Введение
Персональный брандмауэр – это приложение, которое контролирует сетевой трафик, поступающий на компьютер и отправляемый с него, разрешая или запрещая соединения на основе политики безопасности. Обычно он функционирует как брандмауэр прикладного уровня. Персональный брандмауэр отличается от традиционного брандмауэра масштабом. Персональный брандмауэр обычно защищает только компьютер, на котором он установлен, в то время как традиционный брандмауэр обычно устанавливается на выделенном интерфейсе между двумя или более сетями, например, на маршрутизаторе или прокси-сервере. Таким образом, персональные брандмауэры позволяют определять политику безопасности для отдельных компьютеров, тогда как традиционный брандмауэр контролирует политику между сетями, которые он соединяет. Ограниченная область действия персональных брандмауэров, охватывающая один компьютер, полезна для защиты машин, которые перемещаются между различными сетями. Например, ноутбук может использоваться в доверенной внутренней сети на рабочем месте, где требуется минимальная защита, поскольку уже установлен традиционный брандмауэр, и полезны сервисы, требующие открытых портов, такие как общий доступ к файлам и принтерам. Тот же ноутбук может использоваться в публичных точках доступа Wi-Fi, где может потребоваться определить уровень доверия и перенастроить параметры брандмауэра для ограничения трафика, поступающего на компьютер и отправляемого с него. Брандмауэр может быть настроен для применения различных политик безопасности к каждой сети. В отличие от сетевых брандмауэров, многие персональные брандмауэры способны контролировать сетевой трафик, разрешенный программам на защищенном компьютере. Когда приложение пытается установить исходящее соединение, брандмауэр может заблокировать его, если он находится в черном списке, или запросить у пользователя, следует ли добавить его в черный список, если он еще не известен. Это защищает от вредоносного программного обеспечения, реализованного в виде исполняемого файла. Персональные брандмауэры также могут обеспечивать определенный уровень обнаружения вторжений, позволяя программному обеспечению завершать или блокировать соединение при подозрении на попытку вторжения.
Ограничения
Брандмауэры помогают защитить внутреннюю сеть от хакеров, однако они имеют определенные ограничения. Если система была скомпрометирована вредоносным ПО, шпионским ПО или аналогичным программным обеспечением, эти программы также могут манипулировать брандмауэром, поскольку они оба работают в одной системе. В таком случае может быть возможно обойти или даже полностью отключить программный брандмауэр. Брандмауэр не может сообщить о своей неправильной настройке. Брандмауэр может ограничить доступ из Интернета, но он не защитит вашу сеть от беспроводного и других видов доступа к вашим системам. Брандмауэры и виртуальные частные сети – не единственное решение для защиты конфиденциальных документов и электронной почты, отправляемой внутри организации или внешним деловым контактам. Сгенерированные оповещения могут притупить бдительность пользователей, предупреждая их о действиях, которые могут быть не злонамеренными. Программные брандмауэры, взаимодействующие с операционной системой или другим программным обеспечением для защиты на уровне ядра, потенциально могут вызвать нестабильность и/или создать уязвимости в системе безопасности.
История
В середине 1990-х годов, в рамках проекта по архитектуре информационной безопасности для корпорации из списка Fortune 100 в Соединенных Штатах (Anheuser Busch Corporation), один из трех разработчиков архитектуры предложил концепцию улучшения общей безопасности операционной системы, которая должна была использоваться на всех компьютерах в этой сетевой системе (сеть, известная как BudNET). Улучшение общей безопасности операционной системы обычно называют "усилением защиты ОС". Ответственным за это был сержант Дональд Р. Вольтже-младший, и его концепция заключалась в установке специального программного обеспечения (программного обеспечения брандмауэра) на каждый сервер BudNET, рабочую станцию и устройство периметральной безопасности. Фактически, на каждую систему Windows в сети BudNET. Эта концепция теперь обычно называется программным обеспечением "персонального брандмауэра". Таким образом, хотя сержант Вольтже и не изобрел программное обеспечение для персонального брандмауэра, он изобрел саму идею "персонального брандмауэра". Подтверждением этого является документ "Предложение по модели безопасности Anheuser Busch", составленный сержантом Вольтже в то время. Когда сержант Вольтже пригласил ведущих производителей брандмауэров на совещания по поводу продуктов, рассматриваемых для периметральной безопасности сети BudNET, он представил им концепцию "персонального брандмауэра" и спросил, есть ли у них продукт, который можно было бы использовать таким образом. За исключением представителей Cyberguard Corporation, все производители заявили, что у них нет программного обеспечения брандмауэра, подходящего для этого, и что сама идея нелепа и нереализуема. Однако сегодня мы знаем, что они ошибались, поскольку использование программного обеспечения для персональных брандмауэров стало фактическим стандартом компьютерной безопасности. Сержант Вольтже обсуждал программное обеспечение "персонального брандмауэра" с такими компаниями, как Cisco, Checkpoint, Axent Technologies, Milkyway Networks, Cyberguard, Network ONE, Trusted Information Systems и Secure Computing Corporation.