Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

La deuda de acceso a la red que la IA hace más difícil de ignorar

by FireMon

Durante la última década, la ciberseguridad ha respondido a un panorama de amenazas en evolución agregando nuevas capas de defensa. Las organizaciones invirtieron en seguridad de endpoints, identidad, seguridad cloud, gestión de vulnerabilidades, detección y respuesta y, más recientemente, herramientas de seguridad impulsadas por IA. Esas inversiones fueron necesarias. La superficie de ataque cambió y los equipos de seguridad cambiaron con ella. Pero debajo de esos controles, algo mucho más antiguo continuó acumulándose: el acceso a la red. Las aplicaciones migraron. Los servidores fueron reemplazados. Las empresas trasladaron cargas de trabajo al cloud. Las adquisiciones incorporaron nueva infraestructura al entorno. Los cambios temporales en el firewall se volvieron permanentes. Las excepciones permanecieron porque eliminarlas implicaba el riesgo de interrupciones. El resultado es una realidad que muchos equipos de seguridad conocen demasiado bien: no diseñamos deliberadamente el modelo de acceso empresarial actual. Lo heredamos. Durante años, la complejidad que vino con esa herencia pudo tratarse como higiene de firewall o deuda técnica. Límpielo cuando haya tiempo. Revise las reglas antiguas durante la próxima auditoría. No toque la política que nadie entiende a menos que sea absolutamente necesario. El descubrimiento de vulnerabilidades asistido por IA, el análisis de rutas de ataque y la identificación de exposiciones están cambiando ese cálculo. La cuestión no es simplemente si sus políticas de firewall están limpias. Es si años de acceso acumulado ofrecen a los atacantes rutas que el negocio ya no necesita, y si su equipo de seguridad puede eliminar esas rutas con confianza cuando sea importante.

Las cifras cuentan la historia de cómo llegamos aquí

Los datos de FireMon Insights ofrecen una ventana a la escala del problema en entornos empresariales reales. Las estadísticas individuales son llamativas. En conjunto, cuentan una historia más amplia sobre cómo se acumula el acceso a la red y por qué resulta tan difícil eliminarlo.

El 69% de las reglas de firewall no se utilizan

Comencemos con uno de los indicadores más claros: FireMon Insights determina que el 69% de las reglas de firewall no se utilizan. Es fácil mirar esa cifra y ver un problema de limpieza. Pero conviene hacer una pregunta más importante: ¿cómo terminaron las organizaciones con tanto acceso que aparentemente no utilizan? Es de suponer que la mayoría de las reglas se crearon por alguna razón. Una aplicación necesitaba llegar a una base de datos. Un equipo lanzó un proyecto. Se migró infraestructura. Alguien necesitaba acceso temporal para resolver un problema. Una unidad de negocio necesitaba conectarse a un nuevo servicio. Luego algo cambió. El proyecto terminó. La aplicación se trasladó. El servidor se dio de baja. El empleado cambió de función. El requisito temporal desapareció. La regla permaneció. La seguridad empresarial se ha vuelto muy buena creando accesos. Históricamente, ha sido mucho menos eficaz para retirarlos. Multiplique ese comportamiento a lo largo de años de cambios, miles de reglas e infraestructura cada vez más híbrida, y el acceso no utilizado deja de parecer un puñado de reglas de firewall olvidadas. Se convierte en deuda acumulada de acceso a la red.

El 45% carece de propietario o documentación

Otro hallazgo de FireMon Insights ayuda a explicar por qué esa deuda es tan difícil de eliminar: el 45% de las reglas de firewall carece de propietario o documentación. Imagine ser el ingeniero responsable de eliminar una regla no utilizada. Puede ver que no se ha usado. Pero no sabe quién la solicitó. No existe una justificación de negocio documentada. El propietario de la aplicación no está claro. No puede determinar de inmediato qué ocurrirá si la elimina. ¿Cuál es la decisión operativamente más segura? A menudo, dejar la regla intacta. Esa decisión tiene sentido de manera aislada. Interrumpir la producción por haber eliminado una regla de firewall sin explicación es un problema mucho más inmediato que dejar un acceso no utilizado en su lugar. Pero repita esa decisión en una empresa durante años y la consecuencia se vuelve significativa. Las organizaciones heredan accesos que nadie comprende del todo y que, sin embargo, nadie se siente lo bastante seguro para eliminar.

La complejidad va más allá de la base de reglas

El mismo patrón aparece por debajo del nivel de las reglas individuales. FireMon Insights determina que el 95% de los objetos de aplicación de firewall no se utilizan. De nuevo, la cuestión no es que los objetos no utilizados sean intrínsecamente peligrosos. La cifra muestra cuánta infraestructura histórica puede acumularse dentro de la política de red. Las reglas, los objetos, las aplicaciones y los requisitos de acceso permanecen incluso cuando el entorno que los rodea cambia. Con el tiempo, crece la distancia entre lo que la red permite y lo que el negocio realmente requiere. Y ahí es donde un problema de gestión de políticas se convierte en un problema de seguridad.

