Blog WatchGuard

Inspección de contenido HTTPS: mejora la visibilidad de tu Firebox

El tráfico cifrado es positivo para la seguridad y la privacidad. Sin embargo, para los equipos de seguridad también puede suponer una brecha de visibilidad.

HTTPS protege las comunicaciones entre los usuarios y los servicios a los que acceden mediante el cifrado de los datos en tránsito. De este modo, resulta mucho más difícil que un tercero pueda interceptar y leer esa información.

Sin embargo, este cifrado también tiene una contrapartida: puede impedir que los controles de seguridad vean qué contiene realmente el tráfico que deben proteger.

Tu Firebox puede saber que un usuario se está conectando a un sitio web o a un servicio. Sin la inspección HTTPS, no obstante, puede tener una visibilidad limitada sobre la información que realmente se está intercambiando.

Y esto es especialmente importante cuando el propio tráfico puede contener una amenaza. 

Qué hace realmente la inspección de contenido HTTPS

La inspección de contenido HTTPS permite a Firebox examinar el tráfico cifrado, en lugar de dejar que pase sin visibilidad sobre su contenido.

A grandes rasgos, el proceso es el siguiente:

Descifrar → Inspeccionar → Volver a cifrar → Entregar

Firebox descifra el tráfico HTTPS, aplica los servicios y las políticas de seguridad configurados y, a continuación, vuelve a cifrar el tráfico antes de enviarlo a su destino.

De este modo, controles de seguridad como Gateway AntiVirus, Intrusion Prevention Service (IPS), Application Control y WebBlocker obtienen la visibilidad necesaria para analizar un tráfico que, de otro modo, permanecería cifrado.

Lo importante es entender que la inspección de contenido HTTPS no consiste en debilitar HTTPS. 

Se trata de extender los controles de seguridad que ya utilizas al tráfico que, de otro modo, no podrían inspeccionar por completo.

La brecha de visibilidad es cada vez más difícil de ignorar

A medida que más aplicaciones y servicios utilizan HTTPS de forma predeterminada, el tráfico cifrado se ha convertido en la norma, y no en la excepción.

Para un MSP que gestiona múltiples entornos de clientes, esto plantea una cuestión importante:

¿Hasta qué punto puede inspeccionar realmente tu stack de seguridad el tráfico que atraviesa la red?

Si la respuesta es “no demasiado”, es posible que dispongas de controles de seguridad técnicamente habilitados, pero con una visibilidad limitada sobre una parte significativa del tráfico.

Eso no significa que todas las conexiones HTTPS deban inspeccionarse automáticamente.

De hecho, “inspeccionarlo todo” probablemente no sea el mejor punto de partida.

Empieza con un enfoque controlado

Uno de los retos prácticos de la inspección HTTPS es su despliegue.

Los dispositivos cliente deben confiar en el certificado de inspección. Además, algunos sitios web y aplicaciones pueden comportarse de forma diferente cuando se inspecciona su tráfico cifrado. Y, como ocurre con cualquier control de seguridad, puede ser necesario establecer excepciones.

Para los MSP, un enfoque gradual puede ser la opción más adecuada.

En lugar de activar la inspección de una sola vez en todo el entorno, conviene:

  • Empezar con un grupo definido de usuarios, dispositivos o políticas.
  • Desplegar y validar la confianza en el certificado necesario.
  • Supervisar las aplicaciones y los sitios web para detectar posibles problemas de compatibilidad.
  • Definir las exclusiones y excepciones adecuadas.
  • Revisar qué están detectando los servicios de seguridad una vez que el tráfico es visible.
  • Ampliar progresivamente la cobertura en función de lo aprendido.

Este enfoque permite abordar la inspección HTTPS no como un cambio de configuración masivo y repentino, sino como un proceso que se puede gestionar, medir y perfeccionar.

Algunas preguntas que conviene plantearse como MSP

Antes de habilitar la inspección de contenido HTTPS, conviene conocer bien el entorno.

  • ¿Qué porcentaje del tráfico de tus clientes está cifrado?
  • ¿Qué dispositivos y aplicaciones deberán confiar en el certificado de inspección?
  • ¿Qué tráfico debe inspeccionarse y existen motivos legítimos para excluir determinadas aplicaciones o destinos?
  • ¿Qué servicios de seguridad se aplicarán al tráfico una vez que sea visible?
  • ¿Cómo se supervisarán el rendimiento, la compatibilidad y los eventos de seguridad tras el despliegue?

Estas cuestiones suelen ser más importantes que la simple decisión de activar o no esta funcionalidad.

La visibilidad debe ser una decisión de seguridad

HTTPS hace exactamente aquello para lo que fue diseñado: proteger los datos en tránsito.

El reto para los equipos de seguridad es garantizar que esa protección no genere, de forma involuntaria, un punto ciego para los controles responsables de detectar amenazas.

Por tanto, para los MSP, la inspección de contenido HTTPS no consiste tanto en “descifrar HTTPS”, sino en decidir dónde está justificado disponer de una mayor visibilidad, cómo desplegarla de forma segura y qué hacer con esa visibilidad una vez obtenida.

Si estás evaluando la inspección HTTPS en un Firebox, la documentación de WatchGuard sobre HTTPS Content Inspection recoge las opciones de configuración, los requisitos de los certificados y los aspectos que debes tener en cuenta para desplegarla en tu entorno.

El tráfico cifrado no va a desaparecer. La cuestión para tu stack de seguridad es cuánto de ese tráfico puedes, y debes, ver.