FIREWALL EMPRESARIAL Y NGFW

La protección de una infraestructura comienza por controlar y comprender las comunicaciones que entran, salen y se producen entre sus diferentes redes.

Los firewalls de nueva generación permiten combinar control de tráfico, segmentación, prevención de intrusiones, identificación de aplicaciones, acceso remoto e inspección avanzada para aplicar políticas de seguridad adaptadas a cada entorno.


DEL FIREWALL TRADICIONAL AL NGFW

Los firewalls tradicionales basaban gran parte de sus decisiones en parámetros como direcciones IP, puertos, protocolos y estado de las conexiones.
Este modelo continúa siendo necesario, pero las infraestructuras actuales requieren un nivel de análisis mucho mayor.

Las aplicaciones utilizan múltiples servicios y protocolos, gran parte del tráfico está cifrado y los usuarios acceden a recursos desde ubicaciones y dispositivos diferentes.
Un Next-Generation Firewall amplía las capacidades tradicionales incorporando funciones avanzadas de identificación, inspección y protección.

Entre ellas pueden encontrarse:

• Firewall Stateful
• Control de aplicaciones
• Intrusion Prevention System (IPS)
• Filtrado web y DNS
• Identificación de usuarios
• Inspección SSL/TLS
• Protección frente a malware
• VPN y acceso remoto seguro
• Inteligencia frente a amenazas
• Segmentación y control entre zonas
• Registro, monitorización y análisis de eventos

El objetivo no es únicamente decidir qué tráfico puede pasar, sino disponer de mayor información sobre quién comunica, con qué servicio, hacia dónde y bajo qué condiciones.

LA SEGURIDAD DE RED HA EVOLUCIONADO JUNTO CON LAS AMENAZAS



SEGURIDAD PERIMETRAL

El perímetro continúa siendo uno de los principales puntos de control de una red empresarial.
El firewall permite establecer políticas sobre las comunicaciones entrantes y salientes, limitando la exposición de servicios y controlando el acceso de los sistemas internos a recursos externos.

Una correcta política de seguridad debe reducir la superficie de exposición y permitir únicamente aquellas comunicaciones necesarias para la actividad de la organización.

• Control de tráfico entrante y saliente
• Publicación segura de servicios
• Gestión de DMZ
• Filtrado de aplicaciones
• Control de navegación
• Protección frente a conexiones maliciosas
• Prevención de intrusiones
• Restricción de servicios y protocolos
• Registro y trazabilidad de comunicaciones

Pero proteger el perímetro es sólo una parte de la seguridad de red.

CONTROLAR LAS COMUNICACIONES ENTRE LA INFRAESTRUCTURA E INTERNET



SEGMENTACIÓN DE RED

Una infraestructura empresarial suele contener diferentes tipos de sistemas y dispositivos:
Usuarios · Servidores · WiFi · Invitados · VoIP · IoT · Sistemas industriales · Administración · Backup · Servicios críticos

Permitir una comunicación innecesaria entre todos estos entornos incrementa la superficie de exposición y puede facilitar el movimiento lateral en caso de incidente.

La segmentación permite dividir la infraestructura en diferentes redes o zonas de seguridad y controlar las comunicaciones entre ellas.
El firewall puede actuar como punto de control entre estos segmentos aplicando políticas específicas según el origen, destino, usuario, servicio o aplicación.

Una buena segmentación ayuda a:

• Limitar comunicaciones innecesarias
• Reducir la superficie de ataque
• Aislar sistemas críticos
• Separar usuarios y dispositivos
• Controlar accesos administrativos
• Mejorar la trazabilidad
• Limitar el impacto potencial de una incidencia

Segmentar una red no consiste únicamente en crear VLAN.
La verdadera segmentación aparece cuando existen políticas que determinan qué comunicaciones están permitidas entre ellas.

NO TODO DEBERÍA PODER COMUNICAR CON TODO



IPS Y PROTECCIÓN FRENTE A AMENAZAS

Los NGFW pueden incorporar sistemas de prevención de intrusiones (IPS) capaces de analizar el tráfico para detectar patrones asociados a ataques, vulnerabilidades o comportamientos potencialmente maliciosos.

Dependiendo de la plataforma y de los servicios de seguridad utilizados, también pueden incorporar capacidades adicionales como:

• Detección de malware
• Reputación de direcciones IP y dominios
• Filtrado DNS
• Control de botnets
• Protección frente a exploits
• Análisis de archivos
• Inteligencia de amenazas
• Integración con servicios de sandboxing

Estas funciones permiten añadir diferentes capas de protección al tráfico que atraviesa el firewall.
Su utilización debe adaptarse al entorno, porque activar controles de seguridad sin valorar su impacto, alcance o necesidad tampoco constituye una estrategia adecuada.

DETECTAR COMPORTAMIENTOS Y COMUNICACIONES POTENCIALMENTE MALICIOSAS



CONTROL DE APLICACIONES Y USUARIOS

Las aplicaciones actuales no siempre pueden identificarse únicamente por el puerto utilizado.
Un NGFW puede analizar el tráfico para identificar aplicaciones y aplicar políticas específicas independientemente del puerto o protocolo utilizado.
Esto permite establecer controles más próximos a la realidad de la organización.

