
La configuración de niveles de amenaza en dispositivos Cisco Firepower 31 permite clasificar el comportamiento del tráfico o entidades dentro de la red según su nivel de seguridad. Este sistema de categorización facilita la gestión de riesgos mediante la asignación de etiquetas que indican la confiabilidad o potencial peligro del tráfico evaluado. Así, se protege la infraestructura ante comportamientos maliciosos o riesgos no deseados, optimizando las políticas de seguridad y respuesta.
Campos principales
- NEW THREAT LEVEL: representa la clasificación asignada al comportamiento detectado, que puede ir desde Trusted (confiable) hasta Untrusted (no confiable), incluyendo estados intermedios y especiales.
- DESCRIPTION: brinda una explicación breve del significado de cada nivel, ayudando a entender la implicancia de la clasificación en la seguridad de la red.
Detalle de niveles
- Trusted: comportamiento que indica un nivel excepcionalmente seguro, ideal para tráfico o entidades 100 % confiables.
- Favorable: comportamiento que indica un nivel adecuado de seguridad, confiable pero con menor garantía que Trusted.
- Neutral: estado intermedio donde el comportamiento no es ni positivo ni negativo, pero ya evaluado para referencia.
- Questionable: indica que el comportamiento puede representar riesgo o ser indeseable, requiriendo supervisión o políticas restrictivas.
- Untrusted: comportamiento considerado malicioso, no deseado o excepcionalmente peligroso para la red.
- Unknown: tráfico o entidades no evaluadas aún o que carecen de atributos suficientes para establecer un nivel de amenaza.
Compatibilidad de versiones y modelos
Esta clasificación se encuentra presente en versiones del firmware de Cisco Firepower Management Center (FMC) y Firepower Threat Defense (FTD) que integran capacidades avanzadas de inteligencia de amenazas y análisis comportamental. Es común en las versiones a partir de FMC 7.4.x,7.6.x en adelante, donde se mejora la categorización y respuesta automática ante amenazas.
Los dispositivos Firepower serie 31, dentro de la familia Firepower 2100 y Firepower 4100, soportan esta funcionalidad de clasificación integrada. Sin embargo, la gran mayoría de los dispositivos Cisco FTD con licencia de Threat Intelligence y seguridad proactiva funcionan con estos niveles, salvo modelos muy antiguos sin capacidades avanzadas de análisis.
Una limitación relevante es que el motor de evaluación depende de fuentes de inteligencia actualizadas y configuradas correctamente, por lo que configuraciones offline o sin suscripciones vigentes pueden limitar la precisión o detección de amenazas.
Escenarios de uso y recomendaciones
Este mecanismo resulta especialmente útil en grandes infraestructuras donde el tráfico se diversifica y es difícil evaluar manualmente cada flujo. Permite aplicar políticas dinámicas y respuestas automáticas basadas en la categorización del tráfico hacia trusted, neutral o untrusted.
Una práctica común es asignar reglas de inspección, bloqueo o monitoreo diferenciado a niveles cuestionables o no confiables, mientras que el tráfico trusted puede disfrutar de accesos más flexibles. Esto reduce falsos positivos y mejora la eficiencia del firewall y sistemas IPS.
Sin embargo, se debe tener cuidado en la configuración para no clasificar erróneamente tráfico legítimo como sospechoso, lo que podría interrumpir operaciones críticas. Se recomienda combinar esta clasificación con otras medidas complementarias, como listas blancas, análisis manual y monitoreo constante.
Comandos de CLI útiles para diagnóstico
show threat intelligence indicators: Muestra indicadores de inteligencia configurados y su nivel asociado.show access-control policy: Permite verificar políticas aplicadas con niveles de amenaza y acciones asignadas.show threat-detection statistics: Presenta estadísticas de eventos detectados por nivel de amenaza.show running-config | include threat-level: Extrae configuraciones relacionadas con niveles de amenaza para revisión rápida.show logging: Revisión de logs para detectar eventos vinculados a amenazas y su categorización.
Buenas prácticas de configuración
- Actualizar regularmente las bases de inteligencia de amenazas para mantener eficacia en la clasificación.
- Configurar políticas que equilibren la seguridad con la disponibilidad, evitando bloqueos excesivos.
- Monitorear continuamente el efecto de los niveles de amenaza para ajustar umbrales y comportamientos.
- Utilizar etiquetas y descripciones claras para facilitar la administración y auditoría de las reglas.
- Probar configuraciones y políticas en entornos controlados antes de implementarlas en producción.
- Combinar el sistema de niveles con otras protecciones como IPS, sistemas de reputación y análisis de tráfico en tiempo real.