Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Quattro configurazioni errate comuni dei firewall che aprono l'accesso ai malintenzionati
by FireMon
Quando Jody Brazil ha lanciato FireMon, lo ha fatto per la necessità di registrare le modifiche alle policy dei firewall al fine di prevenire accessi indesiderati. A distanza di oltre vent'anni, alcune delle stesse configurazioni errate dei firewall legate alle policy sono ancora diffuse, soprattutto con posture di cybersecurity oggi sempre più complesse e talvolta inadeguate.
"Che sia o meno all'origine del problema, quando si verifica un'interruzione il dito viene spesso puntato contro il firewall", ha dichiarato Tim Woods, VP of Technology Alliances di FireMon. Quando la responsabilità è effettivamente del firewall, si tratta spesso di una configurazione errata che consente agli attaccanti un accesso indesiderato.
"I malintenzionati usano l'automazione per scansionare Internet e cercare continuamente configurazioni errate", ha affermato Woods. "Contano su regole eccessivamente permissive che offrono una via di sfruttamento semplice".
Spesso le regole vengono temporaneamente lasciate senza restrizioni o "aperte" per consentire l'accesso per finalità aziendali legittime, come la distribuzione di una nuova applicazione ai dipendenti. Un amministratore può allentare le restrizioni del firewall per concedere privilegi a tale applicazione.
"L'intenzione reale è di tornare in seguito a restringere quella regola", ha detto Woods. "Il problema è che emergono altre 15 priorità e quella regola non viene mai corretta".
Sembra che tutto funzioni, ma l'amministratore ha lasciato un varco sfruttabile dai malintenzionati.
Quattro configurazioni errate comuni dei firewall
Woods ha approfondito quattro diverse tipologie di configurazioni errate dei firewall che possono portare a un ambiente eccessivamente permissivo.
1. Dismissione dell'hardware
Supponiamo che un amministratore abbia creato una regola di accesso del firewall per uno specifico server marketing e che tale server venga poi dismesso. Purtroppo non è stata rimossa la relativa regola di accesso del firewall, ormai non più necessaria. La regola resta quindi inattiva. Un mese dopo, un collega riutilizza l'IP del vecchio server per attivare un nuovo dispositivo: la regola inattiva si "risveglia" e finisce per fornire un accesso di rete involontario a risorse non previste.
2. Regole duplicate
Le regole duplicate sono esattamente ciò che il nome suggerisce: rappresentano il duplicato di un percorso di accesso logico già esistente. Non costituiscono un problema grave in modo immediato, ma con il tempo, man mano che si accumulano, aggiungono complessità superflua a una policy di sicurezza.
3. Regole firewall oscurate
Una regola oscurata è simile a una regola duplicata, ma prevede l'azione opposta. Si ha quindi una regola che consente l'accesso e un'altra che lo nega. Un amministratore di firewall che esamini manualmente una policy di sicurezza potrebbe interpretarne erroneamente il comportamento effettivo: vede la regola di negazione ma non nota la regola di autorizzazione collocata più in alto. In sostanza, la regola "oscurata" non viene mai rilevata.
"Si tratta di un errore tecnico", ha detto Woods. "Si ottengono regole che possono sovrapporsi, oppure una regola che rimane bloccata in fondo". L'amministratore potrebbe non sapere dove collocare la regola all'interno di una policy e quindi la inserisce per impostazione predefinita in fondo, ha spiegato Woods, senza rendersi conto che una regola simile o in conflitto è già utilizzata a un livello superiore. Il comportamento della regola diventa così facilmente fraintendibile.
4. Sovraccarico delle policy
"Non è raro che nelle grandi aziende il 30-40% di una policy firewall resti inutilizzato", ha affermato Woods.
Dove 20 anni fa c'erano 200-300 righe di regole, oggi le policy possono contenerne da 10.000 a 100.000. Moltiplicando questo numero per il totale dei firewall, il volume complessivo di regole diventa ingestibile. Gran parte del sovraccarico delle policy deriva dall'accumulo di regole inutilizzate, duplicate, oscurate ed eccessivamente permissive. Questo sovraccarico peggiora l'igiene complessiva di una policy di sicurezza.
I silos nei team di sicurezza causano configurazioni errate
Oltre ai motivi sopra indicati, negli ultimi anni si è assistito a una frammentazione delle responsabilità di sicurezza, per cui le organizzazioni non mantengono più un presidio centralizzato.
Dove un tempo esisteva un team di sicurezza centrale che gestiva tutti i controlli, oggi sono i business owner, gli stakeholder, i team devops, i team di cloud security e l'IT security ad assumersi la responsabilità di implementare i controlli di sicurezza al momento del lancio di applicazioni, workload e risorse. Negli attuali scenari di "hybrid enterprise" più estesi, la responsabilità della sicurezza può essere una zona grigia, ha osservato Woods.
"Spesso non seguiamo più tutti lo stesso spartito", ha detto Woods. "E questi silos, questa frammentazione che si è creata, generano lacune di sicurezza".
Con il passare del tempo, il divario di complessità si amplia. Al crescere del volume di regole aumentano anche quelle inutilizzate, ridondanti ed eccessivamente permissive.
Più si allarga questo divario, maggiore è la probabilità che l'errore umano entri nell'equazione e che si verifichino configurazioni errate con impatti sul sistema, ha spiegato Woods.
La gestione automatizzata delle policy di sicurezza risolve le configurazioni errate
Per anticipare i problemi di configurazione errata, Woods suggerisce di utilizzare una soluzione di gestione delle policy di sicurezza di rete in grado di identificare ed etichettare tutte le modifiche alle policy dei firewall.
"C'è una domanda a cui occorre rispondere ogni volta che avviene una modifica", ha detto Woods, "e la domanda è: la modifica appena avvenuta sulla mia rete provoca danni? Sì o no".
In altre parole, la modifica della policy ha avuto un impatto negativo sulla postura di sicurezza della sua organizzazione? Etichettare la complessità aiuta in definitiva a ridurla, ha affermato Woods. La capacità di analizzare una modifica nel momento in cui avviene garantisce visibilità. Ma un amministratore umano non riesce a stare al passo con il volume di alert. È qui che una piattaforma di automazione dedicata offre copertura. Ogni volta che si verifica una modifica, l'applicazione la confronta con la regola precedente, crea un record della modifica ed esegue valutazioni sulla regola nel contesto della policy.
In sintesi
Le configurazioni errate dei firewall si verificano per diversi motivi. Tim Woods di FireMon ha individuato quattro cause comuni di configurazioni errate e ha poi fornito un contesto sulla complessità dell'organizzazione del personale di sicurezza che può portare a questo tipo di errori di configurazione. Infine, per risolvere le configurazioni errate delle policy dei firewall, Woods ha raccomandato una piattaforma dedicata di gestione delle policy di sicurezza di rete in grado di automatizzare la visibilità e l'analisi di tutte le modifiche alle policy dei firewall. Per una guida completa alla corretta implementazione dei firewall ed evitare queste insidie comuni, consulti la nostra Implementazione dei firewall: guida passo passo.