Обновить
8K+
12

Сетевые железки и операционки

14,1
Рейтинг
41
Подписчики
Отправить сообщение

Да, соглашусь, идея хорошая. Реально сейчас можно сделать лучше чем прошлые вендоры. Но давайте подумаем. В сетевой безопасности покупают не только производительность, а еще покупают доверие. Поставить российский МСЭ на периметр европейского банка или американского телекома в 2026 году это уже не технический, а политический вопрос…

Дружественные рынки если смотреть: Ближний Восток, Юго-Восточная Азия, Африка, Латинская Америка, да технически открыты. Там российский паспорт не блокирует сделку. Вопрос в том, есть ли у Codemaster ресурс на параллельный go-to-market за пределами домашнего рынка.

Насчёт “рекламируемого”: пролистайте главы 2, 4, 10, 11, 12, 13. Там прямо написано: нет объектной модели, заблокированные сессии не журналируются локально, DPI на базе Suricata — это не зрелый App-ID, ICAP вместо потокового AV создаёт инфраструктурный налог. Рекламный текст так не выглядит.

По существу: чем лучше? В одном конкретном параметре: изолированный Control Plane под нагрузкой 193 Гбит/с при 19% CPU на дашборде. У большинства программных шлюзов при таком трафике SSH перестаёт отвечать. Здесь управляемость сохраняется. Это инженерный взгляд, а не маркетинговая информация.

Про “мировой коммерческий рынок” тоже вопрос хороший, но он предполагает, что продукт туда метит. Не метит. Palo Alto Networks и Fortinet ушли с российского рынка в 2022-м. Задача Codemaster обеспечить российские ЦОД и телеком операторов, так чтобы была сертификация ФСТЭК и работа для рынка где важно импортозамещение. Это другая игра с другими правилами.

Спасибо, Сергей, за упоминание! Отличный обзор!

Спасибо, отличный пример как монетизировать опыт CTF.

Поддерживаю. Без многоэшелонированной защиты сегодня никуда.

Комментатор озвучивает классическую позицию идеалиста от разработки, которая разбивается о суровую практику корпоративной безопасности. Упование на концепцию Secure by Design красиво звучит на лекциях, но в реальности крупные компании годами живут с легаси-кодом и ошибками подрядчиков. Защитить гибкую нейросеть исключительно жесткими алгоритмами невозможно.

Идея фильтровать конфиденциальные данные регулярными выражениями устарела еще до появления ChatGPT. Классический DLP-движок легко пропустит пересказ коммерческой тайны, если сотрудник уберет из текста ключевые слова и намеренно изменит структуру предложений. Семантический фильтр Infera ищет смыслы в тексте. Такой подход защищает от скрытого выноса информации.

Совет развернуть локальную модель Llama 3 или Gemma внутри контура выглядит бесплатным только на бумаге. Полноценное внедрение тяжелой нейросети для тысяч корпоративных сотрудников требует закупки серверов с картами Nvidia H100 и найма дорогой команды инженеров. Для многих организаций эта дополнительная инфраструктура обойдется дороже готового шлюза безопасности.

Разграничение прав доступа на бэкенде отлично защищает корпоративную систему от старых SQL-инъекций, но абсолютно пасует перед атаками Prompt Injection через неконтролируемый входящий контекст. Нейросеть просто выполнит чужую закладку в тексте документа. Злоумышленник прячет вредоносный промпт на внешней веб-странице или пришедшем снаружи документе, модуль RAG сканирует текст, а модель послушно исполняет скрытый алгоритм в обход системных инструкций разработчика. Международное сообщество OWASP официально ставит Indirect Prompt Injection на первое место в рейтинге угроз для LLM.

Критика AI/LLM Firewall в точности повторяет историю создания Web Application Firewall (WAF). Двадцать лет назад разработчики тоже заявляли, что правильная настройка сайта и кода на нем делает WAF бесполезными. Практика коммерческого сектора доказала обратное. Бизнесу необходим выделенный инструмент централизованного контроля и оперативного отражения угроз.

Спасибо. Отличная статья!

А почему этот NGFW пишет в журнале событий, что не знает что за приложение ходит по UDP по 53 порту? Это видно на скриншоте - там написано Unknown. Что там еще у вас такое ходит, кроме DNS в корпоративной сети?

Потому что мне интересно с чем вы сравнивали настройку Palo Alto Networks NGFW, чтобы сделать свое умозаключение, что там "конфигурационный ад"

А какой NGFW вы еще настраивали, кроме Palo Alto?

Поиск событий в логах через SQL запросы - а зачем так сделали?

Все ушли в 22 году и никого официально не осталось

Привет, Игорь! Зато остались российские поставщики. К примеру, у компании Гарда остался и развивается анализ NetFlow и как раз для продукта класса NTA/NDR для анализа аномалий в трафике.

IPFIX поддерживает анализ трафика на уровне приложений

Генерация + экспорт потоков IPFIX с анализом приложений требует вычислительных ресурсов.
Если включить IPFIX, то анализ трафика может привести к перегрузке CPU и памяти маршрутизаторов и коммутаторов.

Чтобы справиться с нагрузкой у тебя два варианта
1. Использовать мощные устройства с аппаратной поддержкой IPFIX (ASIC, FPGA). Есть ли в России такие?
2. Фильтровать или агрегировать потоки перед отправкой. Но такой путь не дает полной информации о всех потоках приложений .

Просьба дописать статью рассказом, где все-таки будет показано как метод обходит какой-то из реальных Firewall от Palo Alto Networks, Fortinet или других поставщиков.

Опыт с nftables не подходит, потому что этот firewall не проверяет трафик приложений идущих по порту. Такие типы firewall давно не используются в компаниях, где высокий уровень зрелости службы информационной безопасности.

Хороший обзор!

Спасибо, очень интересные примеры, их можно на курсах программирования показывать даже.

Сейчас модный тренд - маскирование баз данных. Когда программисты работают на копии базы, где все имена, фамилии, адреса подменили на вымышленные.

Хорошая статья. Спасибо!

Информация

В рейтинге
623-й
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность