Aplicación de directivas en redes virtuales con reglas de administrador de seguridad en Azure Virtual Network Manager

En este artículo, aprenderá cómo las reglas de administración de seguridad proporcionan una aplicación flexible y escalable de las directivas de seguridad mediante herramientas como los grupos de seguridad de red. En primer lugar, aprenderá los distintos modelos de cumplimiento de las redes virtuales. A continuación, conocerá los pasos generales para aplicar la seguridad con reglas de administración de seguridad.

Aplicación de directivas de red virtual

Con los grupos de seguridad de red (NSG) por sí solos, la aplicación generalizada de controles en redes virtuales en varias aplicaciones, equipos o incluso organizaciones enteras puede resultar complicada. A menudo hay un acto de equilibrio entre los intentos de aplicación centralizada en una organización y la entrega de un control granular y flexible a los equipos.

Las reglas de administración de seguridad tienen como objetivo eliminar por completo esta escala deslizante entre la aplicación y la flexibilidad mediante la consolidación de las ventajas de cada uno de estos modelos y la reducción de las desventajas de cada uno. Los equipos centrales de gobernanza establecen límites de control mediante reglas de administrador de seguridad, al tiempo que dejan margen para que los equipos individuales ajusten con flexibilidad la seguridad según sea necesario mediante reglas de NSG. Las reglas de administración de seguridad no están diseñadas para invalidar las reglas de NSG. En cambio, funcionan junto con las reglas de NSG para proporcionar aplicación y flexibilidad en toda su organización.

Modelos de cumplimiento

Echemos un vistazo a algunos modelos comunes de administración de seguridad sin reglas de administración de seguridad y sus ventajas y desventajas:

Modelo 1: gestión centralizada del equipo de gobernanza con grupos de seguridad de red

En este modelo, un equipo central de gobernanza dentro de una organización administra todos los grupos de seguridad de red.

Ventajas Desventajas
El equipo de gobernanza central puede aplicar reglas de seguridad importantes. La sobrecarga operativa es alta, ya que los administradores necesitan administrar cada grupo de seguridad de red; a medida que aumenta el número de grupos de seguridad de red, aumenta la carga.

Modelo 2 - Gestión de cada equipo con NSG

En este modelo, los distintos equipos de una organización sin un equipo de gobernanza centralizado administran sus propios grupos de seguridad de red.

Ventajas Desventajas
El equipo individual tiene un control flexible en la adaptación de las reglas de seguridad en función de sus requisitos de servicio. El equipo de gobernanza central no puede aplicar reglas de seguridad críticas, como bloquear puertos de riesgo.

Un equipo individual también podría configurar incorrectamente o olvidar asociar los NSG, lo que daría lugar a vulnerabilidades.

Modelo 3: los grupos de seguridad de red se crean a través de Azure Policy y se administran mediante equipos individuales.

En este modelo, los equipos siguen administrando sus NSG. La diferencia es que los grupos de seguridad de red se crean mediante Azure Policy para establecer reglas estándar. La modificación de estas reglas desencadenaría notificaciones de auditoría.

Ventajas Desventajas
El equipo individual tiene un control flexible en la adaptación de las reglas de seguridad.

El equipo de gobernanza central puede crear reglas de seguridad estándar y recibir notificaciones si las reglas se modifican.
El equipo central de gobernanza todavía no puede hacer cumplir las reglas de seguridad estándar, ya que los propietarios de los grupos de seguridad de red en los equipos aún pueden modificarlas.

La administración de las notificaciones también podría resultar abrumadora.

