資料識別零命中、重複、失效、過寬或指向已退役資產的規則。零命中並不自動代表可刪除,仍須考慮災難復原及低頻業務。

安全修改及持續管治

先由擁有人確認,於可控時段測試,備妥回復設定並經變更審批。修改後驗證業務流量與拒絕日誌;按風險制定週期,高風險邊界及臨時規則應更頻密覆核。

建立可問責的規則清冊

每條規則應有唯一識別碼、系統及業務擁有人、核准理據、資料流描述、建立日期與覆核日期。臨時規則必須設定到期日,避免項目完成後仍永久存在。

按最小權限逐欄核對

檢查來源與目的地是否可由整個網段收窄至特定主機,服務是否由 any 收窄至必要連接埠,方向、動作與時段是否符合實際流程。亦要檢查規則次序,避免較寬規則遮蓋較精確規則。

利用證據辨識待處理規則

結合命中計數、流量日誌、資產清單、應用依賴與弱點資料識別零命中、重複、失效、過寬或指向已退役資產的規則。零命中並不自動代表可刪除,仍須考慮災難復原及低頻業務。

安全修改及持續管治

先由擁有人確認,於可控時段測試,備妥回復設定並經變更審批。修改後驗證業務流量與拒絕日誌;按風險制定週期,高風險邊界及臨時規則應更頻密覆核。

權威資料依據

本文核對資料:NIST SP 800-41 Rev. 1NIST SP 800-53 Rev. 5

實際控制範圍與覆核頻率應按資產風險、法規、合約及企業環境決定,不應把任何單一清單視為通用合規結論。

常見問題

防火牆規則應多久覆核一次?
沒有適用於所有企業的單一週期;應按風險、法規、網絡邊界及變更頻率制定,並對臨時及高風險規則作更頻密檢查。
零命中規則可立即刪除嗎?
不可單憑零命中刪除。須確認監察期、日誌完整性、低頻或災難復原用途及擁有人意見。
甚麼是過寬規則?
常見情況包括來源、目的地或服務設為 any、容許整個大網段,以及沒有時限的臨時存取。
覆核應保存甚麼證據?
規則匯出、擁有人確認、命中資料、風險決定、審批、測試與回復紀錄均應保存。
誰應參與覆核?
通常包括防火牆管理員、資訊保安、網絡或系統負責人、業務擁有人及變更審批人。

需要企業網絡及資訊保安方案評估?

HKEZIT 可協助企業規劃網絡、系統與保安控制,按現場環境及實際需求提供建議與報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽消防及滅火系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。