Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Fundamentos de políticas de firewall: cómo verificar las reglas stealth
by FireMon
Actualizado – enero de 2017
La regla stealth del firewall es la regla explícita ubicada cerca del inicio de la política que deniega el acceso al firewall más allá de lo necesario para administrar el dispositivo. Debe definirse así:
Origen = ANY
Destino = [self]
Servicio / Aplicación = ANY
Acción = DROP
Registro = Habilitado
Esto no aplica exactamente a ciertos firewalls como Juniper Netscreen, que definen el acceso administrativo mediante configuraciones a nivel de interfaz en lugar de mediante la política del firewall. Sin embargo, incluso en esos casos, los auditores pueden exigir una regla stealth como cuestión de práctica.
¿Por qué definir una regla stealth?
La regla stealth garantiza que las reglas definidas más adelante en la política no permitan de forma inadvertida el acceso al firewall. Por ejemplo, el firewall puede tener una interfaz en la zona Web-DMZ. Una solicitud del equipo de desarrollo web puede pedir acceso SSH a todos los sistemas de la Web-DMZ. Sin analizar demasiado la solicitud, parece razonable que requieran acceso SSH a todos esos servidores si son los únicos propietarios de los sistemas definidos en la Web-DMZ. Sin embargo, sin una regla stealth correctamente definida, el acceso SSH no solo se permitiría a los servidores de la Web-DMZ, sino también al firewall mismo. Claramente esto no es apropiado, pero podría pasar desapercibido para un administrador de firewall durante años.
Para evitar este error sencillo, pero significativo, debe definirse una regla stealth en la política del firewall.
¿Cómo verificar que existe una regla stealth?
Este proceso es muy sencillo. Revise cada política y verifique que una regla cerca del inicio de la política, después de las reglas administrativas necesarias, deniegue todo el tráfico hacia el firewall (Any, Self, Any, Drop, Log).
¿Cómo puede ayudar FireMon?
FireMon ofrece controles predefinidos para verificar la existencia de la regla stealth en cada política. Este control forma parte de las evaluaciones predefinidas y también puede agregarse a cualquier evaluación definida por el usuario.
Otra opción potente es buscar las reglas usted mismo mediante SiCL. En este caso, la búsqueda es bastante sencilla. Se trata de verificar que cerca del inicio de la política exista una regla explícita que descarte todo el tráfico hacia el firewall. Con la variable predefinida self puede crear una consulta SiCL aplicable a todos los dispositivos. En este caso, la sintaxis SiCL para esta búsqueda es:
rule{ POSITION < 5 and source.any=true and destination is superset of self and SERVICE.any=true and action=’DROP’}
En el ejemplo anterior, especifiqué que la regla debía ser una de las primeras 4 reglas de la política y que el destino debe contener por completo el espacio de direcciones del firewall (destination is superset of self). Superset incluye igual y mayor. Self es el objeto del firewall en sí.