Por ejemplo, una política puede considerar:

Usuario → Aplicación → Origen → Destino → Nivel de seguridad

en lugar de limitarse únicamente a:

IP → Puerto → IP

La integración con sistemas de identidad puede aportar además información sobre qué usuarios o grupos están generando determinadas comunicaciones.
Esto proporciona mayor visibilidad y permite desarrollar políticas de seguridad más granulares.

ENTENDER EL TRÁFICO MÁS ALLÁ DE PUERTOS Y DIRECCIONES IP



INSPECCIÓN DEL TRÁFICO CIFRADO

HTTPS y otros protocolos cifrados protegen la confidencialidad de las comunicaciones, pero también pueden ser utilizados para transportar contenido malicioso sin que determinados controles de seguridad puedan analizarlo directamente.

Los NGFW pueden incorporar capacidades de inspección SSL/TLS que permiten, cuando resulta técnica y legalmente apropiado, inspeccionar determinados tipos de tráfico cifrado.
Sin embargo, su implementación requiere planificación.

Es necesario considerar aspectos como:

• Rendimiento del firewall
• Gestión de certificados
• Compatibilidad con aplicaciones
• Privacidad
• Exclusiones necesarias
• Tipología de usuarios y dispositivos
• Políticas internas de la organización

La inspección SSL/TLS no debería activarse indiscriminadamente. Debe diseñarse de acuerdo con las necesidades y características de cada entorno.

GRAN PARTE DEL TRÁFICO ACTUAL UTILIZA CIFRADO



VPN Y ACCESO REMOTO

Los firewalls empresariales suelen proporcionar capacidades VPN para conectar usuarios, sedes o infraestructuras de forma segura.

Pueden utilizarse diferentes escenarios:
VPN Site-to-Site
Conexión segura entre diferentes ubicaciones o infraestructuras.
VPN de acceso remoto
Acceso de usuarios autorizados a recursos corporativos desde ubicaciones externas.

La seguridad del acceso remoto no debería depender únicamente de disponer de un túnel cifrado.
También deben considerarse aspectos como:

• Autenticación multifactor
• Identidad del usuario
• Dispositivo utilizado
• Recursos a los que puede acceder
• Segmentación
• Registro de actividad
• Políticas de acceso
• Revisión periódica de permisos

El objetivo debe ser proporcionar el acceso necesario a los recursos necesarios, evitando accesos excesivamente amplios a la infraestructura.

PROTEGER EL ACCESO A LOS RECURSOS CORPORATIVOS



ALTA DISPONIBILIDAD Y CONECTIVIDAD

Cuando una parte importante de las comunicaciones de la empresa depende del firewall, una avería puede afectar directamente a la disponibilidad de los servicios.

Por ello, en entornos donde la continuidad es importante pueden plantearse arquitecturas de alta disponibilidad, utilizando varios dispositivos capaces de asumir el servicio ante determinadas incidencias.
También pueden integrarse múltiples conexiones WAN y mecanismos de failover o balanceo.

Dependiendo de la plataforma, el firewall puede participar además en arquitecturas SD-WAN, seleccionando enlaces según disponibilidad, calidad o políticas definidas.
La seguridad y la continuidad no son disciplinas independientes.

Una infraestructura segura también debe estar preparada para seguir funcionando.

EL FIREWALL TAMBIÉN PUEDE CONVERTIRSE EN UN PUNTO CRÍTICO



DIMENSIONAR CORRECTAMENTE UN FIREWALL

Uno de los errores más habituales al seleccionar un firewall es valorar únicamente su velocidad máxima anunciada.
El rendimiento real puede variar considerablemente cuando se activan diferentes servicios de seguridad.

Para dimensionar correctamente un firewall deben analizarse factores como:

• Ancho de banda actual
• Crecimiento previsto
• Número de usuarios y dispositivos
• Número de sesiones concurrentes
• Tráfico entre segmentos
• Aplicaciones utilizadas
• Número y tipo de conexiones VPN
• Inspección SSL/TLS
• IPS y servicios de seguridad activos
• Alta disponibilidad
• Número de interfaces necesarias
• Tipología y velocidad de las interfaces
• Necesidades futuras de la infraestructura

Un dispositivo correctamente dimensionado debe poder proporcionar los servicios de seguridad necesarios sin convertirse en un cuello de botella para la infraestructura.
Por eso, comparar únicamente cifras de throughput puede conducir a decisiones incorrectas.

EL THROUGHPUT NO CUENTA TODA LA HISTORIA



UN FIREWALL NO ES SEGURO SÓLO POR ESTAR INSTALADO

Con el tiempo se crean nuevas reglas, se publican servicios, aparecen nuevas VLAN, cambian proveedores, se eliminan aplicaciones y se conceden accesos temporales.
El problema aparece cuando esas modificaciones permanecen indefinidamente.

