Diagnóstico de segurança pfSense: 43 controles
Avalie a maturidade de segurança do seu firewall respondendo a controles objetivos. O resultado sai na hora, com os itens críticos em aberto e um plano de ação para copiar ou baixar.
Por Cesar Gargiulo
Publicado em Revisão técnica em
A maioria dos firewalls que chega para revisão não tem problema de produto. Tem regra temporária de dois anos atrás, serviço publicado que ninguém reclama porque ninguém sabe que existe, e log que só existe dentro do próprio equipamento que se pretende investigar.
Este diagnóstico existe para tornar isso visível antes do incidente. Ele não pergunta se você se sente seguro. Pergunta coisas verificáveis, com o caminho de menu do pfSense ao lado, para que a resposta seja um fato e não uma impressão.
43
controles verificáveis
15
classificados como críticos
12
áreas avaliadas
Prefere entender o raciocínio por trás de cada item antes de responder? O guia checklist de segurança do pfSense explica os controles em texto corrido, e o de hardening de firewall trata das decisões de configuração em detalhe.
Controles do diagnóstico
Nada do que você marcar sai do seu navegador. Não há envio para servidor, cadastro nem cookie de rastreamento. As respostas ficam guardadas apenas neste dispositivo, e o botão de limpar apaga tudo.
Como ler o resultado sem se enganar
Pontuação alta com um crítico em aberto vale menos do que pontuação média com todos os críticos fechados. Por isso o nível de maturidade fica travado enquanto sobrar item crítico: a soma não pode compensar uma administração exposta na internet com trinta boas práticas cumpridas em outro lugar.
A ordem de correção que costuma render mais é sempre a mesma. Primeiro, o que dá acesso: administração fora do alcance da internet, inventário do que está publicado por NAT, autenticação forte na VPN. Depois, o que limita o estrago: segmentação e filtragem de saída. Por último, o que permite responder: log fora do equipamento, relógio sincronizado e backup com restauração já testada.
Uma observação sobre honestidade na resposta. Marcar um controle porque ele deveria estar feito, e não porque foi conferido, gera um relatório bonito e inútil. Se houver dúvida em algum item, deixe desmarcado e trate isso como pendência de verificação.
Sobre o autor
Cesar Gargiulo
Especialista em segurança da informação e infraestrutura de redes
Cesar Gargiulo trabalha com tecnologia desde 2006 e com segurança da informação há mais de uma década. A base da carreira é infraestrutura: data center, rede, servidor e disponibilidade. É a partir dessa base que ele trata firewall, VPN e segmentação, e não como um assunto isolado de produto.
- Pós-graduação em Offensive Cyber Security (Red Team Operations), FIAP
- MBA em Governança Estratégica de TI, FHO Uniararas
- Fundador da GUARDIASEC, GUARDIASEC LTDA
- Cisco CCNA e certificações de pentest
Dúvidas comuns
Perguntas sobre o diagnóstico
O que este diagnóstico avalia?
São 43 controles técnicos distribuídos em 12 áreas: administração do firewall, autenticação, regras, NAT, VPN, segmentação, DNS, IDS/IPS, logs, backup, disponibilidade e ciclo de atualização. Cada controle é uma afirmação objetiva que você confirma ou nega olhando o seu ambiente, com o caminho de menu do pfSense indicado.
As minhas respostas são enviadas para algum lugar?
Não. O cálculo acontece inteiramente no seu navegador. Não há envio para servidor, não há formulário de cadastro e nenhuma resposta chega até a OpenSourceBrasil. As marcações ficam guardadas apenas no armazenamento local do seu dispositivo, e o botão de limpar apaga tudo.
Como a pontuação é calculada?
Cada controle tem peso conforme a criticidade: crítico vale 3, importante vale 2 e recomendado vale 1. A pontuação é a soma dos pesos atendidos sobre o total possível. Além disso, controle crítico em aberto limita o nível de maturidade, porque não faz sentido classificar como maduro um ambiente com a administração exposta na internet. Dos 43 controles, 15 são críticos.
Isso substitui uma auditoria de firewall?
Não. Autoavaliação mostra o que falta na configuração segundo quem responde. Uma revisão no ambiente real mostra o que a configuração está de fato fazendo, incluindo regra antiga que ninguém lembra de ter criado e serviço publicado que sobreviveu a três administradores. O diagnóstico serve para priorizar, não para atestar conformidade.
Serve para OPNsense ou outro firewall?
A maior parte dos controles é conceitual e vale para qualquer firewall corporativo: negar por padrão, filtrar saída, segmentar, registrar fora do equipamento, testar restauração. O que muda é o caminho de menu indicado em cada item, escrito para pfSense.
Com que frequência vale refazer?
A cada mudança relevante de arquitetura e, no mínimo, uma vez por semestre. Regra de firewall acumula por natureza, e a resposta que era verdadeira em janeiro costuma deixar de ser depois de dois projetos e um chamado urgente.
Próximo passo
Ficaram controles críticos em aberto?
Envie o plano de ação gerado aqui por e-mail. A resposta vem com a ordem de correção para o seu cenário e uma estimativa de esforço, sem compromisso.