Configurar e testar o IPS do Sophos Firewall em segurança
O Intrusion Prevention System (IPS) é uma das funções de proteção mais importantes do Sophos Firewall. O IPS analisa o tráfego à procura de padrões de ataque conhecidos, exploits e padrões de protocolo suspeitos. Quando é utilizado corretamente, acrescenta proteção a clientes, servidores, serviços publicados e ligações VPN, além das regras de firewall, Web Protection, Application Control e TLS Inspection.
Na prática, o IPS não é um interruptor que se deva colocar no nível máximo em todo o lado. Uma IPS Policy incorreta ou demasiado abrangente pode interromper tráfego legítimo, afetar VoIP, consumir recursos ou gerar falsos alertas. Por isso, o IPS deve ser ativado de forma planeada, selecionado adequadamente em cada regra e depois verificado através de logs e testes.
Quando faz sentido utilizar IPS
O IPS é particularmente útil quando o tráfego apresenta um risco mais elevado ou quando se pretende bloquear atempadamente exploits conhecidos.
Áreas de utilização típicas:
- Redes de clientes com acesso à Internet
- Redes de servidores e DMZ
- Regras DNAT para servidores internos
- Tráfego VPN site-to-site entre localizações
- Tráfego Remote Access quando se acede a sistemas internos após estabelecer a VPN
- VoIP, apenas com uma seleção prudente da política e testes
- Segmentos especialmente críticos, como redes de gestão, backup ou infraestrutura
Em servidores publicados, o IPS deve ser sempre considerado em conjunto com NAT bem definido, regras de firewall restritivas, logging e gestão de patches. O artigo Publicar um servidor através de DNAT no Sophos Firewall explica o contexto adequado para NAT e regras de firewall. Para a estrutura geral das regras, consulte Compreender e configurar corretamente as regras do Sophos Firewall.
Requisitos
O IPS só funciona quando estão reunidos os requisitos necessários.
Antes da implementação, verificar:
- Existe uma subscrição Network Protection ativa ou uma licença de avaliação.
- IPS Protection está ativado em Intrusion prevention > IPS policies.
- As atualizações de padrões funcionam: nas firewalls online, através dos serviços de atualização Sophos; nas firewalls air-gap licenciadas, através do processo de atualização air-gap previsto.
- As regras de firewall contêm IPS Policies adequadas em Detect and prevent exploits (IPS).
- O logging está ativo para as regras e os tipos de log afetados.
- Existe um processo para falsos positivos, exceções e ajustes das políticas.
- Para serviços publicados e limites entre segmentos, está claro qual é a regra de firewall que efetivamente processa o tráfego.
Quando a subscrição Network Protection expira, o interruptor do IPS pode continuar a aparentar estar ativo, embora o IPS já não seja aplicado. Se o IPS for desativado manualmente, as atualizações de assinaturas param e a configuração das políticas deixa de estar disponível; ao fim de 30 dias, as assinaturas e regras IPS são eliminadas. Quando uma licença de avaliação termina, o IPS é desativado automaticamente. Por isso, é necessário criar um backup ou exportar a configuração IPS dentro desses 30 dias.
Atenção: O IPS depende da licença e das atualizações. Uma regra de firewall com uma IPS Policy selecionada não significa automaticamente que o IPS esteja realmente a proteger o tráfego. É necessário verificar o estado da licença, a ativação global do IPS, as assinaturas e os logs.
Ativar o IPS globalmente
Nas versões SFOS atuais, a ativação global é efetuada em Protect > Intrusion prevention > IPS policies. Em algumas vistas, o caminho do menu aparece abreviado como Intrusion prevention > IPS policies.
- Abrir Protect > Intrusion prevention > IPS policies.
- Ativar IPS Protection.
- Verificar os avisos relativos à licença.
- Aguardar até que as assinaturas estejam disponíveis.
- Verificar as políticas predefinidas existentes.
- Se necessário, clonar uma política existente para criar uma política própria.
