O que é Defesa em Profundidade? Conceitos Básicos de Segurança
Defesa em profundidade é uma estratégia de segurança que organiza múltiplas medidas de segurança em camadas para evitar ataques do outro, mesmo que uma camada de defesa seja violada.
Isso é comparado à defesa de um castelo:
- Fosso externo (firewall de limite)
- Muralhas do castelo (segmentação interna)
- Torre de Vigia (IDS/IPS)
- Guardião (WAF)
- Segurança (Segurança de Endpoint)
Mesmo que um atacante rompa uma defesa, ele enfrentará a próxima camada, dificultando o alcance do objetivo final.

WAF vs. Firewall: Cobertura de Cada um
Para construir uma defesa eficaz em profundidade, é importante primeiro entender as características e a cobertura de cada medida de segurança.
Cobertura de Firewall
Firewalls operam principalmente no nível da rede (camadas 3-4 do modelo de referência OSI) e fornecem defesas como:
- Filtragem de tráfego: Controle de comunicação baseado no endereço IP e número da porta
- Segmentação de rede: Isolamento lógico de redes internas
- Bloqueio de acesso não autorizado: Bloqueio de conexões não autorizadas
- Mitigação de ataques DoS/DDoS: Limitação de grandes volumes de tráfego
- Detecção anormal de comunicação: Identificação de padrões incomuns de comunicação
Cobertura da WAF
O WAF opera no nível da aplicação (camada 7 do modelo de referência OSI) e fornece defesas como:
- Defesa contra ataques de aplicações web: injeção SQL, XSS, CSRF, etc.
- Análise detalhada do conteúdo da solicitação: inspeção de parâmetros, cabeçalhos, cookies, etc.
- Gerenciamento de sessão: Prevenir operações não autorizadas de sessão
- Controlar o tráfego de bots: Prevenir raspagem não autorizada e ataques de força bruta
- Prevenir vazamento de informações sensíveis: Bloquear a transmissão externa de dados sensíveis
Arquitetura de defesa em profundidade com WAF e firewall
Para combinar efetivamente um WAF e um Firewall, as seguintes arquiteturas são consideradas:
1. Camada de Defesa de Fronteira: Firewall de Domínio:
- Colocado na entrada da Internet
- Filtragem básica de tráfego
- Bloqueando acesso não autorizado óbvio
- Fechamento de portas não utilizadas
2. WAF da Camada de Defesa de Aplicação****:
- Colocado na frente do aplicativo web
- Inspeção detalhada de requisições HTTP
- Defesa contra ataques específicas de aplicações web
- Bloqueando parâmetros e cargas úteis suspeitas
3. Firewall interno da Camada de Defesa do Segmento:
- Colocado à frente de sistemas críticos (por exemplo, servidores de banco de dados)
- Restringa o acesso com base no princípio do menor privilégio
- Previne o movimento lateral
- Detectar e bloquear comunicações anormais
4. Firewall/WAF do Banco de Dados da Camada de Proteção de Dados:
- Controle de acesso direto a bancos de dados
- Detecção de transmissão externa de dados sensíveis
- Bloqueando consultas suspeitas ao banco de dados
Essa estrutura em múltiplas camadas aumenta a probabilidade de que, se um atacante romper uma defesa, ela será detida pela próxima.
Exemplo de Implementação de Defesa em Profundidade: Configuração em um Ambiente de Nuvem
Vamos dar uma olhada em uma implementação de exemplo em um ambiente de nuvem. Aqui está um exemplo de arquitetura de defesa em profundidade na AWS:
- Camada 1: AWS Shield + AWS WAF (Proteção de Perímetro)
- Mitigação de ataques DDoS
- Defesa básica contra ataques de aplicações web
- Nível 2: Grupos de Segurança (equivalente a firewall)
- Controle de tráfego em nível de instância
- Permitir comunicação com base no menor privilégio
- Camada 3: ACLs de rede (Firewall de Rede Adicional)
- Controle de acesso em nível de sub-rede
- Filtragem sem estado
- Camada 4: WAF/Proxy Reverso Interno
- Inspeção detalhada de tráfego para a aplicação
- Filtragem de conteúdo
- Camada 5: Segurança do Banco de Dados
- Controle de acesso combinado com IAM
- Proteção de dados com criptografia
Melhores Práticas para Implementar Defesa em Profundidade
Aqui estão algumas boas práticas para implementar uma defesa em profundidade combinada de WAF e firewall:
1. Adote os Princípios de Zero Trust
- Rejeitar todas as comunicações por padrão
- Permitir apenas comunicações explicitamente autorizadas
- Verificar todas as comunicações, internas e externas.
2. Visibilidade e monitoramento adequados do tráfego
- Análise integrada tanto dos logs de firewall quanto de WAF
- Estabelecer uma linha de base para a detecção de anomalias
- Sistema de monitoramento e notificação em tempo real
3. Garantindo a Consistência nas Políticas de Segurança
- Ajustar as regras de WAF e Firewall para garantir que não haja conflitos
- Gestão unificada das políticas de segurança
- Estabelecer um processo de gestão de mudanças
4. Varredura de Vulnerabilidades e Testes de Penetração Regulares
- Validar regularmente a eficácia da defesa em profundidade
- Testes baseados em cenários de ataque
- Responder rapidamente a vulnerabilidades descobertas
5. Preparando um Plano de Resposta a Incidentes
- Documentação dos procedimentos de resposta em caso de violação de segurança
- Esclarecimento da pessoa responsável e do sistema de ligação
- Treinamento e revisão regulares
Integração de WAF e Firewall para Melhorar as Capacidades de Detecção
A análise integrada dos registros de WAF e firewall permite uma detecção de ameaças mais avançada:
1. Detectando sinais de ataque
- Detecção de varredura de portas no Firewall
- Aumento do acesso a caminhos específicos na WAF depois disso
- Detecção precoce de precursores de ataque combinando ambas as informações
2. Visibilidade de ataque em múltiplos estágios
- Tenha uma visão completa do seu ataque
- Identificação do endereço IP do atacante, técnicas de uso e alvos
- Análise da cadeia de ataque e contramedidas
3. Redução de falsos positivos
- Correlacionar informações de múltiplas camadas de segurança
- Geração de alertas mais precisa
- Redução da carga sobre as equipes de operações
Resumo: Por Defesa Eficaz em Profundidade
A defesa em profundidade combinando WAF e Firewall é uma estratégia eficaz de defesa contra ameaças cibernéticas modernas. Para resumir:
- Não confie em uma única medida: Combine WAF, Firewall e outras medidas de segurança
- Compreender e aproveitar as características de cada camada: Firewall e WAF oferecem proteção em camadas diferentes
- Realizar monitoramento e análise integrados: Correlacionar informações de múltiplas camadas de segurança
- Otimização Contínua e Atualizações: Adaptando-se ao cenário de ameaças em evolução
- Garantir Recursos Humanos e Expertise: Aproveitar os Serviços SOC
Os serviços SOC da Colorkrew Security oferecem suporte completo para o design, implantação e operação de defesas de defesa em profundidade, incluindo WAFs e Firewalls.
Oferecemos serviços abrangentes, desde o design ideal da arquitetura de segurança em grandes plataformas de nuvem como AWS, Azure e Google Cloud, até monitoramento de segurança 24/365 e resposta a incidentes.
Se você é uma organização que está tendo dificuldades para construir e operar defesa em profundidade, ou se quer construir uma postura de segurança mais robusta, a Colorkrew está aqui para ajudar.
Com nossa ampla experiência e expertise, podemos ajudá-lo a construir uma base sólida de segurança que apoie seu negócio.