¿Qué es exactamente inseguro?
Para decirlo brevemente, "¿Por qué el acceso externo a SSH se considera inseguro?" : no es "SSH" lo que no es seguro, es el " acceso externo " parte de tu pregunta, que es.
SSH es solo un medio técnico, entre otros, para abrir su red interna al mundo exterior (lo cual es altamente riesgoso). Se puede usar, ya sea de manera independiente o asociada a otras tecnologías, para implementar su política de acceso remoto.
La política de acceso remoto es la definición formal que indica quién puede acceder a qué, cuándo y desde dónde, define todas las reglas que luego se implementarán utilizando varios controles técnicos que, a su vez, proporcionarán los servicios adecuados de autenticación, autorización y auditoría. . Todo esto, por supuesto, debe estar debidamente documentado y mantenido.
Por supuesto, podría continuar sin todas estas cargas administrativas y de mantenimiento, pero aquí está el punto: tomar ese atajo es precisamente lo que sería inseguro en su pregunta.
Entonces, ¿por qué el acceso externo a SSH se considera inseguro? porque costaría demasiado implementarlo adecuadamente en relación con el retorno de la inversión esperado por la empresa.
Pregunta de coste
El costo aquí no se trata de comprar software, sino de pagarle tiempo a las personas para que diseñen y configuren este servicio y luego lo mantengan a lo largo del tiempo (aunque estas personas están ocupadas con esto, existen otras tareas que no cumplirán). estar haciendo). Por lo tanto, el costo real dependerá en gran medida del salario, las competencias actuales y la complejidad de su infraestructura actual.
Desde un punto de vista técnico, la autenticación basada en clave y fail2ban es una solución buena y bien documentada. Ejecutar esto en puertos altos también lo sacará de la vista de la mayoría de los robots. Pero esto no impedirá, por ejemplo, que un empleado genuino se conecte a la red interna de la computadora de su familia llena de gusanos, virus y puertas traseras de todo tipo, por lo que, sin saberlo, comprende la red de la empresa. Este es uno de los riesgos que puede tener que abordar.
Desde la perspectiva de la administración, es probable que el "jefe" esté más interesado en ponderar (los riesgos) los diversos riesgos con el rendimiento esperado de las inversiones: ¿cuánto costará configurar y mantener esto? ¿Cuánto le permitirá esto a la empresa ganar o economizar? ¿Cuánto podría costar en caso de que ocurra un desastre?
El riesgo siempre está ahí, con todo. Si logra demostrar que, desde una perspectiva comercial, abrir la red interna (o quizás algunas partes bien definidas de la misma, lo que sería una forma efectiva de reducir el riesgo) será un movimiento rentable para la empresa, habrá hecho la mitad. Si no la mayor parte del viaje. La forma de hacerlo será solo una cuestión de opciones técnicas en función de lo que haya planeado hacer. Pero ciertamente debe resolver la pregunta desde un punto de vista empresarial y funcional antes de entrar en detalles técnicos.