Cybersicherheit

Einblicke in Unternehmens-VPN-Gateways

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Wofür sind VPN-Gateways da? Hat diese Klasse von Lösungen eine Zukunft? Welche Parameter sollten bei der Sicherung von Kommunikationskanälen berücksichtigt werden?

Viele Organisationen erleben einen dringenden Bedarf, übertragene Daten zu schützen. Der massive Übergang zu Remote-Arbeit hat diesen Trend nur verstärkt. Was bestimmt die Wahl eines VPN-Gateways – seine Funktionalität, den Preis oder die Verfügbarkeit der notwendigen Zertifikate? Lassen Sie uns uns diese Fragen genauer ansehen.

Wie kann ein VPN-Gateway konfiguriert werden

Was die praktischen Optionen für die Verwendung von Crypto-Gateways betrifft, so sind der Schutz von Video-Kommunikationskanälen, Telemedizin und der sichere Zugriff auf offizielle staatliche Portale in letzter Zeit gefragt. Im Allgemeinen können wir von einem gemeinsamen Szenario sprechen, in dem der Benutzer auf bestimmte Ressourcen zugreift. Dies kann ein sicherer Kommunikationskanal mit einem IDM-System sein, einer Cloud-Plattform oder einem einzigen Eintrittspunkt, durch den die Weiterleitung zu anderen Ressourcen erfolgt.

Technisch gesehen gibt es zwei Szenarien für die Verwendung von Crypto-Gateways: Site-to-Site und Client-to-Site. Das Site-to-Site-Szenario hat zwei Satz von Anforderungen. Der erste ist ein geografisch verteiltes Netzwerk: zum Beispiel ein Dutzend Filialen, die zu einem gemeinsamen VPN-Netzwerk vereinigt sind. Die zweite Option ist ein sicherer Kanal zwischen zwei Rechenzentren.

Die Aufgaben des Schutzes von Unternehmensdaten während der Übertragung können in policy-basierte VPN und route-basierte VPN unterteilt werden. Letztere Option wird relevant, wenn die Anzahl der Knoten auf mehrere Tausend Geräte ansteigt. Im Falle des Schutzes des Backbones werden in der Regel niedrige Lösungen und eine Punkt-zu-Punkt-Topologie verwendet.

Wenn man über den Schutz von hoch belasteten Kanälen spricht, kann man sich nicht nur auf die Punkt-zu-Punkt-Architektur beschränken. Die Punkt-zu-Mehrpunkt-Architektur-Lösungen sind auf dem Weltmarkt sehr gefragt. Sehr effektiv ist der Schutz des Kanals auf der L2-Ebene, da nur dieser Ansatz die Abwesenheit von Verzögerungen garantieren kann.

Es sollte beachtet werden, dass Site-to-Site-Schutz auf beiden Ebenen, der Software und der Hardware, implementiert werden kann. Im letzteren Fall kann der Kunde die Implementierungsoption in Bezug auf die Geschwindigkeitsmerkmale des geschützten Kanals wählen.

Aufgrund der Zunahme der Anzahl der remote arbeitenden Mitarbeiter ist auch die Nachfrage nach Client-to-Client-Szenarien gestiegen, also nach dem Aufbau einer VPN-Verbindung direkt zwischen Benutzern. Solche Kanäle werden für schnelle Kommunikation, Videokonferenzen, Telefonie und andere Aufgaben verwendet.

Es gab jedoch keine wesentliche Änderung in der Nachfrage und den technologischen Lösungen bei der Implementierung von Punkt-zu-Punkt-Kommunikation. Sie verwenden Stream-Encoder, die eine gute Verbindungsgeschwindigkeit bieten. Andererseits gibt es eine wachsende Nachfrage nach effizienteren Kommunikationskanälen zwischen Rechenzentren. In einigen Fällen geht es um Verbindungen mit einer Bandbreite von über 100 GB, die einen gesamten Cluster von VPN-Gateways erfordern.

Die Szenario-Organisation für Remote-Zugriff während der Pandemie hat ein deutliches Wachstum gezeigt, und es ist in diesem Sektor, in dem die Hauptprobleme mit der Skalierbarkeit auftraten. Nicht nur die Skala und die technologischen Lösungen haben sich geändert, wie die Verwendung von speziellen Lastverteilern, um die Last zwischen Zehntausenden von VPN-Verbindungen zu verteilen, sondern auch die Projektimplementierungszeit ist viel kürzer geworden.

Was die Beziehung zwischen den Crypto-Gateway-Verwendungsszenarien und dem erforderlichen Compliance-Level betrifft, sollte beachtet werden, dass das Bedrohungsmodell in dieser Angelegenheit von primärer Bedeutung ist. Das Compliance-Level kann in den regulatorischen Dokumenten explizit angegeben oder unabhängig von der Organisation bestimmt werden.

Technische Feinheiten bei der Auswahl eines VPN-Gateways

Was die Unterschiede in der Verschlüsselung von VPN-Gateways und die Fälle, in denen sie verwendet werden, betrifft, sollte beachtet werden, dass das Gateway-Verwendungsmodell den Schutzniveau größtenteils diktiert. Es gibt verschiedene technische Mittel, um das L3-Schutzniveau zu implementieren; jedoch ist das Design eines funktionierenden L2-Netzwerks in diesem Fall problematisch, obwohl es grundsätzlich möglich ist. Was das L4-Niveau betrifft, wird es tatsächlich zum Standard für den Zugriff auf öffentliche Internet-Ressourcen und Unternehmens-Websites.

