Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Princípios básicos das políticas de firewall – como verificar regras stealth

by FireMon

Atualizado – janeiro de 2017

A regra stealth do firewall é a regra explícita, situada perto do topo da política, que nega o acesso ao firewall além do necessário para gerir o dispositivo. Deve ser definida assim:

Source = ANY

Destination = [self]

Service / Application = ANY

Action = DROP

Logging = Enabled

Isto não se aplica exatamente a determinados firewalls, como o Juniper Netscreen, que definem o acesso administrativo através de definições ao nível da interface e não através da política do firewall. No entanto, mesmo nesses casos, os auditores podem exigir uma regra stealth por uma questão de prática.

Porquê definir uma regra stealth

A regra stealth garante que as regras definidas mais adiante na política não permitem inadvertidamente o acesso ao firewall. Por exemplo, o firewall pode ter uma interface na zona Web-DMZ. Um pedido da equipa de desenvolvimento web pode solicitar acesso SSH a todos os sistemas na Web-DMZ. Sem refletir muito sobre o pedido, parece razoável que necessitem de acesso SSH a todos esses servidores, se forem os únicos proprietários dos sistemas definidos na Web-DMZ. No entanto, sem uma regra stealth devidamente definida, o acesso SSH seria permitido não só aos servidores na Web-DMZ, mas também ao próprio firewall. É evidente que isto não é adequado, mas pode passar despercebido a um administrador de firewall durante anos.

Para evitar este erro simples, mas significativo, deve ser definida uma regra stealth na política do firewall.

Como verificar se existe uma regra stealth

Este processo é muito simples. Reveja todas as políticas e verifique se uma regra situada perto do topo da política, após as regras administrativas necessárias, nega todo o tráfego dirigido ao firewall (Any, Self, Any, Drop, Log).

Como pode a FireMon ajudar

A FireMon disponibiliza controlos predefinidos para verificar a existência da regra stealth em cada política. Este controlo faz parte das avaliações predefinidas e pode igualmente ser adicionado a qualquer avaliação definida pelo utilizador.

Outra opção poderosa consiste em procurar as regras por si próprio, utilizando o SiCL. Neste caso, a pesquisa é bastante simples. Pretende verificar se, perto do topo da política, existe uma regra explícita que descarta todo o tráfego dirigido ao firewall. Utilizando a variável predefinida self, pode criar uma consulta SiCL aplicável a todos os dispositivos. Neste caso, a sintaxe SiCL para esta pesquisa é:

rule{ POSITION < 5 and source.any=true and destination is superset of self and SERVICE.any=true and action=’DROP’}

No exemplo acima, especifiquei que a regra tinha de ser uma das 4 primeiras regras da política e que o destino tem de conter integralmente o espaço de endereçamento do firewall (destination is superset of self). Superset inclui igual e maior. Self é o próprio objeto do firewall.

Princípios básicos das políticas de firewall: verificar regras stealth | FireMon