Un firewall SPI (Stateful Packet Inspection) tiene traccia internamente dello stato delle connessioni di rete correnti. Ciò consente di identificare il traffico anomalo che un firewall senza questa funzionalità di tracciamento dello stato non vedrebbe.
I firewall originali erano sistemi stateless che determinavano se consentire o meno il passaggio di un pacchetto in entrata in base alle intestazioni del pacchetto. Potrebbero bloccare il traffico da/verso determinati indirizzi IP o utilizzare determinati protocolli di rete dall'ingresso o dall'uscita dalla rete.
Tuttavia, questi primi firewall non erano in grado di determinare se un pacchetto era valido nel contesto di una connessione attiva esistente. Ad esempio, un attacco informatico di amplificazione DDoS (Distributed Denial of Service) invia una richiesta con un indirizzo IP di origine falsificato a un servizio legittimo, che invia la risposta all'indirizzo indicato, inviandolo con traffico in entrata indesiderato. Sebbene il contenuto di questa risposta sia valido e non possa violare alcuna regola del firewall, si tratta di una risposta senza una richiesta corrispondente.
Tuttavia, è possibile determinarlo solo con la conoscenza dei pacchetti passati.
I firewall SPI tracciano internamente lo stato delle connessioni di rete in base agli indirizzi IP di origine e di destinazione e ai numeri di porta. Queste informazioni identificano in modo univoco una connessione e consentono al firewall di registrarne lo stato corrente.
Quando il firewall rileva un nuovo pacchetto, cerca lo stato corrente della connessione di rete e determina se il pacchetto è valido o meno nel contesto di tale connessione. Questo controllo aggiuntivo, oltre alle regole firewall utilizzate dal firewall stateless, consente di identificare e bloccare diversi tipi di attacchi, come gli attacchi di amplificazione DDoS, le scansioni ACK e altro traffico dannoso non valido nel contesto.
La crescita di SaaS applicazione fa sì che una percentuale significativa di applicazioni comunichi su HTTPS, limitando l'efficacia del filtraggio del traffico basato su porte e protocolli.
I firewall SPI offrono alcune caratteristiche e funzioni cruciali per un'organizzazione, tra cui:
I firewall vengono comunemente distribuiti sul perimetro della rete aziendale, dividendo gli ambienti aziendali interni dalla rete Internet pubblica. In alcuni casi, un firewall SPI può incorporare funzionalità di routing e fungere da soluzione multifunzione.
Quando si selezionano e si distribuiscono firewall di rete, è importante considerare le esigenze aziendali dell'organizzazione e le funzionalità richieste. Alcune cose da considerare includono:
Gli NGFW diCheck Point Quantum Force offrono funzionalità threat prevention basate sull'IA per identificare e bloccare in modo più rapido e accurato i tentativi di attacco contro le risorse IT di un'organizzazione. Scopri di più su cosa cercare in un NGFW scaricando questa guida all'acquisto.
Grazie alla sicurezza avanzata dall'IA e all' threat intelligenceintegrata, Quantum Force offre threat prevention leader del settore per data center, core aziendali, perimetrali e filiali. Per esplorare i vantaggi di Quantum Force per la sicurezza informatica della tua organizzazione, richiedi oggi stesso una demo gratuita.
Per proteggere gli ambienti di rete cloud, è necessario richiedere un demo di Check Point CloudGuard rete firewall.