Cybersikkerhed

Indsigter i virksomhedens VPN-gateways

mm
Føj Unite.AI til dine foretrukne kilder på Google

Hvad er VPN-gateways til? Har denne klasse af løsninger en fremtid? Hvile parametre skal være med i beskyttelsen af kommunikationskanalerne?

Mange organisationer oplever en presserende behov for at beskytte overført data. Den massive overgang til fjernarbejde har kun styrket denne trend. Hvad bestemmer valget af en VPN-gateway – dens funktionalitet, pris eller tilgængeligheden af de nødvendige certifikater? Lad os dykke dybere ind i disse spørgsmål.

Hvordan en VPN-gateway kan konfigureres

Når det kommer til de praktiske muligheder for at bruge kryptogateways, har beskyttelsen af video kommunikationskanaler, telemedicin og sikker adgang til officielle statsportaler været efterspurgte. Generelt kan vi tale om det almindelige scenarie, hvor brugeren får adgang til bestemte ressourcer. Dette kan være en sikker kommunikationskanal med et IDM-system, en cloud-platform eller en enkelt indgangspunkt, hvor routing til andre ressourcer udføres.

Der er teknisk set to scenarier for at bruge kryptogateways: site-to-site og client-to-site. Site-to-site-scenariet har to sæt krav. Det første er et geografisk distribueret netværk: for eksempel et dusin afdelinger, der er forenet i et fælles VPN-netværk. Det andet er en sikker kanal mellem to datacentre.

Opgaverne med at beskytte virksomhedens data under overførsel kan deles op i policy-baseret VPN og route-baseret VPN. Den sidste mulighed bliver relevant, når antallet af noder øger til flere tusinde enheder. I tilfælde af beskyttelse af ryggraden, så bruges lavniveau-løsninger og en point-to-point-topologi normalt.

Når det kommer til beskyttelsen af højt belastede kanaler, kan man ikke kun begrænse sig til point-to-point-arkitekturen. Point-to-multipoint-arkitektur-løsninger er i stor efterspørgsel på verdensmarkedet. Meget effektiv er beskyttelsen af kanalen på L2-niveau, da kun denne tilgang kan garantere fravær af forsinkelser.

Det skal være nævnt, at site-to-site beskyttelse kan implementeres både på software- og hardware-niveau. I sidstnævnte tilfælde kan kunden vælge implementeringsmuligheden i forhold til, for eksempel, hastigheds karakteristika for den beskyttede kanal.

På grund af den øgede mængde af ansatte, der arbejder på afstand, er behovet for client-to-client-scenarier også øget, det vil sige for at opbygge en VPN-forbindelse direkte mellem brugere. Sådanne kanaler bruges til hurtig kommunikation, video-konferencer, telefoni og andre opgaver.

Der var dog ingen væsentlig ændring i efterspørgsel og teknologiske løsninger, når det kommer til implementering af point-to-point-kommunikation. De bruger strøm-kodere, der giver en god forbindelseshastighed. På den anden side er der en stigende efterspørgsel efter mere effektive kommunikationskanaler mellem datacentre. I nogle tilfælde handler det om forbindelser med en båndbredde på over 100 GB, der kræver en hel cluster af VPN-gateways.

I øvrigt har scenariet for at organisere fjernadgang under en pandemi vist en betydelig vækst, og det er i denne sektor, at de største problemer med skalerbarhed opstod. Ikke kun skalaen og teknologiske løsninger ændrede sig, såsom brugen af specialiserede load balancere til at distribuere belastningen mellem titusinder af VPN-forbindelser, men også projektets implementeringstid blev meget kortere.

Når det kommer til, hvordan kryptogateway-scenarierne er relateret til det nødvendige overensstemmelsesniveau, skal det nævnes, at trusselforholdet er af primær betydning i denne sag. Overensstemmelsesniveauet kan være udtrykt eksplicit i regulativ dokumentation eller bestemmes uafhængigt af organisationen.

Tekniske nuancer ved valg af en VPN-gateway

Når det kommer til forskellene i kryptering af VPN-gateways og tilfældene, hvor de bruges, skal det være nævnt, at gateway-brugsmodellen i høj grad bestemmer beskyttelsesniveauet. Der er forskellige tekniske midler til at implementere L3-beskyttelsesniveau; dog er det at designe et fungerende L2-netværk i dette tilfælde problematisk, selvom det i princippet er muligt. Når det kommer til L4-niveauet, er det faktisk blevet standarden for adgang til både offentlige internetressourcer og virksomhedswebsteder.

