Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

Externet Pentest

Hallo zusammen,

Ich stehe vor einem (mir) etwas neuem Problem.

Einer meiner Kunden möchte einen externen Pentest durchführen, dieser Dienstleister fragt an ob wir seine IPs für den IPS Scan whitelisten können.

Mein Google-Fu hat mich soweit geleitet, dass ich eine Custom IPS-Richtlinie erstellt habe:

Soweit so gut, jedoch stelle ich mir die jetzt die Frage inwiefern ich diese sinnvoll einsetzen kann:

- Eine FW-Rule "WAN->LAN" mit einer Host-Gruppe und dieser IPS-Policy erscheint mir wenig hilfreich.

- Eine weitere Option die ich Online finden konnte, war ACLs für den Appliance Zugriff auf für die Host-Gruppe zu erstellen.

Beide Optionen machen Türen auf die ich jedoch m.E. bei einem externen Scan geprüft haben wollen würde.

Falls ich falsch liege gerne korrigieren, andernfalls freue ich mich auf erleuchtende Kommentare aus der Community Slight smile

VG



Added TAGs
[edited by: Raphael Alganes at 2:23 AM (GMT -7) on 19 Jul 2024]
Parents Reply
  • Hello,

    maybe you want to expand the list of "Services" to include more services than just HTTP and HTTPS.

    Otherwise this would be a rather poor pentest.

    OTOH, this is kind of a "passthrough" you would never allow during normal firewall operation.

    So why not scheduling two rounds for the test: One time you have your IPS in place and you can see how it works.

    Next round is with the "relaxed" setup like suggested from Raphael.

    I would like to know both results, if I were you.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Children
  • Hello,

    Thank you for the ideas, as suggested by @PhillipRusch I advised my customer to activate the rule only if the pentest wouldn't deliver any results. The IPs worked as intended, the external scan didn't seem to have any unexpected difficulties except the port-scan taking longer (I can live with that).

    Thank you for your support, let's see what the report suggests.