Avui no explicarem les funcions d'aquestes, sinó com els hackers poden evadir les barreres que proporcionen els firewalls per entrar a la nostra xarxa, i així conscienciar-vos de
“la necessitat imperativa de la ciberseguretat gestionada.”
Normalment, en el millor dels casos, les nostres empreses compten amb tallafocs i endpoints actualitzats, una cosa essencial per a la seguretat de qualsevol infraestructura de xarxa, però no és suficient davant les amenaces avançades i dinàmiques del panorama actual. Eines com MDR (Managed Detection and Response) complementen i potencien aquestes defenses tradicionals en proporcionar una capa addicional de protecció proactiva.
Un firewall actua principalment com un mecanisme reactiu, controla i filtra el trànsit entrant i sortint segons regles predefinides, bloqueja atacs coneguts, registra activitats i esdeveniments i fins i tot limita la capacitat de connexions simultànies per evitar atacs de Dos o DDoS.
“Això aquesta genial, sí, menys és res, però poden evadir-ho de diferents maneres.”
Els atacs moderns, com el ransomware, l'exfiltració de dades i les amenaces persistents avançades (APT), estan dissenyats per evadir els tallafocs i altres mesures tradicionals. Encara que el tallafoc pot bloquejar certs intents d'intrusió, no ofereix capacitats avançades de resposta davant d'incident.
No entrarem a la part més tècnica, un firewall es pot evadir de diverses maneres que explicaré a continuació:
- Utilitzant trànsit legítim o xifrat, encapsulant trànsit maliciós dins de protocols comunament permesos, com HTTP, HTTPS, DNS, … o utilitzant canals xifrats per ocultar la naturalesa del seu trànsit maliciós, fent difícil que el firewall inspeccioneu les dades.
- Enginyeria social com el famós phishing, on els usuaris que són el principal vector d'atac als que enganyen perquè executin aplicacions malicioses o comparteixin credencials, cosa que pot permetre accés directe a la xarxa interna.
- Atacs des de l'interior, on els atacants poden comprometre equips dins de la xarxa, cosa que permet iniciar atacs des d'un punt on el Firewall no supervisa estrictament, generant backdoors o punts d'accés permanents.
“Imagina't, no adonar-te que han entrat al teu servidor, generen una backdoor al codi d'un procés nadiu del teu Windows Server, que no es manifesta ni genera connexions amb cap servidor remot en 3 mesos, i mentre tu, fent còpies de Seguretat amb aquest fitxer sense saber-ho”
- Fragmentació de paquets per dividir el trànsit maliciós en petits paquets perquè no siguin reconeguts com una amenaça en passar pel tallafocs.
- Utilitzar serveis de VPN o proxies per amagar la vostra ubicació i evadir restriccions geogràfiques o polítiques d'accés configurades al tallafoc.
- DNS Tunneling i molt més…
Aquestes tècniques mostren per què és essencial una defensa en profunditat combinant tallafocs amb altres eines de seguretat, com ara sistemes de detecció d'intrusions, anàlisi continuada del trànsit i accions forenses.
A la majoria de les empreses no és possible dedicar recursos per tenir un equip de professionals de la ciberseguretat analitzant trànsit les 24 hores del dia, per això delegar aquesta responsabilitat a la ciberseguretat gestionada com a servei, sigui una de les millors opcions al panorama actual.
“Segurs al 100% no ho estarem, però no ho posem fàcil”
