Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon AWS Network Firewall ya muestra el recuento de reglas de seguridad activadas


AWS ha implementado el soporte de conteo de coincidencias de reglas para AWS Network Firewall. Esta funcionalidad, activada por defecto, permite a los equipos de seguridad visualizar qué reglas de firewall con estado coinciden con el tráfico de red en tiempo real, facilitando la identificación de reglas activas, inactivas o mal configuradas sin necesidad de analizar manualmente grandes volúmenes de registros.





AWS ha introducido el soporte de recuento de activaciones de reglas para AWS Network Firewall, brindando a los equipos de seguridad visibilidad directa sobre qué reglas de firewall con estado coinciden con el tráfico de red en tiempo real.

Esta nueva capacidad está activada por defecto y ayuda a las organizaciones a identificar reglas activas, inactivas y potencialmente mal configuradas sin tener que revisar manualmente grandes volúmenes de registros del firewall.

A medida que las políticas del firewall crecen, a menudo acumulan reglas que ya no son necesarias, que nunca se activan o que están colocadas incorrectamente en el orden de inspección.

Hasta ahora, los equipos tenían que buscar manualmente en los registros de alertas para determinar si se estaba utilizando una regla específica. Esto podía hacer que la limpieza del firewall, las investigaciones de incidentes y la validación del cumplimiento fueran lentas y difíciles.

La función de recuento de activaciones de reglas utiliza los registros de alerta de AWS Network Firewall para mostrar con qué frecuencia coinciden las reglas individuales con estado con el tráfico.

AWS Network Firewall muestra las reglas de seguridad activadas

El panel de "Top Rule Hits" de la consola de AWS muestra el ID de la firma, la descripción de la regla, el ARN del recurso, el recuento total de activaciones, el porcentaje de activaciones globales y la vez más reciente en que se activó la regla.

Esto permite que tu equipo de seguridad determine rápidamente si un control está activo. Una regla que aparece repetidamente en el panel está coincidiendo con el tráfico, mientras que una regla que no aparece durante el periodo de revisión seleccionado puede estar sin usar, obsoleta o posicionada detrás de otra regla coincidente.


 Recuento de activaciones de reglas desde el panel (fuente: AWS)

AWS Network Firewall cuenta la activación de una regla solo cuando la coincidencia del tráfico genera un registro de alerta. Las reglas que utilizan acciones de alerta, descarte (drop) o rechazo (reject) están incluidas porque estas acciones crean registros de alerta.

Sin embargo, las reglas de paso (pass) no crean registros de alerta por defecto y, por lo tanto, no aparecen en los datos de recuento de activaciones. Las organizaciones que quieran medir las coincidencias de las reglas de permiso pueden añadir la palabra clave "alert" a una regla de paso de Suricata.

Por ejemplo, una regla puede permitir el tráfico HTTPS y, al mismo tiempo, crear un registro de alerta. Esto permite que tu equipo monitoree los patrones de tráfico autorizado sin bloquear la conexión.

AWS añade un campo aws_metadata a los registros de alerta, que incluye el ARN del grupo de reglas o de la política de firewall que produjo el evento.

Tú y tus analistas podéis combinar el ARN del recurso con el ID de firma de Suricata (SID) para identificar la regla exacta que generó una alerta, con los datos de alerta entregados a Amazon CloudWatch Logs o Amazon S3.

Los equipos de operaciones de seguridad pueden investigar los registros con CloudWatch Logs Insights o Amazon Athena, mientras que el panel de monitoreo nativo de Network Firewall proporciona una vista más sencilla de las reglas activadas con más frecuencia.

Esta función puede ayudarte durante la respuesta a incidentes. Por ejemplo, si tu equipo de seguridad sospecha de una comunicación saliente con un dominio malicioso, puede filtrar la vista del recuento de activaciones de reglas para el periodo de tiempo relevante.

Esto puede revelar si se activó una regla de bloqueo de dominios o de detección de amenazas, con qué frecuencia coincidió y cuándo ocurrió el evento más reciente.

Los recuentos de activaciones de reglas también pueden apoyar las operaciones de cumplimiento. Los equipos que trabajen con PCI DSS 4.0, DORA y requisitos de gobernanza interna pueden usar estos datos como evidencia de que los controles del firewall están funcionando.

También ayuda a los equipos centrales de seguridad en la nube a revisar las políticas gestionadas para múltiples unidades de negocio y eliminar reglas inactivas que consumen capacidad sin añadir protección.

AWS señaló que los ID de firma generados por el sistema también pueden aparecer en el panel. Estos pueden representar acciones predeterminadas de orden estricto, como el descarte de tráfico establecido que no coincidió con una regla explícita. En estos casos, el ARN mostrado apunta a la política del firewall en lugar de a un grupo de reglas con estado.

El recuento de activaciones de reglas está disponible sin cargo adicional de AWS Network Firewall, aunque se siguen aplicando las tarifas normales de almacenamiento o consulta de CloudWatch Logs, Amazon S3 y Athena.

La capacidad soporta únicamente reglas con estado; las reglas sin estado no están cubiertas actualmente. Está disponible en las regiones de AWS compatibles, excepto en las regiones de Oriente Medio (Bahrein y Emiratos Árabes Unidos).



Fuentes:
https://cybersecuritynews.com/aws-network-firewall-hit-counts/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.