Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Vulnerabilidad de red: puede que no signifique lo que usted cree
by FireMon
Términos clave
- Vulnerabilidad de red
Una falla en el entorno informático o en los procesos asociados que puede ser explotada por actores maliciosos - Contexto
Las circunstancias que rodean a una vulnerabilidad y que revelan su verdadera naturaleza - Evaluación de riesgos de red
Un proceso para comprender los riesgos que enfrentan los sistemas críticos y los datos confidenciales dentro de una red - Indicadores de exposición (IoE)
Puntos de una red que los adversarios
¿Qué es la vulnerabilidad de red?
Una vulnerabilidad de red es una debilidad en un entorno informático o en sus procesos asociados que puede ser explotada por actores maliciosos.
Pero no todas las vulnerabilidades de una red serán explotadas y, en el mundo real, no hay forma de prevenir todas las vulnerabilidades en todo momento. Los profesionales de seguridad deben entender cómo evaluar el riesgo de manera realista y en qué riesgos vale la pena concentrarse.
¿Por qué se malinterpreta tanto la vulnerabilidad de red?
La vulnerabilidad es, sin duda, parte de cualquier análisis de riesgo, pero el término se ha exagerado en gran parte del ámbito de la seguridad y la gestión de riesgos. Esto se debe en parte al excelente trabajo que han hecho los proveedores de gestión de vulnerabilidades y gestión de parches al colocar las vulnerabilidades en primer plano dentro de las actividades de gestión de riesgos. Pero el riesgo es más que la vulnerabilidad.
Tendemos a centrarnos en la vulnerabilidad porque es fácil de medir, y la naturaleza humana cree que lo que se puede medir se puede gestionar.
En un plano práctico, eso significa que un líder de seguridad puede usar gráficas para presentar un argumento persuasivo que le permita obtener presupuesto y recursos de ejecutivos no técnicos. Cualquiera puede relacionar una gráfica con la brecha de seguridad más publicitada del momento y aprobar un gasto que cree que evitará que su propio negocio sea el tema del próximo titular.
Pero hablar de riesgo sin el contexto de las amenazas, las contramedidas y otros factores de riesgo es solo una conjetura. ¿Están las vulnerabilidades relacionadas con el riesgo? Por supuesto. ¿Existe una correlación directa? De ninguna manera.
La cantidad de vulnerabilidades sencillamente no es una métrica clave. Incluso si un equipo de seguridad pudiera encontrar todas y cada una de las vulnerabilidades, no tendría suficientes horas en el día para mitigarlas todas. Y el hecho de que exista una vulnerabilidad no significa que vaya a ser explotada, ni que los actores maliciosos puedan acceder a ella, ni que estos consideren siquiera que vale la pena explotarla. Por eso, para medir el riesgo de verdad, es fundamental medir algo más que las vulnerabilidades. Se necesita un enfoque más inteligente.
Mitigue la vulnerabilidad de red en 3 fases
Mida todo
Muchas de las tecnologías de seguridad actuales, incluidos los firewalls, los IDP, los proxies y los filtros de contenido, se implementan específicamente para impedir que una amenaza llegue a un activo.
Calcule la alcanzabilidad
La alcanzabilidad es la capacidad de una amenaza de acceder a una vulnerabilidad conocida. Un análisis de alcanzabilidad calcula con qué facilidad un atacante puede llegar a los activos y evalúa el daño potencial.
El análisis examinará preguntas como qué rutas se podrían tomar para llegar al activo y si se podrían usar múltiples vulnerabilidades o activos de bajo valor para llegar a un activo de mayor valor. Un ejemplo de esto último sería un ataque a un activo de bajo valor (como un archivo de datos con informes de I+D obsoletos) con el fin de llegar a un activo de alto valor (como un repositorio activo de informes de I+D críticos para el negocio).
Conozca lo que es posible mediante la simulación
Use simulaciones para rastrear las posibles rutas que los atacantes podrían utilizar para acceder a los activos críticos. Esto ayudará a determinar si se podrían usar varios exploits en conjunto para penetrar la red, así como a evaluar el impacto potencial en otras partes de la red.