Es habitual encontrar configuraciones con:

• Reglas antiguas que ya no son necesarias
• Objetos sin utilizar
• Servicios excesivamente abiertos
• Accesos temporales convertidos en permanentes
• Políticas demasiado permisivas
• Firmware pendiente de actualización
• Cuentas administrativas antiguas
• VPN que ya no deberían existir
• Configuraciones sin documentar
• Logs que nadie revisa
• Backups de configuración sin verificar

Por eso, la seguridad de un firewall no depende únicamente de cómo fue configurado inicialmente.
También depende de cómo se revisa y mantiene durante toda su vida útil.

LAS CONFIGURACIONES TAMBIÉN EVOLUCIONAN



MONITORIZACIÓN, LOGS Y VISIBILIDAD

Cada conexión, bloqueo o evento puede aportar información sobre el comportamiento de la infraestructura.

Los registros del firewall pueden ayudar a identificar:

• Intentos de acceso
• Comunicaciones bloqueadas
• Aplicaciones utilizadas
• Actividad de usuarios
• Eventos de seguridad
• Cambios de configuración
• Consumo de enlaces
• Comportamientos anómalos
• Origen de determinadas incidencias

Pero generar logs no equivale a supervisarlos.
Según las necesidades de la organización, esta información puede integrarse con plataformas de monitorización, análisis de logs, SIEM, SOC u otros servicios de detección y respuesta.

La visibilidad sólo aporta valor cuando la información puede utilizarse para tomar decisiones.

PROTEGER TAMBIÉN SIGNIFICA SABER QUÉ ESTÁ OCURRIENDO



¿CUÁNDO DEBERÍA REVISARSE UN FIREWALL?

Un firewall no debería revisarse únicamente cuando deja de funcionar.

Existen diferentes situaciones en las que resulta recomendable revisar su arquitectura y configuración:

• Cambios importantes en la infraestructura
• Incorporación de nuevas sedes
• Nuevos servicios publicados
• Migraciones a Cloud
• Cambios en el acceso remoto
• Incrementos importantes de tráfico
• Incorporación de nuevas VLAN o segmentos
• Cambios regulatorios o de políticas internas
• Incidentes de seguridad
• Renovación tecnológica
• Fin de soporte del fabricante
• Revisiones periódicas de seguridad

Estas revisiones permiten detectar configuraciones heredadas, servicios innecesarios y oportunidades de mejora antes de que se conviertan en un problema.



¿QUÉ FIREWALL NECESITA CADA EMPRESA?

El firewall adecuado depende de la infraestructura que debe proteger.
Número de usuarios, aplicaciones, sedes, conexiones, servicios publicados, arquitectura de red, necesidades de disponibilidad, crecimiento previsto y nivel de seguridad requerido condicionan tanto la tecnología como el dimensionamiento.

Por eso, la selección no debería comenzar preguntando:
«¿Qué modelo de firewall compramos?»

sino:
«¿Qué infraestructura necesitamos proteger y qué queremos controlar?»

A partir de ahí puede determinarse qué arquitectura, capacidades y dimensionamiento son los adecuados.

NO EXISTE UNA ÚNICA RESPUESTA



EL FIREWALL FORMA PARTE DE UNA ESTRATEGIA DE SEGURIDAD

Un NGFW puede proporcionar importantes capacidades de prevención, segmentación, inspección y visibilidad.
Pero ningún firewall puede proteger por sí solo toda una infraestructura.
La seguridad requiere diferentes capas que trabajen conjuntamente:

Firewall · Endpoint · Identidad · Correo · Datos · Cloud · Monitorización · Usuarios

El objetivo no debería ser acumular herramientas, sino construir una arquitectura donde cada control tenga una función definida y las diferentes capas se complementen.



TECNOLOGÍAS Y FABRICANTES

SOLUCIONES ADAPTADAS A CADA ENTORNO
En ORION Technology trabajamos con diferentes fabricantes y arquitecturas de seguridad para seleccionar la tecnología en función de las necesidades de cada infraestructura.

La elección de un firewall debe considerar factores como el rendimiento, número de usuarios y sesiones, servicios de seguridad necesarios, conectividad, VPN, segmentación, alta disponibilidad, capacidad de inspección y posibilidades de evolución.

FORTINET · CISCO · CISCO MERAKI · BARRACUDA

EL FABRICANTE FORMA PARTE DE LA SOLUCIÓN.
EL CRITERIO DE SELECCIÓN DEBE PARTIR DE LA INFRAESTRUCTURA



PROTEGER EL PERÍMETRO REQUIERE ALGO MÁS QUE INSTALAR UN FIREWALL

La eficacia de un firewall depende tanto de sus capacidades tecnológicas como de su arquitectura, dimensionamiento, configuración y mantenimiento.

En ORION Technology analizamos las características de cada infraestructura para definir soluciones de seguridad adaptadas a sus necesidades reales, seleccionando la tecnología adecuada y acompañando su implantación y evolución.

Porque la seguridad no termina cuando el firewall empieza a funcionar.

Debe continuar durante toda la vida de la infraestructura.

ANALIZAR · SEGMENTAR · PROTEGER · SUPERVISAR · EVOLUCIONAR


CONTACTO

Lepant 270
08013 Barcelona
España
+34 605 500 265
info@oriontechnology.es