¿TENER FIREWALL SIGNIFICA TENER PROTEGIDA LA RED?

Disponer de un firewall es una parte fundamental de cualquier estrategia de seguridad de red.
Sin embargo, su presencia no garantiza por sí misma que una infraestructura esté correctamente protegida.

La capacidad de protección depende de qué estamos controlando, cómo está configurado el dispositivo, qué servicios de seguridad utilizamos, qué accesos permitimos y, sobre todo, de si la configuración continúa respondiendo a las necesidades actuales de la organización.


TENER UN FIREWALL ES SOLO EL PRIMER PASO

Un firewall puede estar instalado, funcionando correctamente y procesando tráfico sin que eso signifique que la política de seguridad sea adecuada.

Con el tiempo aparecen nuevas aplicaciones, servicios Cloud, VPN, usuarios remotos, sedes, dispositivos y necesidades de comunicación. También se crean reglas, excepciones y accesos que pueden permanecer activos mucho después de haber desaparecido la necesidad que los originó.
Por eso, evaluar la protección perimetral no consiste únicamente en comprobar que el firewall funciona.

Debemos determinar qué comunicaciones permite, cuáles bloquea, qué inspecciona y si esas decisiones siguen siendo correctas.

TENER FIREWALL NO ES LO MISMO QUE TENER UNA POLÍTICA DE SEGURIDAD ADECUADA



¿QUÉ ESTAMOS PROTEGIENDO REALMENTE?

Antes de analizar reglas o funcionalidades, necesitamos conocer qué elementos dependen de esa protección.
La red actual ya no se limita a usuarios navegando hacia Internet. Un firewall puede controlar comunicaciones entre redes internas, sedes, servicios publicados, plataformas Cloud, conexiones VPN, terceros y múltiples tipos de dispositivos.

USUARIOS


• Navegación
• Aplicaciones
• Acceso remoto

SERVICIOS


• Aplicaciones publicadas
• Servidores
• APIs

INFRAESTRUCTURA


• Redes
• VLAN
• Datacenter

CONECTIVIDAD


• Internet
• VPN
• Sedes

TERCEROS


• Proveedores
• Mantenimiento
• Servicios externos


PARA PROTEGER UNA INFRAESTRUCTURA DEBEMOS ENTENDER PRIMERO
QUÉ COMUNICA CON QUÉ Y POR QUÉ



LAS REGLAS TAMBIÉN ENVEJECEN

Una política de firewall suele evolucionar durante años.
Se crean reglas para nuevos proyectos, migraciones, pruebas, accesos temporales o necesidades concretas. El problema aparece cuando esas reglas permanecen después de desaparecer el motivo que justificó su creación.
Pueden existir reglas sin uso, objetos obsoletos, servicios excesivamente abiertos, accesos temporales convertidos en permanentes o políticas cuyo propósito ya nadie recuerda.

Por este motivo, una revisión no debería limitarse a comprobar si las reglas funcionan.
También deberíamos poder responder:

NECESIDAD


¿Sabemos por qué existe cada acceso?

ALCANCE


¿Está permitido únicamente lo necesario?

VIGENCIA


¿La necesidad continúa existiendo?

TRAZABILIDAD


¿Podemos identificar quién y cuándo utiliza ese acceso?


UNA REGLA QUE NO GENERA INCIDENCIAS NO ES NECESARIAMENTE UNA REGLA CORRECTA



ACTIVAR FUNCIONES DE SEGURIDAD NO SIGNIFICA UTILIZARLAS CORRECTAMENTE

Los firewalls actuales pueden incorporar múltiples mecanismos de inspección y protección.
IPS, control de aplicaciones, filtrado web, protección frente a malware, DNS Security, inspección SSL/TLS y otros mecanismos permiten analizar el tráfico más allá de direcciones IP y puertos.

Pero disponer de estas funcionalidades no significa necesariamente que estén activadas donde corresponde, correctamente configuradas o adaptadas al tráfico real de la organización.

IPS


Detección y prevención de tráfico asociado a vulnerabilidades.

APLICACIONES


Identificación y control de aplicaciones y servicios.

WEB / DNS


Control de navegación y resolución de dominios.

MALWARE


Análisis de contenidos potencialmente maliciosos.

SSL/TLS


Visibilidad sobre tráfico cifrado cuando resulte necesario y apropiado.


LA CAPACIDAD DE UN FIREWALL DEPENDE TANTO DE SUS FUNCIONES COMO DE CÓMO SE UTILIZAN



EL TRÁFICO CIFRADO CAMBIA LA VISIBILIDAD

Gran parte de las comunicaciones actuales utiliza cifrado TLS.
Esto protege la información durante su transmisión, pero también significa que determinados controles de seguridad pueden tener una visibilidad limitada sobre el contenido de esas comunicaciones.

