Hack Alerta

AWS Network Firewall agora exibe contagem de regras de segurança ativadas

A AWS introduziu suporte à contagem de acionamentos de regras no AWS Network Firewall, oferecendo visibilidade direta sobre regras de firewall stateful ativas e ajudando na limpeza de políticas e validação de conformidade.

A Amazon Web Services (AWS) introduziu um novo recurso para o AWS Network Firewall que permite às equipes de segurança visualizar diretamente a contagem de acionamentos das regras de firewall stateful. A funcionalidade, habilitada por padrão, oferece visibilidade imediata sobre quais regras estão correspondendo ao tráfego de rede em tempo real, eliminando a necessidade de revisão manual de grandes volumes de logs para identificar regras ativas, inativas ou mal configuradas.

Visibilidade aprimorada para operações de segurança

Antes desta atualização, as equipes de segurança dependiam da análise manual de logs de alerta para determinar se uma regra específica estava sendo utilizada. Esse processo era frequentemente lento e propenso a erros, especialmente em ambientes complexos onde as políticas de firewall crescem rapidamente e acumulam regras obsoletas. O novo recurso utiliza os logs de alerta do AWS Network Firewall para mostrar com que frequência regras individuais correspondem ao tráfego, permitindo uma gestão mais eficiente da postura de segurança.

O painel Top Rule Hits no console da AWS exibe o ID da assinatura, a descrição da regra, o ARN do recurso, a contagem total de acionamentos, a porcentagem de acionamentos totais e o horário mais recente em que a regra foi ativada. Isso permite que as equipes de segurança determinem rapidamente se um controle está ativo. Uma regra que aparece repetidamente no painel está correspondendo ao tráfego, enquanto uma regra que não aparece durante o período de análise selecionado pode estar inativa, desatualizada ou posicionada atrás de outra regra correspondente.

Detalhamento técnico e funcionamento

O AWS Network Firewall conta um acionamento de regra apenas quando a correspondência de tráfego gera um log de alerta. Regras que usam ações alert, drop ou reject são incluídas porque essas ações criam registros de alerta. No entanto, regras pass não criam logs de alerta por padrão e, portanto, não aparecem nos dados de contagem de acionamentos. Organizações que desejam medir correspondências para regras de permissão podem adicionar a palavra-chave alert a uma regra pass do Suricata.

Por exemplo, uma regra pode permitir o tráfego HTTPS enquanto simultaneamente cria um log de alerta. Isso permite que as equipes monitorem padrões de tráfego autorizados sem bloquear a conexão. A AWS adiciona um campo aws_metadata aos logs de alerta, incluindo o ARN do grupo de regras ou política de firewall que produziu o evento. Analistas podem combinar o ARN do recurso com o ID da assinatura do Suricata (SID) para identificar a regra exata que gerou um alerta, com dados de alerta entregues ao Amazon CloudWatch Logs ou Amazon S3.

Impacto na resposta a incidentes e conformidade

As equipes de operações de segurança podem investigar os logs com o CloudWatch Logs Insights ou Amazon Athena, enquanto o painel de monitoramento nativo do Network Firewall fornece uma visão mais fácil das regras mais frequentemente ativadas. O recurso pode ajudar durante a resposta a incidentes. Por exemplo, se uma equipe de segurança suspeitar de comunicação de saída com um domínio malicioso, pode filtrar a visualização de contagem de acionamentos de regras para o período de tempo relevante.

Isso pode revelar se uma regra de bloqueio de domínio ou detecção de ameaças foi ativada, com que frequência correspondeu e quando ocorreu o evento mais recente. As contagens de acionamentos de regras também podem apoiar operações de conformidade. Equipes que trabalham com PCI DSS 4.0, DORA e requisitos de governança interna podem usar os dados como evidência de que os controles de firewall estão funcionando.

Considerações operacionais e limitações

A AWS observou que IDs de assinatura gerados pelo sistema também podem aparecer no painel. Estes podem representar ações padrão de ordem estrita, como o descarte de tráfego estabelecido que não correspondeu a uma regra explícita. Nestes casos, o ARN exibido aponta para a política de firewall em vez de um grupo de regras stateful. A contagem de acionamentos de regras está disponível sem custo adicional do AWS Network Firewall, embora as taxas normais de armazenamento ou consulta do CloudWatch Logs, Amazon S3 e Athena ainda se apliquem.

A capacidade suporta apenas regras stateful; regras stateless não são cobertas atualmente. Está disponível nas regiões suportadas da AWS, exceto nas regiões do Oriente Médio Bahrein e Oriente Médio Emirados Árabes Unidos. A implementação deste recurso representa um passo significativo na maturidade da visibilidade de segurança em nuvem, permitindo que CISOs e equipes de SOC validem a eficácia de suas políticas de firewall com dados concretos em vez de suposições.

Recomendações para equipes de segurança

As organizações devem revisar suas políticas de firewall regularmente para identificar regras que não geram acionamentos há longos períodos, indicando que podem ser removidas para reduzir a complexidade. Equipes devem configurar alertas para regras críticas que não mostram acionamentos esperados, o que pode indicar que o tráfego está sendo desviado ou que a regra está mal posicionada. A integração com ferramentas de SIEM externas pode enriquecer a análise, correlacionando acionamentos de firewall com outros indicadores de comprometimento.

Perguntas frequentes

As regras pass aparecem na contagem de acionamentos?
Não, a menos que a palavra-chave alert seja adicionada à regra Suricata. Isso é intencional para evitar a sobrecarga de logs com tráfego legítimo.

Qual é o impacto no desempenho?
A contagem de acionamentos é gerada a partir dos logs de alerta existentes, sem impacto significativo no desempenho do firewall, embora o armazenamento de logs possa aumentar ligeiramente.

Como posso acessar os dados historicamente?
Os dados estão disponíveis no console da AWS e podem ser exportados para o Amazon S3 para análise de longo prazo ou conformidade.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.