Mostrando las entradas con la etiqueta NGFW. Mostrar todas las entradas
Mostrando las entradas con la etiqueta NGFW. Mostrar todas las entradas

26 de septiembre de 2020

Proceso de selección de herramientas en Firepower

Los procesos de actualización tecnológica hacen que en nuestro medio progresivamente se realicen cada vez más implementaciones de firewalls de última generación (NGFW).

Muchas de estas implementaciones son sencillamente el reemplazo de los firewalls statefull ya presentes, que al momento de ser actualizados se reemplazan por NGFW. Esta actualización genera un punto que requiere una consideración especial.
Los NGFW son herramientas mucho más potentes que sus predecesores. No solo hablamos de potencia de hardware sino de capacidades y granularidad. Ahora podemos inspeccionar aplicaciones, inspeccionar tráfico, incorporar información de security intelligence, etc. Todas capacidades que no estaban presentes en los firewalls statefull y que por lo tanto no podían ser consideradas al momento de implementar aquellos dispositivos.

Esto hace que una simple migración de configuraciones sea una estrategia pobre.
Ahora contamos con nuevas herramientas, podemos hacer evaluaciones que antes no eran posibles, y por lo tanto tenemos que evaluar cuál es la mejor forma de lograr los objetivos que se plantean con las nuevas herramientas con que contamos.

Pero también es cierto que estos NGFW son herramientas complejas, con múltiples opciones diferentes para lograr un mismo objetivo y una gran granularidad.
Esto ha hecho que muchas veces me encuentre con el requerimiento de un procedimiento de toma de decisiones que nos pemita seleccionar la mejor herramienta para cada objetivo propuesto.
A este requerimiento pretendo dar respuesta en este post, tomando como base las herramientas y características de los sistemas Firepower de Cisco System.

Al momento de seleccionar la mejor manera de responder a un requerimiento de seguridad específico con las herramientas que nos proporcionan los sistemas Firepower, el proceso de toma de decisiones a considerar puede ser el siguiente:
  1. Si el requerimiento es el filtrado de tráfico tomando como base direccionamiento IP de origen y/o destino, y/o puertos de capa de transporte de origen y/o destino la herramienta a considerar es la implementación de una regla de prefiltrado en una política de prefiltrado.
    Esta herramienta nos permite implementar acciones de alguna forma semejantes a las de las ACLs tradicionales pero con ventajas significativas: se ejecutan en la interfaz de ingreso del tráfico antes de que los paquetes accedan al motor de inspección Snort y por lo tanto con menor requerimiento de recursos de procesamiento con la consecuente reducción del delay.
  2. Si en cambio el requerimiento es más específico y requiere del filtrado de tráfico en función de protocolos de capa  de aplicación, y/o de aplicaciones y/o de usuarios, entonces la herramienta a considerar es la implementación de una regla de control de acceso en una política de control de acceso.
    Esta herramienta requiere más procesamiento que la anterior pero a la vez permite un control más granular del tráfico que atraviesa el firewall en función de la potencia del motor de inspección Snort.

  3. Si el requerimiento especifica la necesidad de realizar filtrado de archivos transportados por diferentes protocolos de aplicación según el tipo de archivo (documentos Word, archivos pdf o ejecutables, etc.) o la presencia de malware o código malicioso, en este caso la herramienta a implementar es una política de filtrado de archivos y malware asociada a una regla de control de acceso que especifique el tráfico que debe ser sometido a esta inspección.
  4. Finalmente, si se requiere de la implementación de inspección avanzada de tráfico para controlar los posibles intentos de explotar vulnerabilidades de alguno de los sistemas alojados en la red corporativa, la herramienta a aplicar es una política de prevención de intrusiones (IPS) ajustada a los requerimientos de seguridad y asociada a una regla de control de acceso que especifique el tráfico que se espera sea inspeccionado por esta política.
    Para que la política se pueda adaptar a los sistemas alojados en la red corporativa es necesario verificar además que la política de descubrimiento de la red aplicada al FTD incluya a aquellos dispositivos que se desea proteger con esta política de prevención de intrusiones.

