Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Vier häufige Firewall-Fehlkonfigurationen, die Angreifern Zugriff verschaffen
by FireMon
Als Jody Brazil FireMon gründete, geschah dies aus der Notwendigkeit heraus, Änderungen an Firewall-Richtlinien zu protokollieren, um unbeabsichtigte Zugriffe zu verhindern. Mehr als zwanzig Jahre später sind einige derselben richtlinienbedingten Firewall-Fehlkonfigurationen nach wie vor weit verbreitet, insbesondere angesichts der heute zunehmend komplexen – und teils mangelhaften – Cybersicherheitslage.
„Ob sie die Ursache des Problems ist oder nicht: Bei einem Ausfall zeigt der Finger häufig auf die Firewall“, sagte Tim Woods, VP of Technology Alliances bei FireMon. Wenn die Firewall tatsächlich verantwortlich ist, liegt es oft an einer Fehlkonfiguration, die Angreifern unbeabsichtigten Zugriff verschafft.
„Angreifer nutzen Automatisierung, um das Internet zu scannen und fortlaufend auf Fehlkonfigurationen zu testen“, sagte Woods. „Sie setzen auf zu freizügige Regeln, die einen einfachen Angriffsweg bieten.“
Häufig werden Regeln vorübergehend entschränkt oder „geöffnet“, um den Zugriff für legitime geschäftliche Zwecke zu ermöglichen, etwa für die Bereitstellung einer neuen Anwendung für Mitarbeitende. Ein Administrator öffnet dann möglicherweise Firewall-Beschränkungen, um dieser Anwendung Berechtigungen einzuräumen.
„Die ehrliche Absicht ist, später zurückzukehren und diese Regel wieder einzuschränken“, sagte Woods. „Das Problem ist: Es tauchen 15 andere Prioritäten auf, und die Regel wird nie korrigiert.“
Es sieht so aus, als funktioniere alles, doch der Administrator hat eine Lücke hinterlassen, die Angreifer ausnutzen können.
Vier häufige Firewall-Fehlkonfigurationen
Woods hat vier verschiedene Arten von Firewall-Fehlkonfigurationen näher erläutert, die zu einer zu freizügigen Umgebung führen können.
1. Außerbetriebnahme von Hardware
Angenommen, ein Administrator hat eine Firewall-Zugriffsregel für einen bestimmten Marketing-Server erstellt, und dieser Server wird anschließend außer Betrieb genommen. Leider wurde die zugehörige, nun nicht mehr benötigte Firewall-Zugriffsregel nicht entfernt. Stattdessen bleibt die Regel ungenutzt bestehen. Einen Monat später verwendet eine Kollegin oder ein Kollege die IP des alten Servers erneut für ein neues Gerät, die brachliegende Regel „erwacht“ und gewährt letztlich unbeabsichtigten Netzwerkzugriff auf nicht vorgesehene Ressourcen.
2. Doppelte Regeln
Doppelte Regeln sind genau das, wonach sie klingen: Sie bilden einen bereits vorhandenen logischen Zugriffspfad ein weiteres Mal ab. Sie stellen nicht unmittelbar ein gravierendes Problem dar, doch mit der Zeit summieren sie sich und erhöhen unnötig die Komplexität einer Sicherheitsrichtlinie.
3. Verdeckte Firewall-Regeln
Eine verdeckte Regel ähnelt einer doppelten Regel, bewirkt jedoch das Gegenteil. Es existiert also eine Regel, die den Zugriff erlaubt, und eine weitere, die ihn verweigert. Ein Firewall-Administrator, der eine Sicherheitsrichtlinie manuell prüft, kann das tatsächliche Verhalten der Richtlinie leicht falsch einschätzen. Er sieht die Deny-Regel, übersieht aber die weiter oben stehende Allow-Regel. Die „verdeckte“ Regel wird somit faktisch nie wirksam.
„Das ist ein technischer Fehler“, sagte Woods. „Regeln können sich überschneiden, oder eine Regel bleibt ganz unten hängen.“ Der Administrator wisse möglicherweise nicht, an welcher Stelle der Richtlinie die Regel einzuordnen sei, und setze sie daher standardmäßig ans Ende, so Woods, ohne zu bemerken, dass eine ähnliche oder widersprüchliche Regel bereits auf höherer Ebene greift. Das Verhalten der Richtlinienregeln lässt sich dann leicht falsch interpretieren.
