Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Segurança de firewall: uma rede segura e sem firewall é possível? Talvez, mas por que você faria isso?
by FireMon
Há apenas três anos, as manchetes do setor de tecnologia estavam repletas de artigos afirmando que o firewall estava obsoleto. E talvez essa profecia tivesse se concretizado se estivéssemos presos aos mesmos firewalls antigos, capazes apenas de realizar uma simples filtragem de pacotes. Mas, mesmo com a evolução e a diluição da forma como definimos o perímetro de rede, os firewalls mantêm uma posição de destaque na pilha de segurança corporativa. Isso ocorre porque, sempre que o firewall parece prestes a perder seu lugar, surge outra inovação que renova sua utilidade e eficácia.
A predominância dos firewalls é quantificável: 30 por cento dos respondentes da pesquisa State of the Firewall 2019 da FireMon relataram que gerenciam 100 ou mais firewalls, e 95 por cento afirmaram que o firewall será tão crítico ou mais crítico do que nunca nos próximos cinco anos.
Ainda assim, hoje, à medida que os riscos de segurança de rede continuam a aumentar e os ambientes híbridos se tornam cada vez mais complexos, os líderes de tecnologia não têm confiança de que possuem visibilidade sobre suas redes. Eles adquiriram todo tipo de firewall - firewalls internos, firewalls de aplicações, firewalls para dispositivos móveis e outros -, mas, por não disporem de uma forma centralizada de gerenciá-los ou de verificar se as regras de um firewall não conflitam com as de outro, não conseguem saber se esses firewalls estão ou não protegendo suas infraestruturas.
Saiba como o FireMon Firewall Security resolve seus problemas mais complexos
Por que a complexidade é inevitável
Não faz muito tempo, o conselho padrão para as empresas que buscavam orientação em segurança era "mantenha a simplicidade". Sem dúvida, uma infraestrutura simples é mais fácil de gerenciar do que uma complexa, mas que empresa consegue evitar a complexidade hoje? Os imperativos de negócio exigem transformação digital, cadeias de suprimentos de enésimo nível e conectividade para forças de trabalho que agora são majoritariamente remotas. Esse é o mundo em que vivemos e, se priorizássemos uma abordagem de "manter a simplicidade", todos estaríamos fora do mercado.
Considere o cenário em que uma DMZ é estabelecida para permitir o acesso a servidores públicos. Não é possível limitar os serviços apenas aos serviços disponíveis publicamente, pois é necessário monitorar e gerenciar os servidores. Assim, serviços de gerenciamento são habilitados, como SSH, SNMP, serviços de backup etc. Cada serviço amplia a superfície de ataque.
Isso poderia ser resolvido com o uso de firewalls nativos de host para limitar o acesso aos serviços somente a partir de hosts conhecidos - trata-se de filtragem de controle de acesso no nível do host. Portanto, para controlar o acesso de forma eficaz, cada host deve ser configurado individualmente para definir o acesso. Embora padronizar configurações possa parecer uma solução simples para esse problema, isso não considera a realidade de como esses dispositivos são frequentemente utilizados.
O que impede a visibilidade da rede
Com tantos firewalls na empresa típica, não surpreende que haja muitos fornecedores envolvidos. Cada fornecedor entrega um produto com suas próprias regras padrão e sua própria forma de estruturar essas regras. Gerenciar todos eles é algo esmagador - se cada um contiver 2000 linhas de código, poderá haver 200.000 linhas de código ou mais a serem examinadas a cada alteração de regra. E alterações de regras acontecem o tempo todo.
Então, o problema é que os firewalls são complicados e díspares demais? Ou o problema é que muitas organizações não dispõem dos recursos adequados para gerenciar tanta tecnologia dinâmica?
Claramente, gerenciar mudanças nessa escala não pode ser feito com planilhas. A maioria das empresas tem duas ou mais equipes envolvidas no processamento ou na aprovação de cada solicitação de mudança e, mesmo assim, têm dificuldade para acompanhar o ritmo.
A solução é implementar uma solução automatizada de gerenciamento de firewalls. Isso é bastante direto, mas 65 por cento dos gestores de tecnologia relatam que não utilizam automação para gerenciar seus ambientes.
Problemas de segurança em firewalls
Os maiores problemas com firewalls não estão na tecnologia em si. São de natureza humana e situacional: configurações incorretas e complexidade das políticas.
