
Niezależny test urządzenia FortiGate 600F pod kątem zgodności z metodologią testowania zapory korporacyjnej w wersji 3.0 został przeprowadzony przez CyberRatings.org w ich placówce w Austin w Teksasie. Produkt Fortinet uzyskał ocenę skuteczności bezpieczeństwa na poziomie 99,88% oraz ocenę AAA w kilku kategoriach.
FortiGate 600F został poddany dokładnym testom w celu ustalenia, jak radzi sobie z zestawami szyfrów TLS/SSL 1.2 i 1.3, jak broni się przed 1724 exploitami oraz czy jego ochronę można ominąć poprzez którykolwiek z 1444 przypadków obejścia. Podczas testów sprawdzano również, czy urządzenie Fortinet pozostanie stabilne w niesprzyjających warunkach. Realistyczną ocenę w oparciu o nowoczesny ruch sieciowy umożliwiło zmierzenie zarówno ruchu w postaci zwykłego testu, jak i ruchu zaszyfrowanego. Wyniki testów pozwoliły na ocenę skuteczności bezpieczeństwa FortiGate 600F na poziomie 99,88% oraz ocenę AAA w następujących kategoriach:
- Routing i kontrola dostępu,
- Funkcjonalność SSL/TLS
- Zapobieganie zagrożeniom
- Stabilność i niezawodność
Routing i kontrola dostępu
Celem zapory sieciowej jest egzekwowanie zasad kontroli dostępu między dwiema sieciami. Reguły jej działania są skonfigurowane tak, aby pozwalać na ruch z jednego zasobu sieciowego do drugiego lub go blokować. Jest to możliwe na podstawie kryteriów identyfikacyjnych, takich jak źródłowy adres IP, docelowy adres IP, port źródłowy, port docelowy i protokoły
Ten test sprawdza, czy firewall egzekwuje zasady bezpieczeństwa w różnych środowiskach, od prostych do złożonych. Testy stopniowo opierają się na linii bazowej składającej się z prostej konfiguracji bez ograniczeń zasad i bez inspekcji treści do złożonej konfiguracji wielostrefowej, która obsługuje wielu użytkowników, sieci, zasady i aplikacje. Ruch był testowany na każdym poziomie złożoności, aby upewnić się, że określone zasady były egzekwowane.
Funkcjonalność SSL/TLS
Najpierw sprawdzano, jak zapora radzi sobie z zestawami szyfrów znanymi jako niezabezpieczone, przy użyciu szyfrów zerowych (brak szyfrowania danych) i szyfrów anonimowych (brak autoryzacji). Następnie zweryfikowano zdolność do poprawnego odszyfrowywania i sprawdzania ruchu SSL/TLS przy użyciu zabronionych treści, które zostały wcześniej zablokowane podczas testów. Zawartość została następnie zaszyfrowana i zweryfikowana. Kolejnym krokiem było sprawdzenie, czy możemy zezwolić na warunkowe obejście deszyfrowania. Może to być wymagane w celu zachowania prywatności ze względów regulacyjnych lub innych. Na koniec przetestowano ponowne wykorzystanie sesji TLS w celu poprawy wydajności i zmniejszenia narzutu związanego z przeprowadzaniem pełnego uzgadniania dla każdej sesji.
Zapobieganie zagrożeniom
Firewall jest mechanizmem używanym do ochrony zaufanej sieci przed siecią niezaufaną. Jednocześnie umożliwia autoryzowaną komunikację z jednej strony na drugą, ułatwiając w ten sposób bezpieczne korzystanie z Internetu przez firmy. Repozytorium exploitów CyberRatings zawiera exploity demonstrujące wiele protokołów i aplikacji. Zestawy exploitów dla poszczególnych testów są wybierane na podstawie wyniku CVSS (jak szeroko stosowana jest aplikacja + co może zrobić atakujący?), przypadku użycia i znaczenia dla klienta. Ma to wpływ na wiek exploitów, ponieważ niektóre aplikacje w środowiskach przemysłowych są wdrażane, a następnie pozostawiane nietknięte przez lata. Z kolei inne aplikacje w środowiskach biurowych są odświeżane co 5-7 lat.
Stabilność i niezawodność
Długoterminowa stabilność jest niezbędna dla urządzenia inline, gdzie awaria może spowodować przerwy w działaniu sieci. Testy te zweryfikowały stabilność firewalla i jego zdolność do utrzymania skuteczności zabezpieczeń przy normalnym obciążeniu i przepuszczaniu złośliwego ruchu. Zapora, która nie była w stanie utrzymać legalnego ruchu (lub która uległa awarii) podczas wrogiego ataku, nie przeszłaby testu. Produkt musiał pozostać sprawny i stabilny podczas tych testów i zablokować 100% wcześniej zablokowanego ruchu, podnosząc alarm dla każdego z nich. Jeśli jakikolwiek ruch zabroniony przez politykę zostanie przepuszczony, spowodowany albo natężeniem ruchu, albo awarią produktu z jakiegokolwiek powodu, skutkuje to niepowodzeniem.
Więcej informacji na temat wyników przeprowadzonych testów znajdziesz na oficjalnej stronie organizacji:
