Cybersikkerhed

Indsigter i virksomhedens VPN-gateways

mm
FÃļj Unite.AI til dine foretrukne kilder pÃĨ Google

Hvad er VPN-gateways til? Har denne klasse af lÃļsninger en fremtid? Hvile parametre skal vÃĶre med i beskyttelsen af kommunikationskanalerne?

Mange organisationer oplever en presserende behov for at beskytte overfÃļrt data. Den massive overgang til fjernarbejde har kun styrket denne trend. Hvad bestemmer valget af en VPN-gateway – dens funktionalitet, pris eller tilgÃĶngeligheden af de nÃļdvendige certifikater? Lad os dykke dybere ind i disse spÃļrgsmÃĨl.

Hvordan en VPN-gateway kan konfigureres

NÃĨr det kommer til de praktiske muligheder for at bruge kryptogateways, har beskyttelsen af video kommunikationskanaler, telemedicin og sikker adgang til officielle statsportaler vÃĶret efterspurgte. Generelt kan vi tale om det almindelige scenarie, hvor brugeren fÃĨr adgang til bestemte ressourcer. Dette kan vÃĶre en sikker kommunikationskanal med et IDM-system, en cloud-platform eller en enkelt indgangspunkt, hvor routing til andre ressourcer udfÃļres.

Der er teknisk set to scenarier for at bruge kryptogateways: site-to-site og client-to-site. Site-to-site-scenariet har to sÃĶt krav. Det fÃļrste er et geografisk distribueret netvÃĶrk: for eksempel et dusin afdelinger, der er forenet i et fÃĶlles VPN-netvÃĶrk. Det andet er en sikker kanal mellem to datacentre.

Opgaverne med at beskytte virksomhedens data under overfÃļrsel kan deles op i policy-baseret VPN og route-baseret VPN. Den sidste mulighed bliver relevant, nÃĨr antallet af noder Ãļger til flere tusinde enheder. I tilfÃĶlde af beskyttelse af ryggraden, sÃĨ bruges lavniveau-lÃļsninger og en point-to-point-topologi normalt.

NÃĨr det kommer til beskyttelsen af hÃļjt belastede kanaler, kan man ikke kun begrÃĶnse sig til point-to-point-arkitekturen. Point-to-multipoint-arkitektur-lÃļsninger er i stor efterspÃļrgsel pÃĨ verdensmarkedet. Meget effektiv er beskyttelsen af kanalen pÃĨ L2-niveau, da kun denne tilgang kan garantere fravÃĶr af forsinkelser.

Det skal vÃĶre nÃĶvnt, at site-to-site beskyttelse kan implementeres bÃĨde pÃĨ software- og hardware-niveau. I sidstnÃĶvnte tilfÃĶlde kan kunden vÃĶlge implementeringsmuligheden i forhold til, for eksempel, hastigheds karakteristika for den beskyttede kanal.

PÃĨ grund af den Ãļgede mÃĶngde af ansatte, der arbejder pÃĨ afstand, er behovet for client-to-client-scenarier ogsÃĨ Ãļget, det vil sige for at opbygge en VPN-forbindelse direkte mellem brugere. SÃĨdanne kanaler bruges til hurtig kommunikation, video-konferencer, telefoni og andre opgaver.

Der var dog ingen vÃĶsentlig ÃĶndring i efterspÃļrgsel og teknologiske lÃļsninger, nÃĨr det kommer til implementering af point-to-point-kommunikation. De bruger strÃļm-kodere, der giver en god forbindelseshastighed. PÃĨ den anden side er der en stigende efterspÃļrgsel efter mere effektive kommunikationskanaler mellem datacentre. I nogle tilfÃĶlde handler det om forbindelser med en bÃĨndbredde pÃĨ over 100 GB, der krÃĶver en hel cluster af VPN-gateways.

I Ãļvrigt har scenariet for at organisere fjernadgang under en pandemi vist en betydelig vÃĶkst, og det er i denne sektor, at de stÃļrste problemer med skalerbarhed opstod. Ikke kun skalaen og teknologiske lÃļsninger ÃĶndrede sig, sÃĨsom brugen af specialiserede load balancere til at distribuere belastningen mellem titusinder af VPN-forbindelser, men ogsÃĨ projektets implementeringstid blev meget kortere.

NÃĨr det kommer til, hvordan kryptogateway-scenarierne er relateret til det nÃļdvendige overensstemmelsesniveau, skal det nÃĶvnes, at trusselforholdet er af primÃĶr betydning i denne sag. Overensstemmelsesniveauet kan vÃĶre udtrykt eksplicit i regulativ dokumentation eller bestemmes uafhÃĶngigt af organisationen.

Tekniske nuancer ved valg af en VPN-gateway

NÃĨr det kommer til forskellene i kryptering af VPN-gateways og tilfÃĶldene, hvor de bruges, skal det vÃĶre nÃĶvnt, at gateway-brugsmodellen i hÃļj grad bestemmer beskyttelsesniveauet. Der er forskellige tekniske midler til at implementere L3-beskyttelsesniveau; dog er det at designe et fungerende L2-netvÃĶrk i dette tilfÃĶlde problematisk, selvom det i princippet er muligt. NÃĨr det kommer til L4-niveauet, er det faktisk blevet standarden for adgang til bÃĨde offentlige internetressourcer og virksomhedswebsteder.

