Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Quatro configurações incorretas comuns de firewall que dão acesso a agentes maliciosos
by FireMon
Quando Jody Brazil lançou a FireMon, foi pela necessidade de registar as alterações às políticas de firewall para evitar acessos indesejados. Passados mais de vinte anos, algumas das mesmas configurações incorretas de firewall orientadas por políticas continuam a ser generalizadas, sobretudo perante posturas de cibersegurança cada vez mais complexas – e por vezes deficientes.
“Seja ou não a origem do problema, a firewall é muitas vezes apontada como culpada quando há uma indisponibilidade”, afirmou Tim Woods, VP de Alianças Tecnológicas da FireMon. Quando a culpa é efetivamente da firewall, trata-se frequentemente de uma configuração incorreta que concede aos atacantes um acesso não previsto.
“Os agentes maliciosos recorrem à automação para analisar a internet e testar continuamente a existência de configurações incorretas”, disse Woods. “Contam com regras excessivamente permissivas que podem constituir uma via fácil de exploração.”
Muitas vezes, as regras são temporariamente desrestringidas ou “abertas” para permitir o acesso para fins de negócio aceitáveis, como a disponibilização de uma nova aplicação aos colaboradores. Um administrador poderá abrir restrições da firewall para conceder privilégios a essa aplicação.
“A intenção genuína é voltar mais tarde e restringir essa regra”, disse Woods. “O problema é que surgem outras 15 prioridades e ninguém volta atrás para corrigir a regra.”
Parece que está tudo a funcionar, mas o administrador deixou uma abertura que os agentes maliciosos podem explorar.
Quatro configurações incorretas comuns de firewall
Woods teve a amabilidade de detalhar quatro tipos diferentes de configurações incorretas de firewall que podem conduzir a um ambiente excessivamente permissivo.
1. Desativação de hardware
Imagine que um administrador criou uma regra de acesso de firewall para um servidor de marketing específico e que esse servidor é depois desativado. Infelizmente, não removeu a regra de acesso associada, que deixou de ser necessária. Em vez disso, a regra torna-se obsoleta. Um mês depois, um colega reutiliza o IP do antigo servidor para colocar em funcionamento um novo dispositivo, a regra obsoleta “desperta” e acaba por conceder acesso de rede inadvertido a recursos não previstos.
2. Regras duplicadas
As regras duplicadas são exatamente o que o nome indica: representam a duplicação de um caminho de acesso lógico já existente. Não constituem de imediato um problema grave, mas, com o tempo, à medida que se acumulam, acrescentam complexidade desnecessária a uma política de aplicação de segurança.
3. Regras de firewall sombreadas
Uma regra sombreada é semelhante a uma regra duplicada, mas produz a ação oposta. Ou seja, existe uma regra que permite o acesso e outra que o nega. Um administrador de firewall que reveja manualmente uma política de segurança poderá interpretar incorretamente o verdadeiro comportamento dessa política. Vê a regra de negação, mas não repara na regra de permissão colocada algures acima dela. Assim, na prática, a regra “sombreada” nunca é observada.
“Trata-se de um erro técnico”, disse Woods. “Há regras que podem sobrepor-se ou uma regra que fica presa no fundo.” O administrador pode não saber onde colocar a regra dentro de uma política e, por isso, coloca-a no fundo por predefinição, referiu Woods, sem se aperceber de que uma regra semelhante ou conflituante está a ser aplicada num nível superior. O comportamento das regras da política torna-se então fácil de interpretar erradamente.
4. Inchaço da política
“Não é invulgar que nas grandes empresas 30-40% de uma política de firewall não seja utilizada”, disse Woods.
Onde há 20 anos existiam 200-300 linhas de regras, as políticas atuais podem conter 10.000 a 100.000 linhas. Multiplique isso pelo número total de firewalls e o simples volume de regras torna-se incomportável. Grande parte do inchaço da política resulta da acumulação de regras não utilizadas, duplicadas, sombreadas e excessivamente permissivas. Esse inchaço degrada a higiene global de uma política de aplicação de segurança.
Os silos nas equipas de segurança causam configurações incorretas
A par das razões acima, verificou-se também nos últimos anos uma fragmentação das responsabilidades de segurança, deixando as organizações de manter um foco de segurança centralizado.
Onde antes existia uma equipa de segurança central para gerir todos os controlos, há agora responsáveis de negócio, partes interessadas, equipas de devops, equipas de segurança na cloud e de segurança de TI a assumir a responsabilidade pela implementação de controlos de segurança no lançamento de aplicações, cargas de trabalho e recursos. Nos atuais cenários de “empresa híbrida” de maior dimensão, constatamos que a responsabilidade pela segurança pode ser uma zona cinzenta, afirmou Woods.
“Muitas vezes já não cantamos todos pela mesma pauta”, disse Woods. “E estes silos, esta fragmentação que ocorreu, criam falhas de segurança.”
Com o passar do tempo, a lacuna de complexidade aumenta. À medida que o volume de regras cresce, aumentam também as regras não utilizadas, redundantes e excessivamente permissivas.
Quanto maior for essa lacuna, maior é a probabilidade de o erro humano se introduzir na equação e maior a probabilidade de ocorrerem configurações incorretas com impacto no sistema, afirmou Woods.
A gestão automatizada de políticas de segurança resolve as configurações incorretas
Para se antecipar aos problemas de configuração incorreta, Woods sugere a utilização de uma solução de gestão de políticas de segurança de rede que identifique e atribua etiquetas a todas as alterações às políticas de firewall.
“Há uma pergunta que tem de ser respondida sempre que ocorre uma alteração”, disse Woods, “e essa pergunta é: ‘a alteração que acabou de ocorrer na minha rede causa danos? Sim ou não.’”
Por outras palavras, a alteração da política teve um impacto negativo na postura de segurança da sua organização? Etiquetar a complexidade ajuda, em última análise, a reduzi-la, afirmou Woods. A capacidade de analisar a alteração no momento em que ocorre proporciona visibilidade. Mas um administrador humano não consegue acompanhar o volume de alertas. É aí que uma plataforma de automação criada para o efeito dá cobertura. Sempre que ocorre uma alteração, a aplicação compara-a com a regra antiga, cria um registo da alteração e executa avaliações da regra no contexto da política.
Em resumo
As configurações incorretas de firewall acontecem por várias razões. Tim Woods, da FireMon, identificou quatro causas comuns de configurações incorretas e acrescentou contexto sobre a complexidade das equipas de segurança que pode conduzir a este tipo de erros de configuração. Por fim, para resolver as configurações incorretas das políticas de firewall, Woods recomendou uma plataforma de gestão de políticas de segurança de rede criada para o efeito, capaz de automatizar a visibilidade e a análise de todas as alterações às políticas de firewall. Para um guia abrangente sobre a implementação correta de firewalls que evite estas armadilhas comuns, consulte o nosso Implementação de firewall: guia passo a passo.