El acceso no utilizado es superficie de ataque latente

Históricamente, las reglas de firewall no utilizadas solían tratarse como higiene. Si una regla no provocaba una interrupción, no generaba un hallazgo de auditoría ni creaba una vulnerabilidad evidente, eliminarla tenía que competir con decenas de prioridades más urgentes. Pero a un atacante no le importa si el negocio ha usado una regla recientemente. Le importa si la red permitirá el tráfico. Eso cambia la forma en que debemos pensar sobre el acceso no utilizado. Considere lo que ocurre cuando se descubre una nueva vulnerabilidad. La gestión de vulnerabilidades puede ayudar a responder: ¿dónde somos vulnerables? La política de red determina algo distinto: ¿qué puede alcanzar esa vulnerabilidad? Y si el sistema vulnerable se ve comprometido: ¿qué puede alcanzar a continuación? Esas preguntas determinan si una vulnerabilidad está aislada detrás de un acceso estrictamente controlado o si se sitúa en una ruta que puede ayudar a un atacante a adentrarse más en el entorno. Cuanta más conectividad innecesaria mantenga una organización, más rutas potenciales existirán. Por eso, lo que antes se consideraba higiene de red es cada vez más reducción de la superficie de ataque. Eliminar una regla no utilizada no es valioso simplemente porque la configuración del firewall resulte más fácil de administrar. Eliminar el acceso innecesario reduce la cantidad de conectividad disponible para cualquiera que comprometa algo dentro del entorno.

Eliminar una regla no es lo mismo que eliminar el acceso

El acceso no utilizado es solo una cara del problema. FireMon Insights también determina que el 17% de las reglas de firewall son redundantes o están ocultas. Eso puede sonar como otra estadística de limpieza de reglas. Pero la redundancia y la complejidad de las políticas crean un riesgo de seguridad más sutil: pueden socavar la propia remediación. Imagine que un equipo de seguridad descubre una vulnerabilidad crítica en una aplicación. El equipo investiga y determina que la aplicación vulnerable es accesible a través de una regla de firewall. El acceso no es necesario, por lo que un ingeniero elimina la regla. El cambio se realiza con éxito. La regla desaparece. El ticket de remediación se cierra. Solo hay un problema: el acceso puede seguir existiendo. Una regla más amplia podría permitir de forma independiente la misma comunicación. Una política superpuesta podría permitir el tráfico. Otro firewall podría ofrecer una ruta distinta. En un entorno cloud, otro punto de ejecución o una política de microsegmentación podría seguir permitiendo la conexión. El equipo eliminó con éxito una configuración. Eso no significa necesariamente que haya eliminado el acceso. Esta distinción es crítica porque una organización puede creer que ha eliminado una exposición mientras la ruta de comunicación que un atacante necesita sigue disponible. Una política de mala calidad no solo aumenta la superficie de ataque. Puede socavar la eficacia de la propia remediación.

El acceso efectivo es el resultado que importa

Por eso los equipos de seguridad deben pensar más allá de las configuraciones individuales de firewall y comprender el acceso efectivo. Una regla le dice lo que permite esa configuración en particular. No necesariamente le dice si dos activos pueden comunicarse realmente a través del entorno completo. El acceso a la red moderno puede depender de la interacción entre políticas de firewall, el orden de las reglas, objetos de red, enrutamiento, controles cloud, políticas de microsegmentación y múltiples puntos de ejecución de distintos proveedores. Por lo tanto, los equipos de seguridad necesitan responder una pregunta más trascendente que "¿eliminamos la regla?". Necesitan saber: ¿puede seguir produciéndose la comunicación no deseada? Eso traslada la remediación de la gestión de configuraciones al resultado de seguridad. Una remediación no es exitosa porque se haya eliminado una regla de firewall. Es exitosa cuando el acceso no deseado deja de existir. Parece una distinción menor. En redes empresariales complejas, es todo lo contrario.

La IA reduce el tiempo que los defensores tienen para acertar

Ninguno de estos problemas fue creado por la IA. Las reglas no utilizadas, la falta de propietarios y las políticas redundantes no son nuevas. Lo que está cambiando es el modelo de amenazas que las rodea. La IA está reduciendo el tiempo y la experiencia necesarios para descubrir vulnerabilidades, comprender sistemas y desarrollar técnicas de explotación. Tareas que antes requerían un esfuerzo manual considerable pueden acelerarse o automatizarse cada vez más. Eso comprime el tiempo del que disponen los defensores entre el descubrimiento de una vulnerabilidad y su posible explotación. En ese entorno, dos formas de deuda de red acumulada adquieren mayor trascendencia. La primera es el acceso excesivo. Si los atacantes comprometen un activo, la conectividad innecesaria potencialmente les da más lugares a los que ir de los que el negocio requiere. La segunda es la complejidad de las políticas. Cuando los defensores necesitan responder con rapidez, pueden verse obligados a desenredar años de reglas e interacciones de políticas para determinar qué está permitiendo realmente la comunicación y si un cambio propuesto la eliminará de verdad. Una explotación más rápida hace que ambos problemas sean más difíciles de tolerar. La respuesta no es simplemente remediar más rápido. Es entrar en esa carrera con menos acceso innecesario que remediar desde el principio.