Para criar uma política própria, selecionar Add, atribuir um nome e clonar uma política existente como ponto de partida. Depois, ajustar apenas as regras realmente necessárias. Esta abordagem é mais compreensível do que uma coleção totalmente livre de assinaturas individuais, cuja razão de ser poderá deixar de ser clara mais tarde.
Ativar ou desativar Firewall Acceleration ou PKI Acceleration reinicia o serviço IPS ou a DPI Engine. Estas alterações não devem, por isso, ser efetuadas durante uma análise de problemas em produção nem numa janela de manutenção curta sem um plano definido.
Escolher a IPS Policy adequada
As IPS Policies devem corresponder ao tráfego. A política mais restritiva não é automaticamente a melhor.
- Clientes para a Internet: Normalmente, é adequada uma política de cliente ou LAN-to-WAN. Web, Application Control e TLS Inspection também devem ser considerados.
- Internet para um servidor interno através de DNAT: Selecionar uma política de servidor ou de servidor Web e observar atentamente o sistema de destino, as portas e os falsos positivos.
- VPN entre localizações: Selecionar a política de acordo com os sistemas de origem e destino. Testar o desempenho, MTU/MSS e as aplicações.
- VoIP: Proceder de forma muito prudente e específica. SIP/RTP não deve ser interrompido por assinaturas demasiado agressivas.
- Redes de gestão: Proteger de forma direcionada e restritiva. É necessário testar acessos administrativos, monitorização e tráfego de backup.
O IPS também é útil nos limites entre segmentos: cliente para servidor, VPN para servidor e gestão para infraestrutura. Isto dificulta o movimento lateral após o comprometimento inicial de um sistema. A ordem das regras de firewall continua, contudo, a ser importante. O IPS protege apenas o tráfego que passa efetivamente por uma regra com uma IPS Policy selecionada.
Uma política IPS própria é útil quando uma política predefinida é demasiado abrangente ou quando apenas determinadas assinaturas requerem uma ação ajustada. No entanto, não se devem desativar assinaturas sem uma análise. Primeiro, é necessário saber que tráfego é afetado, que assinatura foi acionada e se se trata realmente de um falso positivo.
Criar políticas IPS próprias de forma controlada
As políticas IPS próprias devem ser clonadas a partir de uma política existente e depois ajustadas de forma direcionada. As regras de uma política IPS contêm assinaturas e uma ação. A firewall avalia estas regras de cima para baixo. Por isso, uma regra demasiado abrangente acima de uma regra específica pode sobrepor-se ao comportamento pretendido.
Ao adicionar uma regra a uma política IPS, selecionam-se as assinaturas. Estas podem ser filtradas por Category, Severity, Platform e Target. Para casos especiais, podem ser integradas assinaturas IPS próprias. Isto só deve ser feito quando o caso de deteção estiver claramente descrito e a política for revista posteriormente.
Os seguintes campos são especialmente importantes nas assinaturas:
- SID: identificador único da assinatura para logs, tickets e exceções.
- Category: área técnica, por exemplo browser, sistema operativo, DNS, RPC ou malware.
- Severity: gravidade da ameaça.
- Platform: plataforma de destino, por exemplo Windows, Linux ou componentes relacionados com browsers.
- Target: assinatura orientada para cliente ou servidor.
- Recommended action: ação predefinida recomendada pela Sophos.
O nível Severity não deve ser interpretado de forma intuitiva. A Sophos associa aproximadamente Critical a CVSS 9 a 10, Major a 7 até menos de 9, Moderate a 4 até menos de 7 e Minor a 1 até menos de 4 ou a assinaturas menos críticas. Warning indica tráfego suspeito e é tratado como alerta. Para a política, isto significa que uma assinatura Major num servidor exposto deve ser avaliada de forma diferente de uma ocorrência Warning numa rede de teste.
A ação de uma regra da política pode substituir a ação recomendada da assinatura. Isto é útil, mas arriscado. Uma utilização indiscriminada de Allow packet, Disable ou Bypass session pode remover proteção sem que isso seja imediatamente evidente durante a operação diária.