El mapeo y la indexación recursivos pueden revelar posibles rutas de ataque, cuantificar los riesgos en la red y mostrar los pasos para remediar los indicadores de exposición (IoE).
Las rutas de ataque visuales y los gráficos de ataques de día cero son especialmente útiles para evaluar el impacto de un ataque, decidir cómo priorizar la aplicación de parches y adaptar las reglas de los dispositivos para redirigir el acceso a los dispositivos que requieren una mitigación de riesgos inmediata.
Puntúe todas las simulaciones de ataque según el riesgo y el impacto, y vuelva a puntuarlas después de realizar mejoras. Use una herramienta que ofrezca visibilidad en tiempo real de la postura de riesgo con base en cada regla de política y cada activo. Otra capacidad importante es la aplicación de parches virtuales, de modo que los sistemas se puedan “parchear” y volver a analizar hasta identificar el escenario de parcheo que brinde el mayor beneficio.
Resumen: 4 etapas clave de la simulación
- Calcule qué tan fácil sería para un atacante llegar a la red a través de distintos hosts de red y segmentos expuestos a internet y evalúe el daño potencial
- Rastree las posibles rutas que un atacante podría usar a lo largo de la topología de la red e identifique dónde detener un ataque con el menor tiempo y esfuerzo
- Construya un gráfico de ataque de día cero para cada vulnerabilidad potencial y priorice las aplicaciones según la evaluación de riesgos
- Reduzca la exposición y habilite la mitigación del riesgo rastreando todas las rutas de tráfico posibles, identificando las rutas problemáticas e implementando los ajustes recomendados para redirigir el acceso.
Use la política de seguridad para optimizar la configuración del firewall
Los nuevos modelos y plataformas informáticos crean una brecha de complejidad que ofrece más oportunidades para que los atacantes comprometan una red. La mayoría de las organizaciones dependen de escaneos para proteger sus redes complejas, pero los escaneos no son suficientes. Las organizaciones necesitan saber qué exposiciones son alcanzables y accesibles, y bajo qué condiciones.
Cuando se combinan con el análisis de riesgos, las políticas de red pueden identificar con precisión las exposiciones antes de que sean explotadas. Pero, a menudo, esta combinación no logra proteger la red debido a políticas excesivamente permisivas y riesgosas que en realidad introducen riesgo en las rutas de red.
Para dejar de implementar políticas que introducen riesgo y corregir los problemas antes de que puedan ser explotados, use una herramienta que optimice el proceso de configuración del firewall evaluando e identificando las reglas que permiten el acceso a vulnerabilidades y que revele cómo está expuesto cada activo y dónde es accesible dentro de la política del firewall.
Conclusiones
- Combine las vulnerabilidades con la política de red para descubrir exposiciones, puntuar el riesgo de la red y priorizar los parches
- Combine las vulnerabilidades y la política de seguridad de red para identificar posibles exploits
- Vea cómo está expuesto cada activo y cómo es accesible
- Obtenga una puntuación completa del riesgo de la red
- Ejecute simulaciones de ataque y de parcheo
- Remedie las exposiciones según el mayor impacto.
La vulnerabilidad es solo un aspecto del riesgo
No deje de evaluar y medir las vulnerabilidades. Sí necesita saber dónde están, pero también necesita saber qué significan, y eso requiere comprender su contexto. ¿Son alcanzables? ¿Es probable que atraigan la atención de un atacante? ¿Valen el esfuerzo de un atacante? ¿Qué se requerirá para mitigarlas y vale eso su esfuerzo?
FireMon le ayuda a abordar sus vulnerabilidades con productos basados en el riesgo como Risk Analyzer. Risk Analyzer realiza una evaluación consciente de la topología de factores críticos, incluidas las reglas de los dispositivos, el enrutamiento de acceso y el NAT, y prioriza los riesgos según la facilidad de alcanzabilidad, el valor de los activos subyacentes y los patrones conocidos de ataques existentes. Al adaptar las reglas de los dispositivos para redirigir el acceso, los riesgos se pueden abordar de inmediato, la complejidad se puede reducir y se puede ahorrar tiempo en las tareas de remediación con parches.