Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Seguridad de firewall: ¿es posible una red segura sin firewall? Quizás, pero ¿para qué?
by FireMon
Hace apenas tres años, los titulares de tecnología abundaban en artículos que afirmaban que el firewall era obsoleto. Y quizás esa profecía se habría cumplido si nos hubiéramos quedado con los mismos firewalls de siempre, capaces únicamente de realizar un filtrado simple de paquetes. Pero incluso a medida que la forma en que definimos el perímetro de red evoluciona y se difumina, los firewalls mantienen una posición destacada en el stack de seguridad empresarial. Esto se debe a que cada vez que parece que el firewall está a punto de perder su lugar, surge otra innovación que renueva su utilidad y eficacia.
La prevalencia de los firewalls es cuantificable: el 30 por ciento de los encuestados en el estudio State of the Firewall 2019 de FireMon informó que administra 100 o más firewalls, y el 95 por ciento afirmó que el firewall será tan crítico o más crítico que nunca en los próximos cinco años.
Sin embargo, hoy, a medida que los riesgos de seguridad de red siguen aumentando y los entornos híbridos se vuelven cada vez más complejos, los líderes de tecnología no tienen la confianza de contar con visibilidad de sus redes. Han adquirido todo tipo de firewalls (firewalls internos, firewalls de aplicaciones, firewalls para dispositivos móviles y más), pero como carecen de una manera centralizada de administrarlos o de verificar que las reglas de un firewall no entren en conflicto con las de otro, no pueden determinar si estos firewalls están protegiendo sus infraestructuras o no.
Conozca cómo FireMon Firewall Security resuelve sus problemas más complejos
Por qué la complejidad es inevitable
No hace mucho tiempo, el consejo estándar para las empresas que buscaban orientación en seguridad era “manténgalo simple”. Ciertamente, una infraestructura simple es más fácil de administrar que una compleja, pero ¿qué empresa puede evitar la complejidad hoy en día? Los imperativos del negocio exigen transformación digital, cadenas de suministro de enésimo nivel y conectividad para plantillas que ahora son mayormente remotas. Ese es el mundo en el que vivimos y, si priorizáramos un enfoque de “manténgalo simple”, todos quedaríamos fuera del mercado.
Considere el escenario en el que se establece una DMZ para permitir el acceso a servidores públicos. No es posible limitar los servicios únicamente a los disponibles públicamente, ya que es necesario monitorear y administrar los servidores. Por lo tanto, se habilitan servicios de administración, como SSH, SNMP, servicios de respaldo, etc. Cada servicio incrementa la superficie de ataque.
Esto podría abordarse utilizando firewalls nativos de host para limitar el acceso a los servicios solo desde hosts conocidos: se trata de filtrado de control de acceso a nivel de host. Así, para controlar el acceso de manera efectiva, cada host debe configurarse individualmente para definir el acceso. Si bien puede parecer una solución sencilla estandarizar las configuraciones para resolver este problema, ello no atiende la realidad de cómo se utilizan con frecuencia estos dispositivos.
¿Qué impide la visibilidad de red?
Con tantos firewalls en la empresa típica, no sorprende que haya muchos proveedores involucrados. Cada proveedor entrega un producto con sus propias reglas predeterminadas y su propia forma de estructurar esas reglas. Administrarlos todos resulta abrumador: si cada uno contiene 2000 líneas de código, podría haber 200,000 líneas de código o más que revisar cada vez que hay un cambio de reglas. Y los cambios de reglas ocurren todo el tiempo.
Entonces, ¿el problema es que los firewalls son demasiado complicados y dispares? ¿O el problema es que muchas organizaciones no cuentan con los recursos adecuados para administrar tanta tecnología dinámica?
Claramente, administrar cambios a esta escala no puede lograrse con hojas de cálculo. La mayoría de las empresas tienen dos o más equipos involucrados en el procesamiento o la aprobación de cada solicitud de cambio, y aun así les cuesta mantener el ritmo.
La solución es implementar una solución automatizada de administración de firewalls. Esto es bastante sencillo, y sin embargo el 65 por ciento de los gerentes de tecnología informa que no utiliza automatización para administrar sus entornos.
