Configuración avanzada de filtrado de aplicaciones SSL en Cisco Firepower 25

En entornos de seguridad avanzados, la correcta configuración del filtrado de aplicaciones es clave para mantener un control preciso del tráfico y proteger los activos de la red. En dispositivos Cisco Firepower 25, el filtro granular que incluye parámetros como riesgos, relevancia para el negocio, tipos de aplicaciones y etiquetas específicas, permite a los profesionales ajustar las políticas de inspección para optimizar la visibilidad y control sobre protocolos como SSL.

Campos principales

Esta configuración de filtrado contiene varios campos cruciales para definir qué aplicaciones serán detectadas o bloqueadas mediante la inspección profunda:

  • Riesgos (1): Permite seleccionar aplicaciones según su nivel de riesgo, clasificado habitualmente en very low, low y medium. Esto ayuda a centrar la monitorización o restricción en aplicaciones que puedan representar una amenaza moderada o baja, evitando falsas alarmas por tráfico inofensivo.
  • Relevancia para el negocio (2): Este filtro clasifica la importancia o criticidad que la aplicación tiene para las operaciones del negocio, con opciones como medium, high y very high. Con esto, se pueden priorizar políticas sobre tráfico que impacte en aplicaciones críticas para la empresa.
  • Tipos (3): Diferencia aplicaciones por su naturaleza, distinguiendo entre Application Protocol, Client Protocol y Web Application. Esta segregación facilita la creación de reglas específicas según el tipo de comunicación o función del tráfico.
  • Categorías (4): Lista extensiva que agrupa aplicaciones por función o sector, como Active Directory, CIP Admin, entre otros. Esto posibilita un filtrado más fino cuando se conoce el tipo exacto de aplicación que se debe gestionar.
  • Etiquetas (Tags) (5): Utilizadas para acotar aún más las selecciones, en este caso, con la etiqueta «SSL protocol», lo que indica que el filtrado está orientado a aplicaciones que emplean cifrado SSL/TLS, un aspecto vital para el análisis en profundidad de tráfico cifrado.

Compatibilidad de versiones y modelos

La configuración avanzada de filtrado de aplicaciones con parámetros de riesgo, relevancia, tipo, categorías y etiquetas está soportada ampliamente en Cisco Firepower, incluyendo el modelo Firepower 25. Las versiones de firmware a partir de la serie FMC 7.x proveen esta granularidad en la definición de políticas de filtrado.

El Firepower 25 forma parte de la familia Firepower Services que integran funciones NGFW (Next-Generation Firewall) y tiene soporte para inspección SSL, incluyendo el descifrado y análisis de tráfico cifrado bajo políticas que utilicen estas etiquetas específicas.

Limitaciones conocidas pueden surgir si la versión del sistema no soporta aún categorías o tipos muy recientes, o si el hardware tiene restricciones en términos de procesamiento para inspección intensiva de SSL. Por ello, se recomienda verificar la compatibilidad exacta con el software FMC y ASA integrado y actualizar a versiones superiores para aprovechar todas las capacidades.

Escenarios de uso y recomendaciones

Este tipo de filtrado es perfectamente aplicable para empresas que buscan controlar el uso de aplicaciones en su entorno, especialmente aquellas que operan con tráfico cifrado SSL y que tradicionalmente podrían evadir inspección profunda. Por ejemplo, ambientes financieros o de salud donde la confidencialidad está regulada pueden restringir protocolos en SSL con riesgos identificados.

Un caso común es bloquear aplicaciones que puedan exfiltrar datos o permitir acceso no autorizado mediante túneles SSL no autorizados. Establecer filtros basados en la categoría y etiquetas facilita la creación de reglas que detectan estas aplicaciones sin necesidad de inspeccionar todo el tráfico a nivel superficial.

Sin embargo, el filtrado incorrecto o demasiado restrictivo puede impactar la operativa, causando bloqueos en aplicaciones legítimas de alta relevancia para el negocio. Se recomienda realizar pruebas piloto y monitorear alertas para ajustar niveles de riesgo y relevancia según el contexto particular.

Comandos de CLI útiles para diagnóstico

  • show access-policy: Muestra las políticas de acceso activas y sus detalles relacionados con filtrado de aplicaciones.
  • show service-policy: Permite verificar los servicios aplicados, incluidos los relacionados con la inspección SSL.
  • show application statistics: Ofrece estadísticas detalladas del tráfico clasificado según las aplicaciones y sus categorías.
  • show running-config | include class-map: Para revisar configuraciones específicas de class-maps usados para clasificación de tráfico basado en aplicaciones.
  • show ssl policy: En dispositivos que lo soportan, muestra las políticas activas para análisis y descifrado SSL.

Buenas prácticas de configuración

  • Actualizar regularmente el firmware y las firmas de aplicaciones para mantener actualizados los catálogos de riesgos, categorías y etiquetas.
  • Realizar pruebas progresivas de la configuración, iniciando con perfiles de riesgo y relevancia menos restrictivos antes de endurecer políticas.
  • Implementar monitoreo continuo mediante CLI y FMC para ajustar dinámicamente las políticas en función del tráfico real y alertas generadas.
  • Documentar claramente las reglas implementadas, especialmente las que incluyen inspección de SSL, para facilitar auditorías y mantenimiento.
  • Usar etiquetas y categorías para crear reglas modulares que puedan aplicarse con facilidad en diferentes contextos o segmentos de la red.