Aplique el mínimo privilegio a la red

El sector de la seguridad ya comprende este principio cuando se trata de identidad. Las organizaciones han pasado años preguntándose a qué aplicaciones, sistemas y datos necesita acceder realmente un usuario. Los privilegios que exceden esos requisitos generan un riesgo innecesario. La misma disciplina debe aplicarse a la comunicación de red. Cada aplicación y carga de trabajo requiere cierta conectividad para operar. El objetivo no es eliminar el acceso. Es lograr que el acceso real refleje lo que el negocio requiere y eliminar lo que no. Operativamente, eso significa que los equipos de seguridad deberían poder responder:

  1. ¿Qué acceso existe realmente?
  2. ¿Por qué existe?
  3. ¿Sigue siendo necesario?
  4. ¿Qué políticas y puntos de ejecución lo proporcionan?
  5. ¿Qué ocurrirá si lo eliminamos o modificamos?
  6. Después de la remediación, ¿podemos verificar que el acceso no deseado realmente desapareció?

No se trata de lograr una base de reglas de firewall perfectamente ordenada. Se trata de dimensionar correctamente el acceso a la red. Cuantas menos rutas innecesarias existan, menos oportunidades tendrán los atacantes de alcanzar sistemas vulnerables o ampliar su radio de impacto tras un compromiso. Ese es el valor de la microsegmentación. ¿Pero qué sigue siendo igual de importante? El control continuo de políticas.

Por qué NSPM importa más que nunca

La ciberseguridad ha pasado la última década respondiendo a nuevos problemas con nuevas categorías de seguridad. A veces eso es exactamente lo que se necesita. Pero un modelo de amenazas cambiante también puede volver a dar importancia estratégica a los fundamentos de seguridad existentes. La gestión de políticas de seguridad de red se creó para ayudar a las organizaciones a comprender y controlar el acceso efectivo en entornos complejos. Eso incluye identificar accesos no utilizados y excesivamente permisivos, encontrar políticas redundantes o superpuestas, establecer la propiedad y la justificación de negocio, analizar el uso de las políticas, modelar cambios y eliminar de forma segura el acceso que ya no es necesario. De manera crítica, también significa entender las políticas como parte de un modelo de acceso más amplio en lugar de tratar las reglas individuales de forma aislada. Estas capacidades no se han vuelto novedosas de repente por la IA. Su importancia ha cambiado porque el entorno de amenazas ha cambiado. Cuando los atacantes pueden identificar y explotar debilidades más rápido, las organizaciones tienen menos margen para accesos que no necesitan, no comprenden o no pueden eliminar con confianza.

El objetivo no son políticas más limpias, sino menos acceso innecesario

Seguirán surgiendo nuevas tecnologías de seguridad y las organizaciones seguirán invirtiendo en ellas. Pero esos controles operan sobre redes moldeadas por años de cambios de infraestructura, migraciones de aplicaciones, excepciones, adquisiciones y decisiones de negocio. Esa historia tiene consecuencias. El acceso se acumula. El contexto desaparece. La complejidad crece. Con el tiempo, los equipos de seguridad pueden llegar a un punto en el que no comprenden del todo qué puede comunicarse, por qué se permite esa comunicación o si una remediación realmente la eliminó. La IA no creó ese problema. Está haciendo que el costo de arrastrarlo sea más difícil de ignorar. El camino a seguir se basa en los fundamentos: Sepa qué acceso existe. Sepa por qué existe. Sepa si es necesario. Sepa qué lo proporciona realmente. Elimine lo que no se necesita. Verifique que realmente desapareció. No es necesario reinventar NSPM para la era de la IA. El cambiante entorno de amenazas nos recuerda por qué estas capacidades importaban desde un principio.

Convierta la complejidad de las políticas en control de las políticas

FireMon ayuda a los equipos de seguridad a ir más allá de la gestión de reglas individuales para comprender y controlar el acceso efectivo en redes on-prem, entornos cloud y tecnologías de microsegmentación. Con análisis continuo de políticas, análisis de rutas, optimización de reglas, modelado de cambios y gobernanza de políticas, los equipos pueden identificar conectividad innecesaria, reducir rutas de acceso no intencionadas y ganar mayor confianza en que la política de firewall funciona según lo previsto. Porque el objetivo no es simplemente una base de reglas más limpia. Es menos acceso innecesario. La política es poder.

La deuda de acceso a la red que la IA hace más difícil de ignorar | FireMon