Problemas de seguridad de los firewalls
Los mayores problemas con los firewalls no son la tecnología en sí. Son de origen humano y situacional: configuraciones incorrectas y complejidad de las políticas.
Las configuraciones incorrectas son una forma amable de decir error humano. No hay forma de programar los errores hasta hacerlos desaparecer: mientras una persona tenga que ingresar información, los errores van a ocurrir. Y vaya que están ocurriendo. En 2018, hubo un aumento del 424 por ciento en brechas de seguridad de datos debidas a configuraciones incorrectas en el cloud que se rastrearon hasta el error humano y, según Gartner, el error humano será responsable del 99 por ciento de las brechas de seguridad en firewalls en adelante.
Hay varias razones por las que las personas cometen errores: no están capacitadas adecuadamente, están sobrecargadas de trabajo y no logran concentrarse, o están abrumadas por políticas y reglas fuera de control. Las dos primeras causas se explican por sí solas. La última, sin embargo, merece examinarse.
Según el Gartner Cloud Report, “Hasta 2022, al menos el 95% de las fallas de seguridad en el cloud serán culpa del cliente”.
Las políticas y las reglas se acumulan con el tiempo. La tecnología heredada ya está saturada de ellas, una adquisición o fusión puede sumar otra carga, y además están las incorporaciones normales que se acumulan en el curso diario del negocio. Los problemas surgen cuando ese cúmulo creciente de políticas y reglas no se administra de forma proactiva. Las reglas no optimizadas, obsoletas y redundantes pueden entrar en conflicto con otras y crear vulnerabilidades que los atacantes pueden explotar.
Luego están las reglas deficientes. Se le pide al profesional de TI que otorgue acceso, pero no se le proporciona información, como de dónde provino la orden o qué servicios, puertos o aplicaciones son relevantes. Hace lo mejor que puede con la información que tiene y crea una regla excesivamente permisiva con la intención de corregirla más adelante, cuando tenga tiempo de investigar más. Pero llegan más solicitudes de reglas y nunca regresa para hacer la corrección. La regla excesivamente permisiva queda incrustada en una política donde puede permanecer durante años y, si un actor malicioso la encuentra, puede darle entrada a la red.
Mejor práctica: implementar automatización de seguridad
Todos estos problemas pueden resolverse con automatización. La automatización puede reducir en un 90 por ciento el tiempo dedicado a la administración de reglas y eliminar en un 80 por ciento las configuraciones incorrectas de firewalls. Funciona monitoreando constantemente los cambios en el entorno, mitigando los conflictos comunes y derivando a una persona únicamente los casos excepcionales.
Pero si la automatización es tan buena, ¿por qué no hay más organizaciones que administren sus firewalls con automatización de seguridad de red?
Un problema es la falacia del costo hundido. A medida que las empresas se mueven al cloud, tienden a usar los mismos conjuntos de herramientas que utilizaban on-premise. Esas herramientas no necesariamente se trasladan al cloud, pero se usan de todos modos porque los líderes del negocio quieren obtener un retorno de inversión decente por esas compras. Los costos de la administración de solicitudes de cambio y del cumplimiento suelen ser más difíciles de percibir, ya que están ocultos en los costos de horas-hombre.
El costo de la nueva solución de automatización puede ser un obstáculo. Algunos pueden razonar que su personal puede hacer el trabajo manualmente, por lo que no hay motivo para comprar otro producto. Pero apegarse a procesos manuales es una falsa economía. No solo son costosas las horas-hombre, sino también los riesgos asociados de tiempo de inactividad y brechas de seguridad de datos. La automatización puede ahorrar a las empresas con 200 firewalls $1.7M cada año.
Otra razón por la que las empresas no adoptan la automatización es que simplemente no saben que existe una solución para su problema. Creen que la automatización solo puede ejecutar tareas repetitivas y de bajo nivel, y desconocen que la automatización y la inteligencia artificial ahora se combinan para producir soluciones potentes.
Los firewalls siguen siendo una pieza esencial de una postura de seguridad sólida
Un firewall no es una solución mágica. En seguridad no hay soluciones mágicas, y depender en exceso de los firewalls sería imprudente y pondría la red en riesgo grave. Pero usar un firewall como dispositivo central y fundamental para limitar el riesgo, en conjunto con otras tecnologías de seguridad, es una implementación apropiada.