Azure SC-900: Seguridad de Red en Azure y Protección de Cargas de Trabajo en la Nube
Si pensamos en cómo proteger una casa, afuera tenemos una cerca y un portón (firewall), en la entrada una cerradura resistente (control de acceso), y los objetos de valor se guardan en una caja fuerte (cifrado). La infraestructura en la nube también necesita protección en múltiples capas. En este artículo se examinan en detalle los servicios de seguridad de red que ofrece Azure, así como las herramientas de protección de cargas de trabajo en la nube.
Azure DDoS Protection: Detener los ataques que llegan como una inundación
Si cientos de personas hacen fila frente a un restaurante popular, los clientes reales no pueden entrar. Un ataque DDoS (Distributed Denial of Service, Ataque de denegación de servicio distribuido) crea esta situación de forma maliciosa para paralizar un servicio. Usando miles de equipos zombi, se envía tráfico simultáneo a un servidor para impedir que los usuarios legítimos puedan acceder al servicio.
DDoS Protection Network (básico)
Es la protección básica que se aplica automáticamente al usar Azure. No tiene costo. Protege toda la infraestructura de Azure y detecta y mitiga automáticamente los ataques DDoS más comunes y masivos (ataques volumétricos y ataques de protocolo). Sin embargo, no ofrece protección detallada adaptada a los recursos individuales de cada cliente.
DDoS Protection IP/Network (de pago)
Se usa cuando se necesita una protección más sofisticada.
Ajuste adaptativo: aprende los patrones de tráfico reales del cliente y ofrece protección personalizada. Como conoce el aspecto del tráfico normal del servicio, detecta el tráfico anómalo con mayor precisión.
Informes de mitigación de ataques: cuando se produce un ataque, se proporcionan informes detallados. Es posible analizar de dónde provino el ataque, qué tipo de ataque fue y cuán grande fue.
Protección de costos: si el escalado automático generado por el ataque DDoS provoca un aumento en los costos, ese costo adicional se devuelve como crédito.
Los tres tipos de ataques DDoS
Ataques volumétricos: saturan el ancho de banda con enormes cantidades de tráfico. Se envía tráfico que va desde varios Gbps hasta varios Tbps.
Ataques de protocolo: explotan vulnerabilidades en los protocolos de red. El ataque SYN flood es el más representativo.
Ataques en la capa de aplicación: parecen solicitudes HTTP normales pero sobrecargan el servidor. Son los más difíciles de bloquear.
!DDoS Protection Basic vs Paid
Azure Firewall: El portero inteligente de la red en la nube
Imaginen el escritorio de seguridad en el lobby de un edificio. Registra quién entra y quién sale, y bloquea a quienes no tienen autorización. También recuerda el estado: "Esa persona subió a la sala de reuniones hace un rato, hay que verificarla cuando salga." Azure Firewall cumple exactamente ese rol.
Características clave de Azure Firewall
Firewall con estado (Stateful Firewall): rastrea el "estado" del tráfico. Si envié una solicitud a Google, el tráfico de respuesta que regresa desde Google se permite automáticamente. No solo verifica si el tráfico cumple con las reglas, sino que comprende el contexto de la conversación.
Filtrado por FQDN (Fully Qualified Domain Name): permite crear reglas basadas en nombres de dominio en lugar de direcciones IP. Por ejemplo: "permitir el tráfico hacia *.microsoft.com", "bloquear sitiomailicioso.com". Las direcciones IP cambian frecuentemente, pero los nombres de dominio son estables, lo que facilita la gestión.
Servicio completamente administrado: Microsoft gestiona la infraestructura. El usuario solo necesita configurar las reglas del firewall. La disponibilidad, la escalabilidad y las actualizaciones se gestionan automáticamente.
Inteligencia de amenazas: bloquea automáticamente IPs y dominios maliciosos conocidos. La información de amenazas recopilada por Microsoft en todo el mundo se refleja en tiempo real.
Azure Firewall Premium
Se usa cuando se necesitan funciones más avanzadas.
Inspección TLS: inspecciona también el tráfico HTTPS cifrado. Un firewall normal no puede ver el contenido del tráfico cifrado, pero Firewall Premium lo descifra, lo inspecciona y lo vuelve a cifrar.