Data-redundans og fejltilstand er vigtige kriterier for valg af en VPN-gateway. Husk, det er nÃļdvendigt at tage fejltilstanden for udstyr og kontrolsystemer i betragtning. De vigtige parametre er ogsÃĨ hastigheden af skift til en reserve-arbejdskluster i tilfÃĶlde af en nÃļdsituation og hastigheden af at gensende systemet til en normal tilstand.

Meget ofte har hardware ikke det gennemsnitlige tid mellem fejl, der er erklÃĶret af leverandÃļren. Derfor er det for udstyret, der bruges pÃĨ ryggraden, vigtigt ikke at glemme de grundlÃĶggende midler til fejltilstand, sÃĨsom dobbelt strÃļmforsyning eller redundant kÃļlingssystemer.

Alternative lÃļsninger for beskyttelse af kommunikationskanaler

Andre vigtige emner, der skal berÃļres her, er mulige alternativer til VPN-gateways, sÃĨvel som mÃĨder at integrere lÃļsninger for kryptografisk beskyttelse af kommunikationskanaler med andre sikkerhedsvÃĶrktÃļjer, sÃĨsom brandvÃĶgge, for at sikre bedre beskyttelse mod forskellige trusler.

Ud over kryptogateways kan hÃļjtydende hardware-krypteringsenheder bruges til at beskytte kanaler, sÃĨvel som deres virtuelle modstykker, der er tilstrÃĶkkeligt fleksible til at arbejde pÃĨ nÃĶsten alle niveauer af OSI-modellen. Derudover findes der smÃĨ, enkeltbrÃĶddede lÃļsninger i transceiver-formfaktor og moduler, der kan indlejres i IoT-enheder.

Eksperter forudser, at individuelle kryptogateways som enheder vil langsomt forlade markedet og give plads til integrerede systemer. Der er et andet synspunkt: som regel er universelle systemer billigere, men deres effektivitet er lavere end specialiserede lÃļsninger. En succesfuld integration kan ogsÃĨ udfÃļres i skyen pÃĨ serviceniveau. I dette tilfÃĶlde beslutter serviceniveauet om kompatibilitetsproblemerne, og kunden modtager en universel lÃļsning med den nÃļdvendige funktionalitet.

Markedsprognoser og udsigter

Jeg ser et stort behov for at Ãļge hastigheden af kryptogateways, og lÃļsninger af denne klasse vil blive udviklet for at tilfredsstille denne anmodning. Integrationsprocesser vil fungere pÃĨ markedet, men resultatet af en sÃĨdan bevÃĶgelse er stadig uklart. VPN-gateway-industrien vil blive drevet af IoT-enheder, 5G-teknologier og den fortsatte vÃĶkst i popularitet af fjernarbejde. Nogle nye nicher for kryptografiske beskyttelsesvÃĶrktÃļjer kan vÃĶre industrielle kontrolsystemer.

Som stÃļtte til sikre VPN-kanaler pÃĨ virksomhedsniveau krÃĶver en hÃļj grad af ekspertise, vil kunderne i stigende grad ÃĶndre modellen for at bruge sÃĨdanne informationssikkerheds-lÃļsninger, ved at outsourcere ledelsen af kryptogateways til serviceniveau. En vigtig trend vil vÃĶre en Ãļget opmÃĶrksomhed pÃĨ brugeroplevelsen af kryptogateways, en Ãļget bekvemmelighed ved at arbejde med dem.

Et andet synspunkt er, at kryptogateway-markedet er dÃļmt, og inden for de nÃĶste fem eller ti ÃĨr vil sÃĨdanne lÃļsninger blive til en nicheprodukt. Universelle lÃļsninger og lokaliseret udstyr vil erstatte dem. Alligevel vil klassen af TLS-gateways udvikle sig.

Konklusion

NÃĨr det kommer til valg af midler til kryptografisk beskyttelse af kommunikationskanaler, er det nÃļdvendigt at tage hensyn til ikke kun funktionaliteten af en bestemt lÃļsning, men ogsÃĨ dens overensstemmelse med regulatorernes krav. NÃĨr man overvejer forskellige muligheder for VPN-gateways, er det vÃĶrd at tÃĶnke over scenarierne for deres brug, sÃĨvel som lÃļsningen af problemerne med integration med andre informationssikkerhedssystemer. I nogle tilfÃĶlde kan et specialiseret system bedre sikre sikkerheden; dog har universelle, multifunktionelle lÃļsninger ofte den bedste omkostningseffektivitet.

David Balaban er en computer sikkerhedsforsker med over 17 ÃĨrs erfaring i malwareanalyse og antivirus software evaluering. David driver MacSecurity.net og Privacy-PC.com projekter, der prÃĶsenterer ekspertrÃĨd pÃĨ moderne informations sikkerhedsspÃļrgsmÃĨl, herunder social engineering, malware, penetrationstest, trusselsintelligens, online privatliv og white hat hacking. David har en stÃĶrk baggrund i malware fejlfinding, med en seneste fokus pÃĨ ransomware modforanstaltninger.