[论文解读] Firewall Configuration Errors Revisited
本研究使用来自 Check Point 和 Cisco PIX 防火墙的更大规模数据集,重新审视了 2004 年对企业防火墙配置错误的分析,提出了一种新的、与厂商无关的防火墙复杂度度量指标($Τ FC$)。研究发现,规则集复杂度与配置错误之间仍存在强烈相关性,且较新软件版本并未降低错误率,证实了在防火墙配置中‘简洁仍为上策’。
The first quantitative evaluation of the quality of corporate firewall configurations appeared in 2004, based on Check Point FireWall-1 rule-sets. In general that survey indicated that corporate firewalls were often enforcing poorly written rule-sets, containing many mistakes. The goal of this work is to revisit the first survey. The current study is much larger. Moreover, for the first time, the study includes configurations from two major vendors. The study also introduce a novel "Firewall Complexity" (FC) measure, that applies to both types of firewalls. The findings of the current study indeed validate the 2004 study's main observations: firewalls are (still) poorly configured, and a rule-set's complexity is (still) positively correlated with the number of detected risk items. Thus we can conclude that, for well-configured firewalls, ``small is (still) beautiful''. However, unlike the 2004 study, we see no significant indication that later software versions have fewer errors (for both vendors).
研究动机与目标
- 评估 2004 年研究中发现的企业防火墙配置质量低下问题,在新数据和新技术背景下是否依然存在。
- 评估后期防火墙软件版本是否导致配置错误减少。
- 开发一种统一的、与厂商无关的复杂度度量指标($\cal FC$),用于跨不同厂商比较防火墙规则集。
- 将可检测的配置错误范围扩展至超过 2004 年研究中使用的 12 种错误,识别出 36 种与厂商无关的最佳实践违规行为。
- 调查防火墙厂商选择(Check Point 与 Cisco PIX)是否在独立于复杂度的情况下影响配置质量。
提出的方法
- 通过 AlgoSec Firewall Analyzer 在 2003–2005 年间收集了在保密协议(NDA)下获取的来自不同企业的防火墙规则集。
- 基于既定安全最佳实践(如 PCI DSS、NIST、CobiT)定义了 36 种与厂商无关的配置错误。
- 引入一种适用于 Check Point FireWall-1 和 Cisco PIX 规则集的统一复杂度度量指标 $\cal FC$。
- 进行统计分析,以关联 $\cal FC$ 与两家厂商检测到的配置错误数量。
- 使用最小二乘回归模型,将每家厂商的错误率建模为 $\cal FC$ 的函数,从而实现跨厂商比较。
- 评估不同防火墙软件版本中错误率的趋势,以检验随时间推移是否存在改进。
实验结果
研究问题
- RQ1自 2004 年研究以来,随着新软件版本的推出,企业防火墙配置质量是否有所提升?
- RQ2在更大规模、多厂商的数据集中,规则集复杂度与配置错误之间的正相关性是否依然成立?
- RQ3在独立于复杂度的前提下,较新的防火墙软件版本是否能减少可检测的配置错误数量?
- RQ4在控制复杂度的情况下,防火墙厂商选择(Check Point 与 Cisco PIX)是否显著影响配置质量?
- RQ5统一的复杂度度量指标($\cal FC$)是否能有效比较不同防火墙平台的规则集复杂度?
主要发现
- 42% 的受访防火墙允许对已知被 Internet 蠕虫(如 Blaster 和 Saphire)利用的微软服务进行入站访问。
- 最常见的配置错误——允许超过 256 个 IP 地址发起出站 SMTP 请求——在所有受访防火墙中超过 80% 的设备中存在。
- 使用新提出的 $\cal FC$ 度量指标衡量的规则集复杂度,与两家厂商(Check Point 和 Cisco PIX)检测到的配置错误数量之间,仍保持强烈正相关。
- 尽管软件版本更新,但配置错误数量并未显著减少,表明仅升级版本并不能提升规则集质量。
- 对于 $\cal FC$ < 1000 的 Cisco PIX 防火墙,其错误数量显著少于同等复杂度的 Check Point 防火墙,但当配置复杂度达到 $\cal FC$ ≥ 1000 时,该优势消失。
- 本研究证实了‘简洁仍为上策’——无论厂商或软件版本如何,更简单的规则集仍显著更少出错。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。