As ações baseadas em pacotes verificam cada pacote. As ações baseadas em sessões analisam até à primeira ocorrência e atuam depois sobre a sessão. Por isso, Drop session, Reset e Bypass session têm um impacto maior do que permitir ou descartar um único pacote.
Utilização prática das ações:
- Recommended: predefinição para a maioria das regras em produção. O comportamento depende da assinatura.
- Allow packet: observação sem bloqueio, por exemplo durante a fase piloto. Um ataque real não seria impedido.
- Drop packet: descarta pacotes individuais. Pode afetar aplicações.
- Drop session: termina a sessão quando se pretende impedir um ataque. É uma intervenção mais forte no tráfego de produção.
- Reset: reinicia ativamente a sessão TCP. O utilizador ou a aplicação observa uma interrupção abrupta.
- Disable: desativa a assinatura. A proteção dessa assinatura deixa de existir.
- Bypass session: deixa de analisar o restante da sessão. Dependendo da arquitetura, este tráfego pode passar por FastPath ou Offload. Isto pode retirar da inspeção mais tráfego do que o esperado.
Para políticas em produção, é útil manter uma nota de alteração breve: que assinatura foi alterada, porquê, em que política, para que regra de firewall e até quando a alteração deve ser revista.
Utilizar IPS nas regras de firewall
O IPS não é ativado apenas globalmente. A política também tem de ser utilizada na regra de firewall adequada.
- Abrir Rules and policies > Firewall rules.
- Editar ou criar a regra relevante.
- Em Other security features, ativar Detect and prevent exploits (IPS).
- Selecionar a IPS Policy adequada.
- Ativar o logging da regra.
- Guardar a alteração.
- Testar o tráfego de forma controlada.
Se a regra de firewall não contiver uma IPS Policy, a ativação global do IPS não tem efeito sobre esse tráfego. Quando existem várias regras sobrepostas, a ordem é determinante. Se o tráfego corresponder a uma regra sem IPS, a política IPS de uma regra posterior não terá efeito. Nestes casos, consulte A regra do Sophos Firewall não é aplicada: verificar as causas.
Implementação em ambientes de produção
O IPS deve ser introduzido gradualmente.
1. Começar com regras piloto
Selecionar primeiro uma regra pequena e bem conhecida, por exemplo uma rede de clientes de teste ou uma única regra DNAT. Depois, verificar os logs e testar com aplicações reais.
2. Avaliar as ocorrências
No Log viewer, filtrar os eventos IPS. São importantes a origem, o destino, o serviço, a regra, a assinatura, o SID, o nível Severity, a ação e a hora. Quando estão envolvidos vários módulos de proteção, é necessário analisar em conjunto os logs de Web, Application Control, SSL/TLS Inspection e da firewall.
3. Delimitar falsos positivos
Quando é bloqueado tráfego legítimo, não se deve desativar imediatamente o IPS de forma global. É preferível efetuar uma análise precisa:
- Que assinatura foi acionada?
- Que aplicação ou serviço foi afetado?
- O problema afeta um host, uma rede ou apenas uma porta?
- O sistema de destino tem os patches atuais?
- É possível utilizar uma regra de firewall mais restritiva?
- Uma IPS Policy ajustada é suficiente em vez de uma exceção global?
4. Expandir gradualmente
Só quando a regra piloto estiver estável se deve aplicar o IPS a outras regras. Em particular com VoIP, sistemas ERP, protocolos industriais, ligações VPN e aplicações antigas, são necessárias janelas de teste e um plano de reversão.
Controlar exceções e alterações de assinaturas
As exceções IPS são decisões de segurança. Quando uma assinatura afeta tráfego legítimo, pode ser necessário ajustá-la. Ainda assim, não se deve enfraquecer de imediato toda a IPS Policy nem desativar o IPS na regra. Primeiro, é necessário determinar se se trata realmente de um falso positivo ou se a assinatura está a revelar um risco real.