Un NGFW es una herramienta aún más variada y con muchas otras opciones disponibles. En este proceso he intentado incluir solamente las principales consideraciones y posibilidades a implementar.

Espero que resulte de utilidad.



Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.

 

7 de septiembre de 2020

Comparación URL Filtering vs. web proxy

Hace ya algunos años se introdujeron nuevas herramientas para asegurar las redes de datos de acuerdo a la evolución de la problemática de seguridad. Entre esas herramientas destacan los firewalls de última generación (NGFW - New Generation Firewall).

Estos firewalls de última generación son sistemas con capacidades que van mucho más allá de la inspección statefull que posibilitaban sus predecesores. Se trata de dispositivos que permiten el monitoreo e inspección de la porción de datos de los paquetes a partir de lo que adquieren capacidad de inspección de protocolos de capa de aplicación, aplicaciones, detección de intrusiones, control de malware, control de archivos en tránsito y filtrado de URLs; incluyendo capacidades de analítica, machine learning y automatización de tareas.

La incorporación de estos nuevos sistemas de firewalling generan en algunos casos confusiones. 

La primera confusión y la más evidente es asumir la integración de los NGFW como una simple actualización de hardware lo que lleva a un sub aprovechamiento de las capacidades de estos dispositivos.

Otra confusión frecuente es considerar que las capacidades de filtrado de URL de estos firewalls los convierten en equivalentes de los servidores web proxy. En esta última quiero concentrarme en esta oportunidad.


¿Qué es un web proxy?

Un servidor proxy es un sistema que intermedia en las peticiones de recursos que realiza un cliente hacia un servidor. En este caso se trata de intermediar en la solicitud de un servicio web (http o https) realizada utilizando un cliente web.

Al decir que se “intermedia” en las peticiones lo que se está indicando es que en estos casos la solicitud del servicio no se realiza de modo directo al servidor que aloja los recursos que se desea acceder sino a este intermediario que realizará la petición “en nombre” del cliente, recibirá la respuesta del servidor y luego la reenviará al cliente que realizó la solicitud original.


Analizado la operación desde la perspectiva del modelo OSI se trata de 2 comunicaciones, una entre el cliente y el servidor proxy, otra entre el servidor proxy y el servidor que aloja el recurso web.

El servidor proxy recibe la solicitud del cliente “en nombre” del servidor web destino y negocia un circuito TCP entre el cliente y el servidor proxy, y sobre él el cliente requiere un servicio http o https. 

A continuación el servidor proxy envía el requerimiento “en nombre” del cliente hacia el servidor web y negocia un nuevo circuito TCP entre el servidor proxy y el servidor destino sobre el que negociará el servicio http o https requerido si la política implementada en el servidor proxy lo permite.

Esta completa intermediación que realiza el servidor proxy en la comunicación TCP/IP posibilita que en el sistema se implementen políticas de seguridad (bloqueo de sitios web, inspección de malware, análisis de contenidos, etc.) e incluso que se realice almacenamiento de contenidos (cacheo) para responder a múltiples solicitudes de igual contenido.


¿Qué es el filtrado de URL de los NGFW?

Los NGFW son dispositivos que están en capacidad de hacer inspección y análisis completo de los paquetes TCP/IP incluyendo la porción de datos. Para esta tarea utilizan poderosos motores de inspección que son los que permiten detectar amenazas latentes en los encabezados o en el contenido transportado por los paquetes.

Entre las inspecciones que están en capacidad de realizar estos nuevos sistemas está la posibilidad de verificar los diferentes comandos de los protocolos de capa de aplicación; de esta manera pueden, en el caso de solicitudes http, verificar la URL solicitada por un cliente de navegación web.

Por esto, a diferencia de los servidores proxy, un NGFW no intermedia en la comunicación TCP/IP que se establece entre un cliente y un servidor.

