Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Cuatro configuraciones incorrectas comunes de firewall que dan acceso a actores maliciosos
by FireMon
Cuando Jody Brazil lanzó FireMon, lo hizo por la necesidad de registrar los cambios en las políticas de firewall para evitar accesos no deseados. Más de veinte años después, algunas de esas mismas configuraciones incorrectas de firewall impulsadas por políticas siguen siendo generalizadas, especialmente con las posturas de ciberseguridad cada vez más complejas – y en ocasiones deficientes – de hoy en día.
“Sea o no el origen del problema, al firewall se lo suele señalar cuando hay una interrupción”, señaló Tim Woods, vicepresidente de Alianzas Tecnológicas de FireMon. Cuando la culpa es del firewall, a menudo se trata de una configuración incorrecta del firewall que brinda a los atacantes un acceso no deseado.
“Los actores maliciosos usan la automatización para escanear internet y probar continuamente si existen configuraciones incorrectas”, dijo Woods. “Se apoyan en reglas demasiado permisivas que pueden ofrecer una vía fácil de explotación”.
A menudo, las reglas se dejan temporalmente sin restricciones o se “abren” para permitir el acceso con fines comerciales aceptables, como implementar una nueva aplicación para los empleados. Un administrador podría abrir las restricciones del firewall para otorgar privilegios a esa aplicación.
“La intención genuina es volver después y ajustar esa regla”, dijo Woods. “El problema es que surgen otras 15 prioridades y no regresan a corregir esa regla”.
Parece que todo funciona, pero el administrador ha dejado una apertura para que los actores maliciosos la exploten.
Cuatro configuraciones incorrectas comunes de firewall
Woods tuvo la amabilidad de detallar cuatro tipos distintos de configuraciones incorrectas de firewall que pueden derivar en un entorno demasiado permisivo.
1. Desmantelamiento de hardware
Supongamos que un administrador creó una regla de acceso de firewall para un servidor de marketing específico y que ese servidor luego se da de baja. Lamentablemente, no se eliminó la regla de acceso de firewall asociada, que ya no es necesaria. En cambio, la regla queda estancada. Un mes después, un colega reutiliza la IP del servidor antiguo para levantar un nuevo dispositivo, la regla estancada “despierta” y, en última instancia, otorga acceso de red involuntario a recursos no previstos.
2. Reglas duplicadas
Las reglas duplicadas son exactamente lo que su nombre indica: representan un duplicado de una ruta de acceso lógica existente. No constituyen de inmediato un problema grave, pero con el tiempo, a medida que se acumulan, agregan complejidad innecesaria a una política de ejecución de seguridad.
3. Reglas de firewall ocultas
Una regla oculta es como una regla duplicada, pero ejecuta la acción opuesta. Es decir, se tiene una regla que permite el acceso y otra que lo deniega. Un administrador de firewall que revise manualmente una política de seguridad podría malinterpretar el comportamiento real de la política. Ve la regla de denegación, pero pasa por alto la regla de permiso que está más arriba. Así, en esencia, la regla “oculta” nunca se observa.
“Ese es un error técnico”, dijo Woods. “Se obtienen reglas que pueden superponerse, o una regla que queda atascada al final”. El administrador podría no saber dónde colocar la regla dentro de una política, así que la ubica al final de manera predeterminada, dijo Woods, sin darse cuenta de que se está usando una regla similar o contradictoria en un nivel superior. El comportamiento de las reglas de la política se vuelve entonces fácil de malinterpretar.
4. Sobrecarga de políticas
“No es raro que en las empresas el 30-40% de una política de firewall quede sin usar”, dijo Woods.
Donde hace 20 años había 200-300 líneas de reglas, las políticas actuales pueden contener de 10,000 a 100,000 líneas. Multiplique eso por el número total de firewalls y el mero volumen de reglas puede volverse inmanejable. Buena parte de la sobrecarga de políticas es una acumulación de reglas sin usar, duplicadas, ocultas y demasiado permisivas. Esta sobrecarga degrada la higiene general de una política de ejecución de seguridad.
Los silos en los equipos de seguridad causan configuraciones incorrectas
Además de las razones anteriores, en los últimos años también se ha producido una fragmentación de las responsabilidades de seguridad, en la que las organizaciones ya no mantienen un enfoque de seguridad centralizado.
Donde antes había un equipo central de seguridad para administrar todos los controles, ahora hay dueños de negocio, partes interesadas, equipos de devops, equipos de seguridad cloud y seguridad de TI que asumen la responsabilidad de implementar controles de seguridad al lanzar aplicaciones, cargas de trabajo y recursos. En los panoramas actuales de “empresa híbrida” más amplios, encontramos que la responsabilidad de la seguridad puede ser un área gris, dijo Woods.
“A menudo ya no cantamos con la misma partitura”, dijo Woods. “Y estos silos, esta fragmentación que se ha producido, generan brechas de seguridad”.
Con el paso del tiempo, la brecha de complejidad se amplía. A medida que aumenta el volumen de reglas, también aumentan las reglas sin usar, redundantes y demasiado permisivas.
Cuanto más se amplía esa brecha, mayor es la probabilidad de que el error humano se cuele en la ecuación y mayor la probabilidad de que ocurran configuraciones incorrectas que impacten el sistema, dijo Woods.
La gestión automatizada de políticas de seguridad resuelve las configuraciones incorrectas
Para anticiparse a los problemas de configuración incorrecta, Woods sugiere utilizar una solución de gestión de políticas de seguridad de red que identifique y etiquete todos los cambios en las políticas de firewall.
“Hay una pregunta que debe responderse cada vez que ocurre un cambio”, dijo Woods, “y esa pregunta es: ‘¿el cambio que acaba de ocurrir en mi red causa daño? Sí o no’”.
En otras palabras, ¿el cambio de política tuvo un impacto negativo en la postura de seguridad de su organización? Etiquetar la complejidad ayuda, en última instancia, a reducirla, dijo Woods. La capacidad de analizar el cambio cuando ocurre brinda visibilidad. Pero un administrador humano no puede seguir el ritmo del mero volumen de alertas. Ahí es donde una plataforma de automatización diseñada para ese fin ofrece respaldo. Cada vez que ocurre un cambio, la aplicación lo compara con la regla anterior, crea un registro del cambio y ejecuta evaluaciones de la regla en el contexto de la política.
En resumen
Las configuraciones incorrectas de firewall ocurren por varias razones. Tim Woods, de FireMon, identificó cuatro causas comunes de configuraciones incorrectas y luego agregó contexto sobre la complejidad de la dotación de personal de seguridad que puede dar lugar a este tipo de errores de configuración. Por último, para resolver las configuraciones incorrectas de las políticas de firewall, Woods recomendó una plataforma de gestión de políticas de seguridad de red diseñada para ese fin, capaz de automatizar la visibilidad y el análisis de todos los cambios en las políticas de firewall. Para obtener una guía integral sobre cómo implementar correctamente los firewalls y evitar estos errores comunes, consulte nuestra Implementación de firewalls: guía paso a paso.