Antes de criar uma exceção, recolher pelo menos:
- ID e nome da assinatura: identificam a deteção que foi acionada.
- Origem, destino, serviço e regra de firewall: delimitam o tráfego afetado.
- Hora e frequência: distinguem um evento isolado de um padrão recorrente.
- Aplicação ou protocolo: ajudam a avaliar se o tráfego é legítimo.
- Estado dos patches do sistema de destino: reduz o risco de permitir um exploit real.
- Packet Capture ou excerto de log: fornece evidências antes da alteração da política.
Quando é necessária uma exceção, esta deve ser definida da forma mais restrita possível:
- desativar uma assinatura individual em vez de uma categoria completa
- utilizar uma política IPS própria apenas para a regra de firewall afetada
- verificar a ordem das regras da política para impedir que regras abrangentes se sobreponham a regras específicas
- restringir a origem, o destino e o serviço na regra de firewall
- documentar a exceção com motivo, responsável e data de revisão
- depois da alteração, verificar se apenas o tráfego esperado é afetado
Uma exceção temporária é frequentemente preferível a uma desativação permanente. Após uma atualização da aplicação, uma atualização de firmware ou a aplicação de patches no sistema de destino, a exceção deve ser revista. Se muitas assinaturas afetarem a mesma aplicação, uma política própria ou uma segmentação adequada é geralmente melhor do que uma grande exceção global.
Logging e troubleshooting
Uma análise IPS requer várias perspetivas.
Log viewer: ocorrências IPS, assinatura, ação, origem, destino e regra.ips.log: informações mais detalhadas sobre decisões de IPS, DPI e Application Control.- Packet Capture: fluxo de pacotes, rule ID, NAT ID, IPS policy ID e direção.
- Teste de regras: verificação da regra de firewall que efetivamente corresponde ao tráfego.
- Syslog ou Central Reporting: retenção mais longa e correlação.
O artigo Troubleshooting do Sophos Firewall: serviços e logs enquadra o ips.log e os ficheiros de log relacionados. Para combinar o Log Viewer com Packet Capture, consulte Testar uma regra do Sophos Firewall com Log Viewer e Packet Capture. Quando os pacotes são descartados inesperadamente, consulte Analisar pacotes descartados no Sophos Firewall.
O serviço IPS apresenta o estado DEAD
No SFOS 22.0 GA e versões posteriores, o serviço IPS pode, em casos raros, mudar para o estado DEAD. Nesse estado, não é possível reiniciá-lo; as atualizações de padrões IPS e os serviços Web Policy dependentes podem falhar. Num cluster HA, cada nó pode ser afetado de forma independente.
O seguinte comando read-only apresenta, na Advanced Shell, todas as linhas de serviços cujo nome contém ips:
service -S | grep -i ips
A linha relevante é aquela em que o primeiro nome do serviço é exatamente ips; não se trata de serviços com nomes semelhantes, como ipsec-monitor. Se o serviço IPS estiver em DEAD e as atualizações de padrões falharem, deve-se registar a versão SFOS, a hora, o nó HA afetado e a saída de estado completa, bem como guardar o ips.log e o sig_upgrade.log, antes de contactar o Sophos Support. O comando, por si só, não comprova a ocorrência do problema conhecido NC-181971. Atualmente, a Sophos não indica uma versão corrigida e apenas disponibiliza o workaround através do Support; tentativas repetidas de reinício ou comandos de reparação não documentados não constituem uma solução adequada.
Considerar o desempenho
O IPS consome recursos. O aumento da carga depende do modelo, do tráfego, das assinaturas ativas, de TLS Inspection, Application Control, VPN, tamanho dos pacotes e débito.