Datenredundanz und Fehlertoleranz sind wichtige Kriterien für die Auswahl eines VPN-Gateways. Denken Sie daran, dass es notwendig ist, die Fehlertoleranz von Geräten und Kontrollsystemen zu berücksichtigen. Die wichtigen Parameter sind auch die Geschwindigkeit des Umstellens auf einen Backup-Arbeitscluster im Notfall und die Geschwindigkeit der Wiederherstellung des Systems in einen normalen Zustand.

Häufig hat die Hardware nicht das mittlere Zeitintervall zwischen Ausfällen erreicht, das vom Lieferanten angegeben wird. Daher ist es für die auf dem Backbone verwendete Ausrüstung wichtig, nicht zu vergessen, dass die grundlegenden Mittel der Fehlertoleranz, wie z. B. eine doppelte Stromversorgung oder redundante Kühlsysteme, nicht fehlen sollten.

Alternative Lösungen für den Schutz von Kommunikationskanälen

Andere wichtige Themen, die hier angesprochen werden sollten, sind mögliche Alternativen zu VPN-Gateways sowie Wege, um Lösungen für die kryptografische Sicherung von Kommunikationskanälen mit anderen Sicherheitswerkzeugen wie Firewalls zu integrieren, um einen besseren Schutz gegen verschiedene Bedrohungen zu gewährleisten.

Neben Crypto-Gateways können auch Hochleistungs-Hardware-Verschlüsselungsgeräte zum Schutz von Kanälen verwendet werden, sowie ihre virtuellen Gegenstücke, die flexibel genug sind, um auf fast allen Ebenen des OSI-Modells zu arbeiten. Darüber hinaus gibt es kleine, einplatinenbasierte Lösungen im Transceiver-Format und Module, die in IoT-Geräten eingebettet werden können.

Experten prognostizieren, dass individuelle Crypto-Gateways als Geräte allmählich vom Markt verschwinden und integrierten Systemen weichen. Es gibt einen anderen Standpunkt: Als Regel sind universelle Systeme billiger, aber ihre Effektivität ist geringer als die spezieller Lösungen. Eine erfolgreiche Integration kann auch auf Cloud-Ebene auf der Ebene des Dienstleisters durchgeführt werden. In diesem Fall entscheidet der Dienstleister über die Kompatibilitätsprobleme, und der Kunde erhält eine universelle Lösung mit der notwendigen Funktionalität.

Marktprognosen und Perspektiven

Ich sehe einen großen Bedarf an der Erhöhung der Geschwindigkeit von Crypto-Gateways, und Lösungen dieser Klasse werden entwickelt, um diese Anfrage zu erfüllen. Integrationsprozesse werden auf dem Markt operieren, aber das Ergebnis einer solchen Bewegung ist noch unklar. Die Branche der VPN-Gateways wird von IoT-Geräten, 5G-Technologien und der anhaltenden Zunahme der Popularität von Remote-Arbeit angetrieben. Einige neue Nischen für kryptografische Schutztools können industrielle Kontrollsysteme sein.

Da die Unterstützung sicherer VPN-Kanäle auf Unternehmensebene ein hohes Maß an Fachwissen erfordert, werden Kunden zunehmend das Modell der Verwendung solcher Lösungen für die Informationsicherheit ändern und die Verwaltung von Crypto-Gateways an Dienstleister auslagern. Ein wichtiger Trend wird eine Zunahme der Aufmerksamkeit für die UX-Komponente von Crypto-Gateways sein, eine Erhöhung der Benutzerfreundlichkeit.

Ein anderer Standpunkt ist, dass der Markt für Crypto-Gateways zum Untergang verurteilt ist und in den nächsten fünf oder zehn Jahren solche Lösungen zu einem Nischenprodukt werden. Universelle Lösungen und lokalisierte Geräte werden sie ersetzen. Dennoch wird die Klasse der TLS-Gateways weiterentwickelt.

Schlussfolgerung

Bei der Auswahl von Mitteln für die kryptografische Sicherung von Kommunikationskanälen ist es notwendig, nicht nur die Funktionalität einer bestimmten Lösung zu berücksichtigen, sondern auch ihre Übereinstimmung mit den Anforderungen der Regulierungsbehörden. Bei der Betrachtung verschiedener Optionen für VPN-Gateways ist es ratsam, über die Szenarien für ihre Verwendung nachzudenken, sowie über die Lösung der Probleme der Integration mit anderen Informationssicherheitssystemen. In einigen Fällen kann ein spezialisiertes System die Sicherheit besser gewährleisten; jedoch haben universelle, multifunktionale Lösungen oft die beste Kosteneffizienz.

David Balaban ist ein Computer-Sicherheitsforscher mit über 17 Jahren Erfahrung in der Malware-Analyse und der Bewertung von Antiviren-Software. David leitet die MacSecurity.net und Privacy-PC.com Projekte, die Expertenmeinungen zu zeitgenössischen Informationen über Sicherheitsangelegenheiten präsentieren, einschließlich sozialer Manipulation, Malware, Penetrationstests, Bedrohungsintelligenz, Online-Privatsphäre und White-Hat-Hacking. David hat eine starke Malware-Troubleshooting-Vergangenheit, mit einem aktuellen Fokus auf Gegenmaßnahmen gegen Ransomware.