Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Bases des politiques de pare-feu – comment vérifier les règles furtives
by FireMon
Mise à jour – janvier 2017
La règle furtive (stealth rule) du pare-feu est la règle explicite placée près du début de la politique, qui refuse tout accès au pare-feu au-delà de ce qui est nécessaire pour administrer l'équipement. Elle doit être définie ainsi :
Source = ANY
Destination = [self]
Service / Application = ANY
Action = DROP
Journalisation = activée
Cela ne s'applique pas exactement à certains pare-feu comme Juniper Netscreen, qui définissent l'accès administratif via des paramètres au niveau des interfaces plutôt que via la politique du pare-feu. Toutefois, même dans ces cas, les auditeurs peuvent exiger une règle furtive par principe.
Pourquoi définir une règle furtive
La règle furtive garantit que les règles définies plus loin dans la politique n'autorisent pas par inadvertance l'accès au pare-feu. Par exemple, le pare-feu peut disposer d'une interface dans la zone Web-DMZ. L'équipe de développement web peut demander un accès SSH à tous les systèmes de la Web-DMZ. Sans trop réfléchir à la demande, il semble raisonnable qu'elle ait besoin d'un accès SSH à tous ces serveurs si elle est l'unique propriétaire des systèmes définis dans la Web-DMZ. Cependant, sans règle furtive correctement définie, l'accès SSH serait autorisé non seulement vers les serveurs de la Web-DMZ, mais aussi vers le pare-feu lui-même. Cela n'est manifestement pas approprié, mais peut passer inaperçu auprès d'un administrateur de pare-feu pendant des années.
Pour éviter cette erreur simple mais lourde de conséquences, une règle furtive doit être définie dans la politique du pare-feu.
Comment vérifier la présence d'une règle furtive
Ce processus est très simple. Examinez chaque politique et vérifiez qu'une règle placée près du début de la politique, après les règles administratives nécessaires, refuse tout le trafic vers le pare-feu (Any, Self, Any, Drop, Log).
Comment FireMon peut vous aider
FireMon fournit des contrôles prédéfinis permettant de vérifier l'existence de la règle furtive dans chaque politique. Ce contrôle fait partie des évaluations prédéfinies et peut également être ajouté à toute évaluation définie par l'utilisateur.
Une autre option puissante consiste à rechercher les règles vous-même à l'aide de SiCL. Dans ce cas, la recherche est assez simple. Vous voulez vérifier qu'une règle explicite existe près du début de la politique et rejette tout le trafic vers le pare-feu. En utilisant la variable prédéfinie self, vous pouvez créer une requête SiCL applicable à tous les équipements. Dans ce cas, la syntaxe SiCL de cette recherche est la suivante :
rule{ POSITION < 5 and source.any=true and destination is superset of self and SERVICE.any=true and action=’DROP’}
Dans l'exemple ci-dessus, j'ai précisé que la règle devait faire partie des 4 premières règles de la politique et que la destination devait contenir entièrement l'espace d'adressage du pare-feu (destination is superset of self). Superset inclut « égal » et « plus grand ». Self correspond à l'objet pare-feu lui-même.