IDPS (Detección y prevención de intrusiones): detecta y bloquea patrones de ataques conocidos.
Filtrado por categorías web: permite el filtrado basado en categorías, como "bloquear sitios de juegos de azar" o "restringir redes sociales".
WAF: Un firewall especializado solo para aplicaciones web
Si el firewall general es el guardia de la puerta del edificio, el WAF (Web Application Firewall) es el especialista en seguridad de TI que está frente a la sala de servidores. Entiende y bloquea los ataques web de forma especializada.
Un firewall de red general filtra el tráfico basándose en puertos e IPs. Pero los ataques web entran a través de puertos permitidos (443, HTTPS). La inyección SQL o los ataques XSS ocultos en ese tráfico no pueden ser detectados por un firewall convencional.
Principales ataques que bloquea WAF
SQL injection: ataque que manipula consultas de base de datos para robar o eliminar datos. Ejemplo: ingresar código como en un formulario de inicio de sesión para eludir la autenticación.
XSS (Cross-Site Scripting): ataque que inserta scripts maliciosos en una página web para ejecutarlos en el navegador de otros usuarios.
CSRF (Cross-Site Request Forgery): ataque que engaña a los usuarios para que realicen acciones que no pretendían.
File inclusion: ataque que incluye archivos internos del servidor o archivos maliciosos externos.
OWASP Top 10
OWASP (Open Web Application Security Project) publica las 10 vulnerabilidades web más peligrosas. Azure WAF tiene integradas como reglas los patrones de ataque conocidos, incluyendo el OWASP Top 10.
Ubicaciones de despliegue de Azure WAF
Azure Application Gateway: se despliega frente a una aplicación específica para protegerla.
Azure Front Door: protege desde ubicaciones de borde distribuidas en todo el mundo. Ideal para servicios globales.
Azure CDN: aplica WAF a la red de distribución de contenido.
NSG: Reglas de tráfico detalladas para la red
Como los semáforos de una ciudad, los NSG (Network Security Groups, Grupos de seguridad de red) controlan el tráfico dentro de la red virtual de Azure. Establecen reglas como: "De esta subred a esa subred, este tipo de tráfico está permitido, aquel tipo está bloqueado".
Cómo funciona un NSG
Un NSG aplica reglas tanto al tráfico entrante (inbound) como al saliente (outbound). Cada regla especifica: Origen: ¿de dónde viene el tráfico? (rango de IP, etiqueta) Destino: ¿hacia dónde va el tráfico? Puerto: ¿qué puerto? (80=HTTP, 443=HTTPS, 22=SSH, etc.) Protocolo: TCP, UDP, etc. Acción: permitir o denegar. Prioridad: el número más bajo se aplica primero.
Reglas predeterminadas
Al crear un NSG, se incluyen reglas predeterminadas. Estas reglas no pueden eliminarse y tienen una prioridad muy baja (número alto), por lo que las reglas personalizadas se aplican primero.
Permisión entrante predeterminada: tráfico del balanceador de carga de Azure y tráfico interno de la red virtual. Denegación entrante predeterminada: se deniega todo el demás tráfico entrante.
Ubicaciones de aplicación del NSG
Nivel de subred: se aplica a toda la subred. Afecta a todas las VM dentro de la subred.
Nivel de NIC (tarjeta de interfaz de red): se aplica a VMs individuales. Permite un control más granular.
Cuando se aplican ambos: se evalúan las reglas de los dos NSG. Para el tráfico entrante, primero el NSG de la subred y luego el NSG de la NIC; para el tráfico saliente, primero el NSG de la NIC y luego el NSG de la subred.
Azure Bastion: Conexión segura a VMs sin IP pública
Cuando se necesitaba acceder remotamente a un servidor, antes se le asignaba una dirección IP pública y se accedía directamente a través de internet. Sin embargo, esto expone el servidor a internet y lo convierte en objetivo de ataques.
Azure Bastion resuelve este problema. Permite conectarse de forma segura a una VM a través de un navegador web, sin necesidad de asignarle directamente una IP pública.