aleff.

Firewall mal configurado é o incêndio que ninguém vê até pegar fogo

A maioria das falhas de firewall vem de regra antiga sem revisão, não de defeito no equipamento. Veja o que costuma dar errado e como saber se é seu caso.

Por Aleff · · 4 min de leitura

Quando foi a última vez que alguém revisou as regras do seu firewall — não instalou, revisou de verdade, uma por uma? Se a resposta for “não lembro” ou “nunca depois da instalação”, vale saber que isso é mais comum do que parece, e é exatamente onde mora o problema mais caro de segurança de rede.

Firewall não costuma falhar do dia pra noite. Ele já está errado há meses, às vezes anos — só que sem incidente, ninguém tem motivo pra olhar de novo. É o tipo de risco que fica invisível até o momento em que deixa de ser.

Por que isso é o incêndio que ninguém vê

A maioria das falhas de firewall não vem de defeito no equipamento — vem de configuração que ficou pra trás. Uma regra criada pra um projeto específico e nunca removida depois que o projeto acabou. Uma porta liberada pra um fornecedor que já não presta mais serviço. Um acesso remoto configurado uma vez, num momento de urgência, que nunca mais foi questionado.

Isso não aparece em nenhum log de erro. O firewall continua funcionando, a rede continua de pé, e a única forma de descobrir o problema é alguém decidir, ativamente, ir revisar — o que raramente acontece sem um motivo forte pra isso.

O que costuma dar errado, na prática

  • Regra “libera tudo” temporária que nunca foi revertida — criada pra resolver um problema pontual e esquecida depois que o problema sumiu.
  • Porta aberta pra fornecedor ou sistema que já não existe mais — a integração acabou, a porta continuou aberta.
  • VPN configurada uma vez, sem revisão de quem ainda deveria ter acesso — funcionário que saiu da empresa, mas a credencial de acesso remoto continua ativa.
  • Regras duplicadas ou contraditórias — acumuladas ao longo dos anos, sem ninguém limpar a lista.
  • Log de firewall que existe, mas ninguém monitora — o dado pra identificar comportamento anormal está lá, só que não é revisado por ninguém com regularidade.

Nenhum desses itens, isolado, costuma ser dramático. A soma deles, ao longo de anos sem revisão, é o que transforma um firewall de proteção ativa em formalidade — ele está lá, mas não está fazendo o trabalho que deveria.

O número que sustenta isso

Segundo estimativa da Gartner amplamente citada pelo setor de segurança (referenciada, entre outras, pela Akamai), pelo menos 99% das violações de firewall são causadas por configuração incorreta — não por falha do equipamento em si. Ou seja: na esmagadora maioria dos casos, o problema nunca foi a tecnologia comprada. Foi a ausência de alguém revisando o que foi configurado nela, com que frequência e por quê.

Firewall instalado uma vez vs firewall com dono

Instalado e esquecidoCom dono técnico
Revisão de regrasSó quando algo já quebrouCadência definida (ex.: a cada 6 meses)
Regra sem usoAcumula, ninguém removeIdentificada e removida na revisão
Acesso de ex-fornecedor/funcionárioContinua ativo até alguém notarRevogado no desligamento
Log de segurançaExiste, mas não é olhadoMonitorado com responsável definido
Decisão de exceçãoFeita sob pressão, sem registroDocumentada e revisada depois

A diferença entre as duas colunas não é o equipamento — é ter alguém formalmente responsável por manter a segunda coluna verdadeira ao longo do tempo, não só no dia da instalação.

Os sinais de que o seu está no ponto cego

Alguns sinais concretos indicam que vale revisar antes que vire incidente: ninguém na empresa sabe explicar de cabeça por que uma regra específica existe; a última revisão documentada foi há mais de 12 meses (ou nunca aconteceu); existe acesso remoto configurado pra alguém que já não trabalha mais na empresa ou fornecedor que já não presta serviço; e o firewall foi comprado e instalado por um fornecedor que não tem mais contrato ativo de acompanhamento.

Quanto mais desses sinais se acumulam, maior a chance de a regra que vai causar o próximo incidente já estar lá, esperando.

Por que isso raramente se resolve sozinho

O problema não é falta de conhecimento técnico disponível no mercado — é falta de alguém com mandato pra tratar isso como rotina, e não como projeto pontual que “um dia a gente revisa”. Fornecedor de TI terceirizado, quando existe, geralmente executa o que é pedido; raramente tem autoridade (ou incentivo comercial) pra revisar de forma crítica o próprio trabalho anterior sem ser explicitamente cobrado por alguém acima.

É esse o papel de um CIO ou CTO fracionado: garantir que segurança de rede, política de acesso e arquitetura de firewall tenham cadência de revisão formal, dono definido e prestação de contas pra diretoria — não ficarem dependendo de alguém lembrar, ou de um incidente forçar a revisão.

Conclusão

Firewall bem configurado no dia da instalação e nunca mais revisado se torna, com o tempo, uma falsa sensação de segurança — funciona até o dia em que uma das regras esquecidas vira a porta de entrada de um incidente real. A pergunta que vale fazer não é “temos firewall”, é “quem revisou essas regras recentemente, e quando foi a próxima revisão agendada”.

Perguntas frequentes

Meu firewall já vem com configuração padrão do fabricante. Isso não é suficiente?

Configuração padrão resolve o básico, mas raramente reflete a rede real da empresa — quantas unidades existem, quem precisa de acesso remoto, quais sistemas trocam dado entre si. Firewall que nunca saiu do padrão de fábrica costuma ter regra genérica demais (liberando mais do que deveria) ou restritiva demais (travando operação até alguém abrir exceção, e essa exceção nunca mais ser revisada).

Com que frequência as regras de firewall deveriam ser revisadas?

Não existe um número universal, mas uma referência prática de mercado é revisão formal a cada 6 meses, mais revisão pontual toda vez que entra um novo sistema, uma nova unidade ou um novo fornecedor com acesso remoto. Empresa sem nenhuma revisão nos últimos 12 meses já está no grupo de risco mais comum.

Firewall de última geração (NGFW) já resolve esse problema sozinho?

Não. NGFW melhora a capacidade de inspeção e controle, mas continua dependendo de alguém configurar e revisar as regras corretamente. Comprar equipamento mais caro sem mudar o processo de gestão das regras é como trocar de carro sem trocar quem dirige mal — a tecnologia melhora, o ponto cego continua.

Como saber se meu firewall tem regra redundante ou esquecida?

O sinal mais comum é ninguém conseguir explicar, de cabeça, por que uma regra específica existe. Se a resposta pra 'por que essa porta está aberta' é 'sempre esteve assim' ou 'acho que foi pra um projeto antigo', isso já indica regra que nunca foi limpa depois de cumprir sua função original.

Isso é problema de TI ou de liderança da empresa?

Começa técnico e termina em governança. A configuração em si é trabalho técnico, mas decidir que alguém é dono formal de revisar isso com frequência — e cobrar quando não acontece — é decisão executiva. Empresa sem esse dono formal tende a tratar firewall como 'já está resolvido' depois da instalação inicial, que é exatamente o padrão que gera o ponto cego.

CIO fracionário entra em detalhe técnico desse nível, ou só trata de estratégia?

Um CIO fracionário sério não substitui quem opera a rede no dia a dia, mas garante que revisão de firewall, política de acesso e arquitetura de segurança tenham dono, cadência e responsável — cobrando do fornecedor técnico com propriedade, não delegando a decisão inteira pra quem vendeu o equipamento.