Analizado desde la perspectiva del modelo OSI el cliente web realiza la negociación TCP directamente con el servidor destino que aloja los recursos que desea acceder.

Esta negociación TCP atraviesa los motores de inspección del NGFW y es verificada de acuerdo a lo establecido en las políticas de control de acceso; si la solicitud es acorde a lo establecido en esas políticas el firewall permite la negociación y el consecuente establecimiento del circuito TCP entre el cliente y el servidor.


Establecido el circuito TCP el cliente web negociará la sesión http que también será sometida a inspección por el NGFW si así lo determinan las políticas de control de acceso configuradas.

Como parte de esa inspección el firewall puede verificar la URL solicitada por el cliente web para asegurar que esté encuadrada dentro de las políticas de uso aceptable configuradas en el sistema.



Como se desprende de este análisis, si bien aparentemente ambos mecanismos tienen un mismo resultado posible son absolutamente diferentes en cuando a su operación y posibilidades.

En caso de implementarse un servidor proxy la comunicación entre cliente y servidor web no será directa sino siempre intermediada por el proxy a partir de la división de la comunicación TCP/IP en dos comunicaciones diferentes; una entre el cliente web y el servidor proxy, otra entre el servidor proxy y el servidor web.

Cuando se trata de un filtrado de URLs implementado en un NGFW, en cambio, la comunicación entre cliente y servidor web es directa, a través de un único circuito TCP, que será inspeccionado y monitoreado por el firewall según se defina en las políticas de control de acceso del sistema.


Estás invitado a participar de nuestro grupo en Facebook:

https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.

28 de mayo de 2020

Implementación y diagnóstico de sistemas Cisco Firepower v1.1


Las primeras décadas de este siglo han estado marcadas por una creciente evolución y desarrollo de diferentes amenazas y ataques que acechan las redes de datos y los activos corporativos.
Esta evolución ha requerido una evolución semejante en las herramientas que desplegamos para proteger esos activos, particularmente los tradicionales firewalls e IPs. Esto ha dado lugar a nuevos dispositivos, mucho más potentes con capacidades de inspección más allá de la capa de aplicación del modelo OSI (a nivel de aplicaciones) que incorporan capacidades de analítica de última generación, los llamados NGFW (firewalls de última generación).

Firepower es el potente NGFW desarrollado por Cisco. Una herramienta de última generación, extremadamente potente y compleja.
Para contar con los concimientos y habilidades necesarios para implementar esta herramienta desarrollé en primer lugar una serie de entrenamiento teórico-prácticos a los que ahora complementa este manual que pongo a disposición de todos los técnicos de habla hispana que necesitan actualizar sus conocimientos y profundizar en estos dispositivos.

Este manual busca dar una presentación sintética y sencilla de los sistemas Cisco Firepower administrados utilizando Firepower Management Center versión 6.4. 
De ninguna manera reemplaza el manual de configuración oficial. Sólo intenta ser un insumo simple y eficaz para quienes deben implementar, monitorear o diagnósticar estos sistemas de modo eficiente y rápido.

Fecha de publicación: 28 de mayo de 2020.

Autor: Oscar A. Gerometta
CCSI / CCNA / CCDA / CCNA wir / CCNA sec / CCCA / CCNP sec / CCBF.
Creador de diversos cursos y talleres orientados a la implementación de sistemas Cisco Firepower.

Texto: Manual.