Aplicación y excepciones del tráfico de red con reglas de administración de seguridad

Vamos a aplicar los conceptos descritos hasta ahora a un escenario de ejemplo. El administrador de red de una empresa quiere aplicar una regla de seguridad para bloquear el tráfico SSH entrante para toda la empresa. La aplicación de este tipo de regla de seguridad era difícil sin una regla de administración de seguridad. Si el administrador administra todos los NSG, la sobrecarga de administración es alta y el administrador no puede responder rápidamente a las necesidades de los equipos de productos para modificar las reglas de NSG. Por otro lado, si los equipos de productos administran sus propios grupos de seguridad de red sin reglas de administración de seguridad, el administrador no puede aplicar reglas de seguridad críticas, lo que deja abiertos posibles riesgos de seguridad. Usar tanto las reglas de administrador de seguridad como los grupos de seguridad de red (NSG) puede resolver este dilema.

En este caso, el administrador puede crear una regla de administración de seguridad para bloquear el tráfico SSH entrante para todas las redes virtuales de la empresa. El administrador también puede crear una regla del administrador de seguridad para permitir el tráfico SSH entrante para redes virtuales específicas que necesitan una excepción. La regla del administrador de seguridad se aplica en toda la empresa, y el administrador aún puede permitir excepciones para redes virtuales específicas. Esto se realiza a través del uso del orden de prioridad para cada regla.

En el diagrama se muestra cómo el administrador puede lograr los siguientes objetivos:

  • Aplique reglas del administrador de seguridad en toda la organización.
  • Permita excepciones para que el equipo de la aplicación controle el tráfico SSH.

Diagrama de aplicación de reglas de administración de seguridad con grupos de seguridad de red en Azure Virtual Network Manager.

Paso 1: Creación de una instancia de administrador de red

El administrador de la empresa puede crear un administrador de red con el grupo de administración raíz de la empresa como ámbito de esta instancia de administrador de red.

Paso 2: Creación de grupos de red para redes virtuales

El administrador crea dos grupos de red: el grupo de red TODO, que consta de todas las redes virtuales de la organización, y el grupo de red de aplicaciones, que consta de las redes virtuales de la aplicación que necesitan una excepción. El grupo de red TODO del diagrama anterior comprende la red virtual 1 hasta la red virtual 5 y el grupo de red de aplicaciones incluye la red virtual 4 y la red virtual 5. Los usuarios pueden definir fácilmente ambos grupos de red mediante la pertenencia dinámica.

Paso 3: Creación de una configuración de administración de seguridad

Las reglas de administrador de seguridad se evalúan en orden de prioridad, y primero se evalúa una regla con un número de prioridad menor. En este paso, la configuración de administrador de seguridad contiene dos reglas de administración de seguridad:

  • Una regla de administración de seguridad que niega el tráfico SSH entrante para el grupo de red ALL con prioridad 100.
  • Una regla de administración de seguridad que permite el tráfico SSH entrante para el grupo de redes de aplicaciones con prioridad 10.

Como 10 es menor que 100, la regla de permiso para el grupo de redes de aplicaciones se evalúa antes de la regla de denegación que se aplica a todas las redes virtuales de la organización.

Paso 4: Implementación de la configuración de administración de seguridad

Después de desplegar la configuración de administrador de seguridad, todas las redes virtuales de la empresa tienen la regla de denegar tráfico SSH entrante aplicada por la regla de administrador de seguridad. Ningún equipo individual puede modificar la regla de denegación. Solo el administrador de la empresa puede definirlo. Las redes virtuales de la App tienen tanto una regla de permitir tráfico SSH entrante como una regla de denegar tráfico SSH entrante (heredada de la regla de todos los grupos de red ). La regla de permitir tráfico SSH entrante para el grupo de red de aplicaciones está en prioridad 10, así que se evalúa primero. Cuando el tráfico SSH entrante llega a una red virtual de App, la regla con prioridad 10 permite el tráfico. Suponiendo que hay NSGs en las subredes de las redes virtuales de la App , este tráfico SSH entrante se evalúa a continuación en función de los NSG establecidos por el equipo de aplicación. La metodología de reglas de administrador de seguridad que se describe aquí permite al administrador de la organización aplicar eficazmente las directivas de la empresa y crear límites de seguridad flexibles en toda la organización que funcionen con NSG.

Pasos siguientes