Conozco los cortafuegos, pero no soy un experto en seguridad. Y recientemente, me pregunto cómo configurar efectivamente las reglas de salida del firewall de cualquier empresa.
Por el bien de la pregunta, supongamos que hay un software antivirus de última generación instalado en cada computadora cliente y que el acceso a la web se realiza mediante proxy y se analiza en busca de actividad de virus. Supongamos que están perfectamente configurados, pero un virus desconocido o una aplicación específicamente diseñada (que no requiere derechos de root) se ejecuta en la computadora en el espacio del usuario.
En teoría, rastrearía todo el software que se usa y configuraría el firewall para dejar pasar a través de los puertos de destino HTTP (S) / 80 + 443, "Envío de mensajes" / 587 e IMAPS / 993, así como cualquier puerto de destino, eso es necesario para aplicaciones LOB.
Pero eso podría ser fácilmente de 10 a 20 puertos de destino, o más. Tendrían que estar documentados y actualizados, lo que causaría una gran cantidad de trabajo y es propenso a errores, cuando cualquier malware podría simplemente encapsular cualquier información en un paquete HTTP y enviarla al puerto 80 del extremo receptor.
Y eso era, lo que haría: si escribiera un virus para filtrar información de la compañía, o si me uniera a una botnet, ni siquiera me molestaría en conectarme con el servidor de recepción / control a través del puerto 6667 / IRC. ya que suele ser bloqueado. Simplemente encapsularía toda la información en un paquete HTTP y me conectaría al puerto de destino 80 / HTTP.
Leí sobre la Inspección profunda de paquetes, pero me parece que tendría que saber exactamente cómo debe ser el paquete destructivo. En otras palabras, tendría que crear un filtro de DPI, que sea capaz de diferenciar entre un archivo que se transfiere legalmente a través de HTTP desde un usuario, y un archivo que se transfiere ilegalmente a través de HTTP desde malware.
Con este pensamiento, no veo por qué debo hacer más trabajo en cualquier firewall que permitir cualquier servicio de LAN a WAN.