4. Aufgeblähte Richtlinien
„Es ist nicht ungewöhnlich, dass bei Großunternehmen 30-40 % einer Firewall-Richtlinie ungenutzt bleiben“, sagte Woods.
Wo es vor 20 Jahren 200-300 Regelzeilen gab, können heutige Richtlinien 10.000 bis 100.000 Zeilen umfassen. Multipliziert mit der Gesamtzahl der Firewalls wird die schiere Menge an Regeln kaum noch beherrschbar. Ein Großteil dieser Aufblähung entsteht durch die Anhäufung ungenutzter, doppelter, verdeckter und zu freizügiger Regeln. Das beeinträchtigt die Gesamthygiene einer Sicherheitsrichtlinie.
Silos in Sicherheitsteams verursachen Fehlkonfigurationen
Neben den genannten Gründen hat in den vergangenen Jahren auch eine Fragmentierung der Sicherheitsverantwortung stattgefunden, bei der Organisationen keinen zentralen Sicherheitsfokus mehr aufrechterhalten.
Wo es früher ein zentrales Sicherheitsteam gab, das alle Kontrollen verwaltete, übernehmen heute Fachbereichsverantwortliche, Stakeholder, DevOps, Cloud-Security-Teams und die IT-Sicherheit die Verantwortung für die Umsetzung von Sicherheitskontrollen beim Start von Anwendungen, Workloads und Ressourcen. In den heute größeren „hybriden Unternehmenslandschaften“ sei die Sicherheitsverantwortung oft eine Grauzone, sagte Woods.
„Wir singen häufig nicht mehr aus demselben Notenblatt“, sagte Woods. „Und diese Silos, diese entstandene Fragmentierung schaffen Sicherheitslücken.“
Mit der Zeit wird die Komplexitätslücke größer. Mit dem Anstieg der Regelmenge nehmen auch ungenutzte, redundante und zu freizügige Regeln zu.
Je größer diese Lücke wird, desto höher ist die Wahrscheinlichkeit, dass sich menschliche Fehler einschleichen, und desto höher die Wahrscheinlichkeit, dass Fehlkonfigurationen auftreten und das System beeinträchtigen, sagte Woods.
Automatisiertes Security Policy Management löst das Problem der Fehlkonfiguration
Um Fehlkonfigurationen zuvorzukommen, empfiehlt Woods den Einsatz einer Lösung für Network Security Policy Management, die sämtliche Änderungen an Firewall-Richtlinien erkennt und kennzeichnet.
„Es gibt eine Frage, die bei jeder Änderung beantwortet werden muss“, sagte Woods, „und diese Frage lautet: ‚Hat die soeben in meinem Netzwerk erfolgte Änderung Schaden angerichtet? Ja oder nein.‘“
Mit anderen Worten: Hatte die Richtlinienänderung negative Auswirkungen auf die Sicherheitslage Ihres Unternehmens? Komplexität zu kennzeichnen hilft letztlich dabei, sie zu reduzieren, sagte Woods. Die Fähigkeit, Änderungen bei ihrem Auftreten zu analysieren, schafft Transparenz. Doch ein menschlicher Administrator kommt mit der schieren Menge an Warnmeldungen nicht mehr mit. Genau hier bietet eine eigens entwickelte Automatisierungsplattform Absicherung. Bei jeder Änderung vergleicht die Anwendung diese mit der alten Regel, erstellt einen Änderungsdatensatz und führt Bewertungen der Regel im Kontext der Richtlinie durch.
Zusammenfassung
Firewall-Fehlkonfigurationen entstehen aus verschiedenen Gründen. Tim Woods von FireMon hat vier häufige Ursachen für Fehlkonfigurationen benannt und anschließend die komplexe Personalsituation im Sicherheitsbereich eingeordnet, die zu derartigen Konfigurationsfehlern führen kann. Zur Behebung von Fehlkonfigurationen in Firewall-Richtlinien empfahl Woods schließlich eine eigens entwickelte Plattform für Network Security Policy Management, die Transparenz und Analyse aller Änderungen an Firewall-Richtlinien automatisieren kann. Einen umfassenden Leitfaden zur ordnungsgemäßen Implementierung von Firewalls, mit dem sich diese typischen Fallstricke vermeiden lassen, finden Sie in unserem Beitrag Firewall-Implementierung: Schritt-für-Schritt-Anleitung.