Antes e depois da ativação, verificar:
- Carga de CPU e memória
- Carga relacionada com IPS e DPI
- Débito nas interfaces afetadas
- Latência e retransmissões em aplicações críticas
- Volume de logs e carga do syslog
- Mensagens de utilizadores ou aplicações após a alteração
Quando se suspeita de um problema de débito, não se deve simplesmente desativar o IPS e encerrar o caso. É preferível efetuar uma comparação com um método de teste claro, por exemplo através de Interpretar corretamente os dados de desempenho do Sophos Firewall e Testar o desempenho do Sophos Firewall com iPerf.
Erros típicos
- IPS Protection está desativado globalmente.
- Network Protection expirou ou não está ativo.
- Não está selecionada uma IPS Policy na regra de firewall.
- O tráfego corresponde a uma regra diferente da esperada.
- Uma regra de política IPS abrangente encontra-se acima de uma regra específica e sobrepõe-se a esta.
- O logging está desativado na regra afetada.
- Uma política de servidor é aplicada a tráfego de clientes ou vice-versa.
- VoIP ou protocolos especiais são inspecionados com uma política agressiva sem fase piloto.
- Os falsos positivos são resolvidos através de desativação global em vez de um ajuste restrito.
- As assinaturas são desativadas sem evidências, responsável ou data de revisão.
- Após o fim da licença de avaliação, não se verifica se as assinaturas ou políticas continuam disponíveis.
- Os problemas de desempenho não são comparados com valores medidos antes e depois da alteração.
Checklist operacional
- Subscrição Network Protection ou licença de avaliação verificada.
- IPS Protection ativado em Protect > Intrusion prevention > IPS policies.
- Assinaturas e atualizações de padrões verificadas.
- IPS Policy adequada selecionada em cada regra de firewall.
- Logging da regra ativado.
- Regra piloto testada com tráfego real.
Log viewereips.logverificados.- Processo para falsos positivos definido.
- Exceções IPS documentadas de forma restrita e revistas posteriormente.
- As políticas IPS próprias não contêm regras
Allow,DisableouBypass sessionsem justificação. - Desempenho comparado antes e depois da ativação.
- Exceções críticas documentadas com uma data de revisão.
Tópicos relacionados com Security Inspection
O IPS é apenas um dos componentes de Security Inspection. Dependendo do problema ou do objetivo da implementação, poderá ser mais adequado consultar outro artigo:
- Ativar o IPS, selecionar uma política e verificar falsos positivos: este artigo.
- Controlar categorias Web, Web Policies e tráfego Web dos utilizadores: Configurar o Web Protection do Sophos Firewall com Web Policies.
- Desencriptar e inspecionar tráfego Web encriptado: Introduzir corretamente o TLS Inspection do Sophos Firewall.
- Analisar ficheiros e downloads através de sandbox ou ML: Compreender e operar o Zero-Day Protection do Sophos Firewall.
- Bloquear endereços IP, domínios ou URLs maliciosos conhecidos: Configurar e operar Threat Feeds no Sophos Firewall em segurança.
- Reduzir padrões simples de spoofing ou flooding: Verificar Spoof Protection e DoS Settings no Sophos Firewall.
- Proteger servidores acessíveis publicamente com NAT e IPS: Publicar um servidor através de DNAT no Sophos Firewall.
- Analisar descartes inesperados, rule ID ou IPS policy ID: Analisar pacotes descartados no Sophos Firewall.
Deste modo, a lógica de proteção mantém-se compreensível: as regras de firewall limitam o tráfego permitido, o IPS analisa esse tráfego à procura de padrões de ataque, o Web Protection controla conteúdos Web, o TLS Inspection oferece maior visibilidade sobre HTTPS e o Zero-Day Protection complementa a análise de ficheiros e downloads.
FAQ
O IPS tem de estar ativado globalmente e na regra de firewall?
Que licença é necessária para o IPS do Sophos Firewall?
Deve utilizar-se sempre a IPS Policy mais restritiva?
Onde se podem consultar ocorrências IPS?
Log viewer. Para uma análise mais aprofundada, o ips.log também é relevante. O Packet Capture ajuda a identificar o fluxo de pacotes, a regra e a IPS policy ID.