La inspección SSL/TLS puede aumentar esa visibilidad, aunque su utilización debe diseñarse teniendo en cuenta aspectos técnicos, privacidad, compatibilidad, certificados, excepciones y capacidad de procesamiento.

No se trata simplemente de activar o desactivar la inspección.
Se trata de determinar qué tráfico necesitamos inspeccionar, qué tráfico debemos excluir y qué impacto tendrá esa decisión sobre la infraestructura.

CIFRAR EL TRÁFICO PROTEGE LA INFORMACIÓN, PERO TAMBIÉN CAMBIA LA FORMA EN QUE DEBEMOS INSPECCIONARLA



EL FIREWALL TAMBIÉN TIENE LÍMITES

El rendimiento de un firewall no debería evaluarse únicamente por la velocidad de sus interfaces o por el throughput máximo indicado en sus especificaciones.

La inspección de tráfico, IPS, control de aplicaciones, VPN, SSL/TLS, número de sesiones y otras funciones pueden modificar significativamente la capacidad necesaria.

Una infraestructura puede disponer de suficiente ancho de banda y, sin embargo, encontrar su limitación en el propio dispositivo de seguridad.

TRÁFICO


Throughput real

SESIONES


Conexiones simultáneas

INSPECCIÓN


Servicios de seguridad activos

VPN


Usuarios y sedes

CIFRADO


Procesamiento SSL/TLS

→ ¿Cómo saber si una red empresarial está correctamente dimensionada?

LA SEGURIDAD TAMBIÉN DEBE ESTAR CORRECTAMENTE DIMENSIONADA



¿QUIÉN PROTEGE AL PROPIO FIREWALL?

El firewall es un elemento de seguridad, pero también es un sistema que debe ser protegido.
Sus interfaces de administración, cuentas privilegiadas, firmware, servicios expuestos y mecanismos de acceso remoto forman parte de la superficie de ataque.

La administración debería contemplar, entre otros aspectos:

IDENTIDAD


Cuentas individuales y MFA

ACCESO


Limitar desde dónde puede administrarse

ACTUALIZACIÓN


Firmware y vulnerabilidades

TRAZABILIDAD


Registro de cambios y accesos administrativos


UN ELEMENTO DE SEGURIDAD TAMBIÉN FORMA PARTE DE LA SUPERFICIE QUE DEBEMOS PROTEGER



SEÑALES DE QUE LA SEGURIDAD PERIMETRAL NECESITA UNA REVISIÓN

POLÍTICAS


• Existen reglas cuyo propósito
ya no está claro
• Hay accesos temporales
que nunca se retiraron
• Se utilizan reglas excesivamente permisivas
• La política lleva años creciendo
sin una revisión global

PROTECCIÓN


• No está claro qué servicios de seguridad están activos
• Existen grandes volúmenes de tráfico sin inspección
• Las alertas apenas se revisan
• Se desconoce el impacto real de SSL/TLS, IPS u otras funciones

GESTIÓN


• Existen cuentas administrativas compartidas
• No se utiliza MFA para administración
• El firmware no sigue un proceso periódico de revisión
• La configuración depende del conocimiento de una única persona


«EL FIREWALL FUNCIONA» NO SIGNIFICA NECESARIAMENTE «LA RED ESTÁ CORRECTAMENTE PROTEGIDA»



LA SEGURIDAD PERIMETRAL TAMBIÉN DEBE EVOLUCIONAR

Las infraestructuras cambian.
Aparecen nuevas aplicaciones, servicios Cloud, usuarios remotos, sedes, proveedores, dispositivos y nuevas formas de acceder a la información.
Una política de seguridad que respondía correctamente a las necesidades de una organización hace dos años puede no hacerlo actualmente, aunque el firewall continúe funcionando sin incidencias.

Por eso, la configuración y las políticas deberían revisarse cuando cambia la infraestructura y también de forma periódica.

SI CAMBIA LA INFRAESTRUCTURA, LA POLÍTICA DE SEGURIDAD TAMBIÉN DEBE HACERLO



PROTEGER LA RED EMPIEZA POR ENTENDERLA

La seguridad perimetral no debería evaluarse únicamente por la presencia de un firewall o por el número de funcionalidades que incorpora.
Conocer qué comunicaciones necesita la organización, qué servicios están expuestos, qué accesos existen, qué tráfico se inspecciona y cómo evoluciona la infraestructura permite tomar decisiones basadas en necesidades reales.

En ORION Technology analizamos la seguridad desde una perspectiva global, considerando infraestructura, comunicaciones, accesos, configuración, capacidad y evolución.

El objetivo no es simplemente disponer de un firewall.
Es saber qué estamos protegiendo, cómo lo estamos protegiendo y si esa protección continúa siendo adecuada.

PROTEGER · CONTROLAR · SUPERVISAR · EVOLUCIONAR


CONTACTO

Lepant 270
08013 Barcelona
España
+34 605 500 265
info@oriontechnology.es