洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

为不法分子敞开访问之门的四种常见防火墙错误配置

by FireMon

Jody Brazil 最初创立 FireMon,是出于记录防火墙策略变更以防止意外访问的现实需要。二十多年过去,一些同样由策略引发的防火墙错误配置依然普遍存在,在当今日益复杂、有时甚至薄弱的网络安全态势下尤为如此。

FireMon 技术联盟副总裁 Tim Woods 表示:“无论问题根源是否在此,一旦发生中断,防火墙往往首先被指责。”而当责任确实在防火墙时,通常是某项防火墙错误配置为攻击者提供了意外的访问权限。

Woods 表示:“不法分子利用自动化手段扫描互联网,持续探测错误配置。他们依赖过于宽松的规则,这些规则往往成为轻易可乘之机。”

出于可接受的业务目的,例如向员工部署新应用,规则常常被临时放开或“打开”以允许访问。管理员可能会放宽防火墙限制,以便为该应用授予权限。

Woods 表示:“本意是稍后回过头来收紧该规则。问题在于,又冒出 15 项其他优先事项,于是他们再也没有回去修正那条规则。”

表面上一切运转正常,但管理员已经为不法分子留下了可利用的缺口。

四种常见的防火墙错误配置

Woods 详细介绍了可能导致环境过于宽松的四类防火墙错误配置。

1. 硬件下线

假设管理员为某台特定的市场部服务器创建了一条防火墙访问规则,随后该服务器被下线。遗憾的是,他们没有删除相应的、已不再需要的防火墙访问规则。于是,该规则变为闲置状态。一个月后,某位同事复用这台旧服务器的 IP 部署了一台新设备,闲置规则随之“被唤醒”,最终使非预期资源意外获得了网络访问权限。

2. 重复规则

重复规则正如其名,即对现有逻辑访问路径的重复。它们不会立刻构成严重问题,但随着时间推移,重复规则不断累积,会为安全执行策略带来不必要的复杂性。

3. 被遮蔽的防火墙规则

被遮蔽的规则类似于重复规则,但执行的动作相反。也就是说,一条规则允许访问,另一条则拒绝访问。人工审核安全策略的防火墙管理员可能会误判该策略的真实行为:他们看到了拒绝规则,却忽略了其上方某处的允许规则。因此,被“遮蔽”的规则实际上从未被察觉。

Woods 表示:“这是一种技术性失误。规则之间可能相互重叠,或者某条规则被搁置在了最底部。”他表示,管理员可能不清楚该把规则放在策略中的什么位置,于是默认放到最后,却没有意识到更高层级上已在使用类似或相互冲突的规则。这样一来,策略规则的行为就很容易被误读。

4. 策略膨胀

Woods 表示:“对大型企业而言,防火墙策略中有 30-40% 处于闲置状态并不罕见。”

20 年前的规则只有 200-300 行,而如今的策略可能包含 10,000 到 100,000 行。再乘以防火墙的总数量,规则的绝对数量便难以掌控。策略膨胀在很大程度上是闲置规则、重复规则、被遮蔽规则和过于宽松规则的累积结果。这种膨胀会削弱安全执行策略的整体健康状况。

安全团队孤岛导致错误配置

除上述原因外,近年来安全职责也出现了碎片化,组织不再保持集中统一的安全管理重心。

过去由一个中央安全团队管理所有控制措施,如今在部署应用、工作负载和资源时,业务负责人、利益相关方、devops、云安全团队和 IT 安全部门都在承担部署安全控制的职责。Woods 表示,在当今规模更大的“混合企业”环境中,安全职责往往处于灰色地带。

Woods 表示:“我们往往不再照着同一份乐谱演奏。而这些孤岛,这种已经发生的碎片化,制造了安全缺口。”

随着时间推移,复杂性差距不断扩大。规则数量上升的同时,闲置规则、冗余规则和过于宽松的规则也在增加。

Woods 表示,这一差距越大,人为失误介入其中的概率就越高,发生错误配置并对系统造成影响的概率也就越高。

自动化安全策略管理化解错误配置

为了抢在错误配置问题之前采取行动,Woods 建议采用可识别并标记所有防火墙策略变更的网络安全策略管理解决方案

Woods 表示:“每次发生变更时,都有一个问题需要回答,那就是:‘我网络上刚刚发生的这项变更是否造成了危害?是,还是否。’”

换句话说,该策略变更是否对贵组织的安全态势产生了负面影响?Woods 表示,为复杂性加上标签,最终有助于降低复杂性。在变更发生时即可对其进行分析的能力带来了可见性。但人工管理员无法应对如此庞大的告警数量。这正是专为此打造的自动化平台发挥作用之处。每当发生变更,该应用都会将其与原有规则进行比对,生成变更记录,并结合策略上下文对该规则执行评估。

总结

防火墙错误配置的成因有多种。FireMon 的 Tim Woods 指出了错误配置的四种常见成因,并就可能导致此类配置失误的安全人员配置复杂性作了补充说明。最后,针对防火墙策略错误配置,Woods 建议采用专为此打造的网络安全策略管理平台,实现所有防火墙策略变更的可见性与分析自动化。如需了解如何正确实施防火墙以避免这些常见陷阱的完整指南,请参阅我们的《防火墙实施:分步指南》

四种常见的防火墙错误配置 | FireMon