Configurações incorretas são uma forma elegante de dizer erro humano. Não há como programar a eliminação dos erros - enquanto uma pessoa tiver que inserir qualquer informação, erros vão acontecer. E eles estão acontecendo, e muito. Em 2018, houve um aumento de 424 por cento nas violações de dados decorrentes de configurações incorretas na nuvem que foram atribuídas a erro humano e, de acordo com o Gartner, o erro humano será responsável por 99 por cento das violações de firewall daqui em diante.
Há diversas razões para que as pessoas cometam erros: não recebem treinamento adequado, estão sobrecarregadas e incapazes de se concentrar, ou estão soterradas por políticas e regras fora de controle. As duas primeiras causas são autoexplicativas. A última, no entanto, merece ser examinada.
De acordo com o Gartner Cloud Report, "até 2022, pelo menos 95% das falhas de segurança na nuvem serão culpa do cliente".
Políticas e regras se acumulam ao longo do tempo. A tecnologia legada já está sobrecarregada delas, uma aquisição ou fusão pode trazer mais uma carga e, além disso, há as adições normais que se acumulam no curso diário dos negócios. Os problemas surgem quando essa pilha crescente de políticas e regras não é gerenciada de forma proativa. Regras não otimizadas, desatualizadas e redundantes podem conflitar com outras e criar vulnerabilidades que os atacantes podem explorar.
Há também as regras ruins. Solicita-se ao profissional de TI que conceda acesso, mas sem lhe fornecer informações, como a origem da solicitação ou quais serviços, portas ou aplicações são relevantes. Ele faz o melhor que pode com as informações que tem e cria uma regra excessivamente permissiva, com a intenção de corrigi-la mais tarde, quando tiver tempo para pesquisar melhor. Mas novas solicitações de regras continuam chegando, e ele nunca retorna para fazer a correção. A regra excessivamente permissiva fica embutida em uma política, onde pode permanecer por anos - e, se um agente malicioso a encontrar, ela pode servir de porta de entrada para a rede.
Boa prática: implementar automação de segurança
Todos esses problemas podem ser resolvidos com automação. A automação pode reduzir em 90 por cento o tempo dedicado ao gerenciamento de regras e eliminar 80 por cento das configurações incorretas de firewall. Ela funciona monitorando constantemente as mudanças no ambiente, mitigando conflitos comuns e encaminhando a um humano apenas os casos excepcionais.
Mas, se a automação é tão boa assim, por que não há mais organizações gerenciando seus firewalls com automação de segurança de rede?
Um dos problemas é a falácia do custo irrecuperável. À medida que as empresas migram para a nuvem, tendem a usar os mesmos conjuntos de ferramentas que utilizavam no ambiente local. Essas ferramentas não necessariamente se aplicam à nuvem, mas são usadas mesmo assim, porque os líderes de negócio querem obter um retorno razoável sobre o investimento feito nessas aquisições. Os custos do gerenciamento de solicitações de mudança e da conformidade costumam ser mais difíceis de perceber, pois estão ocultos nos custos de horas de trabalho.
O custo da nova solução de automação pode ser um obstáculo. Algumas pessoas podem argumentar que sua equipe consegue fazer o trabalho manualmente e que, portanto, não há razão para adquirir outro produto. Mas a adesão a processos manuais é uma falsa economia. Não apenas as horas de trabalho são caras, como também os riscos associados de indisponibilidade e violações de dados. A automação pode gerar uma economia de US$ 1,7 milhão por ano para empresas com 200 firewalls.
Outra razão pela qual as empresas não adotam a automação é que simplesmente não sabem que existe uma solução para o seu problema. Elas acreditam que a automação ainda só consegue executar tarefas repetitivas e de baixo nível e desconhecem que automação e inteligência artificial agora se combinam para produzir soluções poderosas.
Os firewalls continuam sendo uma peça essencial de uma postura de segurança sólida
O firewall não é uma solução milagrosa. Não existem soluções milagrosas em segurança, e depender excessivamente de firewalls seria insensato e colocaria a rede em risco severo. Mas utilizar o firewall como dispositivo central e fundamental para limitar riscos, em conjunto com outras tecnologias de segurança, é uma implementação apropriada.