Examen de referencia: No mapea a ningún examen de certificación


Una versión demo (parcial) de este manual puede accederse
en la biblioteca virtual de EduBooks.
Ingrese aquí
Contenidos:
  • 1. IntroducciónPlataformas
    Opciones de gestión
    Licenciamiento
  • 2. Registro de dispositivos en FMC
    Configuración inicial del sensor
    Configuración inicial del FMC
  • 3. Configuración inicial
    Definición de propiedades generales del sensor
    Implementación de cambios en la configuración
  • 4. Modelos de redundancia
    Modelos de redundancia disponibles
    Implementación del par de alta disponibilidad
    Implementación del clúster
    Modelo de tráfico a través del clúster
  • 5. EnrutamientoEnrutamiento estático
    Enrutamiento dinámico
    Redistribución y filtrado de rutas
  • 6. NATFormas de NAT soportadas
    NAT manual y Auto NAT
    Configuración de políticas NAT
  • 7. Políticas de control de acceso
    Objetos
    Zonas de seguridad
    Políticas de control de acceso
    Configuración de políticas de control de acceso
  • 8. Políticas avanzadasPolíticas de intrusión de tráfico
    Políticas de filtrado de archivos y malware
    Security Intelligence
    Filtrado de URLs
    Orden de ejecución de procesos y políticas
    Políticas de prefiltrado
  • 9. Monitoreo y diagnóstico de problemas
    Registro de eventos del sistema
    Reportería
    Packet Tracer
    Packet Capture
    Visualización de eventos
    Herramientas de diagnóstico de FTD
  • 10. Administración del sistema
    Generación de copias de respaldo
    Restauración de copias de respaldo
    Actualización de software
En su versión actual el manual no incluye la implementación de VPNs IPsec o SSL. En próximas versiones iré incorporando esos y otros temas.

Información para la compra:
  • Implementación y diagnóstico de sistemas Cisco Firepower versión 1.1 puede adquirirse en línea a través del sitio web de Ediciones EduBooks.
  • Para la compra del ebook ingresar aquí.
  • Para la compra de la versión impresa a través de Amazon, ingresar aquí.
  • Para revisar las características de los ebooks de EduBooks, ingresar aquí.
  • Para revisar la versión demo de este manual, ingrese aquí.
Como siempre, cualquier sugerencia que puedas hacer será muy bienvenida.



Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


11 de abril de 2020

Firepower - Secuencia de procesos

En varias oportunidades ya he abordado el tema de las políticas en Firepower y la secuencia en la que se aplican esas políticas.

Un punto diferente es el orden en el que se ejecutan los diferentes procesos desde el momento en que ingresa un paquete a través de una interfaz y es reenviado (o no) por otra según su destino.
El presente gráfico intenta mostrar, en una única secuencia el orden en que se ejecutan esos procesos. Algunos corresponden a políticas de seguridad, otros no, pero son parte del tratamiento que cada dispositivo da al tráfico que lo atraviesa.



Algunas aclaraciones:

  • Los procesos incluidos en "Data Path" son ejecutados en el hardware del puerto de ingreso.
  • Los procesos incluidos en "Advanced Inspection" son ejecutados por el Snort engine.
  • ACL - Access Control List
  • DAQ - Data Acquisition Library
  • SI - Security Intelligence. Corresponde a las políticas de security intelligence.
  • AMP - Advanced Malware Protection
  • ALG - Application Layer Gateway


Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:

https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,

podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:

https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



16 de noviembre de 2019

Introducción a Cisco FirePower NGFW

Las amenazas a la seguridad de datos en empresas y organizaciones son una realidad en permanente evolución y crecimiento. Una realidad que es preciso atender adecuadamente y para ello se requieren herramientas adecuadas.
Los firewalls de última generación (NGFW) se han impuesto como una herramienta imprescindible para la implementación de políticas de seguridad en redes corporativas.

En el caso de Cisco Systems, Firepower es esa herramienta.
Considerada en algunas evaluaciones entre los mejores NGFW del mercado (por innovación y prestaciones), es una herramienta compleja que nos obliga a repensar lo que sabemos sobre la implementación de firewalls.
Es por eso que desarrollé hace ya más de un año un conjunto de entrenamientos y talleres orientados al diseño, implementación y gestión de estos dispositivos.
Pongo ahora a disposición este primer módulo que ofrece una introducción a Firepower en el que se introducen tanto los sensores (Firepower Threat Defense - FTD) como el sistema de gestión inteligente (Firepower Management Center - FMC).

Espero que sea de utilidad.









Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:

https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,

podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:

https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.