Data-redundans og fejltilstand er vigtige kriterier for valg af en VPN-gateway. Husk, det er nødvendigt at tage fejltilstanden for udstyr og kontrolsystemer i betragtning. De vigtige parametre er også hastigheden af skift til en reserve-arbejdskluster i tilfælde af en nødsituation og hastigheden af at gensende systemet til en normal tilstand.

Meget ofte har hardware ikke det gennemsnitlige tid mellem fejl, der er erklæret af leverandøren. Derfor er det for udstyret, der bruges på ryggraden, vigtigt ikke at glemme de grundlæggende midler til fejltilstand, såsom dobbelt strømforsyning eller redundant kølingssystemer.

Alternative løsninger for beskyttelse af kommunikationskanaler

Andre vigtige emner, der skal berøres her, er mulige alternativer til VPN-gateways, såvel som måder at integrere løsninger for kryptografisk beskyttelse af kommunikationskanaler med andre sikkerhedsværktøjer, såsom brandvægge, for at sikre bedre beskyttelse mod forskellige trusler.

Ud over kryptogateways kan højtydende hardware-krypteringsenheder bruges til at beskytte kanaler, såvel som deres virtuelle modstykker, der er tilstrækkeligt fleksible til at arbejde på næsten alle niveauer af OSI-modellen. Derudover findes der små, enkeltbræddede løsninger i transceiver-formfaktor og moduler, der kan indlejres i IoT-enheder.

Eksperter forudser, at individuelle kryptogateways som enheder vil langsomt forlade markedet og give plads til integrerede systemer. Der er et andet synspunkt: som regel er universelle systemer billigere, men deres effektivitet er lavere end specialiserede løsninger. En succesfuld integration kan også udføres i skyen på serviceniveau. I dette tilfælde beslutter serviceniveauet om kompatibilitetsproblemerne, og kunden modtager en universel løsning med den nødvendige funktionalitet.

Markedsprognoser og udsigter

Jeg ser et stort behov for at øge hastigheden af kryptogateways, og løsninger af denne klasse vil blive udviklet for at tilfredsstille denne anmodning. Integrationsprocesser vil fungere på markedet, men resultatet af en sådan bevægelse er stadig uklart. VPN-gateway-industrien vil blive drevet af IoT-enheder, 5G-teknologier og den fortsatte vækst i popularitet af fjernarbejde. Nogle nye nicher for kryptografiske beskyttelsesværktøjer kan være industrielle kontrolsystemer.

Som støtte til sikre VPN-kanaler på virksomhedsniveau kræver en høj grad af ekspertise, vil kunderne i stigende grad ændre modellen for at bruge sådanne informationssikkerheds-løsninger, ved at outsourcere ledelsen af kryptogateways til serviceniveau. En vigtig trend vil være en øget opmærksomhed på brugeroplevelsen af kryptogateways, en øget bekvemmelighed ved at arbejde med dem.

Et andet synspunkt er, at kryptogateway-markedet er dømt, og inden for de næste fem eller ti år vil sådanne løsninger blive til en nicheprodukt. Universelle løsninger og lokaliseret udstyr vil erstatte dem. Alligevel vil klassen af TLS-gateways udvikle sig.

Konklusion

Når det kommer til valg af midler til kryptografisk beskyttelse af kommunikationskanaler, er det nødvendigt at tage hensyn til ikke kun funktionaliteten af en bestemt løsning, men også dens overensstemmelse med regulatorernes krav. Når man overvejer forskellige muligheder for VPN-gateways, er det værd at tænke over scenarierne for deres brug, såvel som løsningen af problemerne med integration med andre informationssikkerhedssystemer. I nogle tilfælde kan et specialiseret system bedre sikre sikkerheden; dog har universelle, multifunktionelle løsninger ofte den bedste omkostningseffektivitet.

David Balaban er en computer sikkerhedsforsker med over 17 års erfaring i malwareanalyse og antivirus software evaluering. David driver MacSecurity.net og Privacy-PC.com projekter, der præsenterer ekspertråd på moderne informations sikkerhedsspørgsmål, herunder social engineering, malware, penetrationstest, trusselsintelligens, online privatliv og white hat hacking. David har en stærk baggrund i malware fejlfinding, med en seneste fokus på ransomware modforanstaltninger.