MagnoSec
Firewall perimetral: cumplimiento, mantenimiento y cómo auditarlo

MagnoSec Blog

Firewall perimetral: cumplimiento, mantenimiento y cómo auditarlo

Por Equipo MagnoSec4 min de lectura

Qué significa "cumplimiento" en un firewall perimetral

El firewall perimetral es el control de seguridad más antiguo y el más dado por hecho. Casi ninguna empresa que se considera segura discute que necesita uno. Lo que casi ninguna revisa es si el que tiene sigue haciendo lo que debía hacer el día que se configuró. Un firewall no es un producto que se instala y se olvida: es una política viva que refleja cómo es la red hoy, y las redes cambian constantemente. Cuando esa política no se mantiene, el firewall deja de proteger y empieza a dar una falsa sensación de seguridad, que es peor que no tener nada. Este artículo trata de lo que casi nadie cubre: el cumplimiento y el mantenimiento del firewall perimetral, no su mera presencia.

El problema real: reglas acumuladas que nadie revisa

"Haber cumplido" con el firewall suele significar, en la práctica, haber comprado el aparato y haber dejado que un integrador lo configure al principio. El cumplimiento real es otra cosa: que cada regla tenga una justificación documentada, que no existan reglas más amplias de lo necesario, que las reglas obsoletas se hayan eliminado, que los accesos de gestión estén restringidos, que el firmware esté al día y que exista un registro de los cambios. En una auditoría de firewall, lo que aparece casi siempre es lo mismo: cientos de reglas acumuladas durante años, ninguna documentada, muchas de ellas "temporales" que llevan una década activas, y un par de reglas cualquiera-hacia-cualquiera que nadie recuerda haber creado. Ninguna de esas reglas fue un error cuando se escribió. El problema es que nadie las revisó después.

Cómo se audita un firewall perimetral: el método

Las reglas de firewall son como el trastero: todo lo que se mete tiene una razón, y nada sale nunca. Cada incidencia se resolvió abriendo un puerto, cada proveedor pidió un acceso, cada aplicación nueva necesitó una ruta. Diez años después, el firewall permite mucho más de lo que debería y nadie sabe exactamente qué. Esto tiene dos consecuencias. La primera es de seguridad: cada regla innecesaria es una puerta que un atacante puede usar si consigue llegar a la red. La segunda es de cumplimiento: en una auditoría ISO 27001 o del ENS, no poder justificar por qué existe una regla es un hallazgo, y no documentar el proceso de cambio es otro. El firewall perimetral se convierte en el punto donde la falta de mantenimiento se junta con la falta de evidencias.

Revisión de reglas: qué se elimina y qué se documenta

Auditar un firewall perimetral es un trabajo metódico, no un escaneo. Se empieza exportando la configuración completa y reconstruyendo el mapa de lo que realmente permite: qué origen puede llegar a qué destino por qué puerto, y con qué servicio. Se cruza ese mapa con lo que la organización cree que debería estar permitido, y las diferencias son los hallazgos. Después se revisa regla a regla: las que permiten desde cualquier origen, las que referencian objetos que ya no existen, las que abren rangos enteros de puertos donde solo hacía falta uno, las que están duplicadas en distintas posiciones, las que nunca han registrado tráfico y son por tanto candidatas a eliminación. Ese último criterio —reglas sin tráfico en meses— es el más productivo: en la mayoría de los firewalls, entre el 20% y el 40% de las reglas no se usan.

Mantenimiento continuo: el firewall no se configura una vez

La revisión termina con dos entregables. Uno es la limpieza: la lista concreta de reglas a eliminar, a estrechar o a documentar, ordenada por riesgo. Otro es el proceso: quién puede pedir una regla, quién la aprueba, cómo se documenta, cada cuánto se revisa y dónde queda el registro. Sin ese segundo entregable, la limpieza dura tres meses y el firewall vuelve al mismo estado. El mantenimiento del firewall no es una tarea técnica puntual, es un procedimiento con responsables. Las organizaciones que lo tienen no tienen firewalls más caros: tienen el mismo firewall, revisado cada seis meses, y una respuesta preparada cuando alguien pregunta por qué existe una regla.

Firewall perimetral y auditoría: qué piden ISO 27001 y el ENS

Es importante no confundir esto con un pentesting. Un pentesting demuestra si un atacante puede entrar; una auditoría de firewall explica por qué el perímetro permite lo que permite. Son preguntas distintas y se complementan: el pentesting descubre el camino, la auditoría de firewall explica cómo se abrió y cómo cerrarlo de forma permanente. Una empresa que solo hace pentestings arregla los síntomas año tras año; una que audita y mantiene su firewall elimina la causa. Y en el marco normativo actual —ISO 27001, ENS, y los requisitos de seguridad que arrastran NIS2 y DORA para sus entidades—, el firewall perimetral es uno de los controles que hay que poder demostrar, no solo tener.

Temas tratados

firewall perimetral · cumplimiento de firewall · mantenimiento de firewall · auditoría de firewall · reglas de firewall · revision de reglas firewall · firewall perimetral empresa

Preguntas frecuentes

¿Cada cuánto hay que revisar las reglas de un firewall?

Lo habitual es una revisión semestral de las reglas y una revisión completa anual de la configuración. Cada cambio debe documentarse en el momento en que se aplica. Si el firewall no se ha revisado en más de un año, muy probablemente acumula reglas obsoletas y accesos que ya no se usan.

¿Qué es una regla "cualquiera a cualquiera" y por qué es peligrosa?

Es una regla que permite el tráfico desde cualquier origen hacia cualquier destino sin restringir puerto o servicio. Suele aparecer como solución rápida a un problema puntual y se queda. Anula buena parte del valor del firewall: si un atacante consigue pisar la red, tiene vía libre hacia cualquier sistema. Debería eliminarse o estrecharse siempre.

¿Un firewall bien configurado evita tener que hacer un pentesting?

No. Son controles distintos. El firewall reduce la superficie de exposición, pero no valida la configuración de los servicios, la gestión de identidades ni la capacidad de movimiento lateral una vez dentro. Un perímetro perfecto no evita un ataque que empieza por phishing. Lo que hace un firewall bien mantenido es eliminar las puertas que no deberían existir.

¿Cuánto cuesta auditar un firewall perimetral?

Depende del número de reglas y de equipos. Una revisión de un firewall con unos cientos de reglas suele estar entre 1.500 y 4.000 euros. Suele compensar solo con la limpieza: eliminar reglas innecesarias reduce la superficie de ataque y simplifica el mantenimiento futuro.

¿Qué exige ISO 27001 respecto al firewall?

Requiere que la organización controle los accesos a la red, segregue las redes según su criticidad y gestione los cambios con registro. En la práctica, esto significa poder justificar cada regla, tener documentado quién la aprobó y poder demostrar que las revisiones se hacen. La auditoría de firewall es la evidencia técnica de esos controles.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?